HRIF.EU reactie aan AMLA: maak van verdachte transactiemeldingen geen bulksurveillance !

Op 20 september 2026 heeft Human Rights in Finance (EU) zijn reactie ingediend op de consultatie van de Anti-Money Laundering Authority over de ontwerp-Implementing Technical Standards onder artikel 69, lid 3, van de Europese Anti-Money Laundering Regulation. Deze standaarden bepalen in welk format meldingsplichtige entiteiten vermoedens moeten rapporteren en transactiegegevens aan Financial Intelligence Units (FIU’s) moeten verstrekken.

De belangrijkste zorg van HRIF.EU is dat standaardisatie geen middel mag worden om de hoeveelheid persoonsgegevens en financiële gegevens die routinematig naar FIU-databases wordt doorgestuurd, te maximaliseren. Het omgekeerde is nodig. De hele dataset die wordt gestuurd moet kritisch onderzocht worden op noodzakelijkheid en de vraag of dataminimalisatie mogelijk is.

Artikel 69 bevat al een push- en pullmodel: gebruik het!

Artikel 69 AMLR maakt onderscheid tussen twee informatiestromen. Meldingsplichtige entiteiten moeten uit eigen beweging melden wanneer zij weten, vermoeden of redelijke gronden hebben om te vermoeden dat geldmiddelen of activiteiten verband houden met criminele activiteiten of terrorismefinanciering. FIU’s kunnen vervolgens, waar nodig, aanvullende informatie opvragen, waaronder transactiegegevens.

Dat onderscheid is belangrijk. De eerste ‘push’-melding moet het concrete vermoeden toelichten en de informatie bevatten die nodig is om dat vermoeden te begrijpen. Ruimere rekeninghistorie, contextuele gegevens en andere informatie kunnen vervolgens via een gericht verzoek van de FIU worden verkregen.

Wanneer alles wat toevallig beschikbaar is direct wordt doorgestuurd, vervaagt het onderscheid tussen gerichte melding van een vermoeden en algemene gegevensverzameling.

In dat verband hebben wij gewezen op de Nederlandse ervaring. Een meldsysteem dat is gebaseerd op brede begrippen van ‘ongebruikelijkheid’ leidde tot bevindingen van de Algemene Rekenkamer die ernstige vragen oproepen over proportionaliteit en discriminatie. Europese harmonisatie moet voorkomen dat dergelijke problemen in alle lidstaten worden gestandaardiseerd.

Ongebruikelijk is niet hetzelfde als verdacht

HRIF.EU stelt daarom dat ‘ongebruikelijk’ niet ongemerkt een vervanging mag worden voor ‘verdacht’. Een statistische afwijking, een verhoogde risicoscore of gedrag dat afwijkt van het normale patroon van een klant kan aanleiding geven tot intern onderzoek. Dat rechtvaardigt niet automatisch een externe melding aan een FIU.

De Nederlandse ervaring vormt hierbij een belangrijke waarschuwing. In onze consultatiereactie verwezen wij naar de bevindingen van de Algemene Rekenkamer van maart 2026 over proportionaliteit, discriminatie en de beperkte effectiviteit van de Nederlandse anti-witwasaanpak. HRIF.EU wil voorkomen dat Europese harmonisatie deze problemen op Europese schaal reproduceert.

Elk dataveld moet een noodzakelijkheidstoets doorstaan

Het voorgestelde meldmodel bevat uitgebreide gestructureerde gegevens over identiteit, nationaliteit en geografie, beroep, adressen, elektronische identificatoren, interne risicoclassificaties, PEP-informatie, adverse information, rekeningen, transacties en niet-transactionele activiteiten.

Sommige van deze gegevens kunnen in een specifiek geval noodzakelijk zijn. Dat betekent niet dat zij in iedere melding noodzakelijk zijn.

