Kennisbank · Wetgeving

GDPR en AI-automatisering in 2026: wat mag je wel en niet automatiseren?

AVG en AI-automatisering in 2026: welke toepassingen mogen, wanneer DPIA nodig is, en waar MKB'ers vaak de fout in gaan.

GDPR en AI-automatisering in 2026: wat mag je wel en niet automatiseren?

DISCLAIMER: Dit artikel is informatief van aard en geen juridisch advies. Raadpleeg een juridisch adviseur voor specifieke situaties.

AI en privacy botsen regelmatig

De opkomst van AI-automatisering gaat razendsnel. Steeds meer MKB'ers zetten AI-tools in voor klantenservice, marketing, administratie en leadgeneratie. Maar veel ondernemers automatiseren zonder stil te staan bij een cruciale vraag: wat mag ik eigenlijk verwerken met AI, en wat niet?

De Algemene Verordening Gegevensbescherming (AVG, in het Engels GDPR) geldt voor iedere organisatie die persoonsgegevens verwerkt van EU-burgers. Dat klinkt abstract, maar in de praktijk raakt het bijna elke AI-workflow die je bouwt. Verwerk je klantgegevens in een automatische e-mailcampagne? Gebruik je AI om sollicitanten te screenen? Sla je chatgesprekken op in een CRM? Dan ben je een gegevensverwerker in de zin van de AVG.

De gevolgen van een overtreding zijn niet misselijk. De Autoriteit Persoonsgegevens (AP) kan boetes opleggen tot 4% van de wereldwijde jaaromzet of maximaal 20 miljoen euro, afhankelijk van welk bedrag hoger is. In 2026 worden deze handhavingsbevoegdheden steeds actiever ingezet, ook richting het MKB.

Dit artikel is een praktische gids. We bespreken per use case wat wel en niet mag, welke AI-tools AVG-compliant zijn, en hoe je in vijf stappen GDPR-proof automatiseert. Let op: dit is geen juridisch advies. Voor jouw specifieke situatie raden we aan een juridisch adviseur te raadplegen.

De AVG in het kort: de vier basisprincipes

Voordat we de groene, oranje en rode zones ingaan, is het handig om de vier basisprincipes van de AVG te kennen. Ze vormen de lat waaraan iedere verwerking getoetst wordt.

Doelbinding. Data mag alleen gebruikt worden voor het doel waarvoor het verzameld is. Heb je e-mailadressen verzameld voor een nieuwsbrief? Dan mag je die adressen niet zomaar gebruiken om een AI-leadscoring model op te trainen.

Minimale gegevensverwerking. Verwerk niet meer data dan strikt noodzakelijk. Een AI-chatbot die klantvragen beantwoordt, heeft geen geboortedatum of bankrekeningnummer nodig.

Transparantie. Gebruikers moeten weten wat je met hun data doet. Gebruik je AI in je klantenserviceproces? Dan hoort dat in je privacyverklaring te staan.

Rechtsgrondslag. Elke verwerking heeft een wettelijke basis nodig: toestemming, uitvoering van een overeenkomst, gerechtvaardigd belang of een wettelijke verplichting. Zonder grondslag mag je de data niet verwerken.

Groene zone: dit mag je zonder problemen automatiseren

Niet alles is ingewikkeld. Er zijn tal van AI-toepassingen die prima binnen de AVG passen, zolang je een paar basisregels volgt.

  • Interne processen met medewerkerdata: planningssoftware, urenregistratie of onboarding-automatisering mag, mits je arbeidsovereenkomsten dit toestaan en medewerkers hierover geïnformeerd zijn.
  • Nieuwsbrief-personalisatie op basis van klikgedrag: als abonnees bij aanmelding toestemming hebben gegeven voor gepersonaliseerde content, is dit prima. Zorg dat de opt-in duidelijk en gedocumenteerd is.
  • Facturatie en boekhoudautomatisering: verwerking van klantgegevens voor de uitvoering van een overeenkomst is een geldige rechtsgrondslag. AI die facturen verwerkt, betalingen koppelt of herinneringen stuurt valt hier doorgaans onder.
  • Chatbots die alleen FAQ-vragen beantwoorden: zolang de bot geen persoonsgegevens opslaat en puur op basis van vooraf gedefinieerde antwoorden werkt, is er weinig AVG-risico.
  • AI-contentcreatie zonder klantdata als input: laat je AI blogartikelen, social posts of productbeschrijvingen schrijven zonder klantgegevens mee te sturen. Geen persoonsdata in de prompt, geen AVG-probleem.
  • Oranje zone: mag, maar met extra voorzichtigheid

    In de oranje zone zijn AI-toepassingen in principe toegestaan, maar vraagt het meer zorgvuldigheid, documentatie en soms expliciete toestemming.

