AI en uw stem of gezicht: wanneer is gebruik toegestaan?

De nieuwe grens van privacy: wanneer mag AI uw stem of gezicht gebruiken

Gepubliceerd op 19 oktober 2025 · Laatst bijgewerkt op 8 oktober 2026

Een organisatie mag uw stem of gezicht niet zomaar met AI gebruiken om u te herkennen. Zodra een systeem uw gezicht of stem omzet in een biometrisch profiel om u uniek te identificeren, geldt volgens artikel 9 AVG een verbod; de belangrijkste uitzonderingen zijn uw uitdrukkelijke toestemming en verwerking die noodzakelijk is voor authenticatie of beveiliging.

Een gewone foto of geluidsopname valt niet automatisch onder dat strenge regime. Het verschil zit in wat er met het beeld of geluid gebeurt. In dit artikel leggen wij uit welke regels gelden, waar de grenzen liggen en wat u kunt doen als een organisatie die grens overschrijdt.

Welke regels beschermen uw stem en gezicht?

Drie regelingen bepalen samen de grens: de Algemene Verordening Gegevensbescherming (AVG), de Europese AI-verordening en het portretrecht uit de Auteurswet. De AVG regelt of uw gegevens verwerkt mogen worden, de AI-verordening verbiedt of beperkt bepaalde AI-systemen, en het portretrecht gaat over het publiceren van beelden waarop u herkenbaar bent.

Een artistieke weergave van een gezicht opgebouwd uit digitale netwerklijnen, wat de link tussen biometrie en technologie symboliseert.

Technologie zoals deepfakes, slimme camera’s en spraakassistenten wordt steeds gewoner. Toch is voor veel mensen onduidelijk wat wel en niet mag. De vraag “wanneer mag AI uw stem of gezicht gebruiken?” heeft daarom geen antwoord in één zin. Het hangt af van het doel, van de techniek en van de vraag of u echt vrij hebt kunnen kiezen.

De AVG vormt de basis. Daarnaast geeft de Uitvoeringswet AVG (UAVG) in Nederland een eigen uitzondering voor biometrie. De AI-verordening voegt daar regels over de technologie zelf aan toe. Het portretrecht kan u daarbovenop beschermen als een beeld van u wordt gepubliceerd.

Waarom krijgen deze gegevens extra bescherming?

Uw gezicht en stem zijn blijvend aan u verbonden. Een gelekt wachtwoord kunt u veranderen, uw gezicht of stem niet. Misbruik van deze gegevens werkt daardoor lang door en is moeilijk terug te draaien.

Biometrische systemen meten kenmerken die per persoon verschillen. Denk aan:

  • de afstand tussen uw ogen en de verhoudingen van uw gezicht;
  • de toonhoogte, klank en intonatie van uw stem;
  • de vorm van uw oren of het patroon van uw iris.

Juist omdat deze kenmerken zo persoonlijk en onveranderlijk zijn, rekent de AVG biometrische gegevens voor unieke identificatie tot de bijzondere persoonsgegevens. Voor die categorie gelden de zwaarste regels.

Wat zegt de toezichthouder?

De Autoriteit Persoonsgegevens (AP) is de Nederlandse privacytoezichthouder. Volgens de AP is het gebruik van camera’s met gezichtsherkenning door organisaties vrijwel altijd verboden. Meer over de regels voor biometrie en AI leest u op de website van de Autoriteit Persoonsgegevens.

Uw biometrische gegevens werken als een sleutel tot uw digitale identiteit. Het is belangrijk om te weten wie een kopie van die sleutel heeft en waarvoor die wordt gebruikt.

Hieronder bespreken wij eerst wat biometrische gegevens precies zijn. Daarna volgen de wettelijke regels, een aantal herkenbare situaties en de stappen die u zelf kunt zetten.

Wanneer is een foto of opname een biometrisch gegeven?

