Vragen die je eigenlijk wilt stellen

De dingen die in een demo pas na een half uur boven tafel komen, maar hier gewoon staan. Inclusief de antwoorden die niet in ons voordeel zijn.

Ik houd mijn dossiers nu bij in Excel en Word. Wat voegt software daaraan toe?

Een spreadsheet laat zien hoe een dossier er vandaag uitziet. Bij een toetsing is dat niet de vraag. De vraag is wat je wist op de dag dat je deze cliënt aannam, en waar je dat op baseerde.

Cloudpliant legt elk onderzoek vast als een bevroren rapport: de checks, de uitkomsten, de risicoclassificatie en de exacte lijstversie waartegen is gescreend, met datum en tijd erbij. Dat rapport verandert daarna niet meer. Screen je dezelfde cliënt een jaar later opnieuw, dan komt er een nieuw rapport naast te staan en zie je meteen wat er is veranderd.

In Excel bouw je dat na met bestandsnamen en mappen, en dat werkt precies zolang als iedereen zich aan de afspraak houdt.

Mag ik mijn cliëntenonderzoek eigenlijk wel automatiseren?

De wet schrijft een resultaat voor, geen methode. Je moet weten wie je cliënt is, wat het risico is en waarom je die conclusie trekt, en je moet dat kunnen laten zien. Hoe je aan die kennis komt, mag je zelf inrichten.

Wat je niet kunt uitbesteden is de verantwoordelijkheid. Niet aan ons, en ook niet aan een AI: ‘dat zei het model’ is bij een toetsing geen antwoord, want je moet de redenering kunnen navertellen. Daarom zit er geen model in de classificatie en neemt Cloudpliant geen enkele beslissing voor je. Het systeem verzamelt, screent, classificeert volgens vaste regels en legt vast. Aanvaarden of afwijzen doe jij, met een motivering die in het dossier belandt.

Software die belooft dat ze je cliëntenonderzoek overneemt, belooft iets wat ze niet kan leveren.

Het systeem zet een cliënt die ik al twintig jaar ken op hoog risico. Wat moet ik daarmee?

Kijken welke factor dat veroorzaakt, en hem overrulen als je het er niet mee eens bent.

De classificatie komt uit een vaste puntentelling van dertien factoren. Je ziet per cliënt welke factoren meetellen en met hoeveel punten, dus hoog risico is nooit een black box waar je het maar mee moet doen.

Ben je het er niet mee eens, dan zet je het niveau handmatig om met een motivering. Die aanpassing is geen omzeiling van het systeem: hij wordt vastgelegd met jouw naam en de datum, en is daarmee zelf bewijs dat je er bewust over hebt nagedacht. Dat is precies wat een toetser wil zien.

Bekijk de volledige risicomatrix

Bepalen jullie het risico met AI?

Nee, en dat is een bewuste keuze.

De risicoclassificatie is een regelmatrix: vaste factoren, vaste punten, vaste grenzen. Voer je dezelfde cliënt over een jaar opnieuw in met dezelfde gegevens, dan komt er hetzelfde uit. Een taalmodel geeft je dat niet. Dat antwoordt dinsdag anders dan maandag en kan achteraf niet uitleggen waarom.

Je moet aan een toezichthouder kunnen uitleggen hoe je tot een classificatie bent gekomen. Dat kan alleen als de regels opschrijfbaar zijn. Daarom staat de hele matrix gewoon op onze site, en niet in een model dat wij ook niet kunnen navertellen.

Betekent dat dat er nooit ergens een model aan te pas komt? Dat beloven we niet voor altijd. Het is goed denkbaar dat een model je ooit het overtypen van een KvK-uittreksel of een identiteitsbewijs bespaart, of opmerkt dat een naam niet klopt met wat je invoerde. Ook dan doet het een voorstel dat jij bevestigt, bepaalt de matrix het risico en neemt een mens het besluit. Dat onderscheid is de belofte, niet de afwezigheid van techniek.

Wat we wel en niet met AI doen

Wat als een bron niet bereikbaar is? Komt mijn cliënt er dan als schoon uit?

Nee. Dat is misschien wel de belangrijkste regel in het hele systeem.

Een check die niet heeft gedraaid mag nooit lezen als een schone cliënt. Lukt een bevraging niet, dan wordt dat vastgelegd als een mislukte check en komt het rapport uit op onvolledig, nooit op geen bijzonderheden. De cliënt wordt niet afgevinkt als gescreend, de bestaande risicoclassificatie wordt niet overschreven, en het dossier blijft openstaan voor een nieuwe poging.

