Financieel- en advieskantoren: PDF's met bankgegevens, privé gehouden
Bankafschriften, belastingaangiftes, rekeningverklaringen. Financieel- en advieswerk draait op PDF's vol bankgegevens. Zo verwerk en onderteken je ze zonder te uploaden.
Een financieel kantoor draait op documenten die zich laten lezen als een kaart van iemands hele leven. Bankafschriften die elke koffie en elke salarisstorting laten zien. Belastingaangiftes. Verklaringen van rekeninghouderschap. Leningovereenkomsten met IBAN’s bovenaan gedrukt. Beleggingsoverzichten met saldi tot op de cent. Werk je in advies, vermogensbeheer of financiële planning, dan is dit je grondstof, en bijna alles komt binnen als PDF.
Dan komt het saaie deel. Van het afschrift moeten de laatste drie maanden tot één bestand worden samengevoegd. Het ondertekende mandaat moet worden verkleind om binnen een uploadlimiet van een portaal te passen. De opdrachtbrief heeft een handtekening nodig voordat de bank in beweging komt. Niets daarvan is lastig. De vraag is waar het gebeurt.
Wat er werkelijk op deze pagina’s staat
Het helpt om specifiek te zijn over wat er op de pagina staat wanneer een financiële PDF je handen verlaat.
Eén bankafschrift bevat doorgaans het volledige rekeningnummer of IBAN, de naam en het adres van de rekeninghouder en een transactie-voor-transactie verslag van hoe die persoon leeft. Een belastingaangifte voegt het BSN toe, het opgegeven inkomen, de aftrekposten en vaak ook de gegevens van een partner. Een rekeningverklaring koppelt een echt mens aan een echt saldo. Leg er een paar bij elkaar en je hebt genoeg om iemand bij zijn eigen bank te imiteren, of om een angstaanjagend compleet profiel van zijn financiën op te bouwen.
Dat zijn de gegevens die je verplaatst elke keer dat je een PDF opschoont voordat je hem doorstuurt.
De upload die niemand als upload ziet
De meeste online PDF-tools werken onder de motorkap hetzelfde. Je bestand gaat omhoog naar hun server, de samenvoeging of compressie draait daar, en het resultaat komt weer naar beneden. De pagina die belooft “bestanden na een uur verwijderd” meent het misschien echt. Toch kun je het niet verifiëren, en een toezichthouder accepteert “de website zei het” niet als jouw zorgvuldigheid.
Zodra het bankafschrift van een cliënt op de server van een derde staat, al is het maar een minuut, is de controle weg. Logbestanden en back-ups kunnen kopieën langer bewaren dan het beloofde venster. De server kan gehackt worden. De tool draait misschien op infrastructuur die hij niet zelf bezit en stuurt het bestand door opslag- en verwerkingswachtrijen die niemand noemde. Een afschrift dat je machine nooit verlaat, kan niet ergens anders bij een datalek opduiken.
Voor financiële kantoren is dit geen abstracte zorg. Je bent een gereguleerd bedrijf dat precies de gegevens verwerkt die fraudebendes het liefst willen. Een rekeningnummer en een naam, geplukt uit een gelekt afschrift, zijn een startpunt voor social engineering tegen de bank van de cliënt. Het datalek hoeft niet het jouwe te zijn om de gevolgen op jou te laten neerkomen.
Wat de regels van je verwachten
Wanneer een financieel- of advieskantoor de documenten van een cliënt verwerkt, behandelt de AVG/GDPR die gegevens als iets dat je in vertrouwen houdt, niet als iets dat je door om het even welke snelle gratis website mag sturen. Je verwerkt persoonsgegevens namens anderen, en daar horen plichten bij.
Van je wordt verwacht dat je passende technische maatregelen treft om die veilig te houden (artikel 32). Financiële gegevens wegen extra zwaar, omdat de schade van blootstelling direct en onmiddellijk is. Je hoort elke partij in de keten te kennen, en een willekeurige PDF-site die een geüpload bestand ontvangt, is een derde partij in die keten, meestal zonder contract en zonder idee wie je bent. Lekt die site, dan is de cliënt wiens afschrift werd blootgesteld degene die betaalt, en is jouw kantoor degene dat moet uitleggen waarom het bestand daar was.
De belastingaangifte van een cliënt uploaden naar een onbekende tool om dertig seconden te besparen, is lastig te verdedigen tegenover wie er later naar vraagt. De meeste mensen die het doen, hebben zich gewoon nooit voorgesteld dat het bestand het gebouw zou verlaten. De tool voelde als een rekenmachine.
Houd het bestand op het apparaat
Er bestaat een ander soort PDF-tool. In plaats van je bestand naar een server te sturen, voert die de hele bewerking uit binnen de browser. De code wordt eenmalig naar je apparaat gedownload, de PDF opent en verandert in het eigen geheugen van de browser, en het voltooide bestand wordt rechtstreeks terug op diezelfde machine opgeslagen. Het document reist nergens heen.
Zo werkt reader.me, en daarom past het bij financiële documenten. Wanneer je een PDF comprimeert om een ondertekend mandaat onder de groottelimiet van een portaal te krijgen, wordt het bestand op je computer verwerkt, in je browser. Er wordt niets naar ons geüpload, want er is geen serverstap om naartoe te uploaden. Sluit het tabblad en het werkgeheugen is weg.
Je hoeft dat niet op goed vertrouwen aan te nemen. Open de DevTools van de browser, ga naar het tabblad Network, voer een compressie uit en kijk. Geen enkel verzoek draagt je bestand naar buiten. Zit het bankafschrift in geen enkele request body, dan is het nergens heen gestuurd. Dat is een controle die je één keer kunt uitvoeren en aan je compliance-verantwoordelijke kunt laten zien.
Beveiligen en ondertekenen, nog steeds op je machine
Twee taken komen voortdurend voor in financieel werk, en beide kunnen lokaal blijven.
De eerste is een bestand vergrendelen. Voordat je een cliënt zijn afschrift e-mailt of een belastingoverzicht naar een derde stuurt, kun je een wachtwoord op de PDF zetten zodat alleen de bedoelde persoon hem opent. De versleuteling wordt toegepast in je browser, op je apparaat. Het onbeveiligde origineel verlaat je machine nooit, en het wachtwoord evenmin.
De tweede is ondertekenen. Opdrachtbrieven, mandaten en machtigingen hebben allemaal een handtekening nodig, en de gebruikelijke reflex is printen, ondertekenen, scannen en uploaden naar een of andere ondertekensite. Je kunt de PDF ondertekenen in de browser, je handtekening op de pagina plaatsen en het ondertekende bestand lokaal opslaan. Geen printer, geen upload, geen derde partij die een document vasthoudt dat geld in beweging zet.
Maak er een gewoonte van, geen eenmalige actie
De verschuiving is klein. Voordat de financiële PDF van een cliënt in een webtool gaat, vraag je je af of die in de browser verwerkt of op een server. Kun je het niet zien, voer dan de DevTools-test één keer uit en haal de twijfel weg. Kies een client-side tool en maak die de standaard van het kantoor, en leg het vast in je procedures zodat het de volgende nieuwe medewerker overleeft.
Het is toch al sneller. Geen heen-en-weer van uploaden en downloaden, en het blijft werken als de kantoorverbinding wegvalt. Voor een document dat de IBAN van een cliënt en drie maanden aan uitgaven opsomt, is dit goed doen geen extra werk. Het is het werk.
Voor het bredere beeld waarom het uploaden van gevoelige bestanden überhaupt een probleem is, lees ons stuk over AVG/GDPR en het uploaden van PDF’s.
Verken per categorie