Een foto of opname wordt een biometrisch gegeven zodra die met een specifieke technische bewerking wordt omgezet in kenmerken waarmee u uniek te identificeren bent. Een vakantiefoto op zichzelf is dus geen biometrisch gegeven; een digitale gezichtsscan die u herkent wel.

Een abstracte visualisatie van een gezicht dat wordt gescand door AI-technologie, met oplichtende datapunten.

Artikel 4, onderdeel 14, AVG omschrijft biometrische gegevens als persoonsgegevens die het resultaat zijn van een specifieke technische verwerking van fysieke, fysiologische of gedragskenmerken. Die kenmerken moeten unieke identificatie van een persoon mogelijk maken of bevestigen. Overweging 51 van de AVG zegt uitdrukkelijk dat foto’s niet steeds als bijzondere persoonsgegevens gelden. Dat is alleen zo als ze met technische middelen worden verwerkt om iemand te identificeren of te authentiseren.

Het gaat dus niet om de foto of de geluidsopname zelf. Het gaat om de meting die eruit wordt gehaald: de exacte verhoudingen in uw gezicht, de eigenschappen van uw stem of de lijnen van uw vingerafdruk. Die meting maakt het verschil tussen een gewoon persoonsgegeven en een bijzonder persoonsgegeven.

Hoe wordt een foto een biometrisch profiel?

Een gewone foto laat zien hoe u eruitziet. Een biometrische scan legt vast wie u bent. Een systeem voor gezichtsherkenning let niet op uw glimlach of haarkleur. Het meet de afstand tussen uw ogen, de breedte van uw neus en tientallen andere punten, en zet die om in een wiskundige code: uw digitale gezichtsprofiel.

Voor uw stem werkt dat op dezelfde manier. Een systeem kan een stemafdruk (‘voiceprint’) maken. Dat is een digitale weergave van de eigenschappen van uw stem, zoals toonhoogte, spreeksnelheid en de manier waarop u klinkers uitspreekt.

Met die profielen bepaalt een AI-systeem of u het echt bent. Zo wordt een simpele afbeelding of opname een verifieerbare identiteit. Die stap verklaart waarom het juridisch zoveel uitmaakt wat er met uw beeld of stem gebeurt.

Hoe herkent AI een gezicht of stem?

AI herkent patronen in grote hoeveelheden gegevens. Om gezichten te leren herkennen, wordt een model getraind op grote aantallen foto’s. Zo leert het de kleine verschillen die een gezicht uniek maken. Scant het systeem daarna uw gezicht, dan vergelijkt het de gemeten punten met wat het heeft geleerd.

Sommige systemen gaan verder dan herkenning. Zij proberen emoties af te lezen uit kleine veranderingen in gezichtsuitdrukking of stem. Zulke emotieherkenning staat juridisch extra onder druk, omdat zij diep ingrijpt in uw privacy en omdat de betrouwbaarheid ervan omstreden is.

Een biometrisch gegeven is niet de foto zelf, maar de informatie die eruit wordt gehaald om u te herkennen.

Dat onderscheid is belangrijk. Een foto op uw openbare socialemediaprofiel is misschien voor iedereen zichtbaar. Het systematisch scannen van die foto en het omzetten ervan in een biometrisch profiel is juridisch iets heel anders.

Welke soorten biometrische gegevens gebruikt AI?

Gezicht, stem, vingerafdruk en iris zijn de bekendste vormen. De tabel hieronder laat per soort zien hoe AI het gegeven gebruikt, waar u het tegenkomt en welk risico eraan vastzit.