Het alternatief is dat een storing bij een bron zich voordoet als goed nieuws. Dat is het soort fout waar je jaren later achter komt, op het slechtst denkbare moment.

Ik heb al een KvK-koppeling. Is dit niet hetzelfde?

Een KvK-koppeling vertelt je wie een bedrijf is: rechtsvorm, adres, bestuurders, activiteiten. Dat is de helft van het werk, en Cloudpliant haalt die gegevens ook gewoon op.

De andere helft is de vraag of er iets mis is met de mensen erachter. Staat een bestuurder op een sanctielijst? Is de UBO politiek prominent? Loopt er een faillissement? Daar weet het Handelsregister niets van, want het is geen risicoregister.

En dan is er nog het verschil in tijd. Een KvK-bevraging is een momentopname. Cloudpliant blijft kijken en meldt het als er iets verandert aan een cliënt die je al binnen hebt.

Waar staan mijn cliëntgegevens?

Op één plek, en dat is een keuze. Je cliëntdossiers, de documenten en alle screeningsresultaten staan op servers van Hetzner in Falkenstein, Duitsland, in ISO 27001-gecertificeerde datacenters. Eén partij, één land, één rechtsstelsel voor de gegevens waar het om gaat.

Daar hoort een verwerkersovereenkomst bij op elk plan, ook op het gratis account. En je komt er altijd bij: elk rapport als PDF en als JSON, of allemaal in één keer via de API.

Buiten die servers komt er per stap hooguit één ding kijken, en we houden per leverancier bij waar die zit en onder welk recht die valt. Gebruik je identiteitsverificatie, dan doet de door jou gekozen leverancier die ene stap op eigen infrastructuur. Onze foutmeldingen gaan naar een externe dienst, maar zonder cliëntgegevens: geen namen, geen documenten, geen uitkomsten, geen ingelogde gebruiker. Dat is geen belofte maar configuratie, in alle vier de processen die fouten kunnen melden, en er ligt een test op.

We kiezen leveranciers bewust, en Europees waar dat kan. Je gegevens staan bij een Duitse hoster, de sanctie- en PEP-lijsten komen uit Berlijn, en het Handelsregister en het insolventieregister zijn Nederlandse overheidsbronnen. Van elke leverancier leggen we vast wie het is, waar die zit, onder welk recht die valt en welke gegevens die ziet. Dat is preciezer dan één geruststellende zin, en je kunt het nalezen.

En geen enkel besluit over je cliënt komt uit een AI-model: de risicoclassificatie is een regelmatrix en aanvaarden of afwijzen doe jij.

Hoe we je gegevens beveiligen

Hoeveel werk is het om over te stappen?

Werk je met Exact Online, Nmbrs Accounting of HubSpot, dan koppel je die eenmalig en worden je relaties opgehaald. Vanaf dat moment wordt elke nieuwe of gewijzigde relatie automatisch gescreend en landt het rapport terug in het systeem waar je toch al werkt.

Werk je met iets anders, dan voeg je cliënten handmatig toe of via de API. Je hoeft je bestaande dossiers niet eerst over te tikken. Begin met de cliënten die nu aan de beurt zijn voor een review en neem de rest mee als hun moment komt.

En kom je er niet uit, dan helpen we je met de overstap. Mail support@cloudpliant.com met hoe je het nu hebt staan, dan kijken we mee. Ook als je nog geen klant bent.

Bekijk de koppelingen

Wie is er aansprakelijk als het toch misgaat?

Jij. Dat is geen kleine lettertjes, dat is hoe het stelsel in elkaar zit: de verplichting ligt bij de instelling en die kun je niet doorschuiven naar een leverancier.

Wat software wel kan, is het verschil maken tussen 'wij dachten dat het goed zat' en 'hier staat wat we hebben gecontroleerd, wanneer, tegen welke bron en tegen welke versie daarvan'. Bij een toetsing is dat tweede het enige wat telt.

Een leverancier die je vertelt dat hij de aansprakelijkheid overneemt, verkoopt je vooral een gevoel.

Waarom staan jullie prijzen gewoon op de site?

Omdat je moet kunnen vergelijken zonder eerst een gesprek in te hoeven.

In deze markt is 'prijs op aanvraag' gebruikelijk. Dat is een keuze en geen noodzaak: het zet een verkoopgesprek vóór het antwoord op de vraag wat iets kost. Wij doen het liever andersom.

