Fraudebestrijding heeft in het betalingsverkeer een uitdrukkelijke grondslag. PSD2 erkent in art. 94 dat betaaldienstverleners persoonsgegevens mogen verwerken waar dat nodig is om betalingsfraude te voorkomen, te onderzoeken en op te sporen. Die ruimte is echter doelgebonden, niet onbegrensd. Een alertbestand bevat naast de transactie ook de score, de regels die afgingen, het apparaat en het IP-adres. Blokkeert dat alert een betaling automatisch, dan raakt AVG art. 22 aan de zaak en moet de betrokkene op menselijke tussenkomst kunnen rekenen. Voor patroonanalyse is de identiteit zelden nodig: pseudonimisering in de zin van art. 4 lid 5 houdt het bestand bruikbaar terwijl de sleutel apart blijft. PCI DSS v4.0 blijft gelden voor de kaartvelden in het alert.
Wanneer dit van toepassing is
Een betaalinstelling analyseert alerts van het afgelopen kwartaal om de regelset bij te stellen. Het analyseteam heeft scores, regelcodes en transactiepatronen nodig. Klantnamen, rekeningnummers en volledige kaartnummers horen niet in die werkset.
Hoe anonym.plus dit afhandelt
- Open het alertbestand of de fraudrapportage in de lokale toepassing.
- De herkenning loopt door transactievelden, apparaatkenmerken en vrije notities.
- Naam, IBAN, kaartnummer, IP-adres en apparaatkenmerk worden gemarkeerd.
- Behoud fraudescore, regelcodes, bedrag, tijdstip en de uitkomst.
- Kies pseudonimiseren en bewaar de sleutel gescheiden van de werkset.
- Sla de werkset lokaal op; het brondossier blijft ongewijzigd in het systeem.
Wat u moet aanleveren
- Het alertbestand als CSV, JSON, rapportexport of PDF.
- Een actie: pseudonimiseren, weglakken of vervangen.
- Optioneel: een sleutelbestand dat u apart en versleuteld bewaart.
Entiteitstypen die in financiele documenten worden gedetecteerd
| Categorie | anonym.plus-entiteitstype | Voorbeeld |
|---|---|---|
| Betrokkene | PERSON | Ruben Vermeulen → [KLANT-8841] |
| Kaart | CREDIT_CARD | 4111 1111 1111 1111 → [KAARTNUMMER] |
| Rekening | IBAN_CODE | NL68 INGB 0654 9215 33 → [IBAN] |
| Herkomst | IP_ADDRESS | 185.42.19.230 → [IP-ADRES] |
| Apparaat | DEVICE_ID | b2e9-77aa-1054 → [APPARAAT] |
| Signaal | CASE_NUMBER | ALERT-2026-8841 (score 82) → blijft staan |
Bereikte naleving
- Blijft binnen de doelgebonden ruimte die PSD2 art. 94 voor fraudepreventie, onderzoek en opsporing biedt.
- Houdt rekening met AVG art. 22: een automatisch besluit dat een betaling blokkeert vraagt om menselijke tussenkomst en uitleg.
- Past pseudonimisering toe zoals AVG art. 4 lid 5 die omschrijft, met de sleutel apart en beveiligd.
- Laat de kaartvelden onder PCI DSS v4.0 Req. 3 vallen, ook binnen een fraudedossier dat verder voor analyse is bedoeld.
Anonimiseer fraudealerts offline — bekijk abonnementen & begin gratis →
Beperkingen & aandachtspunten
Een alert met tijdstip, bedrag en handelaar wijst vaak nog steeds één transactie aan. Beperk de kring die de werkset ontvangt en houd de sleutel bij een andere beheerder dan de analist.
Veelgestelde vragen
Mag ik fraudegegevens überhaupt verwerken?
Ja. PSD2 art. 94 erkent verwerking die nodig is om betalingsfraude te voorkomen, te onderzoeken en op te sporen. Die grondslag is doelgebonden en rekt niet op naar marketing of scoring buiten fraude.
Wat als het alert de betaling automatisch blokkeert?
Dan is er sprake van een besluit met rechtsgevolg of aanmerkelijke gevolgen. AVG art. 22 verlangt dan onder meer de mogelijkheid van menselijke tussenkomst en een uitleg van de logica op hoofdlijnen.
Waarom pseudonimiseren in plaats van verwijderen?
Omdat een terecht alert later herleidbaar moet zijn voor onderzoek of verantwoording. De sleutel houdt die lijn open zonder dat de analist de klant kent.