AI en privacy: wie beheert uw gegevens en wat zegt de wet?

Een groep professionals in een moderne kantooromgeving bekijkt een digitaal scherm met datastromen en privacy-symbolen.

Gepubliceerd op 11 oktober 2025 · Laatst bijgewerkt op 8 oktober 2026

Een organisatie die uw persoonsgegevens in een AI-systeem gebruikt, moet zich houden aan de Algemene verordening gegevensbescherming (AVG). Sinds 2024 geldt daarnaast de Europese AI-verordening (AI Act), met extra eisen die in fasen ingaan; de zwaarste eisen voor AI met een hoog risico gelden pas vanaf 2 december 2027.Dat antwoord klinkt eenvoudig. In de praktijk weten veel mensen niet meer welke organisaties hun gegevens verzamelen, waarvoor die gegevens worden gebruikt en wie er verantwoordelijk voor is. Chatbots, aanbevelingssystemen en slimme camera’s werken allemaal met gegevens over personen, vaak zonder dat u dat merkt.AI-systemen gebruiken veel en uiteenlopende gegevens: zoekgeschiedenis, locatiegegevens, spraakopnames en soms biometrische gegevens zoals een gezichtsscan. Voor organisaties brengt dat concrete juridische verplichtingen mee. Voor u als gebruiker gaat het om de vraag of uw gegevens veilig zijn en wat u kunt doen als dat niet zo is.In dit artikel leggen wij uit hoe de privacywetgeving en de AI-verordening samenwerken. U leest welke risico’s er zijn, welke regels gelden, welke rechten u heeft en welke maatregelen organisaties moeten nemen.

Inhoudsopgave

Hoe hangen AI en privacy samen?

Een groep mensen in een moderne kantooromgeving bespreekt digitale gegevens en privacy met een transparant digitaal scherm. AI-systemen hebben gegevens nodig om te leren en om beslissingen te nemen. Gaat het om gegevens over herkenbare personen, dan is de AVG van toepassing.Die koppeling raakt dagelijkse toepassingen zoals chatbots, gepersonaliseerde advertenties en sollicitatiesoftware. Hieronder leest u waarom AI zoveel gegevens gebruikt en waar het knelt.

Waarom gebruiken AI-systemen zoveel gegevens?

Een AI-systeem leert patronen herkennen uit voorbeelden. Hoe meer bruikbare voorbeelden, hoe beter het systeem meestal voorspelt.Machine learning werkt met trainingsdata. Het systeem legt verbanden in die data en gebruikt die verbanden later om nieuwe situaties te beoordelen.AI-toepassingen gebruiken onder meer deze soorten gegevens:
  • Gebruikersgedrag: welke websites of apps iemand bezoekt en hoe lang
  • Voorkeuren: wat iemand koopt, bekijkt of liket
  • Demografische gegevens: leeftijd, woonplaats en andere kenmerken
Zonder zulke gegevens kan een systeem nieuwe situaties slecht herkennen. Veel toepassingen verwerken bovendien actuele gegevens die voortdurend binnenkomen, zoals uw locatie of uw klikgedrag. Het systeem wordt zo steeds bijgewerkt.

Waar knelt het bij persoonsgegevens in AI?

Het belangrijkste knelpunt is dat een organisatie voor elke verwerking een wettelijke grondslag nodig heeft. Toestemming is daar één van, maar niet de enige: artikel 6 AVG noemt zes grondslagen.Transparantie is het tweede knelpunt. Veel AI-systemen zijn moeilijk uit te leggen. Gebruikers begrijpen vaak niet wat er met hun gegevens gebeurt of hoe een uitkomst tot stand komt.AI-systemen combineren ook vaak gegevens uit verschillende bronnen. Daardoor is lastig na te gaan waar een gegeven vandaan komt en of het nog klopt.Privacy-risico’s waar u rekening mee moet houden:
  • Datalekken: gevoelige informatie komt in verkeerde handen
  • Profilering: het systeem maakt een gedetailleerd beeld van uw gedrag en voorkeuren
  • Discriminatie: een algoritme neemt bestaande vooroordelen over uit de data
Brengt een AI-project een hoog risico mee voor de betrokkenen, dan moet de organisatie vooraf een gegevensbeschermingseffectbeoordeling (DPIA) uitvoeren. Dat volgt uit artikel 35 AVG. Zo worden problemen gesignaleerd voordat het systeem in gebruik gaat.Vaak blijft ook onduidelijk hoe lang gegevens worden bewaard. Soms worden gegevens gebruikt voor een ander doel dan waarvoor ze zijn verzameld. De AVG staat dat alleen onder strikte voorwaarden toe.

