Wat is KYC? Identificatie bij crypto-exchanges uitgelegd
KYC is de verplichte identificatie bij exchanges. Welke regels in NL en BE gelden (Wwft, MiCA, Travel Rule, AMLR) en wat er met je gegevens gebeurt.
KYC staat voor "know your customer": een bank of cryptoaanbieder moet weten wie je bent voordat je een rekening opent. Daarom fotografeer je bij een exchange eerst je paspoort of ID-kaart en maak je een selfie. Veel nieuwkomers vinden dat vreemd bij een technologie die anoniem heet te zijn. In dit artikel leggen we uit wat KYC is, welke regels in Nederland en België gelden (stand 1 oktober 2026), wat er met je gegevens gebeurt en waar de grenzen liggen.
Wat is KYC?
KYC is onderdeel van de antiwitwaswetgeving die voor banken al decennia geldt. In de Nederlandse wet heet het cliëntenonderzoek (in het Engels customer due diligence of CDD). Volgens artikel 3 van de Wwft moet een instelling daarmee:
- de klant identificeren en zijn identiteit controleren;
- bij een bedrijf de uiteindelijk belanghebbende (de eigenaar achter het bedrijf) vaststellen;
- vastleggen wat het doel en de aard van de klantrelatie is;
- de relatie en de transacties doorlopend controleren.
Een instelling moet daarnaast nagaan of een klant een risico vormt, bijvoorbeeld een politiek prominent persoon of iemand op een sanctielijst. Zonder afgerond cliëntenonderzoek mag een aanbieder geen klantrelatie aangaan of een transactie voor je uitvoeren (artikel 5 Wwft).
KYC en AML worden vaak door elkaar gebruikt. AML ("anti-money laundering") is het geheel aan regels en controles tegen witwassen; KYC is het deel waarin de aanbieder vaststelt wie de klant is.
Welke regels gelden voor crypto in Nederland en België?
Stand 1 oktober 2026:
| Regel | Wat het regelt | Geldt sinds |
|---|---|---|
| Wwft (Nederland) | Cliëntenonderzoek, bewaren van gegevens, melden van ongebruikelijke transacties. Geldt voor aanbieders van cryptoactivadiensten. | Voor cryptoaanbieders sinds 2020; de huidige versie geldt sinds 1 juli 2026 |
| Belgische antiwitwaswet | Dezelfde plichten voor aanbieders die in België actief zijn. | Tot de AMLR op 10 juli 2027 rechtstreeks gaat gelden |
| MiCA (Verordening (EU) 2023/1114) | De Europese vergunning voor cryptoaanbieders. Zonder vergunning geen dienstverlening, en dus ook geen legale KYC. | 30 december 2024; overgangsperiode in Nederland tot 30 juni 2025, in België tot 1 juli 2026 |
| Travel Rule (Verordening (EU) 2023/1113) | Gegevens van verzender en ontvanger gaan mee bij elke crypto-overboeking tussen aanbieders; extra controle bij eigen wallets. | 30 december 2024 |
| AMLR (Verordening (EU) 2024/1624) | Eén Europees regelboek voor cliëntenonderzoek; verbod op anonieme cryptorekeningen bij aanbieders. | 10 juli 2027 |
| AMLA (Verordening (EU) 2024/1620) | Europese antiwitwasautoriteit in Frankfurt; selecteert in 2027 ongeveer 40 instellingen voor direct toezicht. | Direct toezicht vanaf 2028 |
| DAC8 | Exchanges geven transactiegegevens door aan de belastingdienst. | Gegevens verzameld sinds 1 januari 2026 |
Toezicht: in Nederland is de AFM volgens de Wwft de toezichthouder op cryptoaanbieders, behalve als het om een bank of elektronischgeldinstelling gaat; dan is dat De Nederlandsche Bank. De AFM verleent ook de MiCA-vergunning. In België is de FSMA de toezichthouder voor cryptoaanbieders onder MiCA. Of een aanbieder een vergunning heeft, zie je in ons overzicht van MiCA-vergunningen; wat je doet als je aanbieder er geen heeft, lees je in aanbieder zonder MiCA-vergunning: wat nu?.
Wat vraagt een exchange?
- Identiteit: een foto van je paspoort, ID-kaart of rijbewijs, meestal gecontroleerd door software en een korte selfie of video om te bewijzen dat jij het bent.
- Adres en geboortedatum: soms met een bewijs zoals een bankafschrift.
- Bankrekening: de eerste storting moet vaak van een rekening op je eigen naam komen.
