Banki i ubezpieczyciele prowadzą Incidentenregister (rejestr incydentów w sektorze finansowym): ewidencję zachowań, które wpływają na bezpieczeństwo i integralność sektora finansowego. Wiele wyjaśnień myli się w jednym punkcie — ten rejestr nie jest częścią bazy CIS i nie jest też w pełni wewnętrzny. Poniżej przeczytasz, jak to naprawdę działa, jakie są konsekwencje i jaką drogę obrać, aby zakwestionować niesłuszną rejestrację.
Autor: Onur Arslan, adwokat w Arslan & Arslan Advocaten. Wpisany do rejestru dziedzin prawa Niderlandzkiej Izby Adwokackiej w zakresie prawa pracy i szkód osobowych. Ostatnia aktualizacja: 17 september 2026.
Czym jest Incidentenregister — a czym nie jest
Incidentenregister jest uregulowany w Protocol Incidentenwaarschuwingssysteem Financiële Instellingen (PIFI; protokół systemu ostrzegania o incydentach instytucji finansowych). Wersja PIFI 2026 obowiązuje od 1 april 2026. Każdy uczestniczący bank, ubezpieczyciel lub przedsiębiorstwo finansujące ma obowiązek prowadzić własny Incidentenregister (art. 4.1.1 PIFI). Z tym rejestrem jest powiązany Extern Verwijzingsregister (EVR) (zewnętrzny rejestr referencyjny), w którym znajdują się wyłącznie dane referencyjne i który poprzez system hit/no-hit może być sprawdzany przez wszystkich uczestników.
Czym Incidentenregister nie jest: częścią bazy Stichting CIS (fundacja prowadząca branżową bazę danych ubezpieczycieli). To odrębna baza danych branży ubezpieczeniowej, zawierająca zwykłe dane ubezpieczeniowe i szkodowe, jak zgłoszenia roszczeń i wypowiedzenia polis — do tego nie jest potrzebne podejrzenie oszustwa. Rejestry są często mylone, i to nie jest tylko kwestia słów: od tego zależy, do kogo składasz wniosek i jakie terminy obowiązują.
| Register | Wat erin staat en wie erbij kan |
|---|---|
| Incidentenregister (per instelling, PIFI) |
Informacje aktowe o incydentach. Dostęp ograniczony do Veiligheidszaken (dział Bezpieczeństwa), ale istnieje regulowana wymiana z innymi uczestnikami i z fraudeloketten (lokalne/branżowe punkty ds. nadużyć) (art. 4.2). |
| EVR (gekoppeld aan het Incidentenregister) |
Tylko dane referencyjne. Możliwy do sprawdzenia przez wszystkich uczestników poprzez hit/no-hit. Surowe warunki wpisu (art. 5.2.1). |
| IVR (intern verwijzingsregister) |
Wyłącznie w obrębie własnej instytucji i jej grupy. |
| CIS-databank (Stichting CIS) |
Zwykłe dane ubezpieczeniowe i szkodowe ubezpieczycieli i agentów upoważnionych: historia roszczeń, wypowiedzenia, dane pojazdu. Bez wymogu podejrzenia oszustwa. |
Wewnętrzny? Nie całkiem
Incidentenregister bywa opisywany jako czysto wewnętrzna pamięć instytucji. To nieprawda. Artykuł 4.2 PIFI stanowi, że dane są ściśle poufne i dostępne wyłącznie dla działu Veiligheidszaken — ale jednocześnie wyraźnie dopuszcza wymianę:
- na zasadzie wzajemności z działami Veiligheidszaken innych uczestników, dla badania incydentów i weryfikacji trafień EVR (art. 4.2.2);
- z fraudeloketten (lokalne/branżowe punkty ds. nadużyć): funkcje koordynacyjne NVB (Nederlandse Vereniging van Banken — stowarzyszenie banków), Verbond van Verzekeraars (związek ubezpieczycieli), VFN (Vereniging van Financieringsondernemingen — stowarzyszenie firm finansujących), ZN (Zorgverzekeraars Nederland — zrzeszenie ubezpieczycieli zdrowotnych) i SFH (Stichting Financiële Helden — fundacja branżowa) (art. 4.2.3);
- z działem Veiligheidszaken Stichting Waarborgfonds Motorverkeer (fundusz gwarancyjny ruchu drogowego) (art. 4.2.4);
- z organizacjami trzecimi, które spełniają wszystkie pięć kryteriów z artykułu 4.2.6, w tym podstawę prawną i uzasadniony interes.
