Wil je identiteitsverificatiesystemen voor crypto vergelijken, dan moet je eerst een ongemakkelijk feit accepteren: wanneer een exchange jou “verifieert”, doet de exchange zelf meestal bijna niets. Je paspoortfoto reist naar een externe KYC-provider — Sumsub, Onfido, Jumio, Veriff, Persona, iDenfy of een van het dozijn andere — wiens naam je nooit ter goedkeuring is voorgelegd en wiens privacybeleid je nooit hebt gelezen. Die provider draait documentforensiek, controleert of je gezicht een levend mens is en geen afdruk, screent je naam tegen sanctielijsten en geeft een oordeel terug. De exchange ziet “goedgekeurd”. De provider bewaart, in veel opstellingen, de data. Deze pagina brengt die verborgen industrie in kaart: wat KYC-verificatie werkelijk controleert, hoe de grote providers van elkaar verschillen, wat er na het uploaden met je documenten gebeurt, en hoe je jezelf beschermt voordat je ooit op “verzenden” drukt.
We schrijven vanuit de positie waaruit we altijd schrijven: onafhankelijk, ongelieerd, cynisch over leveranciersmarketing. Waar we een specifieke capaciteit citeren — documentdekking, verificatiesnelheid — komt die van de eigen officiële website van de provider, en je moet haar behandelen als verkoopclaim totdat je eigen onboarding het bewijst. Niemand op deze pagina verkoopt je een verificatie.
Wat KYC en AML werkelijk zijn — en waarom elk gereguleerd platform ze eist
KYC (“know your customer”) is de identificatiestap: bewijzen dat je een echte, specifieke persoon bent. AML (anti-witwassen) is het doorlopende programma dat erdoor wordt gevoed: je screenen tegen sanctielijsten en lijsten van politiek prominente personen, je transacties monitoren op patronen die op witwassen lijken, en vermoedens rapporteren aan financiële-inlichtingeneenheden. Exchanges draaien geen KYC omdat ze van frictie houden — frictie kost ze klanten op exact het moment van aanmelden. Ze draaien het omdat de wet ze geen keus laat, en in 2026 is de wet strakker dan ooit:
- MiCA — de EU-verordening Markets in Crypto-Assets — is sinds eind 2024 volledig van kracht. Aanbieders van cryptoactivadiensten hebben nu een vergunning in een EU-lidstaat nodig, en die licentie zit vastgelast aan volledige AML-verplichtingen. Er is geen “lichte” variant.
- De Travel Rule verplicht exchanges om identiteitsgegevens van verzender en ontvanger mee te sturen met crypto-overboekingen tussen dienstverleners, zoals banken dat allang doen bij overschrijvingen. In de EU geldt hij vanaf de eerste euro — geen de-minimis-drempel. Het VK handhaaft zijn eigen versie sinds september 2023.
- In het VK moeten cryptoactivabedrijven zich onder de Money Laundering Regulations registreren bij de FCA voordat ze überhaupt Britse klanten mogen bedienen, en de FCA heeft een groot deel van de aanvragers afgewezen. De dagen dat een exchange het VK “zo’n beetje” bediende, zijn voorbij.
Het praktische gevolg: elk platform dat je fiat laat storten, laat handelen en laat opnemen zonder ooit je ID te zien, opereert ofwel bewust buiten deze regimes, ofwel liegt over waar het opereert. Beide horen je zorgen te baren — we komen er hieronder op terug. En let op de custody-invalshoek die door alles op deze site loopt: een exchange-account is een bankachtige vordering, geen kluis. De exchange houdt de sleutels; KYC is de prijs van die constructie. Een non-custodial wallet — je persoonlijke kluis, waar een verloren seed phrase betekent dat geen supportdesk op aarde je kan helpen — vraagt helemaal geen ID, omdat er geen bedrijf tussen zit. Onze wallet-vergelijkingsgids behandelt die kant van het hek.