- Doel en herkomst van vermogen: waarvoor je het account gebruikt en, bij grotere bedragen (vaak vanaf enkele tienduizenden euro's, per aanbieder verschillend), waar het geld vandaan komt, met bewijs zoals een loonstrook of verkoopakte.
- Doorlopend: aanbieders monitoren transacties en kunnen bij afwijkend gedrag opnieuw vragen stellen of een account tijdelijk blokkeren.
Waarom is het verplicht?
Om witwassen, terrorismefinanciering en het omzeilen van sancties tegen te gaan, en om oplichters te kunnen achterhalen. Een aanbieder moet ongebruikelijke transacties onverwijld melden bij de Financiële inlichtingen eenheid (artikel 16 Wwft). Voor jou als klant heeft KYC ook een voordeel: een aanbieder die zijn klanten kent, kan bij diefstal of fraude meewerken met de politie, en accounts van oplichters worden sneller bevroren.
Is KYC veilig?
De keerzijde is dat je gevoelige gegevens bij een bedrijf liggen dat gehackt kan worden. In 2020 lekten bij Ledger (een wallet-fabrikant) namen, adressen en telefoonnummers van ongeveer 272.000 klanten uit, wat leidde tot jarenlange phishing. In mei 2025 meldde Coinbase dat criminelen klantgegevens hadden buitgemaakt, waaronder namen, adressen en foto's van identiteitsbewijzen; wachtwoorden en sleutels waren niet getroffen. Het grootste risico is daarom niet de identificatie bij een echte aanbieder, maar een nepaanbieder of nep-"support" die je identiteitsbewijs probeert te krijgen. Upload documenten alleen in de officiële app of website van een aanbieder met vergunning.
Wat gebeurt er met je gegevens?
Aanbieders moeten de gegevens vijf jaar bewaren na het einde van de klantrelatie of na de transactie (artikel 33 Wwft) en delen met toezichthouders en opsporingsdiensten als daarom wordt gevraagd. Daarnaast verzamelen exchanges sinds 1 januari 2026 gegevens over je transacties voor de belastingdienst via DAC8; de eerste jaarlijkse rapportage (over 2026) volgt in Nederland uiterlijk 31 januari 2027 en in België uiterlijk 30 juni 2027; daarna wisselen de belastingdiensten de gegevens uiterlijk 30 september 2027 uit binnen de EU. De AVG geeft je het recht om te weten welke gegevens een aanbieder van je heeft; wissen kan pas na de wettelijke bewaartermijn.
De Travel Rule en je eigen wallet
Sinds 30 december 2024 moet een aanbieder bij elke overdracht van crypto naar een andere aanbieder je naam en je adres of rekeninggegevens meesturen. Dat geldt ongeacht het bedrag. Stuur je meer dan 1.000 euro naar of van een eigen wallet, dan moet de aanbieder nagaan of die wallet echt van jou is of onder jouw controle staat. Hoe dat gebeurt, verschilt per aanbieder. De Wwft verplicht aanbieders daarnaast om bij overdrachten van en naar eigen wallets extra risicomaatregelen te nemen. Meer over eigen beheer lees je in crypto wallets uitgelegd.
Wat verandert er in 2027?
- Eén Europees regelboek. Vanaf 10 juli 2027 staat het cliëntenonderzoek rechtstreeks in de AMLR, in plaats van in nationale wetten als de Wwft.
- Losse transacties. Een cryptoaanbieder moet volledig cliëntenonderzoek doen bij een losse transactie vanaf 1.000 euro en bij lagere bedragen ten minste vaststellen wie je bent.
- Geen anonieme rekeningen. Aanbieders mogen geen anonieme cryptorekeningen meer aanhouden, en ook geen rekeningen die transacties onherkenbaar maken, onder meer met privacymunten (artikel 79 AMLR). Volgens de toelichting bij de verordening geldt het verbod niet voor makers van eigen wallets zolang zij geen toegang tot je wallet hebben.
- Europees toezicht. AMLA kiest in 2027 ongeveer 40 instellingen uit, waaronder mogelijk grote cryptoaanbieders, en houdt daar vanaf 2028 zelf toezicht op.
Zonder KYC?
- Eigen wallets (MetaMask, Phantom, hardware wallets) vragen geen identificatie: je maakt ze zelf aan.
- Decentrale beurzen zoals Uniswap werken zonder account. Je hebt er wel eerst crypto voor nodig, en die koop je vrijwel altijd bij een aanbieder met KYC.
- Aanbieders zonder vergunning die "geen KYC" adverteren, opereren buiten de EU-regels. Je hebt er geen bescherming, en sinds 1 juli 2026 mogen aanbieders zonder MiCA-vergunning in de EU geen nieuwe klanten meer aannemen.
