AI en AVG hangen nauw samen: zodra je persoonsgegevens in een AI-tool zet, geldt de AVG volledig. Je hebt een rechtsgrond nodig, een verwerkersovereenkomst met de leverancier en duidelijke afspraken over wat medewerkers wel en niet invoeren. Hieronder lees je wat dat in de praktijk betekent voor een MKB-bedrijf.
Wanneer is de AVG van toepassing op AI?
De AVG geldt voor elke verwerking van persoonsgegevens, ongeacht de techniek. Een naam, e-mailadres, telefoonnummer, factuur met klantgegevens of een gespreksopname: zodra het over een identificeerbaar persoon gaat, valt het eronder. Plak je zo'n tekst in een chatbot, dan is dat een verwerking waarvoor jij als organisatie verantwoordelijk bent.
Dat verschil is belangrijk. De AI-tool zelf is niet "AVG-proof" of "niet AVG-proof"; het gaat om hoe jij hem gebruikt, met welke instellingen en met welke afspraken. Waar je data precies belandt en welke instellingen daarbij horen, lees je in ons artikel over AVG-proof AI-tools kiezen.
Wat mag wel en niet in AI-tools?
De Autoriteit Persoonsgegevens (AP) waarschuwde dat zij meldingen van datalekken ontving doordat medewerkers persoonsgegevens met AI-chatbots deelden. De AP noemde twee voorbeelden: een huisartsenpraktijk waar medische gegevens van patiënten in een chatbot werden gezet en een telecombedrijf waar klantadressen werden ingevoerd. Ook wees de AP erop dat de bedrijven achter chatbots de ingevoerde gegevens vaak opslaan.
Als vuistregel kun je dit aanhouden:
- Meestal veilig: teksten zonder persoonsgegevens, zoals productinformatie, algemene vragen, geanonimiseerde voorbeelden en interne procesbeschrijvingen.
- Alleen met afspraken: gewone persoonsgegevens, zoals namen, e-mailadressen en klantcorrespondentie, in een zakelijke omgeving met verwerkersovereenkomst en uitgeschakelde training op jouw data.
- Niet in publieke of gratis tools: gevoelige gegevens, zoals medische gegevens of een BSN, en onbewerkte klantbestanden.
Welke rechtsgrond heb je nodig?
Elke verwerking heeft een van de zes grondslagen uit de AVG nodig. In het bedrijfsleven komen vooral drie voor: uitvoering van een overeenkomst, gerechtvaardigd belang en toestemming. Gebruik je AI om een bestelling te verwerken die een klant bij je plaatste, dan valt dat vaak onder de uitvoering van de overeenkomst. Wil je klantgegevens voor een ander doel door AI laten analyseren, dan moet je toetsen of dat verenigbaar is met het oorspronkelijke doel.
Leg je keuze vast in je verwerkingsregister. Dat register hoort ook de AI-tool te noemen die je gebruikt en het doel waarvoor.
Verwerkersovereenkomst met je AI-leverancier
Schakel je een externe partij in die namens jou persoonsgegevens verwerkt, dan moet je met die partij een verwerkersovereenkomst sluiten (artikel 28 AVG). Dat geldt ook voor een AI-leverancier. In die overeenkomst staat onder meer welke gegevens worden verwerkt, voor welk doel, welke beveiligingsmaatregelen gelden en wat er na afloop met de data gebeurt.
Controleer in de praktijk drie punten:
- Zakelijk abonnement: de gratis of persoonlijke versie van een tool biedt zelden dezelfde contractuele waarborgen als een zakelijke versie.
- Training op jouw data: zorg dat de leverancier je invoer niet gebruikt om modellen te trainen.
- Locatie en onderaannemers: vraag waar de data wordt opgeslagen en verwerkt en welke subverwerkers betrokken zijn.
Wanneer heb je een DPIA nodig?
Een gegevensbeschermingseffectbeoordeling (DPIA) is verplicht als een verwerking waarschijnlijk een hoog risico voor betrokkenen oplevert (artikel 35 AVG). Bij AI is dat sneller het geval dan bij gewone software. Denk aan grootschalige verwerking, het profileren van mensen, geautomatiseerde besluiten met gevolgen voor personen of het verwerken van bijzondere persoonsgegevens. Volgens de gangbare richtlijnen is een DPIA doorgaans nodig wanneer meerdere van dit soort kenmerken tegelijk spelen.