  • Lead scoring op basis van gedragsdata: dit kan vallen onder gerechtvaardigd belang, maar documenteer zorgvuldig waarom jouw belang zwaarder weegt dan het privacybelang van de betrokkene. Voer een balanceringstoets uit en leg dit vast.
  • E-mailpersonalisatie met naam en gedragsdata: dit vereist in de meeste gevallen expliciete opt-in toestemming. Gebruik dubbele opt-in en bewaar bewijs van toestemming.
  • AI-klantenservice die gesprekshistorie opslaat: dit mag, mits je een duidelijke bewaarperiode hanteert, een verwerkersovereenkomst met je AI-leverancier sluit en klanten informeert via de privacyverklaring.
  • Automatische sollicitatiescreening: artikel 22 van de AVG verbiedt volledig geautomatiseerde beslissingen die significant effect hebben op een persoon, zoals afwijzing van een sollicitatie. Een mens moet altijd de eindbeslissing nemen. AI mag de HR-medewerker ondersteunen, maar niet vervangen.
  • Rode zone: dit mag niet zonder meer

    Sommige AI-toepassingen zijn in de huidige stand van de AVG simpelweg niet toegestaan, of alleen onder zeer strikte voorwaarden die in de praktijk nauwelijks haalbaar zijn voor MKB.

  • Gezichtsherkenning voor klantidentificatie: biometrische data valt onder bijzondere categorieën persoonsgegevens. Verwerking hiervan is in principe verboden, tenzij je aan één van de strikte uitzonderingen voldoet. Dit is in de meeste MKB-contexten niet het geval.
  • Automatische profilering die discrimineert: AI-systemen die mensen anders behandelen op basis van leeftijd, geslacht, nationaliteit of andere beschermde kenmerken zijn niet alleen AVG-strijdig, maar ook in strijd met de AI Act die in 2026 volledig van kracht is.
  • AI-modellen trainen op klantdata zonder expliciete toestemming: klantgegevens die je hebt verzameld voor orderverwerking, mag je niet zomaar gebruiken om een AI-model op te trainen. Dit valt buiten het oorspronkelijke doel (doelbinding).
  • Persoonsdata doorsturen naar AI-providers buiten de EU zonder adequaatheidsbesluit: stuur je klantdata naar een AI-API in de VS of een ander land zonder adequaatheidsbesluit van de Europese Commissie? Dan ben je verplicht aanvullende safeguards te treffen, zoals standaard contractuele bepalingen (SCCs). Controleer dit per tool.
  • Praktisch: welke AI-tools zijn AVG-compliant?

    Goed nieuws: de meeste grote AI-platforms bieden inmiddels verwerkersovereenkomsten (Data Processing Agreements, DPA's) en hebben EU-datacenters. Maar er zijn nuanceverschillen.

  • Claude API (Anthropic): EU-datacenter beschikbaar, GDPR DPA te downloaden via het Anthropic-portaal. Prompts worden standaard niet gebruikt voor modeltraining via de API.
  • OpenAI API: DPA beschikbaar, data processing vindt primair plaats in de VS maar met EU Standard Contractual Clauses. Niet de meest comfortabele optie voor gevoelige persoonsdata.
  • n8n self-hosted: volledig binnen eigen infrastructuur. Geen data verlaat je servers, waardoor dit de meest AVG-proof automatiseringsoplossing is. Ideaal voor workflows met gevoelige klantdata.
  • Zapier: Amerikaans bedrijf, maar biedt EU-datacenter optie en een DPA. Controleer of de EU-datacenter instelling actief is in je account.
  • Google Workspace AI (Gemini for Workspace): EU-datacenter beschikbaar, GDPR-compliant via Google's bestaande DPA-structuur voor Workspace-klanten.
  • Tip: Sluit altijd een verwerkersovereenkomst af met iedere AI-tool-leverancier die persoonsdata verwerkt. Zonder DPA ben je zelf volledig aansprakelijk voor wat de leverancier met die data doet.

