Requirement 3 van PCI DSS v4.0 draagt één opdracht: bescherm opgeslagen rekeninggegevens. Onderdeel 3.2.1 trekt daarbij de grens. Rekeninggegevens mogen niet langer blijven staan dan een wettelijke, contractuele of bedrijfsmatige reden rechtvaardigt. Wat die termijn passeert, moet aantoonbaar worden vernietigd. De AVG stelt dezelfde eis via de opslagbeperking van art. 5 lid 1 sub e. De fiscale bewaarplicht van AWR art. 52 vraagt zeven jaar administratie, maar vraagt nergens om een volledig kaartnummer. anonym.plus scheidt die twee lagen op uw eigen werkstation: het boekstuk blijft, de rekeninggegevens gaan eruit.
Wanneer dit van toepassing is
Een webshop in Utrecht bewaart bestelbevestigingen met naam, kaartnummer en vervaldatum in het orderarchief. De accountant heeft alleen het bedrag, de datum en het boekstuknummer nodig. Vóór de overdracht moeten de rekeninggegevens uit de kopie verdwijnen.
Hoe anonym.plus dit afhandelt
- Open het kaartdossier (PDF, CSV, DOCX of afbeelding) in de lokaal geïnstalleerde toepassing.
- De ingebouwde OCR leest ook gescande bestelbonnen en schermafdrukken uit.
- De herkenning markeert kaartnummer, vervaldatum, naam, IBAN en contactgegevens.
- Laat bedrag, valuta, datum en boekstuknummer ongemoeid staan.
- Kies per categorie tussen weglakken en vervangen door een neutraal label.
- Sla de geschoonde kopie lokaal op; het origineel blijft ongewijzigd bewaard.
Wat u moet aanleveren
- Het brondocument als PDF, CSV, DOCX of gescande afbeelding.
- Een actie: weglakken, vervangen of gedeeltelijk maskeren.
- Optioneel: een lijst met velden die leesbaar moeten blijven.
Entiteitstypen die in financiele documenten worden gedetecteerd
| Categorie | anonym.plus-entiteitstype | Voorbeeld |
|---|---|---|
| Kaart | CREDIT_CARD | 4111 1111 1111 1111 → [KAARTNUMMER] |
| Kaarthouder | PERSON | Sanne de Vries → [KAARTHOUDER] |
| Rekening | IBAN_CODE | NL91 ABNA 0417 1643 00 → [IBAN] |
| Vervaldatum | DATE_TIME | 07/28 → [VERVALDATUM] |
| Contact | EMAIL_ADDRESS | s.devries@voorbeeld.nl → [E-MAIL] |
| Bedrag | MONEY | € 1.250,00 → blijft staan |
Bereikte naleving
- Beperkt de opgeslagen rekeninggegevens tot het strikt noodzakelijke, zoals PCI DSS v4.0 Req. 3.2.1 een bewaartermijn en vernietiging verlangt.
- Sluit aan op de opslagbeperking van AVG art. 5 lid 1 sub e: bewaren mag zolang het doel loopt, geen dag langer.
- Houdt de bewaarplicht van AWR art. 52 intact — het boekstuk blijft zeven jaar controleerbaar, alleen de kaartvelden verdwijnen.
- De verwerking draait volledig op het apparaat, wat het restrisico onder AVG art. 32 merkbaar verkleint.
Anonimiseer kaarthouderdossiers offline — bekijk abonnementen & begin gratis →
Beperkingen & aandachtspunten
De toepassing herkent benoemde velden, maar beoordeelt niet of een vrije opmerking de kaarthouder alsnog aanwijst. Loop notitievelden en e-mailwisselingen na voordat u het bestand vrijgeeft.
Veelgestelde vragen
Wat schrijft Requirement 3 precies voor?
Het beschermt opgeslagen rekeninggegevens: kaartnummer, naam van de houder, vervaldatum en servicecode. Onderdeel 3.2.1 verlangt bovendien een vastgelegde bewaartermijn en aantoonbare vernietiging na afloop.
Mag ik het kaartnummer bewaren voor de Belastingdienst?
Nee. AWR art. 52 vraagt een controleerbare administratie, geen volledig kaartnummer. Bedrag, datum, tegenpartij en boekstuknummer volstaan voor de zevenjaarstermijn.
Wat gebeurt er met het originele bestand?
Dat blijft ongewijzigd op uw schijf staan. De toepassing schrijft een tweede, geschoonde kopie weg en verstuurt niets naar een server.