image

Hoe rechtvaardigt mijn bank het gebruik van mijn transactieverkeer voor eigen economische analyse?

woensdag 6 mei 2026, 11:19 door Arnoud Engelfriet, 24 reacties

Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.

Juridische vraag: In het artikel Tanktoerisme in België neemt toe, maar Nederlanders niet massaal de grens over lees ik dat ABN Amro het transactieverkeer van klanten in de grensstreek (en verder schijnbaar) analyseert om te kijken hoe vaak mensen over de grens tanken en hoe vaak in Nederland. Hoe kan de bank onder de AVG en haar geheimhoudingsplicht rechtvaardigen dat zij deze analyses doet?

Antwoord: Wie in de privacyverklaring van de ABN Amro bank (pdf) duikt, zal met enig lezen een uitzondering vinden voor macro-economisch onderzoek zoals wat hier speelt:

Het Economisch Bureau van ABN AMRO doet onafhankelijk statistisch onderzoek op basis van geaggregeerde data naar o.a. macro-economische trends zoals groei van de Nederlandse industrie, consumptief gedrag of economische impact op klimaatverandering. Het Economisch Bureau van ABN AMRO werkt soms samen met universiteiten voor het doen van wetenschappelijk onderzoek.

Dit staat onder het kopje "Gerechtvaardigd belang van de bank of van anderen", wat erop wijst dat de bank dit onder artikel 6 lid 1 sub f AVG rechtvaardigt. Bij inroepen van die grondslag is geen aparte toestemming nodig, dus het is logisch dat die ook niet is gevraagd.

Bij hergebruik voor wetenschappelijke of statistische doeleinden moet je (artikel 89 AVG) wel de nodige waarborgen geven, zoals gegevensminimalisatie. In de praktijk komt dat neer op "maak ze zo snel mogelijk écht anoniem, het liefst door te aggregeren naar groepjes van 10 of meer mensen". Het onderliggende rapport van dat Economisch Bureau geeft expliciet dat aan: "bekijken wij met behulp van geanonimiseerde en geaggregeerde transactiedata de brandstof-uitgaven van huishoudens in de grensregio."

Mijn reconstructie is dus: eerst werd een grens getrokken van wat "grensregio" is. Alle transacties van rekeninghouders wonend in die regio worden gefilterd op de categorie 'brandstof'. Daarbij is gegroepeerd op wegafstand van de grens, zo te lezen per 5 kilometer. Daarbij kun je eigenlijk direct de identificerende gegevens zoals naam of IBAN weggooien, en dan kan daarna van profileren of iets dergelijks geen sprake meer zijn.

Arnoud Engelfriet is ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als chief knowledge officer bij juridisch adviesbureau ICTRecht en blogt dagelijks over internetrecht. Hij schreef onder meer de boeken ICT&Recht en AI&Algorithms, en verzorgt de opleiding tot Certified Cybersecurity Compliance Officer.

Reacties (24)
06-05-2026, 12:12 door Anoniem
Anoniem als ook transactie tijfstip verdwijnt en op weeknummer of maand wordt terug gebracht.
06-05-2026, 12:51 door Anoniem
Gerechtvaardigd belang is toch wel het afvoerputje geworden waarop iedere organisatie denkt alles te kunnen en mogen uitvoeren wat volgens de AVG niet toegestaan is....
06-05-2026, 13:06 door Anoniem
Gewoon contant betalen
06-05-2026, 13:53 door Reinder
Door Anoniem: Gerechtvaardigd belang is toch wel het afvoerputje geworden waarop iedere organisatie denkt alles te kunnen en mogen uitvoeren wat volgens de AVG niet toegestaan is....

Als het gerechtvaardigd belang is, dan is het volgens de AVG toegestaan. Dus ze denken niet te kunnen en mogen doen wat niet mag, ze denken te kunnen en mogen doen wat volgens de AVG wel mag.

Je kan de vraag stellen of dat gerechtvaardigd belang opweegt tegen de mogelijke inbreuk op de privacy, maar als ik het verhaal zo lees dan is het antwoord daarop ja. Daar kan je het niet mee eens zijn natuurlijk, maar dan moet je in Den Haag voor een wetswijziging, niet bij ABN AMRO.
06-05-2026, 14:18 door Anoniem
In 2019 publiceerden onderzoekers van de UCLouvain en Imperial College London een baanbrekende studie in Nature Communications. Zij ontwikkelden een model dat kon voorspellen hoe gemakkelijk iemand te herleiden is in een "geanonimiseerde" dataset.

Hun bevindingen waren ontnuchterend:

Zodra een dataset 15 demografische kenmerken bevat, kan 99,98% van de mensen in die dataset correct worden geïdentificeerd.

Bij 7 of meer kenmerken wordt de kans op een unieke match in een grote populatie statistisch gezien extreem hoog.

