AVG en AI: wat mag wel, wat mag niet

Rajjan El Alaoui
Rajjan El AlaouiOprichter, The AI Agency
AVG en AI: wat mag wel, wat mag niet

Let op: dit is algemene informatie, geen juridisch advies. Raadpleeg bij twijfel een specialist.

AI en de AVG worden vaak los van elkaar besproken, terwijl elke AI-toepassing die persoonsgegevens raakt, gewoon aan de bestaande AVG-regels moet voldoen. Er is geen aparte, lichtere AVG voor AI.

Wanneer raakt een AI-systeem persoonsgegevens?

Vaker dan gedacht: een AI-agent die klantvragen beantwoordt, verwerkt klantgegevens. Een systeem dat cv's screent, verwerkt persoonsgegevens van sollicitanten. Een chatbot die gesprekken onthoudt, doet dat ook.

De belangrijkste aandachtspunten

Doelbinding. Persoonsgegevens die voor het ene doel zijn verzameld, mogen niet zomaar voor een ander doel door een AI-systeem worden gebruikt zonder nieuwe grondslag.

Minimale gegevensverwerking. Een AI-systeem moet niet meer gegevens verwerken dan nodig voor de taak, ook als "meer data" de resultaten in theorie zou kunnen verbeteren.

Transparantie. Betrokkenen moeten kunnen weten dat hun gegevens door een AI-systeem worden verwerkt, en waarvoor.

Verwerkersovereenkomsten. Als een externe AI-leverancier persoonsgegevens verwerkt namens jouw organisatie, is een verwerkersovereenkomst verplicht, ook als het "maar een AI-tool" is.

Wat vaak over het hoofd wordt gezien

Waar de data van de AI-leverancier fysiek wordt verwerkt. Verwerking buiten de EU vraagt om extra waarborgen.

Of trainingsdata persoonsgegevens bevat. Als een AI-systeem wordt getraind of verfijnd op basis van bedrijfsdata, moet gecheckt worden of daar persoonsgegevens in zitten die daar niet voor bedoeld waren.

Hoe dit zich verhoudt tot de AI Act

De AVG en de AI Act overlappen, maar zijn niet hetzelfde: de AVG gaat over persoonsgegevens, de AI Act over het AI-systeem zelf. Een systeem kan aan de AI Act voldoen en toch een AVG-probleem hebben, of andersom. Lees meer over de AI Act.

Privacy is één van de onderdelen die je vooraf regelt bij een AI-implementatie. Meer lezen? Bekijk AI-governance: wie is verantwoordelijk als het misgaat en de AI Act-tijdlijn voor 2026 en 2027, of blader door de kennisbank.

Veelgestelde vragen

Moet ik voor elk AI-project een aparte DPIA (privacy-impact-analyse) doen? Bij een hoger privacyrisico wel. Dit hangt af van de aard en omvang van de verwerkte gegevens.

Mag ik klantgegevens gebruiken om een AI-model te trainen? Alleen als daar een geldige grondslag voor is en dit in lijn is met waarvoor de gegevens oorspronkelijk zijn verzameld.

Wie is verantwoordelijk: wij, of de AI-leverancier? Meestal blijft de organisatie die de gegevens verzamelt (de verwerkingsverantwoordelijke) primair verantwoordelijk, ook als een externe partij de techniek levert.

Plan een kennismaking om dit voor jouw specifieke situatie te bespreken.

Rajjan El Alaoui
Over de auteurRajjan El Alaoui

Rajjan El Alaoui is oprichter van The AI Agency en richt zich op de strategische kant van AI-implementatie: hoe organisaties AI structureel inbedden in processen en teams. Voor The AI Agency richtte hij AI Speakers op; hij begeleidde AI-implementatietrajecten voor onder meer ING, Politie Nederland, Achmea en Dura Vermeer.

Benieuwd wat AI kan doen voor jouw bedrijf?

Vrijblijvend gesprek. Kies zelf een moment.

Boek een kennismaking

Of ga zelf aan de slag: doe de AIMI-scan, bereken je ROI of stel je vraag via contact.

Gerelateerde artikelen

Boek een kennismaking