Welke AI-toepassingen raken uw privacy?

Bijna elke AI-toepassing die met mensen te maken heeft, raakt uw privacy. Hieronder de meest voorkomende voorbeelden.Chatbots slaan gesprekken vaak op. Daarin staan soms persoonlijke vragen en gevoelige informatie. Aanbieders gebruiken die gesprekken regelmatig om hun systemen verder te trainen.Sociale media gebruiken AI om uw tijdlijn samen te stellen. Het systeem kijkt naar wat u deelt, liket en bekijkt en toont u daarop afgestemde berichten.Gezichtsherkenning in winkels of openbare ruimtes verwerkt biometrische gegevens. Daarmee kunnen mensen worden gevolgd zonder dat zij het weten.AI-gestuurde advertenties analyseren uw online gedrag, zoals:
  • welke websites u bezoekt;
  • waar u op internet naar zoekt;
  • wat u eerder heeft gekocht;
  • waar uw mobiele telefoon zich bevindt.
Spraakassistenten luisteren naar een activeringswoord. Na activering worden opnames verwerkt en soms bewaard, ook als er persoonlijke informatie in staat.In de zorg analyseert AI medische dossiers en klachten. Die systemen krijgen zo toegang tot gezondheidsgegevens, een bijzondere categorie persoonsgegevens.Werkgevers gebruiken AI om cv’s te selecteren. Zo’n systeem kan ongemerkt onderscheid maken op naam, leeftijd of achtergrond.

Wat zijn de grootste privacyrisico’s bij AI?

Een groep zakelijke professionals in een moderne kantooromgeving bekijkt een digitaal scherm met AI- en privacy-symbolen. De grootste risico’s zijn gebrek aan inzicht, datalekken en ongelijke behandeling door profilering. Hieronder lichten wij ze toe, inclusief het risico op oneerlijke behandeling.

Waarom is gebrek aan transparantie een probleem?

Als u niet weet hoe een systeem werkt, kunt u niet beoordelen of uw gegevens goed worden gebruikt. Veel AI-systemen zijn voor buitenstaanders een ‘zwarte doos’.U weet dan niet waarom het systeem een bepaalde beslissing neemt. Dat maakt het ook moeilijk om bezwaar te maken of een fout te laten herstellen.Veelvoorkomende transparantieproblemen:
  • onduidelijk welke gegevens worden verzameld;
  • onbekend welk algoritme wordt gebruikt;
  • geen uitleg over hoe een beslissing tot stand komt;
  • onbekend waar en hoe lang gegevens worden opgeslagen.
Organisaties vermelden ook niet altijd welke biometrische gegevens zij verwerken, zoals een gezichtsscan, stemkenmerken of een vingerafdruk.Gedrag van gebruikers wordt bovendien vaak gevolgd zonder duidelijke melding. U weet dan niet wat er precies wordt vastgelegd en hoe lang dat bewaard blijft.

Hoe groot is het risico op datalekken?

Het risico is reëel, omdat AI-systemen grote hoeveelheden persoonsgegevens verwerken. Dat maakt ze aantrekkelijk voor cybercriminelen.De beveiliging komt vooral onder druk te staan door:
  • zwakke of ontbrekende versleuteling;
  • onvoldoende toegangscontrole;
  • verouderde software;
  • menselijke fouten.
Een datalek kan leiden tot identiteitsfraude. Criminelen krijgen dan bijvoorbeeld namen, adressen en financiële gegevens in handen.Biometrische gegevens zijn extra kwetsbaar. Een gelekt wachtwoord kunt u wijzigen, uw gezicht of vingerafdruk niet.Veel AI-systemen delen gegevens met externe partijen, zoals cloudaanbieders. Elke extra partij vergroot de kans op een lek of op misbruik.

Hoe leiden profilering en AI tot discriminatie?