Każde udostępnienie musi być niezbędne, poddane ocenie proporcjonalności i subsydiarności oraz udokumentowane na piśmie (art. 3.2.2 i 3.2.3 PIFI). To daje Ci konkretny punkt zaczepienia: zapytaj, na jakiej podstawie i komu Twoje dane udostępniono oraz czy ta ocena została utrwalona.
Jak tam trafiasz?
Cel z art. 4.1.1 PIFI jest szeroki: zapewnienie bezpieczeństwa i integralności sektora finansowego, w tym rozpoznawanie, zapobieganie, badanie i zwalczanie zachowań, które mogą szkodzić branży, instytucji, jej klientom lub pracownikom, oraz nadużyć produktów i usług. Przy utrwalaniu należy uwzględnić proporcjonalność i subsydiarność (art. 4.1.2).
Podejrzenie oszustwa lub nieprawidłowości
Najczęstszy powód: podejrzane zgłoszenie szkody, fałszywy dokument, nietypowe transakcje. W odróżnieniu od EVR nie musi tu jeszcze być dostatecznie ustalone, że brałeś w tym udział; samo dochodzenie po sygnale może już prowadzić do wpisu. To czyni test proporcjonalności z art. 4.1.2 tym ważniejszym.
Naruszenie warunków polisy lub zobowiązań umownych
U ubezpieczycieli: naruszenie obowiązku informacyjnego, brak współpracy przy badaniu szkody, złamanie obowiązków prewencyjnych. W bankach: naruszenie warunków prowadzenia rachunku lub ustaleń dotyczących korzystania z usług bankowych.
Związek z czynami zabronionymi
Udostępnienie rachunku bankowego do transakcji przestępczych (tzw. geldezelschap), pranie pieniędzy, kradzież tożsamości. W takich przypadkach ryzyko eskalacji do EVR jest największe.
Zauważalne wzorce roszczeń
Seria roszczeń w krótkim czasie lub zachowanie odbiegające od typowego. To nie oznacza, że popełniono oszustwo; sygnał jest utrwalany na potrzeby ewentualnego dalszego badania. Jeśli nic się nie potwierdzi, dane po zakończeniu badania muszą zostać niezwłocznie usunięte z rejestru, jeżeli nie jest już spełniony art. 4.1.1 (art. 3.2.6 PIFI).
Różnica względem EVR
Dla EVR obowiązuje znacznie wyższy próg. Artykuł 5.2.1 PIFI wymaga łącznie, aby (a) zachowanie stanowiło, stanowi lub może stanowić zagrożenie dla interesów klientów, pracowników lub instytucji, bądź dla ciągłości lub integralności sektora; (b) było w dostatecznym stopniu ustalone, że brałeś w tym udział — przy czym co do zasady składa się zawiadomienie o podejrzeniu popełnienia przestępstwa; oraz (c) uwzględniono zasadę proporcjonalności.
Kryterium pod b jest w praktyce najostrzejsze. Samo podejrzenie nie wystarczy, podobnie jak raport wewnętrzny oparty na domniemaniach. Jeżeli brak zawiadomienia o przestępstwie i instytucja nie wyjaśnia, dlaczego go nie złożono, to jest to punkt zaczepienia — protokół zobowiązuje dział Veiligheidszaken do udokumentowania tej oceny (art. 5.2.3).
Wpis w Incidentenregister może być wstępem do rejestracji w EVR: jeśli z badania wynika, że spełniono art. 5.2.1, następuje wpis do EVR (art. 3.2.7). Traktuj więc rejestrację incydentu poważnie, nawet jeśli bezpośrednie skutki wydają się jeszcze ograniczone.
Konsekwencje
- Wzmożony nadzór nad Twoim rachunkiem lub polisą: dodatkowe kontrole, uzupełniające pytania przy roszczeniu, surowsza ocena wniosków o zmiany.
- Wpływ na decyzje tej samej instytucji: odmowa nowego produktu lub zakończenie relacji.
- Wpływ poprzez wymianę danych. Nawet bez rejestracji w EVR dane mogą być na podstawie art. 4.2 udostępniane działom Veiligheidszaken innych uczestników i fraudeloketten.
- Eskalacja do EVR, jeśli z badania wynika, że spełniono art. 5.2.1.
Jak długo to widnieje?
Usunięcie musi nastąpić najpóźniej po ośmiu latach od wpisu, chyba że pojawiła się nowa przesłanka uzasadniająca wpis. Również co do długości stosuje się zasadę proporcjonalności (art. 4.3.3 PIFI; dla EVR art. 5.3.2). Osiem lat to więc górna granica, nie automatyzm. Ponadto uczestnik po zakończeniu badania ma sam ocenić, czy wpis nadal spełnia cel (art. 4.3.2), i usunąć go, gdy tak nie jest (art. 4.3.1).