Het landschap van crypto-KYC-providers in 2026
Zes namen domineren de crypto-onboarding. Je kiest zelden tussen hen — dat doet de exchange — maar weten wie ze zijn, vertelt je veel over waar je paspoort naartoe gaat. Alle capaciteitsclaims hieronder zijn ontleend aan de officiële websites en marketingpagina’s van de providers, per medio 2026; behandel exacte cijfers als leveranciersclaims en controleer de officiële pagina voordat je op een ervan vertrouwt.
| Provider | Documentdekking (volgens leverancier) | Liveness-detectie | Gebruikelijke verificatietijd (volgens leverancier) | Houding t.o.v. databewaring |
|---|---|---|---|---|
| Sumsub | Claimt dekking van duizenden ID-documenttypen in 220+ landen en gebieden, volgens zijn officiële site | Actieve en passieve liveness plus deepfake-detectie; zwaar aangeprezen sinds de golf van AI-gegenereerde fraude van 2024–25 | Adverteert gemiddelde controles binnen een minuut voor de meeste gebruikers | Positioneert zich als AVG-conform met configureerbare bewaartermijnen die door het klantplatform worden ingesteld; de exchange, niet jij, kiest de bewaarperiode |
| Onfido (Entrust) | Claimt ondersteuning voor ruwweg 2.500 documenttypen in de meeste jurisdicties ter wereld, volgens zijn officiële site | Bewegingsgebaseerde liveness (“draai je hoofd”) plus passieve video-analyse | Adverteert dat de meeste geautomatiseerde controles in seconden tot minuten klaar zijn | In 2024 overgenomen door Entrust; publiceert AVG/UK-GDPR-documentatie en treedt op als verwerker voor door de klant bepaalde bewaartermijnen |
| Jumio | Claimt 5.000+ ID-typen uit 200+ landen en gebieden, volgens zijn officiële site | Gecertificeerde liveness met detectie van schermweergaves en maskers | Adverteert beslissingen in seconden voor geautomatiseerde flows; handmatige review kost extra tijd | Gevestigde enterprise-speler; bewaartermijn per klant configureerbaar, met gepubliceerde AVG- en ISO/SOC-complianceclaims |
| Veriff | Claimt een van de grootste dekkingssets van de industrie — meer dan 11.000 documentspecimens uit 230+ landen en gebieden, volgens zijn officiële site | Video-first-aanpak; analyseert de volledige sessie, niet één enkel selfieframe | Adverteert dat de meeste beslissingen ruim binnen een minuut vallen | Ests bedrijf, standaard onder EU-jurisdictie; AVG-native, bewaring gestuurd door klantconfiguratie |
| Persona | Wereldwijde documentdekking met een configureerbaar “bouwstenen”-model in plaats van één vaste flow, volgens zijn officiële site | Selfie- en video-liveness-modules die klanten per risicoklasse aanzetten | Hangt volledig af van hoe de klant de flow samenstelt — van vrijwel direct tot handmatige review | Gevestigd in de VS; publiceert AVG/CCPA-documentatie, bewaartermijn ingesteld door het klantplatform |
| iDenfy | Claimt 3.000+ documenttypen uit 200+ landen, volgens zijn officiële site | 3D-liveness met menselijke review als vangnet — elke geautomatiseerde beslissing kan door een analist worden nagelopen | Adverteert snelle geautomatiseerde controles, waarbij menselijke review minuten toevoegt, geen dagen | Litouws, EU-jurisdictie; profileert AVG-compliance en per-klant configureerbare bewaring prominent |
Lees die laatste kolom nog eens, want het is degene die er het meest toe doet en degene die niemand op het aanmeldscherm adverteert: in vrijwel elke implementatie bepaalt de exchange hoe lang de KYC-provider je documenten bewaart, binnen de grenzen van de AML-wetgeving. De provider is juridisch een “verwerker”; de exchange is de “verwerkingsverantwoordelijke”. Wil je dat je paspoortfoto wordt verwijderd, dan gaat je AVG-verzoek naar de exchange — en de exchange zal doorgaans antwoorden dat de AML-wet hem verplicht de gegevens ongeveer vijf jaar na het einde van jullie relatie te bewaren. Dat antwoord is, irritant genoeg, correct.
