AVG en AI: wat mag wel, wat mag niet

Let op: dit is algemene informatie, geen juridisch advies. Raadpleeg bij twijfel een specialist.
AI en de AVG worden vaak los van elkaar besproken, terwijl elke AI-toepassing die persoonsgegevens raakt, gewoon aan de bestaande AVG-regels moet voldoen. Er is geen aparte, lichtere AVG voor AI.
Wanneer raakt een AI-systeem persoonsgegevens?
Vaker dan gedacht: een AI-agent die klantvragen beantwoordt, verwerkt klantgegevens. Een systeem dat cv's screent, verwerkt persoonsgegevens van sollicitanten. Een chatbot die gesprekken onthoudt, doet dat ook.
De belangrijkste aandachtspunten
Doelbinding. Persoonsgegevens die voor het ene doel zijn verzameld, mogen niet zomaar voor een ander doel door een AI-systeem worden gebruikt zonder nieuwe grondslag.
Minimale gegevensverwerking. Een AI-systeem moet niet meer gegevens verwerken dan nodig voor de taak, ook als "meer data" de resultaten in theorie zou kunnen verbeteren.
Transparantie. Betrokkenen moeten kunnen weten dat hun gegevens door een AI-systeem worden verwerkt, en waarvoor.
Verwerkersovereenkomsten. Als een externe AI-leverancier persoonsgegevens verwerkt namens jouw organisatie, is een verwerkersovereenkomst verplicht, ook als het "maar een AI-tool" is.
Wat vaak over het hoofd wordt gezien
Waar de data van de AI-leverancier fysiek wordt verwerkt. Verwerking buiten de EU vraagt om extra waarborgen.
Of trainingsdata persoonsgegevens bevat. Als een AI-systeem wordt getraind of verfijnd op basis van bedrijfsdata, moet gecheckt worden of daar persoonsgegevens in zitten die daar niet voor bedoeld waren.
Hoe dit zich verhoudt tot de AI Act
De AVG en de AI Act overlappen, maar zijn niet hetzelfde: de AVG gaat over persoonsgegevens, de AI Act over het AI-systeem zelf. Een systeem kan aan de AI Act voldoen en toch een AVG-probleem hebben, of andersom. Lees meer over de AI Act.
Privacy is één van de onderdelen die je vooraf regelt bij een AI-implementatie. Meer lezen? Bekijk AI-governance: wie is verantwoordelijk als het misgaat en de AI Act-tijdlijn voor 2026 en 2027, of blader door de kennisbank.
Veelgestelde vragen
Moet ik voor elk AI-project een aparte DPIA (privacy-impact-analyse) doen? Bij een hoger privacyrisico wel. Dit hangt af van de aard en omvang van de verwerkte gegevens.
Mag ik klantgegevens gebruiken om een AI-model te trainen? Alleen als daar een geldige grondslag voor is en dit in lijn is met waarvoor de gegevens oorspronkelijk zijn verzameld.
Wie is verantwoordelijk: wij, of de AI-leverancier? Meestal blijft de organisatie die de gegevens verzamelt (de verwerkingsverantwoordelijke) primair verantwoordelijk, ook als een externe partij de techniek levert.
Plan een kennismaking om dit voor jouw specifieke situatie te bespreken.

Rajjan El Alaoui is oprichter van The AI Agency en richt zich op de strategische kant van AI-implementatie: hoe organisaties AI structureel inbedden in processen en teams. Voor The AI Agency richtte hij AI Speakers op; hij begeleidde AI-implementatietrajecten voor onder meer ING, Politie Nederland, Achmea en Dura Vermeer.
Benieuwd wat AI kan doen voor jouw bedrijf?
Vrijblijvend gesprek. Kies zelf een moment.
Boek een kennismakingOf ga zelf aan de slag: doe de AIMI-scan, bereken je ROI of stel je vraag via contact.
Gerelateerde artikelen
AI-governance: wie is verantwoordelijk als het misgaat?
Zonder duidelijke verantwoordelijkheid loopt AI-governance vast zodra er iets misgaat. Zo richt je dat wél goed in.
22 aug 2026CRM koppelen aan een AI-agent: een technische uitleg zonder jargon
Een AI-agent wordt pas echt waardevol met een CRM-koppeling. Dit is hoe dat werkt, in gewone taal.
22 aug 2026N8N vs. Make vs. Zapier: wat past bij jouw AI-workflows
Drie populaire workflow-tools, elk met andere sterke punten voor AI-automatisering. Dit is het verschil, in gewone taal.
22 aug 2026Wat kost schadeafhandeling een verzekeringsadvieskantoor?
Documenten opvragen, status navragen, klanten informeren: rond elke schadeclaim zit een keten van administratie die adviseurs uren per week kost. Zo krijg je die tijd terug.