Type biometrisch gegevenHoe AI het gebruiktVoorbeeld toepassingBelangrijkste privacyrisico
GezichtsgeometrieMeten van vaste punten (ogen, neus, mond) om een digitaal profiel te maken.Ontgrendelen van een smartphone, toegangscontrole.Ongewenst volgen in openbare ruimtes, identiteitsfraude.
Stemafdruk (voiceprint)Analyseren van frequenties, toonhoogte en spreeksnelheid voor identificatie.Verificatie bij een bank, bediening van apparaten.Klonen van de stem zonder toestemming (deepfakes), afluisteren.
VingerafdrukScannen van de lijnen en groeven op een vingertop.Inloggen op laptops, betaalsystemen.Diefstal van de afdruk uit databases; een vingerafdruk kunt u niet veranderen.
IrispatroonAnalyseren van het patroon in het gekleurde deel van het oog.Zwaar beveiligde toegangssystemen (bijvoorbeeld op luchthavens).Diefstal van zeer gevoelige gegevens, die na een datalek niet meer te beschermen zijn.

Wie deze verschillen kent, begrijpt beter waarom de wet zo voorzichtig is met deze gegevens. De risico’s zijn blijvend, omdat u geen van deze kenmerken kunt vervangen.

Wat zegt de wet over AI, stem en gezicht?

De hoofdregel staat in artikel 9, eerste lid, AVG: het verwerken van biometrische gegevens om iemand uniek te identificeren is verboden. Dat mag alleen als een van de uitzonderingen uit artikel 9, tweede lid, AVG of de UAVG van toepassing is.

Een illustratie van een schild dat een digitaal gezicht beschermt, wat de juridische bescherming van biometrische data symboliseert.

Op de vraag “wanneer mag AI uw stem of gezicht gebruiken?” is de wet daarmee vrij duidelijk. Het verbod is het vertrekpunt. Een organisatie die uw gezicht of stem wil gebruiken om u te herkennen, moet zelf kunnen aantonen dat zij onder een uitzondering valt.

De twee uitzonderingen die in de praktijk het vaakst spelen zijn:

  • Uitdrukkelijke toestemming van uzelf (artikel 9, tweede lid, onder a, AVG).
  • Authenticatie of beveiliging: volgens artikel 29 UAVG geldt het verbod niet als de verwerking noodzakelijk is voor authenticatie of beveiligingsdoeleinden.

Die tweede uitzondering is smal. De AP noemt als voorbeeld van een zwaarwegend belang de beveiliging van een kerncentrale of van staatsgeheime informatie. Een organisatie moet bovendien kunnen uitleggen waarom een minder ingrijpend middel, zoals een pasje of pincode, niet volstaat.

Wanneer is toestemming geldig?

Toestemming is alleen geldig als zij vrij, specifiek, geïnformeerd en ondubbelzinnig is. Voor biometrie moet de toestemming daarnaast uitdrukkelijk zijn; een vinkje verstopt in de algemene voorwaarden is niet genoeg.

Een organisatie moet u daarom in begrijpelijke taal vertellen:

  • welke gegevens zij wil gebruiken (bijvoorbeeld de geometrie van uw gezicht);
  • waarvoor zij die gegevens nodig heeft (bijvoorbeeld alleen om uw telefoon te ontgrendelen);
  • hoe lang zij de gegevens bewaart en of zij die met anderen deelt.

Een vage zin als “wij gebruiken uw gegevens om onze diensten te verbeteren” voldoet dus niet. U moet een actieve, bewuste keuze kunnen maken voor één afgebakend doel.

Toestemming is geen blanco cheque. Zie het als een sleutel voor één bepaald slot. Voor elk ander slot moet opnieuw om toestemming worden gevraagd.

U kunt uw toestemming bovendien op elk moment intrekken. Intrekken moet even eenvoudig zijn als toestemming geven. Vanaf dat moment moet de organisatie stoppen met de verwerking die op uw toestemming rust. Zo houdt u zelf de regie over uw gegevens.

Welke AI-systemen verbiedt de AI-verordening?

Sinds 2 februari 2025 gelden de verboden uit artikel 5 van de Europese AI-verordening. Voor stem en gezicht zijn vooral drie verboden van belang: emotieherkenning op het werk en in het onderwijs, het ongericht scrapen van gezichtsafbeeldingen voor gezichtsherkenningsdatabanken, en realtime biometrische identificatie op afstand in openbare ruimten voor rechtshandhaving.

