Persoonsgegevens in het adviesdossier
Uw zorgplicht verplicht u om veel over uw klant vast te leggen. De AVG verplicht u om niet meer vast te leggen dan nodig. Die twee lijken elkaar tegen te spreken, en op het advieskantoor voelt dat ook zo. In dit artikel leest u hoe die verplichtingen zich tot elkaar verhouden, wat de Gedragscode Verwerking Persoonsgegevens Verzekeraars daaraan toevoegt, en welke keuzes u in het dossier maakt. Dit artikel maakt deel uit van onze reeks over zorgplicht en vastlegging.
Twee kaders die tegelijk gelden
Voor een advieskantoor lopen twee regimes door elkaar heen.
De AVG geldt voor iedereen die persoonsgegevens verwerkt. Zij vraagt om een grondslag voor elke verwerking, om dataminimalisatie (niet meer gegevens dan het doel vereist) en om een bewaartermijn die niet langer is dan nodig.
De Gedragscode Verwerking Persoonsgegevens Verzekeraars is een sectorspecifieke uitwerking daarvan, opgesteld vanuit het Verbond van Verzekeraars. Zij vertaalt de open normen van de AVG naar de verzekeringspraktijk: welke gegevens horen bij welk doel, hoe wordt omgegaan met gezondheidsgegevens en strafrechtelijke gegevens, en hoe worden waarschuwingssystemen als het Incidentenregister en het Extern Verwijzingsregister gebruikt.
De gedragscode bindt in de eerste plaats verzekeraars. Werkt u als adviseur namens of in opdracht van een verzekeraar, of verwerkt u gegevens die uit die keten komen, dan raakt de code ook uw praktijk, vaak via de afspraken in uw samenwerkingsovereenkomst. Voor het zelfstandige advieskantoor is de code daarnaast bruikbaar als richtsnoer: zij beschrijft wat in deze sector als zorgvuldig geldt.
Waar zorgplicht en dataminimalisatie elkaar raken
De schijnbare tegenstelling lost op zodra u het doel scherp formuleert. Dataminimalisatie betekent niet zo min mogelijk vastleggen, maar niet meer dan nodig voor het doel. En uw doel is wettelijk vastgelegd: op grond van artikel 4:23 Wft moet u informatie inwinnen over de financiële positie, kennis, ervaring, doelstellingen en risicobereidheid van uw klant, en uw advies daarop baseren.
Die gegevens zijn dus per definitie noodzakelijk. De grondslag ligt in het uitvoeren van de overeenkomst en in het voldoen aan een wettelijke verplichting. Aparte toestemming vragen hoeft dus niet, en dat scheelt: toestemming kan worden ingetrokken terwijl uw dossierplicht blijft bestaan.
De vraag is dus niet of u mag vastleggen, maar wat. Daar loopt de grens:
- Wel: de gegevens die uw advies onderbouwen. Inkomen, vermogen, bedrijfsactiviteiten, bestaande dekkingen, doelstellingen, wat er is besproken en welke afweging u maakte.
- Niet: gegevens die u toevallig te weten komt en die geen rol spelen in het advies. Een terloopse opmerking over een echtscheiding in de familie van uw klant hoort niet in het dossier als u er niets mee doet.
Let op: Persoonlijke inschattingen over een klant zijn ook persoonsgegevens, en uw klant heeft er inzagerecht op. Schrijf een notitie zoals u hem zou voorlezen.
Bijzondere categorieën: gezondheid en strafrecht
Twee categorieën verdienen apart aandacht, omdat de AVG ze zwaarder beschermt.
Gezondheidsgegevens
Bij een arbeidsongeschiktheidsverzekering, een overlijdensrisicoverzekering of een verzuimdekking komen gezondheidsgegevens in beeld. Deze vallen onder artikel 9 AVG en mogen in beginsel niet worden verwerkt, tenzij er een uitzondering geldt.
Voor het advieskantoor is de praktische lijn: laat gezondheidsgegevens waar ze horen, namelijk bij de medisch adviseur van de verzekeraar. Voor uw advies volstaat het te weten dát er een gezondheidsvraag speelt en wat dat betekent voor de acceptatie of de premie.
Let op: Een gezondheidsverklaring die per e-mail bij u binnenkomt en in het klantdossier blijft staan, is een verwerking die u waarschijnlijk niet nodig heeft. Leid dergelijke stukken door en bewaar ze niet zelf.
Strafrechtelijke gegevens en waarschuwingssystemen
Een schadeverleden met een fraudevermoeden, een registratie in het Incidentenregister of een vermelding in het Extern Verwijzingsregister zijn zwaarwegende gegevens met directe gevolgen voor de verzekerbaarheid van uw klant. De gedragscode en het bijbehorende protocol stellen strikte eisen aan het opnemen, gebruiken en verwijderen ervan.
Voor u als adviseur is vooral van belang dat u weet dat deze systemen bestaan en wat een registratie betekent. Loopt uw klant tegen een afwijzing aan die niet uit het risico te verklaren is, dan is dit een van de mogelijke oorzaken. Uw klant heeft recht op inzage in en correctie van zo’n registratie.
Bewaartermijnen: de botsing die u moet uitleggen
Hier wordt het concreet lastig. De AVG zegt: niet langer bewaren dan noodzakelijk. Uw zorgplicht zegt: u moet kunnen aantonen dat u destijds passend heeft geadviseerd. En een klacht over een advies kan jaren later komen.
