Voor elke nieuwe cliënt legt u een klantprofiel aan: inkomen, vermogen, kennis en ervaring, risicobereidheid en beleggingsdoel. Dat is een verplichting vanuit uw AFM-vergunning, maar het is ook een van de rijkste verzamelingen persoonsgegevens die een klein bedrijf kan hebben. Deze pagina zet de AVG-risico's op een rij die daar in de dagelijkse praktijk bij horen.
De geschiktheidstoets dwingt u veel te weten: financiële positie, doelstellingen, kennis en ervaring, risicobereidheid. Dat profiel is de kern van uw dienstverlening, maar het is ook een gedetailleerd financieel dossier over een persoon, vaak aangevuld met gespreksverslagen. Onder de AVG betekent dat: een duidelijke grondslag (die u heeft, want de toets is nodig voor uw dienstverlening en uw toezichtverplichtingen), maar ook transparantie en beveiliging op het niveau dat bij die gevoeligheid past. Vertel in uw privacyverklaring gewoon eerlijk wat u vastlegt en waarom. Beperk de toegang tot profielen tot wie ze nodig heeft, en controleer of uw CRM- en rapportagesoftware met tweefactorauthenticatie is afgeschermd.
art. 5 + art. 6 + art. 13 AVG"Cliënt wil eerder stoppen met werken vanwege hartklachten." "Belegt voor de zorgkosten van zijn gehandicapte zoon." Zulke zinnen belanden geregeld in gespreksverslagen en vrije notitievelden, omdat ze relevant lijken voor doel en horizon. Maar gezondheidsgegevens zijn bijzondere persoonsgegevens met een veel strenger regime, en "de cliënt vertelde het zelf" is geen vrijbrief om het vast te leggen. Het risico zit in het ongemerkte: niemand besluit bewust om medische informatie te verwerken, het sijpelt de dossiers in. Concreet: spreek met iedereen die cliëntcontact heeft af dat gezondheids- en andere gevoelige details niet in notities thuishoren, en noteer in plaats daarvan het financiële gevolg ("kortere horizon, defensiever profiel"). Loop bestaande dossiers steekproefsgewijs na.
art. 9 AVGAls vergunninghouder bent u gewend aan de AFM als toezichthouder, maar op persoonsgegevens kijkt de Autoriteit Persoonsgegevens mee. Die twee werelden raken elkaar vaker dan u denkt. Een datalek in uw klantadministratie is een AVG-incident (mogelijk melden binnen 72 uur) en tegelijk een signaal over uw beheerste bedrijfsvoering. Een bewaarbeleid dat niet klopt raakt zowel uw dossierplicht als het AVG-beginsel van opslagbeperking. Voor een kleine organisatie zonder aparte afdeling voor toezichtzaken is de valkuil dat privacy erbij wordt gedaan naast het AFM-werk, terwijl dezelfde dossiers onder beide regimes vallen. Concreet: neem privacy op in de jaarplanning van uw bestaande toezichtwerk in plaats van er een los project van te maken, en leg per incident vast welke meldplichten u heeft afgewogen.
art. 32 + art. 33 AVGPortefeuillerapportage, CRM, orderadministratie, een cliëntportaal: een kleine vermogensbeheerder draait al snel op vijf tot tien externe tools die allemaal cliëntgegevens verwerken. Voor elk daarvan geldt: verwerkt de leverancier persoonsgegevens in uw opdracht, dan hoort er een verwerkersovereenkomst te liggen. In de praktijk ontbreekt die vaak bij de kleinere of oudere tools, of staat hij ergens in algemene voorwaarden waar niemand ooit naar keek. De depotbank is overigens meestal geen verwerker maar een zelfstandige verwerkingsverantwoordelijke; daar hoeft geen verwerkersovereenkomst mee. Concreet: maak een lijst van elke tool die cliëntgegevens raakt, zoek per tool op of er een verwerkersovereenkomst is (vaak online te ondertekenen) en noteer wat u niet kunt vinden als actiepunt.
art. 28 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanJa, en zelfs een gevoelig geheel: inkomen, vermogen, doelen en risicobereidheid zeggen veel over iemand. U mag het verwerken omdat het nodig is voor uw dienstverlening en toezichtverplichtingen, maar de AVG-eisen rond beveiliging, transparantie en bewaartermijnen gelden er volledig op.
Wees daar heel terughoudend in. Gezondheidsgegevens zijn bijzondere persoonsgegevens (art. 9 AVG) en het feit dat de cliënt het zelf vertelde is geen grondslag om het vast te leggen. Noteer het financiële gevolg voor het profiel, niet de medische reden erachter.
Meestal niet. De depotbank verwerkt gegevens voor eigen wettelijke taken en is daarmee zelf verwerkingsverantwoordelijke, geen verwerker van u. Met uw CRM, rapportagetool of cliëntportaal ligt dat anders: die werken in uw opdracht en daar hoort wel een verwerkersovereenkomst mee te bestaan.
Praktisch gezien ja. De uitzondering voor kleine organisaties in art. 30 AVG geldt niet als u structureel persoonsgegevens verwerkt, en dat doet elke vermogensbeheerder met doorlopende cliëntrelaties. Een register hoeft niet groot te zijn: een goed onderhouden overzicht per verwerking volstaat.
Uw toezicht- en Wwft-verplichtingen schrijven bewaartermijnen voor, vaak vijf tot zeven jaar na het einde van de relatie. Daarna heeft u een eigen reden nodig om langer te bewaren. Leg per dossiersoort de termijn vast en ruim op een vast jaarlijks moment daadwerkelijk op.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.