Een AI-assistent die vooral je eigen mails samenvat vraagt meestal om minder dan een systeem dat sollicitanten rangschikt. Twijfel je, doe de toets dan toch en leg vast waarom je wel of niet tot een DPIA besloot.
Geautomatiseerde besluiten en menselijke controle
Artikel 22 AVG geeft mensen het recht om niet onderworpen te worden aan een besluit dat uitsluitend op geautomatiseerde verwerking is gebaseerd en dat hen aanmerkelijk raakt, zoals een afgewezen sollicitatie of kredietaanvraag. Laat AI daarom voorbereiden en voorstellen doen, en laat een mens de beslissing nemen. Die menselijke controle moet wel echt zijn: iemand die elke uitkomst blind goedkeurt, telt niet.
AI-verordening: wat komt er bovenop de AVG?
De AI-verordening (EU AI Act) staat naast de AVG, ze vervangt hem niet. Eén verplichting geldt al sinds 2 februari 2025: organisaties die AI inzetten moeten maatregelen nemen voor voldoende AI-geletterdheid van hun medewerkers. Er is geen vast opleidingsniveau voorgeschreven; wat passend is hangt af van de rol, de kennis en de toepassing. Daarnaast gelden sinds augustus 2026 transparantieverplichtingen voor bepaalde AI-toepassingen. De exacte stand van de regels verandert nog, dus controleer actuele informatie voordat je beleid vastlegt.
Zo pak je AI en AVG praktisch aan
- Inventariseer welke AI-tools medewerkers nu al gebruiken, ook de privé-accounts.
- Bepaal per tool welke gegevens erin mogen en leg dat vast in een AI-beleid voor je bedrijf.
- Sluit verwerkersovereenkomsten en kies zakelijke abonnementen.
- Werk je verwerkingsregister bij en toets of een DPIA nodig is.
- Train je team zodat iedereen weet wat wel en niet kan.
- Regel de datalekprocedure: een datalek meld je volgens de AVG binnen 72 uur bij de AP als er risico's voor betrokkenen zijn.
Werk je met interne kennisbanken, dan is het extra belangrijk om te bepalen welke documenten erin komen. Een AI-chatbot voor je eigen documenten is alleen zo veilig als de bronnen die je erin zet. Hetzelfde geldt voor AI-documentverwerking, waar facturen en contracten vol persoonsgegevens staan.
Veelgestelde vragen
Mag je persoonsgegevens in ChatGPT of een andere AI-tool zetten?
Alleen als je een rechtsgrond hebt, de tool zakelijk afneemt met een verwerkersovereenkomst en de leverancier je invoer niet voor eigen modeltraining gebruikt. Gevoelige gegevens, zoals medische gegevens of een BSN, horen niet in publieke of gratis tools.
Heb ik een verwerkersovereenkomst nodig voor AI?
Ja, als de AI-leverancier namens jou persoonsgegevens verwerkt. Dat is wettelijk verplicht volgens artikel 28 van de AVG.
Wanneer moet ik een DPIA uitvoeren voor AI?
Als de verwerking waarschijnlijk een hoog risico voor betrokkenen oplevert, bijvoorbeeld bij grootschalige verwerking, profilering, geautomatiseerde besluiten of bijzondere persoonsgegevens. Bij twijfel is het verstandig de toets te doen en je afweging vast te leggen.
Wat is het verschil tussen de AVG en de AI-verordening?
De AVG beschermt persoonsgegevens, ongeacht de techniek. De AI-verordening stelt regels aan AI-systemen zelf, zoals AI-geletterdheid en transparantie. Bij AI met persoonsgegevens gelden ze naast elkaar.
Wat is de boete bij overtreding van de AVG?
Voor de zwaarste overtredingen kan de boete oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.
Job zit ook aan tafel op 18 november. Stel je vraag daar.
Reserveer een stoel