Wat er werkelijk met je paspoortfoto gebeurt na het uploaden
Loop de pijplijn door. Je fotografeert je paspoort en je gezicht in de app van de exchange. De beelden reizen — over TLS, als iedereen zijn werk deed — naar de infrastructuur van de KYC-provider. Daar worden ze verwerkt: de beveiligingskenmerken van het document (MRZ-checksum, lettertypen, hologrammen waar detecteerbaar) worden geanalyseerd, je selfie wordt gematcht met de documentfoto, het liveness-model controleert dat je geen scherm, masker of AI-gegenereerd gezicht bent, en je naam en geboortedatum worden gescreend tegen sanctie- en PEP-lijsten. Binnen seconden of minuten keert een oordeel terug naar de exchange. Tot zover, tot dusver netjes.
Dan komt de opslag. Je documentbeelden, het biometrische sjabloon dat van je gezicht is afgeleid en de geëxtraheerde gegevens blijven doorgaans in het dossier — verdeeld over provider en exchange — voor de levensduur van je account plus de AML-bewaartermijn. Dat maakt KYC-databases tot enkele van de aantrekkelijkste doelwitten in de industrie: een database met paspoorten en bijpassende live selfies is precies wat een identiteitsdief nodig heeft om elders accounts te openen. De geschiedenis van de industrie stelt hier niet gerust. In 2019 circuleerden er publiekelijk beelden waarvan werd beweerd dat het KYC-foto’s van Binance-klanten waren, waarbij de exchange wees naar een externe leverancier uit een eerder tijdperk. In 2024 onthulde beveiligingsjournalistiek dat inloggegevens bij AU10TIX — een verificatieleverancier van grote consumentenplatformen — onbeschermd waren blijven staan, met potentiële toegang tot identiteitsdocumenten van gebruikers. Geen van beide incidenten betrof, volgens de publieke berichtgeving, de zes providers in de tabel hierboven, maar beide illustreren het structurele punt: elke extra kopie van je paspoort is een extra datalek dat op een datum wacht.
Verificatieniveaus: wat elke tier ontgrendelt
Exchanges draaien vrijwel nooit één alles-of-niets-controle. Onboarding is gelaagd, en de lagen volgen het risico:
- Alleen e-mail / ongeverifieerd. Op gereguleerde platformen is deze tier in 2026 bijna decoratief: je kunt markten bekijken en soms crypto storten, maar fiatrails en opnames zitten op slot. MiCA- en FCA-regels hebben het oude model “handel vrijuit totdat je fiat wilt” zo goed als de nek omgedraaid.
- Basis-KYC. Overheids-ID plus een liveness-selfie, soms een adresbewijs. Dit ontgrendelt fiatstortingen, handel en opnames tot dag- en maandplafonds die wild verschillen per platform — controleer de officiële limietenpagina van je exchange in plaats van welke tabel van derden dan ook te vertrouwen, de onze incluis. Voor de meeste particuliere gebruikers is deze tier het eindstation.
- Verscherpt cliëntenonderzoek (EDD). Getriggerd door grote volumes, zakelijke accounts, hoogrisicojurisdicties of verdachte patronen. Reken op vragenlijsten over de herkomst van middelen, bankafschriften, loonstroken of belastingaangiftes, en soms een videogesprek. Onaangenaam, traag en niet onderhandelbaar: weiger, en het account wordt beperkt — vaak met je geld erin totdat je meewerkt.
Die laatste bijzin verdient nadruk. Het meest voorkomende KYC-horrorverhaal van de afgelopen jaren is geen afgewezen aanmelding; het is een gebruiker die basis-KYC doorstond, serieus geld stortte en vervolgens bij een opname tegen een EDD-muur liep. Plan ervoor: bewaar bewijs van waar je crypto vandaan kwam, en lees onze gids over het vergelijken van crypto-exchanges — de reputatie van een platform op het gebied van documenteisen op het moment van opname is een selectiecriterium, geen voetnoot. Dezelfde logica geldt bij het uitcashen; de off-ramp-vergelijking behandelt welke uitgangen wat vragen.
