Hoe bouw je een GDPR-conforme KYC-onboardingflow zonder code te schrijven?
-
Voeg ons toe als voorkeursbron.
- 01 Wat vereist de AVG nu precies van uw KYC-proces?
- 02 Waarom slagen de meeste KYC-onboardingprocessen nog steeds niet voor GDPR-audits?
- 03 Hoe creëer je een goede workflow in vijf stappen?
- 04 Hoe helpt Shufti compliance-teams bij het configureren van GDPR-conforme onboarding?
TL; DR
- Artikel 25 van de AVG vereist dat privacybescherming vanaf het begin in het systeemontwerp is ingebouwd.
- Een conforme workflow verzamelt alleen de gegevens die wettelijk vereist zijn volgens de AML-regelgeving.
- Het legt expliciete gebruikersverklaringen vast voordat er enige verificatie plaatsvindt.
- Voor elke gegevenscategorie gelden vastgestelde bewaar- en verwijderingsperioden.
- De totale boetes voor overtredingen van de AVG (Algemene Verordening Gegevensbescherming) zullen naar verwachting in 2026 de 7.1 miljard euro overschrijden.
Artikel 25 van de AVG vereist dat elke verwerkingsverantwoordelijke voor persoonsgegevens vanaf het begin privacybescherming in het systeemontwerp integreert en deze niet achteraf toevoegt. Voor compliance- en productteams die identiteitsverificatie uitvoeren, levert dit een specifieke ontwerpuitdaging op: de toestemmingspoort, de reikwijdte van de gegevens en het bewaarschema moeten allemaal correct geconfigureerd zijn voordat de eerste klant het proces doorloopt. De totale boetes voor overtredingen van de AVG bedragen in 2026 meer dan € 7.1 miljard.vliegerwerken), waarbij de handhaving in de financiële dienstverlening jaar na jaar toeneemt. Dit artikel laat zien hoe u een conforme onboarding-flow configureert die voldoet aan zowel de AVG als anti-witwassen van geld (AML) Verplichtingen, stap voor stap, zonder code te schrijven.
Een GDPR-conforme KYC-onboardingflow is een identiteitsverificatieproces dat is geconfigureerd om te voldoen aan de wetgeving inzake gegevensbescherming én uw AML-verplichtingen. Het verzamelt alleen de persoonsgegevens die wettelijk vereist zijn volgens de AML-regelgeving, legt expliciete toestemming van de gebruiker vast voordat de verwerking begint en hanteert vastgestelde bewaar- en verwijderingsperioden voor elke gegevenscategorie die wordt verwerkt.
Wat vereist de AVG nu precies van uw KYC-proces?
De AVG verbiedt KYC niet. Het bepaalt wel hoe KYC moet worden vormgegeven. Drie artikelen dragen het grootste gewicht in de compliance-eisen voor identiteitsverificatie, en inzicht in de vereisten van elk artikel is het uitgangspunt voor het opzetten van een proces dat zowel de toetsing door de Autoriteit Persoonsgegevens als de AML-audit doorstaat. De verplichtingen met betrekking tot de wettelijke grondslag, dataminimalisatie en privacy by design werken parallel, niet in volgorde.
Wettelijke grondslag en de overlap tussen AML-kwesties
Voor AML-verplichtingen KYC-onboardingDe wettelijke grondslag voor de verwerking is doorgaans Artikel 6, lid 1, onder c) van de Algemene Verordening Gegevensbescherming (AVG): verwerking die noodzakelijk is om te voldoen aan een wettelijke verplichting. De 6e Anti-witwasrichtlijn (6AMLD) en de nationale AML-wetgeving voorzien in die verplichting. Vanaf 2025 schrijft de EU-AML-verordening ook elektronische klantidentificatie voor bij het onboarden van nieuwe klanten, wat betekent dat een digitale verificatieprocedure de verwachte nalevingsroute is en geen optionele upgrade.coredo.eu, 2025).
Toestemming onder artikel 6(1)(a) speelt een andere rol. De AML-controle zelf is niet gebaseerd op toestemming, omdat toestemming kan worden ingetrokken en identiteitsverificatie voor gereguleerde doeleinden niet optioneel kan worden gemaakt. Toestemming in een KYC-proces heeft betrekking op de openbaarmakingsstap voorafgaand aan de controle: de gebruiker ziet welke gegevens worden verzameld en waarom, voordat de verificatie begint. Deze openbaarmaking is vereist op grond van de transparantieverplichtingen van de AVG onder artikel 5(1)(a), los van de vraag naar de rechtmatige grondslag.