Een AI-systeem bouwt een profiel op basis van uw gegevens. Wordt dat profiel gebruikt voor beslissingen over u, dan kan dat tot ongelijke behandeling leiden.Het volgen van online gedrag levert gedetailleerde profielen op. Organisaties gebruiken die voor gerichte advertenties en voor besluiten over klanten.Algoritmes kunnen bestaande vooroordelen versterken. Ze leren van historische gegevens, en als daarin al ongelijke behandeling zat, neemt het systeem die over.Voorbeelden van mogelijke AI-discriminatie:
  • hogere prijzen voor bepaalde groepen klanten;
  • afwijzing van een lening zonder begrijpelijke reden;
  • beperkte toegang tot diensten;
  • ongelijke behandeling in sollicitatieprocedures.
Als gebruiker heeft u zelden zicht op uw profiel. Wel geeft artikel 22 AVG u het recht om niet te worden onderworpen aan een besluit dat uitsluitend automatisch tot stand komt en u in aanmerkelijke mate treft, behalve in de gevallen die de wet noemt.

Welke wetten gelden voor AI en gegevensbescherming?

De AVG is de basis voor elke verwerking van persoonsgegevens. De AI-verordening voegt daar eisen aan toe over veiligheid, toezicht en transparantie van AI-systemen.Samen vormen deze twee Europese verordeningen het juridische kader. In Nederland vult de Uitvoeringswet AVG (UAVG) de AVG op enkele punten aan.

Wat eist de AVG van AI-toepassingen?

De AVG geldt voor elke verwerking van persoonsgegevens, ook door AI. Een organisatie heeft altijd een rechtmatige grondslag nodig voordat zij persoonsgegevens in een AI-systeem mag gebruiken.Transparantie is daarbij een kernplicht. Volgens de artikelen 13 en 14 AVG moet de organisatie u informeren over de verwerking. Bij geautomatiseerde besluitvorming moet zij ook zinvolle informatie geven over de onderliggende logica en de gevolgen voor u.De belangrijkste beginselen uit artikel 5 AVG voor AI zijn:
  • Doelbinding: gegevens alleen gebruiken voor het doel waarvoor ze zijn verzameld.
  • Minimale gegevensverwerking: niet meer gegevens verwerken dan nodig.
  • Juistheid: zorgen dat de gegevens kloppen, zodat het systeem geen verkeerde uitkomsten geeft.
  • Beveiliging: passende technische en organisatorische maatregelen nemen.
Gebruikt u als organisatie algoritmes die een hoog privacyrisico meebrengen? Dan is een DPIA (gegevensbeschermingseffectbeoordeling) volgens artikel 35 AVG verplicht. De Autoriteit Persoonsgegevens (AP) heeft een lijst gepubliceerd van verwerkingen waarvoor dat in elk geval geldt.

Wat regelt de AI-verordening?

De AI-verordening (Verordening (EU) 2024/1689) wil AI-systemen in Europa veilig en betrouwbaar maken. De verordening beschermt gezondheid, veiligheid en grondrechten tegen de risico’s van AI.De AI-verordening deelt systemen in naar risico. Sommige toepassingen zijn verboden, zoals social scoring en het ongericht verzamelen van gezichtsafbeeldingen van internet voor gezichtsherkenningsdatabanken. Systemen met een hoog risico, bijvoorbeeld voor werving en selectie of kredietbeoordeling, moeten aan strenge eisen voldoen.Systemen met een beperkt risico hebben vooral transparantieplichten. Zo moet een aanbieder ervoor zorgen dat u weet dat u met een chatbot praat en niet met een mens.De verordening gaat in fasen in. De verboden gelden sinds 2 februari 2025, de regels voor AI-modellen voor algemene doeleinden sinds 2 augustus 2025. Met de Digitale Omnibus voor AI (Verordening (EU) 2026/1744) is de ingangsdatum voor hoog-risicosystemen uit bijlage III verschoven naar 2 december 2027, en voor systemen uit bijlage I naar 2 augustus 2028.De wet legt nadruk op ethiek en verantwoording. Voor systemen met een hoog risico eist de verordening menselijk toezicht, goede documentatie en uitleg aan de mensen die met het systeem werken. Ook moeten aanbieders de risico’s van hun systeem in kaart brengen en beheersen.Overtreding van de verboden kan leiden tot boetes tot € 35 miljoen of 7% van de wereldwijde jaaromzet, als dat bedrag hoger is.