De AI-verordening kijkt niet alleen naar de gegevens, maar ook naar de technologie. De verordening deelt AI-systemen in naar het risico dat zij voor burgers opleveren. Sommige toepassingen zijn volledig verboden, omdat zij een te groot gevaar vormen voor grondrechten.

De verboden in artikel 5, eerste lid, luiden kort gezegd:

  • Onder e: AI-systemen die databanken voor gezichtsherkenning aanleggen of uitbreiden door ongericht gezichtsafbeeldingen van internet of camerabeelden te scrapen.
  • Onder f: AI-systemen die emoties van mensen afleiden op de werkplek en in onderwijsinstellingen, behalve om medische redenen of veiligheidsredenen.
  • Onder h: realtime biometrische identificatie op afstand in openbaar toegankelijke ruimten voor rechtshandhaving, met een beperkt aantal strikt omschreven uitzonderingen.

Let op de reikwijdte van het laatste verbod. Het richt zich op gebruik voor rechtshandhaving. Gebruikt een bedrijf gezichtsherkenning in een winkel of op straat, dan toetst u dat vooral aan de AVG en de UAVG. Daar geldt, zoals hierboven beschreven, al een verbod met smalle uitzonderingen.

Andere systemen gelden als ‘hoog risico’. Denk aan AI bij sollicitaties, bij het beoordelen van kredietwaardigheid of bij de politie. Zulke systemen moeten voldoen aan strenge eisen voor transparantie, menselijk toezicht en betrouwbaarheid. Wilt u meer weten over de verschillende fasen, bekijk dan de details van de AI-verordening en de gefaseerde invoering ervan.

Wat voegt het portretrecht toe?

Het portretrecht gaat over de publicatie van een beeld waarop u herkenbaar bent. Ook als de verwerking volgens de AVG in orde is, kunt u zich soms tegen publicatie verzetten.

Voor een portret dat niet in uw opdracht is gemaakt, geldt artikel 21 van de Auteurswet. Publicatie is dan niet toegestaan als u een redelijk belang heeft om u daartegen te verzetten. Dat kan een privacybelang zijn, maar ook een commercieel belang of uw reputatie.

Een voorbeeld ter illustratie: een kunstenaar gebruikt met uw toestemming een foto van u als input voor een AI-beeldgenerator. Het resultaat is sterk bewerkt, maar u bent nog herkenbaar. Wordt dat beeld gepubliceerd in een context waarmee u absoluut niet geassocieerd wilt worden, dan kunt u zich mogelijk op uw portretrecht beroepen.

Het portretrecht kijkt dus naar de context van de publicatie. Het biedt een extra laag bescherming naast de AVG, ook als de verwerking aan de voorkant in orde leek.

Wat betekent dit in de praktijk?

Of AI uw stem of gezicht mag gebruiken, hangt sterk af van het doel en de situatie. Hieronder bespreken wij een aantal situaties die u in het dagelijks leven kunt tegenkomen.

Een illustratie van een gezicht dat wordt gescand in een winkel, wat de toepassing van AI in de detailhandel weergeeft.

Neem het ontgrendelen van uw smartphone met uw gezicht. Dat mag in de regel gewoon. U heeft de functie zelf ingesteld en daarmee bewust gekozen voor het scannen van uw gezicht, voor één specifiek doel: bevestigen dat u het bent. Bij veel toestellen blijft dat profiel bovendien op het apparaat zelf.

Mag een winkel gezichtsherkenning gebruiken?

In de regel niet. Het systematisch scannen van alle bezoekers om bijvoorbeeld bekende winkeldieven te herkennen, valt onder het verbod van artikel 9 AVG, en een winkel kan daarvoor meestal geen uitzondering inroepen.

