AI en de AVG: welke bedrijfsgegevens mag je invoeren?
5 min lezenMaxim Lashley
Een medewerker van een groothandel wilde een nette mailing maken. Ze exporteerde de klantenlijst uit het CRM, plakte de kolommen met naam, adres en telefoonnummer in een gratis chatbot en vroeg om een persoonlijke aanhef per regel. Binnen twee minuten had ze wat ze nodig had. En daarmee stonden 1.400 klantgegevens op een server van een bedrijf waar haar werkgever nooit een contract mee heeft gesloten.
De Autoriteit Persoonsgegevens meldt precies dit soort gevallen. Ze noemt onder meer een medewerker van een huisartsenpraktijk die medische gegevens van een patiënt in een chatbot invoerde, en een medewerker van een telecombedrijf die een bestand met klantadressen uploadde. De AP wijst erop dat de bedrijven achter die chatbots vrijwel alles bewaren wat je invoert.
Als je AI en de AVG serieus neemt, begint het dus niet bij een beleidsstuk. Het begint bij de vraag welke gegevens er nu al in tools terechtkomen die niemand heeft goedgekeurd.
Wanneer is het een datalek?
Persoonsgegevens delen met een partij die er geen toestemming voor heeft en waarmee je geen verwerkersovereenkomst hebt, is een inbreuk. Of je het moet melden bij de AP hangt af van het risico voor de betrokkenen, maar de beoordeling moet je wel maken, binnen 72 uur nadat je ervan weet.
Drie dingen maken het erger dan mensen denken:
- Je kunt het niet terugdraaien. Een verstuurde mail kun je intrekken, een prompt niet.
- Je weet vaak niet waar het staat. Bij consumententools zonder zakelijk contract ontbreekt de afspraak over waar gegevens worden opgeslagen en hoe lang.
- Bij gratis en consumentenversies worden ingevoerde gegevens standaard gebruikt om modellen te verbeteren, tenzij je dat expliciet uitzet.
Welke gegevens mag je in een AI-tool zetten?
Het antwoord hangt af van de tool, niet van de gegevens alleen. Dezelfde klantenlijst is in de ene omgeving een probleem en in de andere niet.
| Soort gegeven | Gratis of consumententool | Zakelijke tool met verwerkersovereenkomst |
|---|---|---|
| Openbare informatie, algemene teksten | Prima | Prima |
| Interne notities zonder namen | Meestal prima | Prima |
| Namen, adressen, telefoonnummers van klanten | Niet doen | Mag, met de juiste afspraken |
| Personeelsdossiers, beoordelingen, ziekmeldingen | Niet doen | Alleen met een beoordeling vooraf |
| Medische gegevens, BSN, strafrechtelijke gegevens | Niet doen | Alleen na een DPIA en met goede reden |
| Offertes, prijzen, contracten van klanten | Niet doen | Mag, let op geheimhoudingsafspraken |
Die laatste rij gaat niet over de AVG maar over je contracten. In veel klantovereenkomsten staat een geheimhoudingsbepaling die niet toelaat dat je stukken bij een willekeurige derde partij neerlegt.
Wat je regelt voordat je AI in je bedrijf gebruikt
Vijf dingen, in deze volgorde.
- Kies één goedgekeurde tool en zeg welke dat is. Zolang je dat niet doet, gebruiken mensen wat ze thuis ook gebruiken. Een zakelijke variant met een verwerkersovereenkomst kost iets, maar minder dan een melding bij de AP.
- Sluit een verwerkersovereenkomst. Bij Microsoft 365 Copilot valt dat onder de bestaande Microsoft-voorwaarden en het Data Protection Addendum. Bij andere aanbieders moet je het apart regelen, en niet elke aanbieder biedt het aan.
- Zet het meetrainen uit. Bij zakelijke abonnementen staat dat meestal al uit, bij gratis versies vrijwel nooit. Microsoft geeft voor Microsoft 365 Copilot expliciet aan dat prompts, antwoorden en gegevens uit Microsoft Graph niet worden gebruikt om de onderliggende modellen te trainen, en dat verkeer van EU-gebruikers binnen de EU Data Boundary blijft.
