ABN-dochter creditcardmaatschappij ICS krijgt boete om privacy

Creditcardmaatschappij ICS van ABN Amro is beboet door de Autoriteit Persoonsgegevens. Het bedrijf heeft de privacyregels te weinig in acht genomen.

ICS begon in 2019 een grote operatie om al zijn drie miljoen Nederlandse klanten opnieuw te identificeren. Financiële instellingen zoals banken en creditcardmaatschappijen moeten weten wie hun klanten zijn volgens de Wet ter voorkoming van witwassen en financieren van terrorisme (Wwft). De afgelopen jaren handhaven toezichthouders De Nederlandsche Bank, de Autoriteit Financiële Markten en het Openbaar Ministerie daar streng op. Onder meer ING en ABN Amro hebben zware boetes gekregen. De ING schikte in 2018 voor 775 miljoen euro. Tegen de Rabobank loopt nog een strafzaak die op een megaboete kan uitdraaien.

Om de bestanden op orde te krijgen voor de Wwft moet een groot deel van de ICS-klanten tal van persoonsgegevens opsturen, waaronder een kopie van hun paspoort. De Autoriteit Persoonsgegevens kreeg daar ‘tientallen’ klachten over binnen en startte naar aanleiding daarvan een onderzoek.


Lees ook
Identificatieplicht voor drie miljoen creditcardhouders

International Card Services (ICS) vraagt zijn drie miljoen klanten zich opnieuw te identificeren.

ICS had voorafgaand een plan moeten maken voor de omgang met die gevoelige gegevens. En moeten analyseren welke risico’s klanten lopen – zoals identiteitsfraude – mochten ze bijvoorbeeld gestolen worden. Dat heeft het bedrijf nagelaten, stelt de Autoriteit Persoonsgegevens. Omdat geen sprake was van opzet, is de boete relatief laag: 150.000 euro.

Een woordvoerder van ABN Amro zegt dat het bedrijf de boete zal betalen. In 2021 heeft het bedrijf de verplichte risicoanalyse alsnog gedaan. „Er zijn geen risico’s of overtredingen gebleken”, benadrukt hij.

Privacy onderspit

De boete van de Autoriteit Persoonsgegevens laat zien dat de strengere privacywet (AVG) en de opgeschroefde inzet van financiële instellingen om klanten en transacties te controleren soms met elkaar botsen. En dat privacy daarbij soms het onderspit delft. De boetes van DNB zijn hoog en het budget van de financiële toezichthouder is vele malen dat van de Autoriteit Persoonsgegevens, die naleving van de AVG controleert.

„De ICS heeft een hiërarchie aangebracht tussen aan de ene kant de Wwft en aan de andere kant de AVG. Dat hadden ze niet moeten doen. De Wwft staat niet boven de AVG, maar ernaast. Je kunt aan beide voldoen”, zegt een woordvoerder van de Autoriteit Persoonsgegevens.

Simon Lelieveldt adviseert financiële instellingen over de omgang met toezichthouders en onder meer privacywetgeving. „De AP geeft hiermee een schot voor de boeg af aan financiële instellingen. ‘Het wordt tijd dat jullie de focus op Wwft en witwassen even laten varen en met evenveel enthousiasme aandacht geven aan de AVG.’” Hij noemt het „een goede streep in het zand”.


Lees ook
Veilig gegevens delen? Straks heeft iedereen zijn digitale identiteit in een ‘wallet’ op zijn telefoon

Veilig gegevens delen? Straks heeft iedereen zijn digitale identiteit in een ‘wallet’ op zijn telefoon