Twoje prawa, wraz z terminami
- Powiadomienie o wpisie. Masz prawo do powiadomienia, najpóźniej w momencie pierwszego udostępnienia (art. 9.1.1 PIFI). Powiadomienie może zostać pominięte w wyjątkach z art. 14 ust. 5 AVG (RODO) lub art. 41 UAVG (ustawa wykonawcza do RODO), np. w interesie wykrywania; ocena musi być jednak udokumentowana (art. 9.1.2). Jeśli nie zostałeś poinformowany, musi to nastąpić, gdy weryfikacja da „hit” (art. 9.1.3).
- Dostęp do danych (art. 15 AVG, art. 9.3 PIFI). Wniosek na piśmie, z potwierdzeniem tożsamości. Instytucja odpowiada w ciągu miesiąca, z możliwością przedłużenia o dwa miesiące, pod warunkiem poinformowania Cię o tym w pierwszym miesiącu.
- Sprostowanie, usunięcie i ograniczenie (art. 16, 17 i 18 AVG, art. 9.4 PIFI). Również tu: odpowiedź pisemna w ciągu miesiąca, możliwe przedłużenie o dwa miesiące oraz odmowa z uzasadnieniem.
- Sprzeciw z uwagi na Twoje szczególne okoliczności osobiste (art. 9.5 PIFI), w każdym czasie. Administrator ocenia w miesiąc i dokonuje ważenia interesów.
- Zestawienie udostępnień. Wszystkie zapytania są logowane, dopóki Twoje dane widnieją w rejestrze (art. 9.6.2 i 3.3.2). Zażądaj tego zestawienia.
Zwróć uwagę na granice prawa dostępu. Artykuł 41 UAVG dopuszcza odmowę dostępu m.in. w interesie zapobiegania, wykrywania i ścigania przestępstw (art. 9.3.4 PIFI). Artykuł 15 AVG nie daje więc prawa do pełnego wglądu w akta badania. Instytucja musi jednak odmowę udokumentować i uzasadnić — a to samo podlega ocenie.
Zakwestionowanie rejestracji
- Wniosek o dostęp i sprostowanie do instytucji, która dokonała wpisu. Wyraźnie poproś o: wskazanie rejestru, w którym widniejesz, datę wpisu, podstawę prawną, okres, zapisaną ocenę proporcjonalności, decyzję o złożeniu zawiadomienia o przestępstwie oraz zestawienie udostępnień.
- Sprzeciw i wewnętrzna procedura skargowa. Artykuł 10.1 PIFI kieruje Cię najpierw do zarządu lub dyrekcji uczestnika.
- Kifid (Klachteninstituut Financiële Dienstverlening — instytucja skargowa ds. usług finansowych), SKGZ (Stichting Klachten en Geschillen Zorgverzekeringen — instytucja skargowa dla ubezpieczeń zdrowotnych, gdy chodzi o polisę zdrowotną), Autoriteit Persoonsgegevens (niderlandzki organ ochrony danych) lub właściwy sąd (art. 10.2 PIFI). Dla konsumentów postępowanie przed Komisją Sporów Kifid jest bezpłatne; złóż wniosek w ciągu trzech miesięcy od stanowiska ostatecznego lub w ciągu roku od pierwszej skargi i świadomie wybierz między opinią wiążącą i niewiążącą.
- Sąd. Jeśli opierasz się na AVG i instytucja odpowiedziała w ustawowym terminie, Twój wniosek do sądu musi trafić w ciągu sześciu tygodni od otrzymania tej odpowiedzi (art. 35 ust. 2 UAVG). Termin jest zawity. Jeżeli instytucja nie odpowiedziała na czas, termin nie obowiązuje.
Jeszcze jedno uporczywe nieporozumienie: że brak sprzeciwu oznacza uznanie prawidłowości wpisu. Nie — bierność nie jest zgodą; instytucja musi i tak móc samodzielnie uzasadnić zgodność przetwarzania z prawem. Szybka reakcja jest jednak rozsądna z innego powodu: im dłużej czekasz, tym więcej decyzji opiera się na wpisie i tym większe ryzyko, że już doszło do eskalacji do EVR.