- Zet het in je verwerkingsregister. Een AI-tool die klantgegevens verwerkt is een verwerking, en die hoort erin te staan met doel, categorieën gegevens en bewaartermijn.
- Doe een DPIA als het risico hoog is. Dat geldt zodra je op grote schaal bijzondere gegevens verwerkt of AI gebruikt om beslissingen over mensen te nemen, bijvoorbeeld bij sollicitaties of kredietwaardigheid.
Let ook op wie er intern bij kan
Een tool die netjes op je eigen omgeving werkt, is nog geen garantie. AI-assistenten laten een gebruiker zien wat die volgens de rechten al mocht zien. Staan mappen te ruim open, dan wordt jarenlang onopgemerkte rommel plotseling doorzoekbaar in gewone taal. Loop je rechten na voordat je zo'n assistent aanzet. Meer daarover staat in het artikel over wat Microsoft 365 Copilot kost en oplevert.
Een AI-afspraak die mensen ook echt volgen
De meeste AI-beleidsstukken die wij bij bedrijven zien zijn vier pagina's lang en niemand heeft ze gelezen. Wat wel werkt is één A4 met drie onderdelen.
Eerst: welke tool wel. Noem hem bij naam, met de link waar mensen inloggen.
Dan: wat er niet in gaat. Wees concreet in plaats van juridisch. "Geen klantnamen, geen adressen, geen personeelsdossiers, geen offertes van klanten, geen wachtwoorden" begrijpt iedereen. "Geen persoonsgegevens in de zin van artikel 4 AVG" niet.
En tot slot: wat je doet als het toch is gebeurd. Meld het bij één vaste persoon, diezelfde dag, zonder gedoe. Als mensen bang zijn dat ze op hun kop krijgen, hoor je het pas als de klant belt.
Hang dat A4 niet alleen op het intranet. Loop het een keer door in een teamoverleg van twintig minuten, met twee voorbeelden uit je eigen bedrijf. Dat werkt beter dan elk document.
En de AI Act dan?
Dat is een aparte set regels, met eigen verplichtingen rond transparantie en de kennis van je medewerkers over AI. Die staan los van de AVG en gelden ook als je alleen bestaande tools inkoopt. Wat er sinds 2 augustus van je gevraagd wordt, staat in het artikel over de AI Act en de transparantieplicht voor het MKB.
Wil je weten wat er op dit moment in jouw bedrijf aan AI-tools gebruikt wordt, begin dan met de simpelste stap die er is: vraag het rond en schrijf het op. In de meeste bedrijven van twintig man staan er drie of vier tools op de lijst waar de directie niets van wist. Hulp nodig bij de inrichting, kijk dan bij security en compliance of neem contact op. Bellen kan ook: 010 89 008 89.
Diensten die hierbij horen
- Security en complianceBeveiliging, monitoring en compliance voor je hele omgeving.
- ICT voor het MKBCompleet IT-beheer voor kleine en middelgrote bedrijven.
Hulp nodig hierbij?
We regelen dit dagelijks voor MKB-organisaties. Even sparren over jouw situatie kan altijd, vrijblijvend en zonder verkooppraat.
Gerelateerde artikelen
Copilot aanzetten: eerst je SharePoint-rechten opschonen
Copilot verzint geen toegang. Het vindt alleen wat al te ruim gedeeld stond. Dit is de opruimactie die je vooraf doet, met de rapporten en instellingen die je nodig hebt.
AI-agents in het MKB: wat ze doen en waar ze stuklopen
Een agent is geen chatbot. Hij handelt in je systemen. Waar dat in een MKB-bedrijf werk scheelt, wat je vooraf moet regelen en wanneer een simpel script goedkoper is.
AI Act voor het MKB: wat geldt er nu echt per 2 augustus
De transparantieplicht uit de AI Act is ingegaan, het hoog-risicodeel is uitgesteld. Wat dat betekent als je een chatbot hebt of AI-beelden gebruikt.