Gegevensminimalisatie en de standaardbepaling van artikel 25
Artikel 5, lid 1, onder c) beperkt de gegevensverzameling tot wat "adequaat, relevant en beperkt tot wat noodzakelijk is". Artikel 25 Dit vereist dat technische maatregelen standaard de minimale dataset verzamelen, door het ontwerp en niet door een beleidsmemo. Samen betekenen ze dat u geen volledig rijbewijs kunt aanvragen wanneer een veld in de machineleesbare zone (MRZ) van uw paspoort voldoet aan uw AML-controle. Richtlijnen 4/2019 van het Europees Comité voor gegevensbescherming (EDPB) betreffende artikel 25 Bevestig dat "standaard" betekent dat het systeem restrictief is geconfigureerd voordat iemand de instellingen aanpast, en niet dat het systeem breed is geconfigureerd en vervolgens weer is teruggedraaid.

Waarom slagen de meeste KYC-onboardingprocessen nog steeds niet voor GDPR-audits?
De nalevingskloof in de meeste onboardingprocessen heeft niets te maken met verificatietechnologie. Bevindingen van gegevensbeschermingsautoriteiten met betrekking tot KYC-implementaties draaien vaak om twee configuratiefouten die teams herhalen, ongeacht de gebruikte tools. Beide fouten zijn te voorkomen tijdens de ontwikkeling als GDPR Beperkingen worden beschouwd als input voor het ontwerp, in plaats van als een evaluatie na de lancering.
Het vastleggen van gegevens begint vóór het scherm met de gegevensweergave.
De meest voorkomende fout is het tonen van de cameraprompt vóór de toestemmingsverklaring. Een gebruiker die zijn of haar foto's uploadt, kan hierdoor problemen ondervinden. ID-document Voordat een duidelijke verklaring is ontvangen over welke gegevens worden verzameld, wie ze verwerkt en op welke rechtsgrondslag, is niet de transparantie van de voorafgaande controle verkregen die artikel 5(1)(a) van de AVG vereist. Zelfs wanneer de rechtsgrondslag voor de AML-controle Hoewel het een wettelijke verplichting is en geen toestemming, moet de openbaarmakingsstap nog steeds eerst plaatsvinden. De toestemmingsstap is geen juridische formaliteit, maar een technische controle die de rest van het proces rechtmatig maakt.
Het uitvoeren van een programma zonder een getest bewaarschema.
Artikel 17 Gegevensbescherming geeft betrokkenen het recht op verwijdering, maar de AML-wetgeving heft dat recht op gedurende de verplichte bewaartermijn, die doorgaans vijf jaar bedraagt vanaf het einde van de zakelijke relatie volgens artikel 6 van de AML-richtlijnen, hoewel dit per rechtsgebied kan verschillen. De meest voorkomende fout die in de meeste workflows wordt gemaakt, is dat er geen verwijderingsschema is ingesteld tijdens de configuratie, of dat het schema wel is ingesteld maar nooit is getest. Een workflow die nooit daadwerkelijk gegevens volgens schema heeft verwijderd, is voor auditdoeleinden een workflow zonder bewaarbeleid.
Hoe creëer je een goede workflow in vijf stappen?
| Stap voor | Actie |
| 1. Informatiescherm | Toon gegevens, verwerker, wettelijke basis, bewaartermijn vóór vastlegging |
| 2. Beperk velden | Verzamel alleen de documentvelden die uw AML-controle vereist. |
| 3. Stel de retentie in | Configureer en test automatische verwijdering vóór de ingebruikname. |
| 4. Bevestig de gegevensverwerkingsovereenkomst (DPA). | Controleer of de ondertekende overeenkomst volgens artikel 28 alle gegevenscategorieën omvat. |
| 5. Auditlogboek opstellen | Schrijf toestemmings-, besluit- en verwijderingsvermeldingen met tijdstempels. |
De vijf onderstaande stappen vertalen de bovenstaande GDPR-verplichtingen naar een specifieke configuratievolgorde. Elke stap komt overeen met een onderdeel van het onboardingproces dat compliance- en productteams kunnen opzetten met behulp van een workflowbuilder voor verificatie zonder code, zonder tussenkomst van engineers. De specifieke documenttypen en bewaartermijnen variëren afhankelijk van uw AML-regelgeving, maar de configuratievolgorde is van toepassing ongeacht de branche.