Dus kun je je de vraag stellen of het wel echt anonieme data is die ABN AMRO gebruikt. Daarmee komt ook de AVG grondslag van "Gerechtvaardigd Belang" onder druk te staan, want dan wordt de balans tussen belang individu vs onderzoeksdoel wellicht een geheel andere!
06-05-2026, 16:15 door Anoniem
combinatie met telefoongegevens, anpr camera's, tankstation camera's, blutooth verkeersdrukre palen, tomtom's, o.a. odido hackgegevens, ecall simkaarten in auto's, deurbel camera's , foogle maps, wave enz en iedereen is volledig te volgen.
07-05-2026, 00:04 door Anoniem
Cash op de fiets zonder mobiel is King!
07-05-2026, 07:50 door Anoniem
Kern van het probleem: de data is er DUS het wordt misbruikt.
Kortom: er is een reden dat 'men' graag van cash af wil: je kunt burgers beter in de gaten houden.
07-05-2026, 11:52 door Anoniem
Door Anoniem: Gerechtvaardigd belang is toch wel het afvoerputje geworden waarop iedere organisatie denkt alles te kunnen en mogen uitvoeren wat volgens de AVG niet toegestaan is....
Nee, toestemming is het afvoerputje. Daarmee worden je locatiegegevens als je buienradar checkt realtime verkocht aan de hoogste bieder, waarna je specifieke advertentie krijgt omdat je een 37 jarige man bent uit Almere die politiek conservatief is en gisteren website XYZ heeft benaderd.
07-05-2026, 14:25 door Anoniem
@ Arnoud: Het beroep op gerechtvaardigd belang door ABN AMRO is toch niet nodig, je kan toch niet een nieuwe grondslag verzinnen voor reeds verzamelde gegevens, maar moet het aanvliegen via doelbinding? En die toets kan je overslaan voor het gebruik voor wetenschappelijk onderzoek of statistisch gebruik, mits passende waarborgen (art. 5 lid 1 sub b AVG en art. 89 AVG)? Of zie ik iets over het hoofd?
07-05-2026, 19:15 door Anoniem
Door Anoniem: Cash op de fiets zonder mobiel is King!
Dan kun je mooi 4x op en neer fietsen met 2 jerrycans om je 40-liter tank te vullen...
07-05-2026, 20:47 door Anoniem
Gerechtvaardigde analyse in het belang van de bank neem ik aan.
Nu nog een rechtvaardige rente op ons spaartegoed maar dat is niet in het belang van de banken dus dit kunnen wij wel op onze buik schrijven: zo goed als 0 procent.
08-05-2026, 10:09 door Anoniem
De gore moed om zich hier mee bezig te houden alleen al. Wat je met je poen doet gaat niemand wat aan. Wat een kudtbank.
08-05-2026, 10:37 door Anoniem
Niet. ABN is een bank en niet het CBS.
Blijf met je poten van ons geld en onze privacy.
08-05-2026, 11:58 door Arnoud Engelfriet
Door Anoniem: @ Arnoud: Het beroep op gerechtvaardigd belang door ABN AMRO is toch niet nodig, je kan toch niet een nieuwe grondslag verzinnen voor reeds verzamelde gegevens, maar moet het aanvliegen via doelbinding? En die toets kan je overslaan voor het gebruik voor wetenschappelijk onderzoek of statistisch gebruik, mits passende waarborgen (art. 5 lid 1 sub b AVG en art. 89 AVG)? Of zie ik iets over het hoofd?
Ik zou zelf inderdaad het via doelbinding/hergebruik en artikel 89 motiveren inderdaad. Probleem is dan of het voldoende voor de hand ligt gezien het oorspronkelijke doel, en als ik conservatiever was dan zou ik daar over twijfelen. Een nieuwe grondslag is dan nodig.

Je kunt wel degelijk een nieuwe grondslag aandragen voor een nieuwe verwerking. Je moet dat dan alleen apart gaan melden (art. 12-14 AVG) en dat is waar het vaak op misgaat. Maar hier stond die nieuwe grondslag gewoon altijd al in de privacyverklaring.
08-05-2026, 12:56 door Anoniem
Vragensteller hier: Dank voor het antwoord. Interessant om de reacties hier ook te lezen. Niet iedereen is zich dus bewust van het grasduinen wat banken doen in de (al dan niet) geanonimiseerde gegevens. Blijft voor mij wel de vraag staan wat valt onder het kopje "Gerechtvaardigd belang van de bank of van anderen". Dat vind ik nogal erg breed. Als je dus vind dat een ander bedrijf of organisatie iets aan de data heeft mag je het zomaar delen. Dan zou ABN Amro al de data moeten anonimiseren voor ze het intern doorzetten naar het Economisch Bureau, al is het maar om te voorkomen dat er te veel data verspreid wordt.
09-05-2026, 14:41 door Anoniem
Door Anoniem: Gewoon contant betalen

Vertel me dat je geen auto rijdt zonder te vertellen dat je geen auto rijdt.
10-05-2026, 05:48 door Anoniem
'lees ik dat ABN Amro het transactieverkeer van klanten in de grensstreek..'