Hoe verhouden de AVG en de AI-verordening zich tot elkaar?

De twee verordeningen vullen elkaar aan. De AVG blijft volledig van toepassing op elke verwerking van persoonsgegevens in een AI-systeem.De AI-verordening legt extra verplichtingen op, bovenop de AVG. Een organisatie die AI met persoonsgegevens inzet, moet dus aan beide regelingen voldoen.De belangrijkste overlappende onderwerpen zijn:
OnderwerpNadruk in de AVGNadruk in de AI-verordening
TransparantieInformatieplicht aan betrokkenenUitleg en informatie over de werking van AI-systemen
RisicobeoordelingDPIA bij een hoog privacyrisicoIndeling van AI-systemen naar risiconiveau
BeveiligingPassende technische en organisatorische maatregelenEisen aan nauwkeurigheid, robuustheid en cyberbeveiliging
Privacy by design uit artikel 25 AVG krijgt onder de AI-verordening extra gewicht. Een systeem moet vanaf het ontwerp zowel privacyvriendelijk als veilig zijn.

Hoe gaat u om met grondslag, minimale gegevens en privacy by design?

Kies eerst een wettelijke grondslag, verzamel daarna alleen de gegevens die echt nodig zijn en bouw de bescherming vanaf het begin in. Die drie stappen vormen de basis voor privacybescherming in AI-systemen.

Welke grondslag heeft u nodig voor gegevensverwerking?

Zonder geldige grondslag mag een organisatie geen persoonsgegevens verwerken, ook niet in een AI-systeem. Artikel 6 AVG noemt zes grondslagen.Toestemming is er één van. Die toestemming moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn. U kunt uw toestemming bovendien altijd intrekken, en dat moet net zo makkelijk zijn als het geven ervan.De andere grondslagen zijn:
  • Uitvoering van een overeenkomst: de verwerking is nodig om een overeenkomst met u uit te voeren
  • Wettelijke verplichting: de wet verplicht tot de verwerking
  • Vitaal belang: de verwerking is nodig om iemands leven of gezondheid te beschermen
  • Algemeen belang: de verwerking is nodig voor een taak van algemeen belang of voor overheidsgezag
  • Gerechtvaardigd belang: het belang van de organisatie weegt zwaarder dan uw privacybelang
Voor bijzondere persoonsgegevens, zoals gezondheidsgegevens, geldt volgens artikel 9 AVG in beginsel een verwerkingsverbod. Daarop bestaan beperkte uitzonderingen, waarvan uitdrukkelijke toestemming de bekendste is.

Waarom is minimale gegevensverwerking belangrijk?

Minimale gegevensverwerking (dataminimalisatie) betekent dat een organisatie alleen de gegevens verwerkt die nodig zijn voor het doel van het AI-systeem. Dat verkleint de privacyrisico’s en de schade bij een lek.Bepaal daarom vooraf welke gegevens u nodig heeft. Verzamel en gebruik geen gegevens ‘voor het geval dat’.Ook bewaartermijnen horen erbij. De AVG schrijft geen vaste termijn voor, maar gegevens mogen niet langer worden bewaard dan nodig is voor het doel.Is die periode voorbij, dan moet u de gegevens verwijderen of anonimiseren. In de praktijk kunt u het zo aanpakken:
  • inventariseer welke gegevens echt nodig zijn;
  • stel per soort gegeven duidelijke bewaartermijnen vast;
  • laat overbodige gegevens automatisch verwijderen;
  • controleer regelmatig of alle gegevens nog nodig zijn.
Pseudonimisering helpt ook. U vervangt dan namen en andere directe kenmerken door codes. Let op: gepseudonimiseerde gegevens blijven persoonsgegevens, dus de AVG blijft gelden.

Wat betekenen privacy by design en privacy by default?