HRIF.EU vraagt AMLA daarom ieder dataveld aan een eenvoudige toets te onderwerpen: is het veld daadwerkelijk relevant voor het concrete vermoeden onder artikel 69? Is verzending noodzakelijk en proportioneel? Kan dezelfde informatie later via een gericht verzoek van de FIU worden verkregen? Bevat het veld gevoelige informatie, functioneert het als proxy voor beschermde kenmerken of leidt het tot een niet-gerechtvaardigde negatieve gevolgtrekking? En is de informatie accuraat en corrigeerbaar?

Dit is met name van belang voor interne klant-risicoclassificaties, negatieve media-informatie, PEP-informatie en brede vrije-tekstvelden of velden over niet-transactionele activiteiten. Een interne risicoscore is een beoordeling van een instelling, geen bewijs van crimineel gedrag. Negatieve media kunnen bestaan uit beschuldigingen in plaats van geverifieerde feiten. PEP-status is een preventieve regulatoire classificatie en impliceert op zichzelf geen onrechtmatig handelen.

Sommige van deze velden kunnen in een specifiek geval noodzakelijk zijn. Dat maakt ze nog niet noodzakelijk in iedere melding.

De AVG-regels voor profilering blijven van toepassing

De AMLR creëert geen gegevensbeschermingsvrije zone. Wanneer geautomatiseerde verwerking aspecten beoordeelt zoals betrouwbaarheid, gedrag of locatie, blijven de AVG-regels voor profilering relevant. Hetzelfde geldt wanneer ogenschijnlijk neutrale variabelen in de praktijk als proxy functioneren voor gevoelige of beschermde kenmerken.

HRIF.EU pleit er daarom voor dat gegevensminimalisatie, juistheid, proportionaliteit en waarborgen tegen discriminatie in de meldarchitectuur zelf worden ingebouwd.

Dat moet een ex-antebeoordeling omvatten van rechtsgrondslag, noodzakelijkheid, proportionaliteit, risico’s op false positives, discriminatie, bewaartermijnen en minder ingrijpende alternatieven. Zodra het systeem operationeel is, moet AMLA bovendien monitoren hoeveel false positives optreden, of sprake is van proxy-discriminatie, onnodige meldingen of onjuiste gegevens, en of individuele datavelden nog steeds noodzakelijk zijn.

Gerichte opvraag vanuit politie is beter dan overmatige datapool vullen, bouwen en wachten op het datalek

Het kernprincipe van onze reactie is eenvoudig: het opnemen van een dataveld in een ITS kan op zichzelf nooit de verwerking van dat veld rechtvaardigen. Juridische noodzakelijkheid en proportionaliteit moeten eerst worden aangetoond en moeten de opname van het dataveld in het model rechtvaardigen.

Een gerichter model verzwakt financiële intelligence niet. FIU’s moeten de informatie ontvangen die nodig is om een reëel vermoeden te begrijpen, met aanvullende informatie die waar nodig via gerichte verzoeken kan worden verkregen. Het vullen van de dataset omwille van maximale informatie moet niet de norm worden. De ervaringen in diverse lidstaten leren dat er echte risico’s schuilen in zo’n dataset.

Zo’n aanpak vanuit de politie-vraag is efficiënter, proportioneel en vermindert onnodige verzameling, profilering en bewaring van persoonsgegevens. Dat sluit prima aan bij de structuur van artikel 69 AMLR.

Waarom beginnen we in Nederland niet nu al met dataminimalisatie?

HRIF.EU heeft zijn algemene consultatiereactie naast dit artikel gepubliceerd, zodat de juridische en beleidsmatige bezwaren rechtstreeks kunnen worden beoordeeld. De detailopmerkingen per veld hebben we in het gedetailleerde paper opgenomen.

Tegelijk is onze vraag al een tijdje: waarom beginnen we niet nu al met de dataminimalisatie. Als de Rekenkamer uitlegt dat het systeem teveel informatie bevat en tot discriminatie leidt, dan kunnen we toch nu al de rapportagelasten en kosten terugschroeven?

Lees meer hierover in dit artikel.