Zodra er klantgegevens in een AI-systeem gaan, komt de vraag: mag dit eigenlijk wel. Vaak wel. Maar de AVG bestond al ver voordat iemand het over AI had, en die regels gelden onverkort. Een AI-systeem is voor de wet gewoon een verwerking van persoonsgegevens, met een paar extra aandachtspunten.
Dezelfde vier vragen als altijd
Voor elke verwerking, met of zonder AI, moet je vier dingen kunnen beantwoorden. Kun je dat niet, dan is het probleem niet de AI.
- Waarvoor? Een concreet doel. “Sneller offertes maken” is een doel. “Voor de zekerheid alles bewaren” is dat niet.
- Op welke grondslag? Meestal is dat de uitvoering van een overeenkomst of een gerechtvaardigd belang. Toestemming is in een zakelijke context vaak de zwakste keuze, zeker bij eigen personeel.
- Hoeveel? Alleen de gegevens die je voor dat doel nodig hebt. Een systeem dat levertijden voorspelt, heeft geen geboortedatums nodig.
- Hoe lang? Een bewaartermijn die past bij het doel, en die je ook echt uitvoert.
Waar gaat het bij AI net iets anders
Er zijn drie punten die specifiek bij AI opspelen. Het eerste is de verwerker. Als je een AI-dienst gebruikt, gaan jouw gegevens door hun systemen. Daar hoort een verwerkersovereenkomst bij, en je wilt weten waar de verwerking plaatsvindt en of jouw invoer wordt gebruikt om hun modellen te trainen. Zakelijke abonnementen sluiten dat trainen doorgaans uit, gratis varianten vaak niet. Dat is een verschil dat je op je eigen factuur kunt controleren.
Het tweede is geautomatiseerde besluitvorming. Neemt een systeem zonder tussenkomst van een mens een besluit met rechtsgevolgen of vergelijkbare gevolgen, denk aan een kredietweigering of een afwijzing van een sollicitant, dan gelden er strengere eisen en moet er in beginsel een mens tussen kunnen komen. Voor een systeem dat een concept-offerte klaarzet die een collega nakijkt, speelt dit niet.
Het derde is uitlegbaarheid. Betrokkenen hebben recht op inzage en op begrijpelijke informatie over wat er met hun gegevens gebeurt. Bij een AI-systeem dat op tien plekken data ophaalt, is dat lastiger te beantwoorden als je het niet vooraf hebt vastgelegd.
De meest voorkomende fout in het MKB is niet juridisch maar praktisch: medewerkers die klantgegevens of complete dossiers in een gratis AI-tool plakken omdat het handiger werkt. Dat is een datalek in wording, en het gebeurt buiten je zicht. Een korte werkafspraak plus een goed werkend zakelijk alternatief lost dit sneller op dan een verbod.
Praktische maatregelen die echt helpen
- Regel één zakelijk account met een verwerkersovereenkomst, in plaats van vijf medewerkers met een gratis account.
- Werk in je koppelingen met zo min mogelijk gegevens. Een agent die facturen matcht, heeft klantnummer en bedrag nodig, geen volledig klantdossier.
- Anonimiseer waar het kan. Voor het herkennen van patronen in orders heb je zelden namen nodig.
- Log wat het systeem doet, met welk gegeven en op wiens verzoek. Dat heb je nodig bij een inzageverzoek en bij een incident.
- Neem je AI-toepassingen op in je verwerkingsregister. Dat register moet je toch al hebben.
- Spreek af wie er tussen zit bij besluiten die een klant of medewerker raken, en leg dat vast in het proces zelf, niet alleen op papier.
Wat hierin tegenvalt
Twee dingen. Het eerste is dat “de data blijft in Europa” minder eenduidig is dan het klinkt. Ook bij Europese opslag kan er ondersteuning of beheer vanuit elders plaatsvinden. Vraag je leverancier om het concreet op te schrijven in plaats van genoegen te nemen met een geruststellende zin op een productpagina.
Het tweede is dat privacy vaak functionaliteit kost. Minder gegevens meegeven betekent soms minder goede antwoorden. Dat is een echte afweging en geen kwestie van slim bouwen. We laten die keuze liever expliciet zien dan hem stilletjes voor je maken.
Als je niet kunt uitleggen welke gegevens je systeem meeneemt en waarom, kun je het ook niet verantwoorden bij een klacht.
Wanneer je ons nodig hebt en wanneer niet
Voor de basis heb je ons niet nodig. Een zakelijk account met een verwerkersovereenkomst, een duidelijke werkafspraak en je verwerkingsregister bijwerken: dat kun je zelf, of met de jurist die je al hebt. Wij zijn geen advocatenkantoor en doen ook niet alsof.
Wij zijn nuttig bij het bouwen zelf: bepalen welke gegevens er wel en niet door een koppeling gaan, logging inrichten, en zorgen dat menselijk toezicht in het proces zit in plaats van in een handboek. Zit je in een sector met bijzondere persoonsgegevens, zoals zorg, dan hoort er sowieso een jurist bij die met ons meekijkt.