Privacy by design betekent dat privacybescherming vanaf het begin in het AI-systeem is ingebouwd. Het is geen aanvulling achteraf, maar onderdeel van het ontwerp.Volgens artikel 25 AVG houden ontwikkelaars en organisaties daarbij rekening met:
  • de stand van de techniek en de kosten;
  • de aard, omvang, context en doelen van de verwerking;
  • de risico’s voor de rechten van betrokkenen.
Privacy by default betekent dat een systeem standaard op de meest privacyvriendelijke instelling staat. U hoeft als gebruiker dus niets te doen om basisbescherming te krijgen.Voorbeelden uit de praktijk:
  • een HR-systeem dat geen burgerservicenummer opslaat als dat niet nodig is;
  • automatische pseudonimisering van persoonsgegevens;
  • standaardinstellingen die zo min mogelijk gegevens verzamelen;
  • ingebouwde grenzen aan bewaartermijnen.

Welke maatregelen neemt u als organisatie?

Zorg voor menselijk toezicht, goede documentatie en sterke beveiliging. Met die drie maatregelen houdt u grip op de gegevens in uw AI-processen.

Hoe regelt u menselijk toezicht op AI-systemen?

Menselijk toezicht is de basis voor verantwoord AI-gebruik. Bij besluiten die mensen in aanmerkelijke mate raken, moet volgens artikel 22 AVG in beginsel een mens betrokken zijn; voor AI met een hoog risico eist artikel 14 van de AI-verordening menselijk toezicht.Controle op AI-beslissingen is een doorlopende taak. Medewerkers controleren regelmatig of het systeem nog doet wat het moet doen.Ze kijken naar de uitkomsten en letten op ongewone patronen. Leg vast wanneer een medewerker moet ingrijpen.Dat is bijvoorbeeld nodig bij twijfelachtige beslissingen of onverwachte resultaten. Tijdig ingrijpen moet technisch mogelijk zijn.Medewerkers moeten een AI-systeem kunnen stilzetten als er problemen ontstaan. Daarvoor hebben zij toegang nodig tot logbestanden, zodat zij snel kunnen handelen.Plan daarnaast vaste evaluatiemomenten. Bekijk dan een steekproef van de beslissingen en toets of die juist en eerlijk zijn.

Wat hoort er in uw documentatie en AI-beleid?

Een helder AI-beleid beschrijft hoe uw organisatie AI gebruikt. Het bevat de regels en procedures voor medewerkers.Belangrijke onderdelen van het beleid zijn:
  • welke gegevens het systeem gebruikt;
  • wie verantwoordelijk is voor beslissingen;
  • hoe klanten bezwaar kunnen maken;
  • wanneer menselijk ingrijpen nodig is.
Volgens artikel 30 AVG houden de meeste organisaties een register van verwerkingsactiviteiten bij. Daarin staan onder meer de doelen van elke verwerking, de soorten gegevens en de bewaartermijnen.Transparantie naar klanten vraagt om duidelijke communicatie. Vertel wanneer u AI gebruikt en wat dat voor klanten betekent.Leg ook elke wijziging in uw AI-systemen vast. Zo kunt u later aantonen waarom u bepaalde keuzes heeft gemaakt. Dat is belangrijk, want de AVG verlangt dat u naleving kunt aantonen.

Hoe beveiligt u AI-processen en persoonsgegevens?

Beveiliging begint bij het ontwerp van het AI-systeem. Bouw de maatregelen vanaf het begin in en niet pas achteraf.Toegangscontrole zorgt dat alleen bevoegde medewerkers bij gevoelige gegevens kunnen. Sterke wachtwoorden en tweestapsverificatie horen daarbij.Versleuteling beschermt gegevens tijdens verzending en opslag. Zo beperkt u de gevolgen als er toch iemand ongeoorloofd toegang krijgt.Regelmatige security audits laten zien of de beveiliging nog voldoet. Externe specialisten zoeken daarbij actief naar zwakke plekken.Maak back-ups van belangrijke gegevens en test of u die ook echt kunt terugzetten.Zorg voor een plan voor het geval er toch een datalek ontstaat. Dan weet iedereen wat er moet gebeuren en wie de melding doet.Train medewerkers in veilig gebruik van AI. Zij moeten weten hoe zij met gevoelige informatie omgaan en wat zij doen bij een verdachte situatie.

Welke bijzondere vragen spelen er?

AI roept juridische vragen op die verder gaan dan de gewone privacyregels. Biometrische gegevens vragen om extra bescherming en door AI gemaakte content raakt aan het auteursrecht.

