// 17 juli 2026 · Privacy & Security

GDPR en schadedossiers: waar je als makelaar op let

Intro-alinea: Als verzekeringsmakelaar verwerk je dagelijks gevoelige persoonsgegevens. Van medische attesten tot kopieën van identiteitskaarten. Hoe zorg je ervoor dat de afhandeling van je schadedossiers volledig conform de GDPR verloopt?

De Algemene Verordening Gegevensbescherming (GDPR) stelt strenge eisen aan de verwerking van persoonsgegevens. Dit geldt in het bijzonder voor de verzekeringssector. Een GDPR-proof verzekeringsmakelaar is zich bewust van de risico's die gepaard gaan met het verzamelen en uitwisselen van schadegegevens. In dit artikel bespreken we de belangrijkste privacy-aandachtspunten bij het beheer van schadedossiers.

De makelaar als verwerkingsverantwoordelijke

Onder de GDPR wordt de onafhankelijke verzekeringsmakelaar gekwalificeerd als 'verwerkingsverantwoordelijke' (Data Controller). Dit betekent dat je zelf het doel en de middelen van de gegevensverwerking bepaalt en dus ook rechtstreeks aansprakelijk bent voor eventuele datalekken. Het is jouw verantwoordelijkheid om passende technische en organisatorische maatregelen te nemen om de gegevens van je klanten te beschermen.

Het grote beveiligingsrisico van e-mail

In de praktijk verloopt het contact rondom schadeclaims nog heel vaak via standaard, onbeveiligde e-mail. Klanten mailen foto's van een ongeval, maar sturen soms ook kopieën van hun rijbewijs of medische getuigschriften mee. Dit is een groot GDPR-risico.

E-mail is vergelijkbaar met een briefkaart: in principe kan de inhoud onderweg door derden worden ingezien. Het versturen van gevoelige persoonsgegevens (en zeker medische gegevens, die onder de GDPR gelden als 'bijzondere categorieën van persoonsgegevens') via reguliere e-mail is dan ook niet toegestaan zonder adequate versleuteling.

Hoe los je dit praktisch op?

De beste oplossing is om persoonsgegevens te verzamelen via een beveiligd online platform in plaats van via e-mail. Met AssurIO Cloud verloopt de intake van claims via een beveiligde HTTPS-verbinding (TLS-encryptie). De klant uploadt de gegevens rechtstreeks in een beveiligde databaseomgeving.

Bovendien zorgt de selfservice-intake voor **dataminimalisatie**: het formulier vraagt enkel om de gegevens die strikt noodzakelijk zijn voor het openen van het dossier. Er worden geen overbodige documenten verzameld of bewaard.

Belangrijke GDPR-tips voor je schadebeheer:

  • Beveiligde toegang: Zorg ervoor dat enkel medewerkers die daadwerkelijk aan het dossier werken toegang hebben tot de schadegegevens (rolgebaseerde toegang).
  • Duidelijke privacyverklaring: Informeer je klanten in heldere taal over welke gegevens je verzamelt voor schadeafhandeling, waarom je dit doet, en met welke maatschappijen je deze gegevens deelt.
  • Bewaartermijnen hanteren: Bewaar schadegegevens niet langer dan wettelijk noodzakelijk of verplicht. Zorg voor een procedure om oude dossiers na de bewaartermijn definitief te wissen.
  • Verwerkersovereenkomsten: Sluit sluitende verwerkersovereenkomsten af met alle softwareleveranciers (zoals je CRM of cloud-intake provider) die toegang hebben tot de persoonsgegevens van jouw klanten.

Conclusie

GDPR-compliance is geen eenmalige checklist, maar een continu proces. Door over te stappen van onbeveiligde e-mailintake naar een versleuteld cloudplatform zoals AssurIO Cloud, verklein je het risico op datalekken aanzienlijk en voldoe je aan de strenge eisen van de gegevensbeschermingsautoriteit.

Afsluiter met een uitnodiging: plan een vrijblijvend gesprek om je huidige privacy-architectuur door te spreken.