Samo badanie podlega ocenie
Wpis opiera się na badaniu — czasem wewnętrznym przez własny dział Veiligheidszaken, czasem przez zewnętrzne biuro badawcze. Protokół zobowiązuje instytucję do udokumentowania badania, metody i środków badawczych w Incidentenregister (art. 3.2.4). Jeżeli badanie przeprowadzono niestarannie, wnioski nie znajdują oparcia w faktach lub nadmiernie ingerowano w Twoją prywatność, wpływa to na zgodność wpisu z prawem. Dlatego wyraźnie zażądaj tej dokumentacji.
Konsekwencje dla niektórych zawodów
Dla osób pracujących w sektorze finansowym, w administracji publicznej lub na stanowiskach wymagających VOG (Verklaring Omtrent het Gedrag — zaświadczenie o niekaralności) wpis może być szczególnie dotkliwy. Pamiętaj jednak o rozróżnieniu: Incidentenregister nie jest sprawdzany przy wydawaniu VOG — Justis (niderlandzka jednostka wydająca VOG) korzysta z dokumentacji sądowej. To, co może mieć wpływ, to zawiadomienie o przestępstwie lub postępowanie karne po incydencie, które ostatecznie trafi do dokumentacji sądowej.
Częste pytania
Czy Incidentenregister jest częścią bazy CIS?
Nie. Każda uczestnicząca instytucja finansowa prowadzi własny Incidentenregister na podstawie PIFI. Baza CIS fundacji Stichting CIS to coś innego: ubezpieczyciele i agenci upoważnieni utrwalają tam zwykłe dane ubezpieczeniowe i szkodowe, jak zgłoszenia roszczeń i wypowiedzenia polis, do których nie jest potrzebne podejrzenie oszustwa.
Czy wpis widzi tylko mój bank lub ubezpieczyciel?
Nie wyłącznie. Dane są ściśle poufne i dostępne tylko dla działu Veiligheidszaken, ale art. 4.2 PIFI dopuszcza regulowaną wymianę z działami Veiligheidszaken innych uczestników, z fraudeloketten NVB, Verbond, VFN, ZN i SFH, z Waarborgfonds Motorverkeer oraz z organizacjami trzecimi spełniającymi kryteria z art. 4.2.6.
Czy dostanę wgląd w całe akta badania?
Nie bezwarunkowo. Artykuł 15 AVG daje prawo dostępu do przetwarzanych danych osobowych, ale art. 41 UAVG dopuszcza odmowę m.in. w interesie wykrywania i ścigania (art. 9.3.4 PIFI). Instytucja musi jednak odmowę udokumentować i uzasadnić.
Czy brak reakcji oznacza moją zgodę?
Nie. Bierność nie oznacza uznania prawidłowości wpisu; instytucja musi i tak móc uzasadnić zgodność przetwarzania z prawem. Szybka reakcja jest jednak rozsądna, bo w międzyczasie zapadają decyzje oparte na wpisie, a może też dojść do eskalacji do EVR.
Jak długo może trwać rejestracja?
Najpóźniej osiem lat od wpisu, chyba że pojawi się nowa przesłanka; także czas trwania podlega ocenie proporcjonalności (art. 4.3.3 PIFI). Po zakończeniu badania instytucja musi sama ocenić, czy wpis nadal spełnia cel, a jeśli nie — usunąć.
Jaki termin obowiązuje przy skierowaniu sprawy do sądu?
Jeśli opierasz się na AVG i instytucja odpowiedziała w ustawowym terminie na Twój wniosek, wniosek do sądu musi trafić w ciągu sześciu tygodni od otrzymania tej odpowiedzi (art. 35 ust. 2 UAVG). Jeśli nie odpowiedziała na czas, termin nie obowiązuje.
Przeczytaj także
- CIS, IVR i EVR: jaka jest różnica?
- Rejestracja CIS w bankach: o jaki rejestr naprawdę chodzi?
- Rejestracja CIS u ubezpieczycieli
- Usuwanie rejestracji: ścieżki prawne
Potrzebujesz pomocy adwokata?
Nasza kancelaria najpierw ustala, w jakim rejestrze widniejesz i kto jest administratorem danych, występuje o uzasadnienie i ocenę długości wpisu oraz weryfikuje je względem PIFI i AVG. Nasi adwokaci specjalizują się w verzekeringsrecht (prawo ubezpieczeniowe) i prowadzą sprawy rejestracyjne w ramach EVR- i CIS-registratie verwijderen. W zależności od Twoich dochodów możliwa jest toevoeging (dofinansowanie pomocy prawnej) przez Raad voor Rechtsbijstand (Rada Pomocy Prawnej); weryfikujemy to na etapie zgłoszenia.