Wanneer mag AI biometrische gegevens gebruiken?

Biometrische gegevens voor unieke identificatie zijn bijzondere persoonsgegevens. Het gebruik ervan is volgens artikel 9 AVG in beginsel verboden.Ze zijn uniek en u kunt ze niet veranderen. Daarom brengen gezichtsherkenning en vingerafdrukken hogere privacyrisico’s mee. In Nederland gelden twee belangrijke uitzonderingen:
  • Uitdrukkelijke toestemming van de betrokkene
  • Noodzaak voor authenticatie of beveiliging (artikel 29 UAVG), volgens de AP alleen bij een zwaarwegend algemeen belang
De AP noemt de beveiliging van een kerncentrale als voorbeeld waarbij biometrische toegangscontrole kan zijn toegestaan. Een supermarkt mag gezichtsherkenning in de regel niet gebruiken om diefstal te voorkomen; de AP gaf in 2020 een formele waarschuwing aan een supermarkt die dat deed.Risico’s van biometrische gegevens:
  • u kunt biometrische gegevens niet wijzigen zoals een wachtwoord;
  • ze kunnen meer prijsgeven dan nodig, zoals informatie over gezondheid of afkomst;
  • een datalek heeft blijvende gevolgen.
Gebruikt u uw vingerafdruk of gezicht alleen om uw eigen telefoon te ontgrendelen, dan is dat meestal een puur persoonlijke activiteit. Daarop is de AVG volgens artikel 2 lid 2 onder c niet van toepassing.

Hoe zit het met auteursrecht en AI-gegenereerde content?

AI-systemen worden getraind op grote hoeveelheden tekst en beeld, waaronder beschermd werk. Dat roept auteursrechtelijke vragen op.Trainingsdata en auteursrecht: Voor tekst- en datamining geldt een uitzondering in de Auteurswet. Volgens artikel 15o Auteurswet mag dat niet als de maker of rechthebbende het gebruik op een passende manier heeft voorbehouden, bijvoorbeeld met een machineleesbare vermelding. Gebruikt een ontwikkelaar werk ondanks zo’n voorbehoud, dan kan sprake zijn van inbreuk.Eigendom van AI-output: Het is nog onduidelijk wie rechten heeft op content die door AI is gemaakt. Auteursrecht vereist een eigen creatieve keuze van een mens. Of dat bij AI-output het geval is, hangt af van de rol van de gebruiker.Bedrijfsgeheimen: Organisaties lopen het risico dat vertrouwelijke informatie in een AI-systeem terechtkomt. Afhankelijk van de voorwaarden van de aanbieder kan die informatie worden gebruikt om het systeem verder te trainen.Gevolgen in de praktijk:
  • claims van makers van content;
  • onzekerheid over wat u commercieel mag gebruiken;
  • risico op inbreuk op intellectuele eigendomsrechten.
Wees daarom voorzichtig met het invoeren van gevoelige gegevens in externe AI-tools. Lees vooraf de gebruiksvoorwaarden van de aanbieder.

Wat gebeurt er bij een privacyschending door AI?

Privacy-incidenten met AI leiden vaak tot ingewikkelde procedures. Door het technische karakter van AI is lastig vast te stellen wie aansprakelijk is.Meldplicht: Volgens artikel 33 AVG moet een organisatie een datalek zonder onredelijke vertraging en zo mogelijk binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens. Bij een hoog risico voor de betrokkenen moet zij hen volgens artikel 34 AVG ook zelf informeren. Bij AI-systemen is soms lastig te bepalen wanneer precies sprake is van een lek.Bewijs en aansprakelijkheid: Het is vaak moeilijk te achterhalen hoe een AI-systeem tot een beslissing is gekomen. Een procedure wordt daardoor snel complex. Volgens artikel 82 AVG heeft u recht op vergoeding van materiële en immateriële schade door een overtreding van de AVG.Sancties en boetes: De AVG kent boetes tot € 20 miljoen of 4% van de wereldwijde jaaromzet, als dat bedrag hoger is (artikel 83 AVG). De AP legt in Nederland die boetes op.Internationale aspecten: AI-diensten werken vaak over de grens. Worden gegevens buiten de Europese Economische Ruimte verwerkt, dan gelden extra regels voor die doorgifte. Welke toezichthouder bevoegd is, hangt af van waar de organisatie is gevestigd.