Waarom “no-KYC-exchanges” krimpen — en welk risico je met zo’n platform werkelijk loopt
De zoekinteresse in no-KYC-platformen blijft hardnekkig hoog, en het aanbod blijft krimpen. Onder MiCA kan een niet-gelicentieerd platform EU-klanten niet rechtmatig bedienen; het FCA-standpunt in het VK is even bot. Wat overblijft, zijn offshore-entiteiten in dunne jurisdicties, gedecentraliseerde protocollen (een oprecht andere categorie — een DEX-smartcontract heeft geen exploitant om KYC te draaien, al zijn de fiat-on-ramps eromheen dat wel) en regelrechte grijze-marktoperaties. Voel je de verleiding, prijs dan de echte risico’s in, in plaats van de ingebeelde:
- Bevroren tegoeden zonder beroepsmogelijkheid. No-KYC-platformen bevriezen opnames routinematig “in afwachting van verificatie” — waarbij ze, ironisch genoeg, méér documenten eisen dan een gereguleerde exchange ooit zou doen, precies wanneer jij de minste onderhandelingspositie hebt.
- Exitscams. Een platform zonder licentie, zonder bestuurders met naam en zonder jurisdictie heeft geen reden om niet met de tegoeden te verdwijnen. Het is herhaaldelijk gebeurd en zal opnieuw gebeuren.
- Geen verhaal. Geen ombudsman, geen toezichthouder om bij te klagen, geen faillissementsprocedure waarin jij schuldeiser bent. Jouw verlies is een tweet, geen vordering.
- Besmette munten. Tegoeden die door ongereguleerde platformen zijn gestroomd, scoren slechter in de chain-analysetools die gereguleerde platformen gebruiken, en kunnen precies de EDD triggeren die je probeerde te ontlopen — op de volgende exchange die je aanraakt.
Auditorsregel: de goedkoopste KYC die je ooit doet, is die bij een gereguleerde exchange op dag één. De duurste is die welke een offshore-platform eist dat je geld al in handen heeft.
De privacytrend van 2026: bewijs wie je bent zonder het paspoort af te geven
Het interessante nieuws is dat de industrie weet dat het huidige model — paspoortkopieën uitstrooien over tientallen leveranciersdatabases — onverdedigbaar is, en dat er drie vervangende patronen aan het rijpen zijn:
Herbruikbare KYC
Eén keer verifiëren bij een identiteitsprovider en vervolgens een ondertekende attestatie delen met elk nieuw platform in plaats van documenten opnieuw te uploaden. Verschillende leveranciers uit onze tabel verkopen inmiddels producten voor herbruikbare identiteit. De adder: het concentreert het risico bij één provider, waardoor diens beveiligingshouding jouw beveiligingshouding wordt.
Zero-knowledge-bewijzen van identiteit
Cryptografie die een bewering bewijst — “ouder dan 18”, “staat niet op een sanctielijst”, “EU-ingezetene” — zonder het onderliggende document überhaupt te onthullen. Er lopen pilots in diverse identiteitsnetwerken en L2-ecosystemen; toezichthouders zijn voorzichtig ontvankelijk geweest, omdat het bewijs auditeerbaar te maken is. Nog vroeg, nog zeldzaam in reguliere exchange-onboarding, maar dit is de reisrichting.
eIDAS 2.0 en de Europese digitale identiteitswallet
De herziene eIDAS-verordening verplicht elke EU-lidstaat om burgers een door de overheid gedekte digitale identiteitswallet aan te bieden, met een uitroldeadline die in 2026 valt. Voor crypto-onboarding kan dit uiteindelijk betekenen dat je een door de staat ondertekende credential vanaf je telefoon toont in plaats van een paspoort te fotograferen — selectieve openbaarmaking inbegrepen. De adoptie door exchanges zal achterlopen op de wettelijke deadline, maar MiCA-gelicentieerde platformen hebben alle reden hem te accepteren: goedkoper dan per-check-leveranciersfees betalen, en minder giftig om op te slaan.