Stap 1: Voeg een meldingsscherm toe vóórdat er gegevens worden vastgelegd.
Het eerste scherm dat uw gebruiker ziet, moet het scherm met de privacyverklaring zijn, niet de prompt voor de camera. Hierop moet vermeld staan: welke persoonsgegevens worden verzameld, wie deze verwerkt (uw organisatie en de verificatieprovider als gegevensverwerker), de wettelijke grondslag voor de verwerking en de toepasselijke bewaartermijn. Het scherm hoeft niet lang te zijn, maar wel accuraat. Configureer het proces zo dat de verificatie pas kan beginnen nadat de gebruiker de privacyverklaring actief heeft bevestigd.
Stap 2: Beperk de documentvelden die u verzamelt.
Koppel uw AML-vereisten aan de minimale documentgegevens die daaraan voldoen. Voor standaard klantenonderzoek (CDD)Naam, geboortedatum, documentnummer en vervaldatum van een door de overheid uitgegeven identiteitsbewijs dekken doorgaans de vereisten. Configureer de verificatiestap zodanig dat alleen deze velden worden verzameld en documenteer de toewijzingsbeslissing in uw gegevensbeschermingseffectbeoordeling (DPIA), zodat de reikwijdte controleerbaar is als een toezichthoudende autoriteit daarom vraagt.
Stap 3: Stel het bewaarschema in vóór de ingebruikname.
Configureer het beleid voor gegevensbewaring voordat de workflow de eerste live controle uitvoert. Stel de bewaartermijn in op basis van uw AML-verplichting, doorgaans vijf jaar na het einde van de relatie volgens artikel 6 van de AML-richtlijn. Schakel automatische verwijdering of anonimisering in aan het einde van die periode. Test het vervolgens in een testomgeving: verstuur een testrecord, zet de timer vooruit naar de verwijderingsdatum en controleer of de verwijdering correct verloopt.
Stap 4: Bevestig uw gegevensverwerkingsovereenkomst
Onder AVG Artikel 28Elke derde partij die namens u persoonsgegevens verwerkt, moet werken onder een gegevensverwerkingsovereenkomst (DPA). Controleer voordat u een live verificatie via een provider laat verlopen of de DPA is ondertekend en of deze de categorieën verwerkte gegevens, de verwerkingsdoeleinden, de gebruikte subverwerkers en de toegepaste beveiligingsmaatregelen omvat. Voor biometrische gegevens, die onder artikel 9 als bijzondere categorie gegevens worden beschouwd, moet de DPA ook specificeren hoe met die gegevens wordt omgegaan tijdens de verwerking en wanneer ze worden verwijderd.
Stap 5: Bouw een auditlogboek in de workflow in.
Elke toestemmingsregistratie, verificatiebeslissing en gebeurtenis met betrekking tot gegevensverwijdering moet een logboekvermelding met tijdstempel genereren. Het auditlogboek dient als bewijs in geval van een toezichthoudend onderzoek. Configureer de workflow zodanig dat deze vermeldingen worden opgeslagen op een locatie waartoe uw compliance-team direct toegang heeft, zonder tussenkomst van IT, en test of het logboek correct wordt geschreven voordat u de workflow in productie neemt. Het logboek hoeft niet complex te zijn. Het moet wel volledig en fraudebestendig zijn.

Hoe helpt Shufti compliance-teams bij het configureren van GDPR-conforme onboarding?
Het configureren van een GDPR-conforme KYC-flow via aangepaste code betekent dat het toestemmingsscherm, de bewaarlogica en het auditspoor als afzonderlijke engineeringprojecten moeten worden ontwikkeld. Voor de meeste compliance-teams betekent dit dat ze moeten wachten op ontwikkelingssprints die al volgepland zijn. Reisbouwer Dit is Shufti's workflowtool voor verificatie zonder code, waarmee compliance- en productteams de in dit artikel beschreven workflow rechtstreeks vanuit het dashboard kunnen configureren, zonder ook maar één engineeringticket te hoeven openen.