Waar let u als organisatie op?

  • Leg per AI-toepassing vast op welke grondslag uit artikel 6 AVG u persoonsgegevens verwerkt.
  • Voer vóór de inzet een DPIA uit als de verwerking een hoog risico meebrengt (artikel 35 AVG).
  • Neem de AI-toepassing op in uw register van verwerkingsactiviteiten (artikel 30 AVG).
  • Sluit een verwerkersovereenkomst met de aanbieder van de AI-tool (artikel 28 AVG).
  • Meld een datalek zo mogelijk binnen 72 uur bij de Autoriteit Persoonsgegevens (artikel 33 AVG).

Waar let u als betrokkene op?

  • Vraag inzage in uw gegevens; de organisatie moet in beginsel binnen één maand reageren (artikel 12 lid 3 en artikel 15 AVG).
  • Vraag om menselijke tussenkomst bij een volledig automatisch besluit dat u in aanmerkelijke mate treft (artikel 22 AVG).
  • Maak bezwaar tegen profilering die op een gerechtvaardigd belang is gebaseerd (artikel 21 AVG).
  • Dien een klacht in bij de Autoriteit Persoonsgegevens als de organisatie niet of onvoldoende reageert (artikel 77 AVG).
  • Bewaar de correspondentie als u schadevergoeding wilt vorderen (artikel 82 AVG).

Wat kunnen wij voor u doen bij AI en privacy?

Wij helpen organisaties AI in te zetten binnen de AVG en de AI-verordening, en staan betrokkenen bij die hun rechten willen uitoefenen.
  • Wij toetsen of uw AI-toepassing een geldige grondslag heeft en voldoet aan de beginselen van artikel 5 AVG.
  • Wij begeleiden de DPIA en beoordelen in welke risicoklasse van de AI-verordening het systeem valt.
  • Wij stellen verwerkersovereenkomsten en inkoopvoorwaarden op voor de samenwerking met de aanbieder van de AI-tool.
  • Wij stellen uw privacyverklaring en AI-beleid op, inclusief de uitleg over geautomatiseerde besluiten.
  • Wij adviseren bij een datalek over de melding aan de Autoriteit Persoonsgegevens en het informeren van betrokkenen.
  • Wij staan betrokkenen bij bij een inzageverzoek, een klacht bij de AP of een vordering tot schadevergoeding op grond van artikel 82 AVG.

Samengevat

  • Elke verwerking van persoonsgegevens door AI valt onder de AVG en heeft een van de zes grondslagen uit artikel 6 AVG nodig.
  • De AI-verordening voegt eisen toe; de verboden gelden sinds 2 februari 2025, de hoog-risico-eisen vanaf 2 december 2027 of 2 augustus 2028.
  • Biometrische gegevens en gezondheidsgegevens zijn bijzondere persoonsgegevens met een verwerkingsverbod en beperkte uitzonderingen.
  • U heeft onder meer recht op inzage, correctie, verwijdering en een menselijke blik op volledig automatische besluiten.
  • Een datalek meldt de organisatie zo mogelijk binnen 72 uur bij de Autoriteit Persoonsgegevens.

Veelgestelde vragen

Hoe beschermen AI-systemen persoonlijke gegevens?

Met technische en organisatorische maatregelen, zoals artikel 32 AVG voorschrijft. Denk aan versleuteling van gegevens tijdens opslag en verzending.

Minimale gegevensverwerking is belangrijk: het systeem verwerkt alleen wat nodig is voor het doel. Toegangscontrole beperkt wie de gegevens mag inzien.

Alleen bevoegde medewerkers krijgen toegang tot persoonlijke informatie. Privacy by design zorgt dat de bescherming vanaf het begin is ingebouwd.

Daarnaast horen systemen standaard privacyvriendelijke instellingen te hebben.

Welke controle heeft u over de gegevens die AI verwerkt?

U heeft volgens artikel 15 AVG het recht op inzage in uw persoonsgegevens. U mag opvragen welke gegevens over u zijn opgeslagen en waarvoor ze worden gebruikt.

Met het recht op rectificatie (artikel 16 AVG) laat u onjuiste gegevens corrigeren.

