AI en privacy: een reëel risico
Steeds meer MKB-bedrijven gebruiken AI-tools voor klantenservice, marketing en administratie. Wat veel ondernemers zich niet realiseren: zodra je klantdata invoert in een AI-tool, ben je als verwerkingsverantwoordelijke verplicht om dit te doen conform de AVG (Algemene Verordening Gegevensbescherming). Overtredingen kunnen leiden tot boetes tot 4% van de jaaromzet of €20 miljoen.
Dit artikel geeft een praktische gids voor MKB-ondernemers die AI willen inzetten zonder juridische risico's.
De AVG in het kort: wat is relevant voor AI
De AVG stelt eisen aan de verwerking van persoonsgegevens. Relevant voor AI-gebruik:
Rechtsgrond: je hebt een geldige reden nodig om persoonsgegevens te verwerken (toestemming, contract, gerechtvaardigd belang, wettelijke verplichting).
Doelbinding: data mag alleen gebruikt worden voor het doel waarvoor ze is verzameld. Klantdata voor orderverwerking mag je niet zomaar gebruiken voor AI-training.
Dataminimalisatie: gebruik alleen de data die strikt noodzakelijk is voor het doel.
Verwerkers: als een AI-tool jouw klantdata verwerkt, is die tool een "verwerker". Je hebt een verwerkersovereenkomst nodig.
Doorgifte buiten EU: veel AI-tools staan op Amerikaanse servers. Doorgifte van persoonsgegevens buiten de EU vereist aanvullende waarborgen (Standard Contractual Clauses of adequaatheidsbesluit).
Welke data is risicovol?
Hoog risico (extra voorzichtig):
• Namen, e-mailadressen, telefoonnummers van klanten of prospects
• Klanthistorie, aankoopdata, gedragsdata
• Bijzondere categorieën: gezondheidsdata, religieuze overtuiging, politieke voorkeur
• Financiële gegevens: rekeningnummers, creditcarddata
Lager risico (maar nog steeds AVG-plichtig):
• Geanonimiseerde of gepseudonimiseerde data
• Zakelijke contactgegevens van bedrijven (geen individuele persoonsgegevens)
• Eigen interne bedrijfsdocumenten zonder klantinfo
Do's: zo gebruik je AI verantwoord
1. Sluit verwerkersovereenkomsten af. Grote AI-providers (OpenAI, Anthropic, Google) bieden standaard DPA's (Data Processing Agreements) aan. Ga naar hun privacypagina en accepteer of sluit een DPA voordat je klantdata invoert.
2. Gebruik geanonimiseerde testdata voor ontwikkeling en testing. Vervang echte namen door fictieve namen (Jan de Vries wordt "Klant A"). Gebruik alleen bij productie echte data.
3. Controleer de serverlocatie. Kies bij voorkeur providers met EU-datacenters. Claude (Anthropic) biedt EU-data-residency aan voor zakelijke klanten. OpenAI verwerkt standaard in de VS maar biedt SCCs aan.
4. Informeer klanten in je privacyverklaring. Voeg een sectie toe over AI-gebruik en welke data daarbij verwerkt wordt.
5. Bewaar geen persoonsgegevens langer dan nodig. Controleer de retentie-instellingen van je AI-tools.
Don'ts: veelgemaakte fouten
Nooit doen: klant-e-mails met namen en persoonsgegevens rechtstreeks in een gratis AI-chatbot invoeren zonder verwerkersovereenkomst. Gratis tiers van AI-tools gebruiken data vaak voor trainingsoogeleinden.
Nooit doen: klantdata uploaden naar een AI-tool waarvan je de serverlocatie niet kent.
Nooit doen: bijzondere categorieën persoonsgegevens (gezondheid, religie, etc.) verwerken via AI zonder expliciete toestemming en juridisch advies.
Nooit doen: ervan uitgaan dat pseudonimisering gelijk is aan anonimisering. Pseudonieme data valt nog steeds onder de AVG als je de sleutel bezit om te de-pseudonimiseren.
Praktische checklist per AI-tool
Voordat je een AI-tool inzet voor klantdata, doorloop deze checklist:
[ ] Is er een verwerkersovereenkomst (DPA) beschikbaar?
[ ] Weet ik waar de data wordt opgeslagen? (EU of VS met SCC?)
[ ] Wordt data gebruikt voor AI-training? (Zo ja: kan ik dit opt-out?)
[ ] Heb ik de retentieperiode gecheckt?
[ ] Staat dit AI-gebruik beschreven in mijn privacyverklaring?
[ ] Heb ik een rechtsgrond voor deze verwerking?
Wat de Autoriteit Persoonsgegevens zegt
De Autoriteit Persoonsgegevens (AP) heeft in 2025 richtlijnen gepubliceerd over AI en privacy. Kernpunten: bedrijven zijn verantwoordelijk voor AI-tools die ze inzetten, ook als die tools van derden zijn. De AP verwacht dat organisaties een AI-register bijhouden met welke tools worden ingezet en welke data ze verwerken. Bron: autoriteitpersoonsgegevens.nl, gepubliceerd 2025.
Praktisch: hoe begin je
Stap 1: Maak een overzicht van alle AI-tools die je momenteel gebruikt en welke data ze verwerken.
Stap 2: Controleer per tool of er een DPA beschikbaar is en sluit deze af.
Stap 3: Pas je privacyverklaring aan met een sectie over AI-gebruik.
Stap 4: Instrueer medewerkers: welke data mag wel en niet in AI-tools?
Stap 5: Bespreek met je accountant of juridisch adviseur of jouw specifieke gebruik extra maatregelen vereist.
Conclusie
AI en AVG-compliance zijn te combineren, maar het vereist bewuste keuzes. De meeste risico's ontstaan niet door slechte intenties, maar door onwetendheid: niet weten dat gratis AI-tools data gebruiken voor training, niet weten dat doorgifte naar de VS extra waarborgen vereist. Wie de basis op orde heeft, kan AI vol vertrouwen inzetten.