AI Act en AVG in een AI-project: wat regel je wanneer?
Een praktische volgorde voor projectmanagers, geen juridisch advies
De AVG en de Europese AI-verordening raken elk AI-project. Dit is de volgorde waarin ik ze in een project meeneem, zodat ze een onderdeel van de planning zijn en geen verrassing aan het eind.
Regels zijn geen rem op een AI-project. Te laat ontdekte regels zijn dat wel.
Dit artikel is geen juridisch advies. Het is de volgorde die ik als AI-projectmanager aanhoud, zodat er niets achteraf wordt ontdekt. Controleer details altijd bij je functionaris gegevensbescherming of jurist, want de regelgeving werkt gefaseerd en verandert.
Inhoudsopgave
- Fase 1: wat voor gegevens en welk risico?
- Fase 2: leverancier en contract
- Fase 3: DPIA en risicoklasse
- Fase 4: mensen en controle
- Fase 5: verantwoording
- Veelgestelde vragen
Fase 1: wat voor gegevens en welk risico?
Beschrijf in een alinea welke gegevens de toepassing gebruikt. Persoonsgegevens? Bijzondere persoonsgegevens (zoals gezondheid)? Of alleen interne, niet-persoonlijke informatie? Dat bepaalt hoeveel je moet regelen.
Fase 2: leverancier en contract
- Verwerkersovereenkomst met de leverancier.
- Waar worden gegevens verwerkt, en worden ze gebruikt om het model te trainen?
- Dataminimalisatie: geef alleen mee wat nodig is.
- Geen gratis consumentenversies voor werkgegevens.
Fase 3: DPIA en risicoklasse
Bij waarschijnlijk hoog risico voor betrokkenen is een gegevensbeschermingseffectbeoordeling (DPIA) verplicht. Bepaal daarnaast onder welke risicoklasse van de AI-verordening de toepassing valt. De meeste interne hulpmiddelen zijn laag risico, maar toepassingen die beslissingen over mensen beïnvloeden verdienen extra zorg. Gemeenten en andere overheden moeten ook nagaan of de toepassing in het Algoritmeregister hoort.
Fase 4: mensen en controle
- AI-geletterdheid: sinds 2 februari 2025 moet je als organisatie zorgen voor voldoende kennis bij mensen die met AI werken.
- Menselijke controle: leg vast welke uitkomsten een mens beoordeelt.
- Transparantie: weten betrokkenen dat AI wordt gebruikt, waar dat nodig is?
Fase 5: verantwoording
Leg vast wie wat heeft besloten en waarom. Een korte, eerlijke documentatie van keuzes beschermt je als iemand later vragen stelt.
Wat neem je mee
- Regel privacy en risico vóór de pilot, niet erna
- Verwerkersovereenkomst en dataminimalisatie zijn de basis
- AI-geletterdheid is al verplicht
- Leg keuzes vast, ook als ze klein lijken
Veelgestelde vragen
Is dit juridisch advies? Nee, raadpleeg je FG of jurist.
Sinds wanneer geldt AI-geletterdheid? Sinds 2 februari 2025.
Wanneer is een DPIA nodig? Bij waarschijnlijk hoog risico voor betrokkenen.
Hulp nodig?
Plan een gratis gesprek via WeAreImpact.nl, of lees de AVG-checklist voor zorg.
Gerelateerde artikelen
- AVG-checklist voor AI in de zorg
- AI en privacy in het sociaal domein, stappenplan voor gemeenten
- AI-implementatie in 6 fases
Dit artikel is geschreven door Vincent van Munster, Strategic Innovation Partner bij WeAreImpact.
Veelgestelde vragen
Is dit juridisch advies?
Nee. Dit is een praktische volgorde voor projectmanagers. Leg concrete vragen altijd voor aan je functionaris gegevensbescherming of jurist.
Sinds wanneer geldt AI-geletterdheid?
Onder de Europese AI-verordening geldt de verplichting om te zorgen voor voldoende AI-geletterdheid bij medewerkers die met AI werken sinds 2 februari 2025.
Wanneer is een DPIA nodig?
Bij verwerking die waarschijnlijk een hoog risico voor betrokkenen inhoudt, bijvoorbeeld grootschalige verwerking van gevoelige gegevens. Toets dit in fase twee met je functionaris gegevensbescherming.
Wil je dit in je eigen organisatie werkend krijgen? Ik help als AI consultant sociaal domein.
Bekijk de aanpakWas dit artikel nuttig?
Gerelateerde artikelen
Gerelateerde blogposts
Wil je meer weten over dit onderwerp?
Plan een vrijblijvend gesprek en ontdek hoe ik jouw organisatie kan ondersteunen.
Neem contact op