Je ziet wat het kost voordat je met iemand praat, en je ziet waar de kosten vandaan komen. Screeningen tegen sanctie- en PEP-lijsten worden per bevraging bij onze leverancier afgerekend, dus die kosten bestaan echt en we doen niet alsof ze nul zijn.

Het is ook waarom je een cliënt binnen een dag gratis opnieuw kunt screenen: die vraag is al gesteld en al betaald, dus die rekenen we geen tweede keer.

Bekijk de prijzen

Screenen jullie doorlopend, of alleen als ik een cliënt aanneem?

Doorlopend, en het tempo beweegt mee met het risico. Een dossier op laag risico komt elke negentig dagen langs, neutraal elke maand, hoog elke week en onacceptabel elke dag.

Daar bovenop kijkt het systeem elke nacht één keer of de sanctielijsten zelf zijn veranderd. Zijn ze niet veranderd, dan worden die lijsten niet opnieuw bevraagd en kost die nacht je niets. Zijn ze wel veranderd, dan gaan de dossiers die op dat moment aan de beurt zijn opnieuw langs de lijsten, en krijg je bericht als er iets aan jouw cliënt is veranderd.

Ik heb maar dertig cliënten. Is dit niet overkill voor een klein kantoor?

De verplichting kijkt niet naar je omvang. Dertig dossiers moeten net zo compleet zijn als driehonderd, alleen heb jij er geen compliance-afdeling voor. Dat maakt een klein kantoor niet minder verplicht, maar wel kwetsbaarder voor het handwerk.

Je betaalt hier niet per gebruiker. Op elk pakket mag je hele kantoor mee, dus je hoeft niet te kiezen wie er wel en niet bij kan. De koppelingen en de API zitten er vanaf het gratis pakket in en niet pas in een zakelijke variant.

Tot tien dossiers kost het niets. Zit je daarboven, dan begint het bij honderd euro per maand voor honderd dossiers.

Bekijk de pakketten

Hoe weet ik dat een treffer echt mijn cliënt is en geen naamgenoot?

Dat weet je niet zeker, en het systeem doet ook niet alsof. Een treffer op een lijst is een kandidaat, geen conclusie.

Elke kandidaat komt met een matchscore en met de onderdelen waarop is vergeleken: naam, geboortedatum, land. Je ziet per onderdeel of het klopt of juist niet, dus je kunt zelf beoordelen of dit dezelfde persoon kan zijn.

Is het een naamgenoot, dan zet je de treffer weg als onterecht met een korte toelichting. Die beoordeling wordt vastgelegd met jouw naam en de datum, telt vanaf dat moment niet meer mee in de score, en komt bij de volgende screening niet opnieuw langs alsof er niets is gebeurd. Het oordeel zelf blijft wel in het dossier staan, want dat je hebt gekeken is ook bewijs.

Moet ik mijn cliënten hiervoor lastigvallen?

Meestal niet. Screenen tegen sanctielijsten, PEP-registers, het Handelsregister en de rechtbankregisters gebeurt zonder dat je cliënt er iets van merkt.

Alleen als je iets van de cliënt zelf nodig hebt, stuur je één link. Die opent gewoon in de browser, in het Nederlands, zonder account en zonder app. Je cliënt levert het document aan of identificeert zich, en het resultaat landt als vastgelegd bewijs in het dossier.

Dat is meteen het verschil met een kopietje paspoort per mail: jij hoeft het niet zelf te beoordelen en het blijft niet in je archief rondslingeren.

In 2027 komt de AMLR. Kan ik niet beter even wachten?

De AMLR geldt vanaf 10 juli 2027 en vervangt straks een groot deel van wat nu in de Wwft staat. Tot die dag geldt de Wwft onverkort, dus wachten betekent twee jaar lang dossiers opbouwen waarvan je nu al weet dat ze niet af zijn.

De richting is bovendien geen verrassing. Op onderdelen wordt het strenger, niet losser: de UBO-drempel gaat bijvoorbeeld van meer dan 25 procent naar 25 procent of meer, wat precies één cliënt per kantoor kan schelen die je nu niet als UBO telt.

Wij houden de datumafhankelijke regels in de software bij, dus je hoeft zelf geen moment te prikken waarop alles om moet.

Wat er in 2027 verandert

Wie binnen mijn kantoor kan bij welke dossiers?

Je kantoor is één afgeschermde omgeving. Elke lees- en schrijfactie is aan dat kantoor gebonden, dus een ander kantoor kan er niet bij, ook niet per ongeluk.