Bezoekers van een winkel geven geen uitdrukkelijke toestemming door naar binnen te lopen. De beveiligingsuitzondering van artikel 29 UAVG is bedoeld voor een zwaarwegend belang, zoals de beveiliging van een kerncentrale. Het beschermen van winkelvoorraad zal daar zelden aan voldoen.

Wil een organisatie toch biometrie inzetten, dan moet zij vooraf een gegevensbeschermingseffectbeoordeling (DPIA) uitvoeren. Daarmee toetst zij of het gebruik echt noodzakelijk en proportioneel is. Meer over de discussie rond gezichtsherkenning leest u in de blog van ICTRecht.nl over de toekomst van gezichtsherkenning.

De AI-verordening, zoals toegelicht door de Autoriteit Persoonsgegevens, verbiedt een aantal van deze systemen helemaal en merkt andere aan als ‘hoog risico’.

Screenshot from https://www.autoriteitpersoonsgegevens.nl/themas/algoritmes-ai/ai-verordening

De tijdlijn van de Autoriteit Persoonsgegevens laat zien dat de regels stap voor stap ingaan. De verboden op de meest riskante AI-systemen gingen als eerste gelden. Daaruit blijkt hoe zwaar de wetgever de bescherming tegen de meest ingrijpende technologie laat wegen.

Slimme deurbellen zijn een voorbeeld van een grijs gebied. Zij filmen vaak ook de openbare weg en daarmee voorbijgangers. Voor de eigenaar is dat handig, maar juridisch ligt het ingewikkeld, omdat u dan gegevens van anderen verwerkt zonder dat zij daarvoor hebben gekozen.

Mag een bedrijf uw stem klonen voor reclame?

Alleen als u daar vooraf duidelijk en specifiek mee instemt. Een algemene toestemming in de kleine lettertjes is niet genoeg.

Stel dat een marketingbureau uw stem wil klonen voor een radioreclame. Leg dan in een overeenkomst vast:

  • voor welke reclame uw stem wordt gebruikt;
  • hoe lang de opname en de kloon gebruikt mogen worden;
  • of de gekloonde stem ook voor toekomstige projecten mag worden ingezet, en wat er daarna met de kloon gebeurt.

Zonder zulke afspraken is het klonen van een stem een schending van uw privacyrechten. Het portretrecht ziet op afbeeldingen, dus of het ook uw stem beschermt, is niet vanzelfsprekend. Een beroep op de AVG of op onrechtmatige daad (artikel 6:162 BW) ligt bij een stemkloon meer voor de hand.

Mogen openbare foto’s worden gebruikt om AI te trainen?

Dat een foto openbaar staat, betekent niet dat iedereen hem mag gebruiken voor gezichtsherkenning. De AVG eist een geldige grondslag, en “het staat toch online” is dat niet.

Voor het ongericht scrapen van gezichtsafbeeldingen om gezichtsherkenningsdatabanken aan te leggen, geldt sinds februari 2025 bovendien het verbod uit artikel 5 van de AI-verordening. Het Amerikaanse bedrijf Clearview AI verzamelde op deze manier foto’s van internet. De AP legde het bedrijf in 2024 een boete op van 30,5 miljoen euro, omdat het gezichtsfoto’s van onder meer Nederlanders onrechtmatig had verzameld.

Elke situatie laat zien dat de context bepalend is. Per geval wordt gewogen hoe het belang van de organisatie zich verhoudt tot uw grondrechten. De uitdrukkelijke en geïnformeerde toestemming van de betrokkene weegt daarbij zwaar.

Hoe houdt u zelf de regie over uw gegevens?

Door bewust om te gaan met apps en instellingen en door uw AVG-rechten te gebruiken. De wet geeft u bescherming, maar u beperkt het risico het meest door zelf te bepalen wat u deelt.

Het begint met overzicht. Welke apps en diensten gebruikt u, en welke toestemmingen heeft u gegeven? Wie algemene voorwaarden snel accepteert, geeft soms meer toestemming voor het gebruik van foto’s en stemopnames dan hij beseft.