Nog steeds niets geleerd?
Het is ABN AMRO, met kapitalen, sukkels in het westen.
10-05-2026, 12:24 door spatieman
Niet alleen de ABN doet dit hoor.
als je site meuk doet doorspitten, komt je trackers tegen die echt eng zijn.
10-05-2026, 22:54 door Anoniem
Ik heb bij mijn bank ooit opgegeven dat ze zelfs mijn gedrag niet mogen gebruiken voor hun eigen marketting. Dat kan dus - maar het hangt af van uw bank. Bij mij vloog ABN Amro er gewoon uit - dit is onaanvaardbaar. Je hebt een vertrouwensrelatie en die is door die data voor dat doel te gebruiken totaal verbroken (als het nu zou zijn om fraude te voorkomen... - maar je zal zien dat net bij die banken de paraplu nog sneller opent).
11-05-2026, 08:22 door Anoniem
Beste Arnoud,

Niet helemaal juist. Art. 89 is voldoende. Het gaat immers om hergebruik van al bestaande gegevens dus je hoeft helemaal niet naar 6(1) te kijken. Dus je hoeft je helemaal niet te beroepen op het gerechtvaardigd belang :). En uit 6(4) aanhef volgt al dat je dan inderdaad geen toestemming hoeft te vragen. Laten we het niet moelijker maken dan het is. Ook ABN haalt nu 6(1) en 6(4) door elkaar. 6(1) is wel geschikt als het gaat om de eerste verzameling van gegevens, maar niet als het gaat om hergebruik van gegevens.
11-05-2026, 08:23 door Anoniem
Door Anoniem: @ Arnoud: Het beroep op gerechtvaardigd belang door ABN AMRO is toch niet nodig, je kan toch niet een nieuwe grondslag verzinnen voor reeds verzamelde gegevens, maar moet het aanvliegen via doelbinding? En die toets kan je overslaan voor het gebruik voor wetenschappelijk onderzoek of statistisch gebruik, mits passende waarborgen (art. 5 lid 1 sub b AVG en art. 89 AVG)? Of zie ik iets over het hoofd?

Je hebt helemaal gelijk. Je mag geen nieuwe grondslag gebruiken. Iedere vervolgverwerking gaat via art. 6(4). Fijn dat mensen het doorhebben, nu arnoud nog.
11-05-2026, 08:30 door Anoniem
Door Arnoud Engelfriet:
Door Anoniem: @ Arnoud: Het beroep op gerechtvaardigd belang door ABN AMRO is toch niet nodig, je kan toch niet een nieuwe grondslag verzinnen voor reeds verzamelde gegevens, maar moet het aanvliegen via doelbinding? En die toets kan je overslaan voor het gebruik voor wetenschappelijk onderzoek of statistisch gebruik, mits passende waarborgen (art. 5 lid 1 sub b AVG en art. 89 AVG)? Of zie ik iets over het hoofd?
Ik zou zelf inderdaad het via doelbinding/hergebruik en artikel 89 motiveren inderdaad. Probleem is dan of het voldoende voor de hand ligt gezien het oorspronkelijke doel, en als ik conservatiever was dan zou ik daar over twijfelen. Een nieuwe grondslag is dan nodig.

Je kunt wel degelijk een nieuwe grondslag aandragen voor een nieuwe verwerking. Je moet dat dan alleen apart gaan melden (art. 12-14 AVG) en dat is waar het vaak op misgaat. Maar hier stond die nieuwe grondslag gewoon altijd al in de privacyverklaring.

Je begint goed. Je kunt juist GEEN nieuwe grondslag aandragen. Na de eerste verzameling gaat alles via 6(4) AVG. 6(1) geldt alleen bij de eerste verzameling. Dit was wel eerst het idee van de AVG, maar dit artikel is eruit gehaald.
Gisteren, 10:49 door Bitje-scheef
Het afvoerputje is weer gevonden. Je maakt gebruik van een dienst. Dit doe je zelf uit eigen beweging. Je kunt namelijk ook gewoon contant betalen. Geen gezeik en geen gezeur. Hoe meer we weer contant betalen, des te minder inzicht voor bank en overheid. Helemaal niet moeilijk.

Ik betaal gewoon met de pas. Omdat ik geen reden zie tot misbruik van mijn gegevens. Wat ik wel constateer is dat we maar wat graag verantwoordelijkheid buiten het eigen bereik willen leggen. Brainless...
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.