De praktische lijn die in de sector wordt gehanteerd, is dat de bewaartermijn van het adviesdossier volgt uit de verjaringstermijn waarbinnen uw klant u kan aanspreken, niet uit een vaste periode. Voor een langlopend product als een hypotheek of een AOV betekent dat een aanzienlijk langere bewaartermijn dan voor een eenmalige schadeverzekering.
Wat u concreet doet:
- Leg per productsoort een bewaartermijn vast in uw privacybeleid, met de onderbouwing erbij. Zonder onderbouwing is een lange termijn moeilijk te verdedigen.
- Scheid het adviesdossier van de rest. Marketinggegevens, nieuwsbriefinschrijvingen en offertes die nooit tot een advies hebben geleid, hoeven niet mee te lopen met de lange termijn van het adviesdossier.
- Zorg dat verwijderen ook echt kan. Een bewaartermijn die u niet kunt uitvoeren omdat de gegevens over vier systemen verspreid staan, is geen beleid maar een voornemen.
De verwerkersovereenkomst bij uw softwareleveranciers
Zodra u klantgegevens in software van derden verwerkt, of dat nu een assurantiepakket, een analysetool of een e-mailsysteem is, bent u verwerkingsverantwoordelijke en is de leverancier verwerker. Dan is een verwerkersovereenkomst verplicht.
Waar u bij een leverancier op let:
- Verwerkingslocatie. Blijven de gegevens binnen de EU, of gaan zij naar een land waarvoor een doorgiftegrondslag nodig is?
- Subverwerkers. Welke partijen zitten er nog achter, en wordt u geïnformeerd bij wijziging?
- Gebruik voor eigen doeleinden. Worden uw klantgegevens gebruikt om modellen te trainen of producten te verbeteren? Bij AI-functionaliteit is dit de vraag die u expliciet moet stellen.
- Teruggave en verwijdering bij het einde van de overeenkomst.
Dit is bij AI-toepassingen geen theoretische zorg. Wij gingen er dieper op in in ons artikel over veilig AI-gebruik op het advieskantoor. Onze eigen antwoorden op deze vragen staan op de pagina over beveiliging en compliance; de verwerkersovereenkomst kunt u downloaden.
De rechten van uw klant
Uw klant heeft recht op inzage, correctie, verwijdering, beperking en overdraagbaarheid. Voor een advieskantoor betekent dat vooral drie dingen.
Inzage moet uitvoerbaar zijn. Kunt u binnen een maand alles overleggen wat u over één klant heeft vastgelegd, inclusief de notities? Als het antwoord afhangt van hoeveel systemen u moet doorzoeken, is dat een risico.
Verwijdering botst met uw dossierplicht. Een klant die vraagt om verwijdering van het adviesdossier krijgt dat verzoek niet zonder meer ingewilligd: u heeft een wettelijke grondslag om te bewaren. Leg dat uit, en leg vast dát u het heeft uitgelegd.
Correctie geldt voor feiten, niet voor uw oordeel. Klopt een inkomensgegeven niet, dan corrigeert u dat. Een klant die het niet eens is met uw professionele inschatting, kan een aanvulling op het dossier vragen, geen wijziging van uw oordeel.
Wat dit betekent voor uw dossiervorming
Het samenspel van AVG, gedragscode en zorgplicht komt neer op één werkwijze: leg doelgericht vast, en leg vast waaróm. Een dossier dat per vastlegging duidelijk maakt welk adviesdoel ermee gediend is, voldoet in de regel aan beide kaders tegelijk: het is noodzakelijk voor het doel en het onderbouwt uw advies.
Een gestructureerde risicoanalyse helpt daarbij, doordat zij de vastlegging koppelt aan de risico’s die u heeft beoordeeld in plaats van aan losse notities. Hoe u dat per dossier aanpakt, staat in onze checklist voor AFM-proof dossiervorming.
Conclusie
AVG en zorgplicht spreken elkaar niet tegen, zolang u het doel scherp houdt: alles wat uw advies onderbouwt hoort in het dossier, alles wat dat niet doet hoort er niet in. De Gedragscode Verwerking Persoonsgegevens Verzekeraars geeft daarbij de sectorspecifieke invulling, met bijzondere aandacht voor gezondheidsgegevens en waarschuwingssystemen. De praktische winst zit in drie dingen: onderbouwde bewaartermijnen per productsoort, verwerkersovereenkomsten waarin u weet wat er met de gegevens gebeurt, en notities die u zonder aarzeling aan uw klant zou voorlezen.
Versterk uw adviesrol met PolisCheck+
Besteed minder tijd aan handmatig werk en meer aan goed advies voor uw klanten.
Gerelateerde artikelen
Zorgplicht bij zakelijke klanten
Bij MKB-advies gelden andere verwachtingen dan bij consumenten, maar lichter is de zorgplicht er niet van. Wat de Wft eist en hoe u dat vastlegt.
ComplianceAFM-proof adviseren: checklist voor uw dossier
Een praktische checklist waarmee u per adviesdossier controleert of uw vastlegging een AFM-toezichtonderzoek doorstaat, van inventarisatie tot nazorg.
ComplianceDoorlopende zorgplicht bij hypotheekadvies
Wat de doorlopende zorgplicht betekent bij hypotheekadvies en hoe u renteherziening, aflopende aflossingsvrije hypotheken en periodieke review vastlegt.