Door kritisch te kijken naar wat u installeert en deelt, legt u een stevige basis voor uw privacy. Het gaat om uw identiteit; u bepaalt wie daar toegang toe krijgt.

Hoe stelt u uw privacy-instellingen in?

Loop de privacy-instellingen van uw apps en sociale media na. De standaardinstellingen zijn zelden de meest privacyvriendelijke, en vaak heeft u meer keuze dan u denkt.

Een paar concrete stappen die u direct kunt zetten:

  • Beperk de toegang tot uw microfoon en camera: geef apps alleen toegang als u ze actief gebruikt, niet doorlopend op de achtergrond.
  • Controleer instellingen voor gezichtsherkenning: kijk bij platforms zoals Facebook welke functies voor gezichtsherkenning of automatisch taggen er zijn en wat er aanstaat. Meta heeft het oude gezichtsherkenningssysteem van Facebook in november 2021 stopgezet, maar nieuwe functies kunnen een eigen instelling hebben.
  • Scherm uw profiel af: bepaal wie uw foto’s en video’s kan zien. Deel ze met een kleine groep in plaats van met iedereen.

Samen vormen deze aanpassingen een drempel tegen ongewenste verzameling van uw gegevens. Ze verkleinen de kans dat uw stem of gezicht zonder uw medeweten wordt gebruikt om AI-modellen te trainen.

Uw biometrische gegevens zijn uniek. Wie weet hoe hij ze beschermt en welke rechten hij heeft, houdt meer regie.

Wees ook alert op phishing die het op biometrische gegevens heeft gemunt. Denk aan valse verzoeken om uw identiteit te ‘verifiëren’ met een gezichtsscan of een stemopname. Betrouwbare organisaties vragen dat niet via een onbeveiligde e-mail of een vage link.

Welke AVG-rechten kunt u gebruiken?

U heeft onder meer recht op inzage en recht op verwijdering. Een organisatie moet volgens artikel 12, derde lid, AVG binnen een maand op uw verzoek reageren; bij complexe of veel verzoeken mag zij die termijn met twee maanden verlengen, mits zij u dat binnen de eerste maand laat weten.

Met het recht op inzage (artikel 15 AVG) vraagt u een organisatie welke persoonsgegevens zij van u heeft vastgelegd. Dat geldt ook voor stem- en gezichtsgegevens. Een verzoek indienen is eenvoudig: stuur een e-mail of brief waarin u duidelijk maakt dat u gebruikmaakt van uw recht op inzage.

Blijkt uit het antwoord dat de organisatie gegevens van u heeft die u daar liever niet ziet? Dan kunt u een beroep doen op het recht op verwijdering (artikel 17 AVG), ook wel het ‘recht om vergeten te worden’. U vraagt de organisatie dan om uw gegevens uit haar systemen te wissen. Dat recht geldt onder meer als u uw toestemming intrekt of als de gegevens onrechtmatig zijn verwerkt.

Een praktische checklist om uw privacy te versterken:

  1. Loop uw apps na: welke apps hebben toegang tot uw camera, microfoon en foto’s? Trek overbodige toestemmingen direct in.
  2. Controleer uw socialemediaprofielen: zet functies voor gezichtsherkenning uit waar dat kan en scherm uw profiel af voor onbekenden.
  3. Wees kritisch bij nieuwe diensten: lees de privacyverklaring voordat u toestemming geeft voor het gebruik van uw stem of gezicht.
  4. Gebruik uw AVG-rechten: dien een inzageverzoek in bij organisaties die u niet vertrouwt en vraag zo nodig om verwijdering.
  5. Blijf alert op phishing: klik niet op links die om biometrische verificatie vragen en controleer altijd de afzender.

Zo wordt u van een passieve bron van gegevens een actieve beheerder van uw eigen digitale identiteit. U bepaalt dan zelf, binnen de grenzen van de wet, op welke voorwaarden AI uw stem of gezicht mag gebruiken.

Wat staat ons nog te wachten?