Collega's nodig je uit als lid. Er is een eigenaar die het beheer doet en er zijn leden die het werk doen. Wie wat heeft gedaan blijft zichtbaar: elke screening, elke beoordeling van een treffer en elke acceptatie draagt de naam van de persoon die hem deed. Dat is niet alleen voor de orde, het is precies wat een dossier moet kunnen laten zien.

Wil je het strenger, dan stel je voor het hele kantoor tweestapsverificatie verplicht. Die eis geldt dan overal waar iemand binnenkomt, niet alleen op het inlogscherm.

Wat als ik weg wil, of als jullie niet meer kunnen leveren?

Dan neem je je dossiers mee. Elk rapport is te downloaden als PDF en op te halen als JSON, en via de API haal je ze allemaal in één keer programmatisch binnen. Het zijn jouw dossiers en ze staan niet in een formaat dat alleen wij kunnen lezen.

Dat is geen gunst en geen noodplan: je bewaarplicht loopt na het einde van een cliëntrelatie nog vijf jaar door, dus je moet er over vijf jaar sowieso bij kunnen. Je kunt het vandaag uitproberen, op het gratis account, voordat je iets besluit.

En een koppeling houdt je gegevens niet vast. De cliëntgegevens waarmee je begon staan nog steeds gewoon in je eigen boekhoudpakket. Werk je met Exact Online, dan gaat het rapport bovendien terug de administratie in, als document en taak bij de relatie, dus dan staat je bewijs ook daar en niet alleen bij ons. Bij Nmbrs Accounting en HubSpot doen we dat nog niet: die halen relaties op, maar schrijven het rapport niet terug.

Dit hangt niet af van hoe groot een leverancier is. Ook grote partijen worden overgenomen, veranderen van koers of halen een product uit de lucht. De vraag die telt is of je eruit komt, en dat kun je zelf nagaan in plaats van het te moeten geloven.

Moet ik mijn medewerkers opleiden in de Wwft?

Ja. Artikel 35 vraagt dat je medewerkers én je dagelijks beleidsbepalers periodiek opleiding krijgen, zodat ze een ongebruikelijke transactie herkennen en een cliëntenonderzoek goed en volledig kunnen uitvoeren. De wet schrijft geen vorm voor, dus je bepaalt zelf hoe je dat inricht.

Vanaf 10 juli 2027 vraagt de AMLR dat de opleiding ook wordt vastgelegd. Vandaag is dat nog geen plicht, maar het is wel het soort ding dat je liever niet achteraf reconstrueert.

We hebben er een gratis opleiding voor gemaakt: korte video's van samen ongeveer tien minuten, zonder account, en je mag ze gebruiken zoals je wilt. Er zitten geen PE-punten aan, dus ze staan naast de cursus van je beroepsorganisatie en niet in plaats daarvan.

Bekijk de gratis Wwft-opleiding

Wat als een cliënt bezwaar maakt tegen de screening, of zijn gegevens wil laten wissen?

Dan lopen twee stelsels door elkaar, en dat is precies waarom we er een aparte pagina over hebben.

De korte versie: je screent niet uit nieuwsgierigheid maar omdat de wet je daartoe verplicht, en die verplichting is ook de grondslag voor de verwerking. Een verzoek om wissen zet je bewaarplicht niet opzij zolang die loopt. Andersom geldt het net zo streng: is de termijn verstreken, dan moet je de gegevens ook echt verwijderen, en je mag ze nergens anders voor gebruiken.

Twee dingen die vaak misgaan. Je moet je cliënt vóórdat de relatie begint vertellen dat je deze gegevens verwerkt, niet pas als je het dossier aanlegt. En doe je een melding bij de FIU, dan mag je daar niets over vertellen: bij een inzageverzoek mag je dat deel achterhouden, maar het dossier als geheel niet.

Hoe AVG en Wwft samenlopen

Bij elk antwoord verschijnt dan het artikel waarop het rust. Blijft aan staan zolang je op de site bent.

Deze pagina legt uit hoe wij de regels toepassen en is geen juridisch advies. Bij elk antwoord staat waar het op rust, zodat je het zelf kunt nalezen. Stand van de wetgeving: augustus 2026.

Begin vandaag met Cloudpliant

10 dossiers gratis, het hele product. Koppel Exact Online, of voeg een cliënt met de hand toe.

Geen creditcard nodig. De demo duurt 30 minuten, online en vrijblijvend.