AI-agents en privacy: wat je als ondernemer moet regelen
Mag een AI-agent persoonsgegevens verwerken? Een praktische checklist voor ondernemers: verwerkersovereenkomst, opslag, bewaartermijn en een
AI-agents en privacy: wat je als ondernemer moet regelen
Kort antwoord: zodra een AI-agent persoonsgegevens ziet, geldt de AVG. Regel vooraf welke gegevens hij mag zien, waar ze naartoe gaan, een verwerkersovereenkomst met de aanbieder, hoe lang er iets wordt bewaard en wie meekijkt. Zet gevoelige gegevens niet in een gratis consumententool. Dit is een praktische checklist, geen juridisch advies.
Bij elke AI-oplossing die ik bouw, is privacy het eerste gesprek, niet het laatste. Niet omdat ik jurist ben, maar omdat ik als bestuurder heb gezien wat er gebeurt als dat achteraf wordt geregeld: het ligt stil of het wordt een probleem.
Wanneer is dit van toepassing?
Zodra de agent iets ziet waarmee je een persoon kunt herkennen: namen, e-mailadressen, telefoonnummers, gespreksnotities, klantdossiers. Dat is in de meeste bedrijfsprocessen het geval, ook bij simpele taken zoals mail ordenen.
Wat regel je vooraf?
- Welke gegevens ziet de agent? Alleen wat nodig is voor de taak. Geef hem niet het hele mailarchief als hij alleen aanvragen hoeft te ordenen.
- Wie is de aanbieder van het taalmodel, en waar draait het? Vraag naar opslag, doorgifte buiten de EU en of gegevens worden gebruikt om het model te trainen.
- Is er een verwerkersovereenkomst? Als een aanbieder namens jou gegevens verwerkt, hoort die er te zijn.
- Hoe lang bewaar je wat? Gespreksnotities, logbestanden en concepten: leg een termijn vast.
- Wie kan erbij? Beperk de toegang tot wie het nodig heeft.
- Wie controleert het resultaat? Een mens, vóór er iets de deur uitgaat. Zie human-in-the-loop.
- Weten mensen dat er een assistent meeleest? Wees transparant in je privacyverklaring en naar de mensen zelf.
Wat doe je niet?
- Klantgegevens in een gratis chattool plakken waarvan je de voorwaarden niet kent.
- Een agent toegang geven tot alles omdat het makkelijker instellen is.
- Aannemen dat het wel goed zit omdat de aanbieder bekend is.
Wat is het verschil tussen een gratis tool en een zakelijke oplossing?
| Gratis consumententool | Zakelijke oplossing | |
|---|---|---|
| Voorwaarden | Vaak ruim voor de aanbieder | Af te spreken |
| Verwerkersovereenkomst | Meestal niet beschikbaar | Hoort erbij |
| Controle over gegevens | Beperkt | Afspraak over opslag en bewaartermijn |
| Geschikt voor persoonsgegevens | Beter van niet | Ja, bij goede inrichting |
En de Europese AI-regels?
Naast de AVG bestaat er Europese regelgeving specifiek voor AI. Welke regels voor jou gelden, hangt af van wat je inzet en waarvoor. Voor de meeste administratieve toepassingen is dat beperkt, maar controleer het voor jouw situatie bij een jurist of een officiële bron.
Hoe ga ik hier zelf mee om?
Ik ontwerp elke koppeling zo dat de agent alleen ziet wat nodig is, dat een mens de eindcontrole heeft en dat gegevens niet onnodig rondgaan. Dat leg ik vast voordat iets live gaat. Dat zie je terug in de aanpak voor procesautomatisering.
Een checklist voor je eigen situatie
Loop deze lijst langs voor elke taak waar je een agent aan wilt laten werken:
| Vraag | Antwoord vastleggen |
|---|---|
| Welke persoonsgegevens zijn er in dit proces? | Bijvoorbeeld namen, e-mail, notities |
| Welke heeft de agent echt nodig? | Alleen wat voor de taak nodig is |
| Waar gaan de gegevens naartoe? | Aanbieder en locatie |
| Is er een verwerkersovereenkomst? | Ja of nee, en met wie |
| Hoe lang bewaar je het? | Een termijn |
| Wie heeft toegang? | Namen of rollen |
| Wie controleert het resultaat? | Een medewerker |
Wat vertel je mensen over de agent?
Wees open. In je privacyverklaring leg je uit welke gegevens je verwerkt, waarvoor en met welke partijen. Bij gesprekken met een assistent laat je weten dat er een assistent is. Mensen waarderen eerlijkheid meer dan verrassing.
Wat doe je bij een fout of datalek?
Heb vooraf een plan: wie meldt, wie beoordeelt en wie neemt contact op met betrokkenen? Een agent die een fout maakt met gegevens, is net zo goed een incident als een mens die een mail naar de verkeerde stuurt. Bij twijfel overleg je met een jurist of de functionaris gegevensbescherming.
Hoe beperk je risico's technisch?
- Geef de agent de minste rechten die hij nodig heeft.
- Houd een logboek bij van wat hij doet.
- Zet een goedkeuringsstap voor alles wat naar buiten gaat.
- Test eerst met nepgegevens.
- Controleer regelmatig of de toegang nog klopt.
Veelgestelde vragen
Mag ik klantgegevens in ChatGPT zetten? Dat hangt af van de versie en de afspraken. In een gratis versie liever niet. Lees de voorwaarden van het abonnement dat je gebruikt.
Moet ik een verwerkersovereenkomst afsluiten? Als een aanbieder namens jou persoonsgegevens verwerkt: ja. Vraag er bij de aanbieder naar.
Wie is verantwoordelijk als de agent iets fout doet? Jij blijft verantwoordelijk als organisatie. Daarom is de controlestap essentieel.
Heb ik een functionaris gegevensbescherming nodig? Dat hangt af van je organisatie en wat je verwerkt. Bij twijfel vraag je advies bij een jurist of de toezichthouder.
Kan ik testen zonder echte gegevens? Ja, en dat raad ik aan. Begin met nepgegevens en ga pas live als de werking en de controle kloppen.
Hulp bij het regelen?
Plan 30 minuten via weareimpact.nl/contact. Vertel Iris welke gegevens in je proces rondgaan, dan praten we over wat je moet regelen.
Wil je dit in je eigen organisatie werkend krijgen? Ik help als AI consultant sociaal domein.
Bekijk de aanpakVerdiep je verder in de kennisbank
Wil je meer weten over dit onderwerp?
Plan een vrijblijvend gesprek en ontdek hoe AI jouw organisatie kan versterken.
Neem contact op