AVG en AI uitgelegd | EIGHTY8

Wat betekent de AVG voor AI-toepassingen? Grondslag, dataminimalisatie, bewaartermijnen en de rol van modelproviders. Wat je vóór de bouw vastlegt.

De AVG bepaalt de spelregels voor persoonsgegevens, en AI-toepassingen vallen daar gewoon onder: elke klantnaam, e-mail of opmerking die een model raakt, is een gegevensverwerking. Voor AI-projecten betekent dat vragen over grondslag, minimalisatie, bewaartermijnen en de rol van de modelprovider. EIGHTY8 beantwoordt die vóór de bouw, want achteraf repareren is duur.

De Algemene Verordening Gegevensbescherming stopt niet bij een database of een Excelbestand. Hij geldt voor elke omgang met persoonsgegevens, dus ook voor het moment waarop die gegevens een AI-model in gaan. Een assistent die klantmails samenvat, een zoeksysteem dat dossiers raadpleegt, een chatbot die een naam opslaat in zijn gespreksgeschiedenis: het zijn allemaal verwerkingen met verplichtingen eraan vast.

Vóór een AI-project beantwoorden wij daarom een vast lijstje vragen. Welke persoonsgegevens raakt de toepassing, en welke kan ze missen. Want dataminimalisatie begint bij het niet meesturen van hele dossiers. Op welke rechtsgrond gebeurt de verwerking: uitvoering van de overeenkomst, gerechtvaardigd belang of toestemming. Hoe lang worden vragen, antwoorden en tussentijdse kopieën bewaard. En welke rol speelt de partij die het model levert: bij gebruik van een AI-dienst is die in de regel verwerker, met een verwerkersovereenkomst en bewaar-afspraken als gevolg.

Het patroon dat wij in elk traject volgen is simpel: eerst beperken, dan vastleggen, dan bouwen. Beperken is het ontwerp zo maken dat het systeem met zo min mogelijk persoonsgegevens werkt. Velden op een allowlist, pseudoniemen waar het kan, een menselijke controle vóórdat iets de deur uit gaat. Vastleggen is de afspraak op papier: welke velden, welke termijn, welke provider, welke bewaking. Daarna pas wordt gebouwd, en dan is de AVG geen rem meer maar een stevig fundament.

Zwaar weegt zij bij toepassingen die veel of gevoelige gegevens verwerken: dossiers met gezondheidsgegevens, systemen die personen profileren of scoren, of werkstromen waarin gegevens automatisch beslissingen voeden. Daar hoort een bewustere voorbereiding bij, mogelijk een effectbeoordeling, en zeker een scherpe afbakening van wie wat mag zien. Hoe meer het werk op personen richt, hoe meer voorwerk.

Licht weegt zij bij toepassingen die zonder persoonsgegevens kunnen: documentatie doorzoeken, voorraadplanning, het samenvatten van productinformatie. Ook daar geldt dezelfde volgorde (beperken, vastleggen, bouwen) maar de vragen zijn snel beantwoord. Laat het antwoord op de vraag 'welke persoonsgegevens raakt dit?' nooit aan het toeval over; het is de eerste regel in elke discovery die wij draaien.

Deze kern is de zuiverste EIGHTY8-werkwijze: in de discovery leggen we per werkstroom vast welke gegevens meedoen, op welke grondslag, hoe lang bewaard en bij welke partijen. En dat staat schriftelijk in de scope voordat er gebouwd wordt. Klanten die dat schriftelijk willen hebben, krijgen daar een samenvatting van bij de oplevering. Voor juridisch advies blijven wij engineers; voor het ontwerp dat je zonder vierkante ogen kunt uitleggen, staan we rechtop.

Mag ik klantgegevens door een AI-model halen?

Ja, mits de verwerking klopt: een rechtsgrond bestaat, alleen de noodzakelijke velden meegaan, de bewaartermijn is vastgelegd en de modelleverancier een verwerkersovereenkomst heeft. Het is dus geen ja-of-nee maar een ontwerpvraag: welke velden zijn nodig voor deze taak? Vaak is dat verrassend weinig. Een samenvattende stap doet zoveel met een aantal velden als met het hele dossier. We leggen die keuze per werkstroom vast voordat de eerste aanroep wordt gedaan.

Welke AVG-vragen stel ik vóór een AI-project?

Vijf vragen dekken het merendeel: welke persoonsgegevens raakt de toepassing en welke kan ze missen; op welke rechtsgrond; hoe lang worden in- en output bewaard; welke partijen komen bij de verwerking. En hebben zij een verwerkersovereenkomst; en wie kan de uitkomst inzien en bijsturen. Staat dat op papier, dan kun je het project uitleggen aan een klant, aan een toezichthouder en aan jezelf. Wij stellen dit lijstje in elke discovery en bouwen er het ontwerp omheen.

Is een AI-modelprovider een verwerker in de zin van de AVG?

Wanneer jij een AI-dienst gebruikt om namens jou gegevens te verwerken, gedraagt de provider zich in de regel als verwerker: hij verwerkt op jouw instructie en mag er niets anders mee dan waar je afspraken over maken. Dat vraagt om een verwerkersovereenkomst met duidelijke bewaar- en gebruiksbepalingen. Let op het verschil met het aanbieden van een publieke chatdienst aan jezelf: daar is de provider eigen verantwoordelijke. De duiding van jouw opzet laat je vastleggen door wie daarin bevoegd is.

Heeft elke AI-toepassing een DPIA nodig?

Nee. Een effectbeoordeling komt aan de orde bij verwerkingen met een hoog privacyrisico, bijvoorbeeld systemen die personen systematisch scoren of gevoelige categorieën verwerken; de toezichthouder geeft aan wanneer dat verplicht is. Een interne samenvattende stap of een doorzoekbare kennisbank met minimale velden heeft die zelden nodig. Wat wél altijd kan: een korte toets in de discovery die vastlegt waarom het risico beperkt is. Dat document is de moeite waard, ook als er geen beoordeling nodig bleek.

EIGHTY8