Ondernemen

PSD2-toestemming: wat je precies deelt en hoe je het intrekt

slimzaak redactie6 min leestijd

Zodra je je bankrekening aan software wilt koppelen, kom je het woord PSD2 tegen. Vaak in een scherm waarin je op 'akkoord' moet klikken zonder dat helemaal duidelijk is waar je akkoord mee gaat. Dit artikel legt uit wat er dan precies gebeurt: welke gegevens je deelt, wie ze mag ophalen, hoelang dat mag en hoe je de toegang weer dichtzet.

Wat PSD2 is en waarom het bestaat

PSD2 staat voor Payment Services Directive 2, de tweede Europese richtlijn voor betaaldiensten. Hij is er om twee redenen:

Meer keuze. Vóór PSD2 had je bank een feitelijk monopolie op je eigen betaalgegevens. Wilde je die in andere software gebruiken, dan was je afhankelijk van wat je bank toevallig aanbood. PSD2 draait dat om: jouw gegevens zijn van jou, en jij mag bepalen wie ze namens jou mag ophalen.

Meer veiligheid. Vóór PSD2 vroegen sommige diensten gewoon om je bankinloggegevens. Dat was onveilig en in strijd met vrijwel elke bankvoorwaarde. PSD2 maakt dat overbodig door een officiële, beveiligde route te bieden.

De richtlijn geldt in de hele Europese Economische Ruimte. In Nederland houdt De Nederlandsche Bank (DNB) toezicht op de partijen die hiervan gebruikmaken.

Wat je precies deelt

Als je toestemming geeft voor een leeskoppeling (AIS), krijgt de ontvangende partij toegang tot de gegevens die ook op je afschrift staan:

  • het rekeningnummer (IBAN), de tenaamstelling en de valuta
  • het saldo van de rekening
  • transacties: datum, bedrag, tegenpartij en omschrijving

Wat je niet deelt, en wat een koppeling ook niet kan:

  • je inloggegevens of je pincode — die geef je nooit aan de software
  • de mogelijkheid om zelfstandig geld over te maken
  • rekeningen die je zelf niet hebt aangevinkt

Dat laatste is een belangrijk punt. Bij het toestemmingsscherm van je bank kies je zelf welke rekeningen je vrijgeeft. Heb je een zakelijke rekening en een spaarrekening, dan kun je besluiten alleen de eerste te delen.

Wie mag het aanvragen?

Niet iedereen kan zomaar bankgegevens opvragen. Daar is een vergunning voor nodig, verleend door een toezichthouder. Twee rollen kom je tegen:

  • AISP — mag rekeninginformatie inzien. Dit is wat een bankkoppeling in je boekhouding doet.
  • PISP — mag een betaling klaarzetten die jij vervolgens zelf ondertekent bij je bank.

Veel softwarepakketten hebben zelf geen vergunning en werken samen met een gespecialiseerde partij die die wél heeft. Dat is gebruikelijk en meestal ook de veiligere route: die partij onderhoudt honderden bankverbindingen en staat onder financieel toezicht.

Waar je op let bij het toestemmingsscherm:

  • je wordt doorgestuurd naar de website of app van je eigen bank — niet naar een namaakscherm binnen de software
  • je identificeert je met je eigen middel (bankapp, identifier, scanner)
  • je ziet welke partij toegang vraagt en voor welke rekeningen

Wordt je in een scherm buiten je bank om je inloggegevens gevraagd? Stop dan. Dat is niet hoe PSD2 werkt.

180 dagen: de houdbaarheidsdatum van je toestemming

Een toestemming onder PSD2 is maximaal 180 dagen geldig. Daarna moet je opnieuw bevestigen dat de koppeling mag blijven bestaan.

Dat voelt als gedoe, maar het is bewust zo ontworpen. Zonder vervaldatum zou een koppeling die je vijf jaar geleden aanzette nog steeds meelopen, ook als je die software allang niet meer gebruikt.