De toestemmingsstap, de selectie van documentvelden, het schema voor gegevensbewaring en het auditlogboek kunnen allemaal als afzonderlijke elementen in het proces worden geconfigureerd. Shufti opereert als een GDPR-conforme gegevensverwerker en biedt een gegevensverwerkingsovereenkomst die voldoet aan uw verplichtingen onder artikel 28, inclusief openbaarmaking van subverwerkers, documentatie van het verwerkingsdoel en specificaties van beveiligingsmaatregelen. Biometrische gegevens die tijdens het proces worden vastgelegd, worden verzameld. identiteit verificatie wordt verwijderd nadat de verificatiebeslissing is voltooid en wordt daarna standaard niet bewaard.
De verificatie van Shufti omvat meer dan 10,000 documenttypen in meer dan 240 landen. Dit betekent dat dezelfde GDPR-conforme workflow die u voor EU-klanten bouwt, ook werkt voor uw internationale onboarding, binnen dezelfde architectuur voor gegevensbewaring en toestemming.
Veelgestelde Vragen / FAQ
Wat maakt een KYC-onboardingproces GDPR-conform?
Een GDPR-conforme KYC-procedure legt een gebruikersverklaring vast vóór de gegevensverzameling, verzamelt alleen de persoonsgegevens die wettelijk vereist zijn op grond van uw AML-verplichting, bewaart gegevens gedurende de wettelijk voorgeschreven periode en verwijdert deze daarna automatisch, werkt onder een getekende gegevensverwerkingsovereenkomst met elke verificatieaanbieder en registreert elke toestemmings- en verificatiegebeurtenis met een tijdstempel.
Hoe voeg ik een toestemmingsstap toe aan mijn KYC-onboardingproces?
Configureer de workflow zo dat het scherm met de privacyverklaring wordt geladen vóór de prompt voor het vastleggen van documenten of het maken van een foto. Op het scherm moet worden vermeld welke gegevens worden verzameld, wie ze verwerkt, de wettelijke grondslag en de bewaartermijn. De gebruiker moet de privacyverklaring actief bevestigen voordat de verificatiestappen kunnen worden uitgevoerd. Met een workflowbuilder zonder code kunnen compliance-teams deze stap configureren zonder tussenkomst van ontwikkelaars.
Wat is dataminimalisatie in KYC?
Volgens artikel 5(1)(c) van de AVG mag u alleen persoonsgegevens verzamelen die adequaat, relevant en beperkt zijn tot wat uw verwerkingsdoel vereist. In het kader van KYC betekent dit dat u alleen de documentvelden en biometrische gegevens opvraagt die uw AML-beleid daadwerkelijk nodig heeft, en niet alles vastlegt wat het verificatieformulier toestaat. Artikel 25 vereist dat minimale gegevensverzameling de systeemstandaard is en geen handmatige configuratieoptie.
Wat moet een gegevensverwerkingsovereenkomst omvatten met betrekking tot identiteitsverificatie?
Een gegevensverwerkingsovereenkomst (DPA) voor identiteitsverificatie moet de categorieën van verwerkte gegevens, de doeleinden van de verwerking, de subverwerkers die de aanbieder gebruikt en de op de gegevens toegepaste beveiligingsmaatregelen specificeren. Voor biometrische gegevens moet de DPA ook documenteren hoe die gegevens tijdens de verificatiesessie worden behandeld en bevestigen dat ze na de controle worden verwijderd. Artikel 28 van de AVG vereist dat deze overeenkomst aanwezig is voordat er daadwerkelijke gegevens via de aanbieder worden verwerkt.
Hoe lang moeten biometrische gegevens na een identiteitscontrole worden bewaard?
Biometrische gegevens die worden gebruikt voor levendigheids- en selfie-vergelijking tijdens een verificatiesessie, moeten worden verwijderd nadat de verificatiebeslissing is vastgelegd; ze dienen daarna geen legitiem doel meer. De bewaartermijn van documentgegevens is onderworpen aan uw AML-verplichting, doorgaans vijf jaar na het einde van de zakelijke relatie volgens de 6e anti-witwasrichtlijn (6AMLD) in de EU, hoewel dit per rechtsgebied kan verschillen. Configureer beide bewaartermijnen expliciet tijdens de configuratie van het proces, niet na de ingebruikname.