De regels voor biometrie zijn streng, maar de technologie ontwikkelt zich sneller dan de wetgeving. Uw eigen alertheid blijft daarom nodig naast de wettelijke bescherming.

De AVG en de AI-verordening vormen een stevig juridisch fundament. Toch ontstaat er steeds opnieuw spanning tussen wat technisch kan en wat juridisch mag. U bent en blijft degene die bepaalt wie toegang krijgt tot uw gegevens.

Welke vragen liggen nog open?

Steeds realistischere deepfakes maken de grens tussen echt en nep lastiger te zien. Dat roept vragen op over vertrouwen, identiteit en wat nog als authentiek geldt.

De AI-verordening bevat regels over transparantie bij door AI gemaakte of gemanipuleerde content. Daarnaast lopen maatschappelijke discussies over bijvoorbeeld het verplicht markeren van AI-content en over bescherming tegen gekloonde stemmen en gezichten bij fraude of politieke manipulatie. Daarbij moet steeds een balans worden gevonden met ruimte voor innovatie.

De toekomst van privacy draait niet alleen om wat wettelijk mag, maar ook om wat wij als samenleving wenselijk en verantwoord vinden.

De discussie gaat verder dan gegevens alleen. Zij raakt aan de vraag hoe u uw eigen identiteit beschermt in een omgeving die steeds meer door algoritmes wordt gevormd. De regels van vandaag zijn een startpunt, geen eindpunt.

De komende jaren vragen om overleg tussen beleidsmakers, technologen en burgers. Met kennis van uw huidige rechten kunt u weloverwogen keuzes maken en meepraten over de nieuwe grens van privacy.

Waar let u op als uw stem of gezicht wordt gebruikt?

  • Vraag met een inzageverzoek welke stem- of gezichtsgegevens een organisatie van u heeft (artikel 15 AVG); zij moet binnen een maand reageren.
  • Trek uw toestemming in als u niet langer wilt dat uw gezicht of stem wordt gebruikt; de verwerking op basis van die toestemming moet dan stoppen.
  • Leg bij het afstaan van uw stem of beeld voor reclame het doel, de duur en het gebruik van een kloon schriftelijk vast.
  • Dien een klacht in bij de Autoriteit Persoonsgegevens als een organisatie uw rechten niet respecteert (artikel 77 AVG).

Waar let u als organisatie op?

  • Ga na of u biometrische gegevens verwerkt om personen uniek te identificeren; dan geldt het verbod van artikel 9 AVG.
  • Vraag uitdrukkelijke en specifieke toestemming, of toets of de uitzondering van artikel 29 UAVG echt van toepassing is.
  • Voer vóór de inzet van biometrie een gegevensbeschermingseffectbeoordeling (DPIA) uit (artikel 35 AVG).
  • Controleer of uw AI-systeem onder een verbod van artikel 5 van de AI-verordening valt, zoals emotieherkenning op de werkplek.

Wat kunnen wij voor u doen bij het gebruik van uw stem of gezicht door AI?

Wij staan zowel betrokkenen als organisaties bij. Concreet doen wij het volgende.

  • Wij beoordelen of het gebruik van uw stem of gezicht onder het verbod van artikel 9 AVG valt en of een uitzondering opgaat.
  • Wij stellen een verzoek om inzage of verwijdering op (artikel 15 en 17 AVG) en bewaken de reactietermijn van een maand.
  • Wij stellen een klacht bij de Autoriteit Persoonsgegevens op als een organisatie niet meewerkt.
  • Wij vorderen staking van het gebruik en schadevergoeding op grond van artikel 82 AVG of onrechtmatige daad (artikel 6:162 BW), en beroepen ons waar dat past op uw portretrecht (artikel 21 Auteurswet).
  • Wij stellen overeenkomsten op voor het gebruik of klonen van een stem of beeld, met afspraken over doel, duur en verwijdering.
  • Voor organisaties toetsen wij biometrische toepassingen aan de AVG, de UAVG en de AI-verordening.

