AVG en AI-tools: wat moet uw organisatie vooraf regelen?
7 min.
AI-tools kunnen processen versnellen, maar brengen privacy-, leveranciers- en governancerisico’s mee. Een praktisch toetsingskader voor organisaties.
Begin niet bij de tool, maar bij het gebruik
AI-tools kunnen teksten samenvatten, klantvragen ordenen, documenten analyseren en interne processen versnellen. Zodra medewerkers daarbij persoonsgegevens invoeren of de uitkomst op personen wordt toegepast, is de AVG relevant. De eerste vraag is daarom niet alleen welke tool wordt gekozen, maar vooral voor welk doel de organisatie haar gebruikt, welke gegevens erin terechtkomen en welke gevolgen de uitkomst kan hebben.
Een praktisch toetsingskader voorkomt dat een veelbelovende pilot later moet worden stilgelegd. Onderstaande stappen helpen om privacy, leveranciersafspraken en AI-governance vanaf het begin mee te nemen.
1. Breng doel, gegevens en gebruikers in kaart
Beschrijf concreet welke taak de AI-tool ondersteunt. “Efficiënter werken” is te algemeen. Gaat het om het maken van een eerste concept, het zoeken in interne documenten, het beoordelen van sollicitaties of het prioriteren van klantvragen? Leg vervolgens vast welke medewerkers toegang krijgen, welke databronnen worden gekoppeld en welke gegevens nadrukkelijk niet mogen worden ingevoerd.
Let ook op informatie die indirect tot een persoon herleidbaar is. Promptteksten, bijlagen, logbestanden en gegenereerde output kunnen allemaal persoonsgegevens bevatten.
2. Bepaal rollen, grondslag en transparantie
De organisatie moet vaststellen wie verwerkingsverantwoordelijke is en of de leverancier als verwerker optreedt of gegevens mede voor eigen doeleinden gebruikt. Dat onderscheid bepaalt welke afspraken nodig zijn en wie betrokkenen informeert.
Voor iedere verwerking is een geldige grondslag nodig. Beoordeel daarnaast of het bestaande privacybericht duidelijk genoeg uitlegt dat AI wordt ingezet. Bij beslissingen met aanzienlijke gevolgen voor personen gelden extra aandachtspunten, zeker wanneer de uitkomst zonder betekenisvolle menselijke beoordeling wordt gebruikt.
3. Onderzoek de leverancier en de contracten
Controleer waar gegevens worden opgeslagen, welke subverwerkers zijn betrokken, hoe lang prompts en output worden bewaard en of gegevens worden gebruikt om modellen verder te trainen. Leg vast hoe verwijdering, export, incidentmelding, audit en beëindiging van de dienstverlening zijn geregeld.
Wanneer de leverancier persoonsgegevens buiten de Europese Economische Ruimte verwerkt, is een afzonderlijke toets van de doorgiftegrondslag en waarborgen nodig. Een algemene marketingbelofte over “Europese privacy” is daarvoor onvoldoende.
4. Beoordeel of een DPIA nodig is
Een data protection impact assessment is verplicht wanneer een verwerking waarschijnlijk een hoog privacyrisico oplevert. Dat kan bijvoorbeeld spelen bij grootschalige verwerking, stelselmatige monitoring, gevoelige gegevens, profilering of inzet van nieuwe technologie in combinatie met andere risicofactoren.
Voer deze beoordeling uit vóórdat de tool breed wordt uitgerold. Een DPIA is geen eenmalig document: veranderde databronnen, functionaliteiten of doeleinden kunnen een nieuwe beoordeling noodzakelijk maken.
5. Kijk ook naar de AI-verordening
Naast de AVG kan de Europese AI-verordening verplichtingen opleggen. De relevante regels hangen af van de rol van de organisatie en van het soort AI-systeem. Breng daarom in kaart of de organisatie aanbieder, gebruiksverantwoordelijke, importeur of distributeur is en of sprake is van een verboden toepassing, een hoog-risicosysteem of een systeem met transparantieverplichtingen.
Ook wanneer een toepassing niet als hoog risico kwalificeert, blijven duidelijke instructies, menselijk toezicht en voldoende AI-geletterdheid van medewerkers belangrijk.
6. Maak het beleid uitvoerbaar
Een intern AI-beleid werkt alleen wanneer medewerkers weten wat zij wel en niet mogen doen. Werk met een korte lijst van goedgekeurde toepassingen, verboden gegevenscategorieën, controleverplichtingen en een meldroute voor fouten of incidenten. Benoem wie eigenaar is van de toepassing en wie periodiek controleert of het gebruik nog aansluit op het oorspronkelijke doel.
Neem daarbij ook kwaliteit mee. Onjuiste of bevooroordeelde output kan niet alleen operationele schade veroorzaken, maar ook leiden tot onrechtmatige verwerking of ongelijke behandeling.
Van pilot naar beheerste inzet
Verantwoorde AI-inzet vraagt geen stapel beleid vóór iedere proef. Wel is een minimale beslisroute nodig: doel bepalen, gegevens beperken, leverancier toetsen, risico’s beoordelen en verantwoordelijkheden vastleggen. Daarmee kan de organisatie sneller experimenteren zonder achteraf fundamentele keuzes te moeten herstellen.
De Autoriteit Persoonsgegevens biedt nadere informatie over AI en de AVG, DPIA’s en verwerkersovereenkomsten.
Wilt u een AI-toepassing juridisch laten toetsen of werkbare privacy- en gebruiksregels opstellen? ZILA vertaalt de vereisten naar een concreet beslis- en implementatiekader.