Voordat je je ID uploadt: de checklist
- Verifieer eerst het platform. Is de exchange daadwerkelijk gelicentieerd waar jij woont — MiCA-geautoriseerd in de EU, FCA-geregistreerd in het VK? Registers van toezichthouders zijn openbaar en doorzoekbaar. Staat het platform er niet in, stop dan voordat het paspoort ooit je zak verlaat.
- Controleer de verbinding. De verificatieflow moet over HTTPS lopen op het echte domein van de exchange of zijn gedocumenteerde KYC-subdomein. Een hangslot alleen bewijst encryptie, geen identiteit — lees het domein teken voor teken; lookalikes gokken erop dat je scant.
- Identificeer de verwerker. Het privacybeleid moet de KYC-leverancier noemen, of ten minste de categorie verwerker en de bewaartermijn. Een platform dat je niet kan vertellen wie je paspoort verwerkt, verdient het niet.
- Minimaliseer wat je verstuurt. Upload exact de gevraagde documenten, niets meer. Stuur nooit ID-foto’s via e-mail of chat “om het te versnellen” — legitieme compliance-teams gebruiken de in-app-flow, punt.
- Leg het moment vast. Noteer de datum, de ingediende documenten en de betrokken leverancier. Verschijnt er over drie jaar een datalek-kop, dan weet je meteen of je geraakt bent — de meeste mensen hebben geen idee welke bedrijven hun paspoort bewaren.
Wanneer verificatie mislukt — en hoe je het oplost
Afwijzing is meestal mechanisch, niet persoonlijk. De terugkerende oorzaken, in ruwe volgorde van frequentie:
- Beeldkwaliteit. Onscherpte, glans over het hologram, afgesneden hoeken, een foto van een fotokopie. Oplossing: daglicht, mat oppervlak, alle vier de hoeken in beeld, geen flitser recht op het document.
- Naam- en gegevensverschillen. De accountnaam moet exact overeenkomen met het document — transliteratieverschillen (“Aleksandr” versus “Alexander”), ontbrekende tweede namen en meisjesnamen zijn klassieke stille moordenaars. Oplossing: voer je gegevens opnieuw in, exact zoals gedrukt, inclusief diakritische tekens waar het formulier dat toelaat.
- Verlopen of niet-ondersteunde documenten. Een verlopen paspoort faalt onmiddellijk; sommige platformen weigeren ook specifieke documentklassen uit specifieke landen. Oplossing: controleer de lijst met geaccepteerde documenten op de officiële pagina vóór je derde poging, niet erna.
- Liveness-mislukkingen. Schemerig licht, brillen, hoofddeksels, filters, of verifiëren vanaf een screenshot. Oplossing: onbedekt gezicht, gelijkmatige verlichting, volg de bewegingsinstructies langzaam.
- VPN- en geo-conflicten. Documenten uit het ene land, IP-adres uit een ander land dat het platform niet bedient — het fraudemodel slaat aan, ook wanneer jouw redenen onschuldig zijn. Oplossing: zet de VPN uit tijdens de onboarding, en woon je echt ergens waar het platform je niet bedient, stop dan; het account openen via een VPN schendt de voorwaarden en is grond voor een latere bevriezing.
Wijst een geautomatiseerde flow je twee keer af, stop dan met opnieuw proberen — herhaalde mislukkingen kunnen het account markeren — en open een supportticket met een verzoek om handmatige review. Providers als iDenfy adverteren menselijke review expliciet als vangnet, juist omdat geautomatiseerde modellen missers maken op versleten documenten en ongebruikelijke namen.