Samengevat

  • Verbod is de hoofdregel: biometrische gegevens verwerken om u uniek te identificeren is volgens artikel 9 AVG verboden, tenzij een uitzondering geldt, zoals uw uitdrukkelijke toestemming.
  • Een foto is niet automatisch biometrie: het strenge regime geldt pas als een beeld of opname technisch wordt verwerkt om u te herkennen.
  • De AI-verordening verbiedt extra: sinds 2 februari 2025 zijn onder meer emotieherkenning op het werk en in het onderwijs en het ongericht scrapen van gezichten voor gezichtsherkenning verboden.
  • U heeft rechten: u kunt inzage en verwijdering vragen; de organisatie moet in de regel binnen een maand reageren.
  • Blijf alert: beheer uw privacy-instellingen actief en wees kritisch op verzoeken om een gezichtsscan of stemopname.

Veelgestelde vragen over AI en privacy

Hieronder vindt u antwoorden op een aantal vragen over AI, stem en gezicht die in de praktijk kunnen spelen.

Mag mijn werkgever mijn gezichtsuitdrukkingen analyseren?

Nee, in de regel niet. Artikel 5, eerste lid, onder f, van de AI-verordening verbiedt sinds 2 februari 2025 AI-systemen die emoties van werknemers afleiden op de werkplek. Een uitzondering geldt alleen voor systemen die om medische of veiligheidsredenen worden gebruikt.

Ook los daarvan heeft een werkgever hier zelden een grondslag voor onder de AVG. Door de gezagsverhouding tussen werkgever en werknemer is toestemming bovendien meestal niet echt vrij, en daardoor juridisch niet geldig.

Wat is het verschil tussen taggen en gezichtsherkenning?

Iemand taggen op een foto is een handmatige handeling: u koppelt zelf een naam aan een gezicht. AI-gezichtsherkenning is een geautomatiseerd proces waarbij een systeem de kenmerken van een gezicht scant en omzet in een digitaal profiel.

Met dat profiel kan dezelfde persoon op talloze andere foto’s of video’s worden herkend, zonder dat er een mens aan te pas komt. Omdat het doel unieke identificatie is, ziet de AVG dit als verwerking van bijzondere persoonsgegevens, waarvoor veel strengere regels gelden.

Taggen is een sticker op een foto plakken. Gezichtsherkenning maakt een digitale vingerafdruk van een gezicht, die daarna overal herkend kan worden.

Kan ik een bedrijf aanspreken voor het klonen van mijn stem?

Ja, dat kan. Gebruikt een bedrijf zonder uw uitdrukkelijke en specifieke toestemming uw stem om een AI-kloon te maken, dan is dat in veel gevallen in strijd met de AVG, zeker als de stemafdruk dient om u als persoon te herkennen of na te bootsen.

U kunt dan een klacht indienen bij de Autoriteit Persoonsgegevens, eisen dat het gebruik direct stopt en schadevergoeding vorderen, bijvoorbeeld op grond van artikel 82 AVG of onrechtmatige daad. Of dat lukt, hangt af van de feiten en het bewijs in uw situatie.

Hoe weet ik of een app mijn biometrische gegevens verzamelt?

Elke organisatie moet u volgens de AVG duidelijk vertellen welke gegevens zij verzamelt en waarvoor. Kijk eerst in de privacyverklaring van de app of dienst en let op termen als ‘biometrische gegevens’, ‘gezichtsherkenning’, ‘stemafdruk’ of ‘Face ID’.

Is de verklaring vaag, of vermoedt u dat er meer gebeurt dan wordt verteld? Dan kunt u opheldering vragen met een AVG-inzageverzoek. Wees in elk geval kritisch als een app zonder duidelijke reden toegang vraagt tot uw camera of microfoon.

Meer over hoe Law & More u hierbij helpt, leest u op de pagina ICT-recht advocaat.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.