Het recht op vergetelheid (artikel 17 AVG) maakt het mogelijk gegevens te laten verwijderen, bijvoorbeeld als ze niet meer nodig zijn voor het oorspronkelijke doel. Met het recht op overdraagbaarheid (artikel 20 AVG) neemt u uw gegevens mee naar een andere dienst, in een gangbaar formaat.

U kunt bezwaar maken tegen bepaalde verwerkingen (artikel 21 AVG). Bij een volledig automatisch besluit met aanzienlijke gevolgen kunt u menselijke tussenkomst vragen (artikel 22 AVG). De organisatie moet in beginsel binnen één maand op uw verzoek reageren.

Welke wetgeving geldt voor AI en de privacy van gegevens?

De Algemene verordening gegevensbescherming (AVG) regelt de verwerking van persoonsgegevens, ook in AI-systemen. Deze verordening geldt in de hele EU.

De AI-verordening stelt aanvullende eisen, afhankelijk van het risiconiveau van het systeem. Systemen met een hoog risico moeten aan de strengste regels voldoen.

In Nederland vult de Uitvoeringswet AVG de Europese regels aan. De Autoriteit Persoonsgegevens houdt toezicht op de naleving van de AVG.

Sectorale wetgeving kan extra eisen stellen, bijvoorbeeld in de zorg of de financiële sector.

Hoe signaleert en behandelt een organisatie beveiligingsincidenten met persoonsgegevens?

Organisaties gebruiken monitoring om ongewone activiteiten te signaleren. Zij analyseren doorlopend wie toegang heeft tot welke gegevens.

Automatische waarschuwingen gaan af bij verdachte handelingen. Beheerders krijgen dan direct een melding van een mogelijk datalek.

Een incidentplan zorgt dat de organisatie snel kan reageren. Daarin staat hoe een datalek wordt ingedamd en opgelost.

Een datalek moet zo mogelijk binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens (artikel 33 AVG). Betrokkenen worden geïnformeerd als het lek een hoog risico voor hen meebrengt.

Onderzoek naar de oorzaak helpt herhaling te voorkomen. Specialisten zoeken uit hoe het incident kon gebeuren.

Wat betekent de AVG voor AI-toepassingen?

Een organisatie heeft een rechtmatige grondslag nodig voor elke gegevensverwerking. Toestemming, gerechtvaardigd belang of een wettelijke verplichting zijn mogelijke grondslagen.

Een gegevensbeschermingseffectbeoordeling (DPIA) is verplicht als de verwerking een hoog risico meebrengt (artikel 35 AVG). Zo’n beoordeling brengt de privacyrisico’s vooraf in kaart.

De informatieplicht eist duidelijke uitleg over de verwerking. Bij automatische besluiten moet de organisatie ook uitleggen hoe het systeem in grote lijnen werkt en wat de gevolgen zijn.

Doelbinding betekent dat gegevens alleen worden gebruikt voor het doel waarvoor ze zijn verzameld. Een AI-systeem mag gegevens niet zomaar voor iets anders gebruiken.

Bij overtredingen kan de Autoriteit Persoonsgegevens boetes opleggen tot € 20 miljoen of 4% van de wereldwijde jaaromzet.

Hoe zorgt een organisatie voor transparantie bij het gebruik van gegevens door AI?

Een duidelijke privacyverklaring legt uit welke gegevens worden verzameld en waarom. Schrijf die in begrijpelijke taal, zonder technisch jargon.

Een algoritmeregister geeft inzicht in de gebruikte AI-systemen. De Nederlandse overheid publiceert haar algoritmes in het Algoritmeregister.

Uitlegbare AI-modellen maken beslissingen navolgbaar. Gebruikers begrijpen dan beter waarom het systeem tot een bepaalde uitkomst komt.

Het register van verwerkingsactiviteiten legt vast welke gegevens worden verwerkt. Zo is te zien wat er met persoonsgegevens gebeurt.

Onafhankelijke specialisten kunnen audits uitvoeren. Zij toetsen of het AI-systeem aan de privacyregels voldoet.

Meer over de juridische kant van gegevensbescherming leest u op de pagina van onze advocaat privacyrecht.

Meer over hoe Law & More u hierbij helpt, leest u op de pagina ICT-recht advocaat.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.