Menu
AI & Innovatie in het Sociaal Domein
Terug naar blog
ai
5 min leestijd

AI-agents en privacy: wat je als ondernemer moet regelen

Mag een AI-agent persoonsgegevens verwerken? Een praktische checklist voor ondernemers: verwerkersovereenkomst, opslag, bewaartermijn en een

VM
Vincent van Munster
AI Welzijn Expert
2 juli 2026

AI-agents en privacy: wat je als ondernemer moet regelen

Kort antwoord: zodra een AI-agent persoonsgegevens ziet, geldt de AVG. Regel vooraf welke gegevens hij mag zien, waar ze naartoe gaan, een verwerkersovereenkomst met de aanbieder, hoe lang er iets wordt bewaard en wie meekijkt. Zet gevoelige gegevens niet in een gratis consumententool. Dit is een praktische checklist, geen juridisch advies.

Bij elke AI-oplossing die ik bouw, is privacy het eerste gesprek, niet het laatste. Niet omdat ik jurist ben, maar omdat ik als bestuurder heb gezien wat er gebeurt als dat achteraf wordt geregeld: het ligt stil of het wordt een probleem.

Wanneer is dit van toepassing?

Zodra de agent iets ziet waarmee je een persoon kunt herkennen: namen, e-mailadressen, telefoonnummers, gespreksnotities, klantdossiers. Dat is in de meeste bedrijfsprocessen het geval, ook bij simpele taken zoals mail ordenen.

Wat regel je vooraf?

  1. Welke gegevens ziet de agent? Alleen wat nodig is voor de taak. Geef hem niet het hele mailarchief als hij alleen aanvragen hoeft te ordenen.
  2. Wie is de aanbieder van het taalmodel, en waar draait het? Vraag naar opslag, doorgifte buiten de EU en of gegevens worden gebruikt om het model te trainen.
  3. Is er een verwerkersovereenkomst? Als een aanbieder namens jou gegevens verwerkt, hoort die er te zijn.
  4. Hoe lang bewaar je wat? Gespreksnotities, logbestanden en concepten: leg een termijn vast.
  5. Wie kan erbij? Beperk de toegang tot wie het nodig heeft.
  6. Wie controleert het resultaat? Een mens, vóór er iets de deur uitgaat. Zie human-in-the-loop.
  7. Weten mensen dat er een assistent meeleest? Wees transparant in je privacyverklaring en naar de mensen zelf.

Wat doe je niet?

  • Klantgegevens in een gratis chattool plakken waarvan je de voorwaarden niet kent.
  • Een agent toegang geven tot alles omdat het makkelijker instellen is.
  • Aannemen dat het wel goed zit omdat de aanbieder bekend is.

Wat is het verschil tussen een gratis tool en een zakelijke oplossing?

Gratis consumententoolZakelijke oplossing
VoorwaardenVaak ruim voor de aanbiederAf te spreken
VerwerkersovereenkomstMeestal niet beschikbaarHoort erbij
Controle over gegevensBeperktAfspraak over opslag en bewaartermijn
Geschikt voor persoonsgegevensBeter van nietJa, bij goede inrichting

En de Europese AI-regels?

Naast de AVG bestaat er Europese regelgeving specifiek voor AI. Welke regels voor jou gelden, hangt af van wat je inzet en waarvoor. Voor de meeste administratieve toepassingen is dat beperkt, maar controleer het voor jouw situatie bij een jurist of een officiële bron.

Hoe ga ik hier zelf mee om?

Ik ontwerp elke koppeling zo dat de agent alleen ziet wat nodig is, dat een mens de eindcontrole heeft en dat gegevens niet onnodig rondgaan. Dat leg ik vast voordat iets live gaat. Dat zie je terug in de aanpak voor procesautomatisering.

Een checklist voor je eigen situatie

Loop deze lijst langs voor elke taak waar je een agent aan wilt laten werken:

VraagAntwoord vastleggen
Welke persoonsgegevens zijn er in dit proces?Bijvoorbeeld namen, e-mail, notities
Welke heeft de agent echt nodig?Alleen wat voor de taak nodig is
Waar gaan de gegevens naartoe?Aanbieder en locatie
Is er een verwerkersovereenkomst?Ja of nee, en met wie
Hoe lang bewaar je het?Een termijn
Wie heeft toegang?Namen of rollen
Wie controleert het resultaat?Een medewerker

Wat vertel je mensen over de agent?

Wees open. In je privacyverklaring leg je uit welke gegevens je verwerkt, waarvoor en met welke partijen. Bij gesprekken met een assistent laat je weten dat er een assistent is. Mensen waarderen eerlijkheid meer dan verrassing.

Wat doe je bij een fout of datalek?

Heb vooraf een plan: wie meldt, wie beoordeelt en wie neemt contact op met betrokkenen? Een agent die een fout maakt met gegevens, is net zo goed een incident als een mens die een mail naar de verkeerde stuurt. Bij twijfel overleg je met een jurist of de functionaris gegevensbescherming.

Hoe beperk je risico's technisch?

  • Geef de agent de minste rechten die hij nodig heeft.
  • Houd een logboek bij van wat hij doet.
  • Zet een goedkeuringsstap voor alles wat naar buiten gaat.
  • Test eerst met nepgegevens.
  • Controleer regelmatig of de toegang nog klopt.

Veelgestelde vragen

Mag ik klantgegevens in ChatGPT zetten? Dat hangt af van de versie en de afspraken. In een gratis versie liever niet. Lees de voorwaarden van het abonnement dat je gebruikt.

Moet ik een verwerkersovereenkomst afsluiten? Als een aanbieder namens jou persoonsgegevens verwerkt: ja. Vraag er bij de aanbieder naar.

Wie is verantwoordelijk als de agent iets fout doet? Jij blijft verantwoordelijk als organisatie. Daarom is de controlestap essentieel.

Heb ik een functionaris gegevensbescherming nodig? Dat hangt af van je organisatie en wat je verwerkt. Bij twijfel vraag je advies bij een jurist of de toezichthouder.

Kan ik testen zonder echte gegevens? Ja, en dat raad ik aan. Begin met nepgegevens en ga pas live als de werking en de controle kloppen.

Hulp bij het regelen?

Plan 30 minuten via weareimpact.nl/contact. Vertel Iris welke gegevens in je proces rondgaan, dan praten we over wat je moet regelen.

#AI privacy#AVG#AI-agent#verwerkersovereenkomst#ondernemers

Wil je dit in je eigen organisatie werkend krijgen? Ik help als AI consultant sociaal domein.

Bekijk de aanpak
Deel dit artikel:

Verdiep je verder in de kennisbank

Wil je meer weten over dit onderwerp?

Plan een vrijblijvend gesprek en ontdek hoe AI jouw organisatie kan versterken.

Neem contact op

Wij gebruiken cookies

Analytische cookies (Google Analytics) helpen ons de site verbeteren. Strikt noodzakelijke cookies zijn altijd actief. Meer info