- Peer-to-peer-platforms die als aanbieder handel tussen gebruikers regelen, moeten eveneens identificeren. Handel je rechtstreeks met een onbekende, dan is er geen bescherming en een groot risico op oplichting.
Tips
- Doe KYC alleen bij aanbieders in het MiCA-register. Een nepexchange met een KYC-formulier is een manier om identiteitsdocumenten te stelen.
- Stuur documenten alleen via de app of website van de aanbieder, nooit per e-mail of chat naar een "medewerker".
- Bewaar bewijs van de herkomst van je geld en van je aankopen; bij grotere bedragen vraagt een exchange er later om, en de belastingdienst mogelijk ook.
- Zet tweestapsverificatie aan: je geverifieerde account is waardevol voor oplichters.
Veelgestelde vragen
Hoe lang duurt KYC?
Bij de meeste exchanges enkele minuten tot een dag; bij handmatige controle of extra vragen langer.
Wat gebeurt er als ik KYC weiger?
Dan kun je geen account openen. Een aanbieder mag zonder afgerond cliëntenonderzoek geen klantrelatie aangaan en geen transactie uitvoeren (artikel 5 Wwft). Weiger je later aanvullende vragen te beantwoorden, dan kan de aanbieder je account beperken of de relatie beëindigen.
Is KYC ook in België verplicht?
Ja. Aanbieders die in België actief zijn, vallen onder de Belgische antiwitwasregels en onder MiCA, met de FSMA als toezichthouder. Vanaf 10 juli 2027 gelden in Nederland en België dezelfde Europese regels uit de AMLR. Lees ook crypto kopen in België.
Kan een exchange mijn geld vasthouden?
Ja, tijdelijk, als een transactie of storting niet te verklaren is. Een aanbieder met vergunning moet je dan om uitleg vragen en heeft een klachtenprocedure; bij een aanbieder zonder vergunning heb je geen verhaal.
Is crypto dan niet anoniem?
De blockchain zelf kent geen namen, maar de in- en uitgang (euro's storten en opnemen) loopt via bedrijven die je wel kennen. Voor de meeste mensen is crypto pseudoniem, niet anoniem. Zie ook privacymunten.
Wat doe ik als een onbekende site of "support" om KYC vraagt?
Niets uploaden. Controleer eerst of de aanbieder in het MiCA-register staat, en upload documenten alleen via de officiële app of website, nooit via e-mail, chat of een link in een bericht.
Mijn gegevens zijn gelekt bij een exchange. Wat nu?
Wees extra alert op phishing per telefoon, mail en post: oplichters gebruiken gelekte gegevens om geloofwaardig over te komen. Zet tweestapsverificatie aan, geef nooit codes of herstelwoorden door en meld misbruik van je identiteitsbewijs bij de politie.
Wat is de Travel Rule?
Een Europese regel die sinds 30 december 2024 geldt: bij crypto-overboekingen tussen aanbieders gaan de gegevens van verzender en ontvanger mee, ongeacht het bedrag. Bij bedragen boven 1.000 euro naar of van een eigen wallet moet de aanbieder controleren of die wallet van jou is. Zie regels voor eigen wallets.
Bronnen
- Europese Commissie: DAC8 (geraadpleegd 26 september 2026)
- AMLA: about AMLA (tijdlijn) (geraadpleegd 1 oktober 2026)
- Ledger: bericht over datalek (geraadpleegd 26 september 2026)
- SEC: 8-K Coinbase (14 mei 2025) (geraadpleegd 26 september 2026)
- Wwft (geldend vanaf 1 juli 2026): art. 1, 1d, 3, 5, 16, 33 (geraadpleegd 1 oktober 2026)
- Verordening (EU) 2024/1624 (AMLR): art. 19, 79, 90 (geraadpleegd 1 oktober 2026)
- Verordening (EU) 2023/1113 (Travel Rule): overweging 30 en 39, art. 14, 16, 40 (geraadpleegd 1 oktober 2026)
- Verordening (EU) 2023/1114 (MiCA): art. 149 (geraadpleegd 1 oktober 2026)
- Verordening (EU) 2024/1620 (AMLA): art. 4, 13 (geraadpleegd 1 oktober 2026)
- FSMA: Crypto-asset service provider (CASP), overgangsperiode tot 1 juli 2026 (geraadpleegd 1 oktober 2026)
- AFM: start MiCAR, overgangsperiode tot 30 juni 2025 (geraadpleegd 29 september 2026)
- ESMA public statement 23 juni 2026: einde MiCA-overgangsperiode (geraadpleegd 29 september 2026)