Wat dit in de praktijk betekent:

  • ongeveer twee keer per jaar vernieuw je de toestemming — een paar minuten werk
  • goede software waarschuwt je vooraf; minder goede laat de verbinding gewoon stilvallen
  • valt de verbinding stil, dan komen er geen nieuwe transacties binnen — je administratie loopt dan achter zonder foutmelding

De vernieuwing gebeurt op dezelfde manier als de eerste keer: je gaat naar je bank en bevestigt daar.

Hoe je een koppeling weer intrekt

Je kunt op elk moment stoppen. Er zijn twee routes, en het is verstandig om te weten dat ze allebei bestaan:

Via de software. In het scherm waar je de koppeling hebt aangezet, kun je hem meestal ook verwijderen. Dat is de nette route: de partij stopt dan ook echt met ophalen.

Via je bank. Elke Nederlandse bank heeft een overzicht van verleende PSD2-toestemmingen in de app of in internetbankieren, vaak onder 'toestemmingen', 'machtigingen' of 'gekoppelde apps'. Daar kun je toegang direct intrekken — ook als je bij de software zelf niet meer kunt inloggen.

Die tweede route is je vangnet. Weet je niet zeker meer welke partijen toegang hebben? Kijk daar; het is een goede jaarlijkse controle.

Na het intrekken stoppen nieuwe transacties met binnenkomen. Gegevens die al zijn opgehaald, staan in je administratie — die verdwijnen niet, en dat moeten ze ook niet, want je bent wettelijk verplicht je administratie zeven jaar te bewaren.

Betalen is een apart recht

Naast lezen bestaat er betaalinitiatie: software zet een betaling klaar, jij ondertekent die bij je bank. Dat is een aparte toestemming en vaak een apart product.

Drie dingen om scherp te houden:

  • een leeskoppeling kan nooit betalen — die twee zijn technisch gescheiden
  • de ondertekening gebeurt altijd bij je bank, met je eigen identificatiemiddel
  • niet elke bank ondersteunt betaalinitiatie voor zakelijke rekeningen

Dat betekent ook: als je alleen je boekhouding wilt bijwerken, heb je die tweede toestemming helemaal niet nodig. Geef niet meer rechten weg dan je gebruikt — dat is de simpelste beveiligingsmaatregel die er is.

Veelgestelde vragen

Wat betekent PSD2 in gewone taal?
PSD2 is de Europese wet die regelt dat je bank je rekeninggegevens moet delen met een andere partij als jij daar toestemming voor geeft. Het idee erachter: je betaalgegevens zijn van jou, niet van je bank, en jij bepaalt wie ze namens jou mag gebruiken.
Is het veilig om mijn zakelijke rekening te koppelen?
Ja, als je koppelt via een partij met een AISP-vergunning. Je geeft nooit je inloggegevens weg: je identificeert je bij je eigen bank en kiest daar welke rekeningen je vrijgeeft. Word je buiten je bank om naar je inloggegevens gevraagd, dan klopt er iets niet en moet je stoppen.
Hoelang blijft mijn PSD2-toestemming geldig?
Maximaal 180 dagen. Daarna moet je opnieuw bevestigen dat de koppeling mag blijven bestaan. Doe je dat niet, dan komen er geen nieuwe transacties meer binnen — vaak zonder duidelijke melding, dus houd het in de gaten.
Hoe zie ik welke partijen toegang hebben tot mijn rekening?
In de app of internetbankieromgeving van je bank staat een overzicht van verleende PSD2-toestemmingen, meestal onder 'toestemmingen', 'machtigingen' of 'gekoppelde apps'. Daar kun je toegang ook direct intrekken. Een jaarlijkse controle is een goede gewoonte.
Kan een gekoppelde partij geld van mijn rekening halen?
Niet met een leeskoppeling (AIS) — die kan uitsluitend gegevens inzien. Betalen vereist een aparte toestemming voor betaalinitiatie (PIS), en ook dan onderteken je elke betaling zelf bij je bank met je eigen identificatiemiddel.

Misschien vind je dit ook interessant

Klaar om slim te boekhouden?

Koppel je winkel en zie binnen een paar minuten je eerste automatische factuur.

Gratis plan beschikbaar · Geen creditcard nodig · Maandelijks opzegbaar