De kern
KYC is de tolpoort van gereguleerde crypto, en in 2026 is er geen rechtmatige weg omheen — alleen keuzes aan wie je de tol betaalt en hoe zorgvuldig. Verifieer het platform voordat het jou verifieert, weet welke leverancier je documenten bewaart, gebruik de tiers doelbewust, en onthoud dat identiteitscontroles alleen bestaan aan de custodial kant van het hek: zodra je munten in eigen beheer zitten, vraagt niemand ooit nog om een selfie — en reset niemand je seed phrase. Begin voor het kiezen van het platform bij de exchange-vergelijking; voor de uitgang bij de off-ramp-gids; en voor alles wat deze onafhankelijke vergelijkingsdesk behandelt aan de eigen-beheerkant is de logische volgende stap voor elk saldo dat je erg zou vinden om te verliezen de gids voor de beste crypto wallets — hardware wallets blijven het saaie, juiste antwoord voor grote bedragen.
Veelgestelde vragen
Wat is KYC-verificatie op een crypto-exchange?
KYC (“know your customer”) is de wettelijk verplichte identiteitscontrole die gereguleerde exchanges draaien voordat ze volledige toegang verlenen: een overheids-ID, een liveness-selfie en screening tegen sanctie- en PEP-lijsten. Die wordt meestal uitgevoerd door een externe provider zoals Sumsub, Onfido, Jumio, Veriff, Persona of iDenfy, die een goedkeuren/afwijzen-oordeel teruggeeft aan de exchange.
Welke KYC-provider is het beste voor crypto?
Je hebt zelden iets te kiezen — de exchange bepaalt de provider. Alle zes de grote spelers adverteren op hun officiële sites brede documentdekking, liveness-detectie en snelle geautomatiseerde beslissingen. Vanuit het gebruikersperspectief zitten de grotere verschillen in jurisdictie (Veriff en iDenfy zijn EU-gevestigd, Persona en Jumio Amerikaans geworteld, Onfido inmiddels onderdeel van Entrust) en in hoe de exchange de databewaring configureert. Beoordeel de exchange, en de provider komt er vanzelf bij.
Kan ik mijn paspoortfoto laten verwijderen na verificatie?
Niet onmiddellijk. De AVG geeft je het recht op verwijdering, maar de AML-wet verplicht exchanges om identiteitsgegevens te bewaren — doorgaans zo’n vijf jaar na sluiting van je account — en die wettelijke plicht gaat boven je verwijderingsverzoek. Wat je wel kunt doen: een inzageverzoek indienen om exact te achterhalen wat er wordt bewaard, verwijdering eisen van alles wat is verzameld boven de wettelijke vereisten, en volledige verwijdering eisen zodra de wettelijke bewaartermijn afloopt.
Zijn no-KYC-crypto-exchanges legaal in 2026?
In de EU en het VK opereert een exchange die lokale klanten zonder KYC bedient onrechtmatig — MiCA-autorisatie en FCA-registratie zitten beide vastgelast aan AML-plichten. Er een gebruiken stelt je bloot aan bevroren opnames, exitscams, nul juridisch verhaal en munten die op het volgende gereguleerde platform verscherpte controles triggeren. Gedecentraliseerde protocollen zonder exploitant zijn een aparte categorie, maar hun fiat-on-ramps en -off-ramps zijn evengoed gereguleerd.
Waarom wordt mijn crypto-KYC steeds afgewezen?
De gebruikelijke verdachten: wazige of glanzende documentfoto’s, een naam die niet exact overeenkomt met het document (transliteratie en tweede namen zijn klassiekers), een verlopen of niet-ondersteund document, mislukte liveness door slechte verlichting of filters, of een VPN die je IP in een land plaatst dat botst met je papieren. Verhelp de specifieke oorzaak, en vraag na twee geautomatiseerde mislukkingen om handmatige review in plaats van opnieuw te proberen.
Vereisen non-custodial wallets KYC?
Nee. Een non-custodial wallet is software of hardware die jij beheert — er is geen bedrijf dat je tegoeden bewaart, dus is er niemand met een wettelijke plicht om je te identificeren. KYC geldt waar een bedrijf custody neemt of geld wisselt: gecentraliseerde exchanges, brokers, fiat-on- en off-ramps. De keerzijde is absolute verantwoordelijkheid: verlies de seed phrase en geen supportdesk kan hem herstellen.