    Wil je zien hoe je een volledig AVG-compliant AI-klantenservice opzet met n8n en Claude? Lees dan ons stappenplan: AI Receptionist bouwen met n8n en Claude in 2026.

    5 stappen voor GDPR-proof AI-automatisering

    Je hoeft het wiel niet opnieuw uit te vinden. Volg deze vijf stappen en je AI-workflows voldoen aan de AVG-basisvereisten.

    Stap 1: Breng persoonsdata in kaart

    Maak een overzicht van alle AI-workflows in je bedrijf. Noteer per workflow welke persoonsgegevens er verwerkt worden, door welke tool, en waar de data naartoe gaat. Dit is de basis van je verwerkingsregister.

    Stap 2: Bepaal de rechtsgrondslag per verwerking

    Voor elke verwerking moet je een grondslag kiezen: toestemming, overeenkomst, gerechtvaardigd belang of wettelijke verplichting. Documenteer dit per workflow. Zonder grondslag mag je de verwerking niet uitvoeren.

    Stap 3: Sluit verwerkersovereenkomsten af

    Identificeer alle AI-leveranciers die als verwerker optreden. Zorg dat je met elk van hen een geldige DPA hebt. Bewaar deze overeenkomsten georganiseerd, want de AP kan ze opvragen bij een controle.

    Stap 4: Update je privacyverklaring

    Je privacyverklaring moet actueel zijn. Voeg een sectie toe over AI-verwerkingen: welke tools gebruik je, voor welk doel, hoe lang bewaar je data, en hoe kunnen betrokkenen hun rechten uitoefenen (inzage, correctie, verwijdering).

    Stap 5: Documenteer in je verwerkingsregister

    Het verwerkingsregister is je AVG-huishoudboekje. Elke verwerking van persoonsdata hoort erin. Houd het actueel: bij nieuwe AI-tools of workflows pas je het register direct aan. De AP hanteert het verwerkingsregister als primair toetsingsdocument bij een controle of datalek.

    Wat als je het fout doet?

    De Autoriteit Persoonsgegevens (AP) is de Nederlandse toezichthouder voor gegevensbescherming. Je vindt meer informatie op

    autoriteitpersoonsgegevens.nl. De AP heeft de bevoegdheid om:

  • Boetes op te leggen tot 4% van de wereldwijde jaaromzet of 20 miljoen euro.
  • Verwerkingen stil te leggen via een tijdelijk verwerkingsverbod.
  • Bedrijfsnamen publiekelijk te maken in handhavingsberichten.
  • In 2026 heeft de AP haar focus uitgebreid naar AI-gerelateerde overtredingen. Meerdere Nederlandse bedrijven hebben al boetes ontvangen voor het onrechtmatig gebruik van klantdata in AI-systemen. De handhaving richt zich niet alleen op grote corporaties: ook MKB-bedrijven worden gecontroleerd, zeker na een melding van een betrokkene.

    Maar de financiële boete is vaak niet het grootste probleem. Reputatieschade kan bedrijven harder raken. Een nieuwsbericht over een datalek of onrechtmatige AI-profilering kan klantvertrouwen voor lange tijd beschadigen. Investeer liever nu in compliance dan achteraf in crisismanagement.

    Conclusie: automatiseer slim, niet blindelings

    AI-automatisering biedt enorme kansen voor MKB'ers: minder handmatig werk, snellere doorlooptijden, betere klantervaringen. Maar die kansen komen met verantwoordelijkheden. De AVG is geen obstakel voor innovatie, maar een kader dat je dwingt goed na te denken over wat je doet met andermans data.

    De groene zone biedt volop ruimte: interne automatisering, FAQ-chatbots, facturatieprocessen en contentcreatie zonder klantdata kunnen zonder grote AVG-risico's. In de oranje zone kun je ook veel bereiken, mits je documenteert, opt-ins regelt en verwerkersovereenkomsten sluit. De rode zone moet je vermijden totdat je juridisch advies hebt ingewonnen.

    Maak AVG-compliance onderdeel van je standaard workflow bij het bouwen van nieuwe automatiseringen. Niet als juridisch vinkje, maar als onderdeel van hoe je je bedrijf runt. Want een goed beveiligde, transparante AI-workflow is niet alleen AVG-proof: het is ook gewoon beter voor je klanten.

    Heb je vragen over het opzetten van AVG-compliant AI-workflows? Bekijk onze andere handleidingen of neem contact op via de workflows.nl kennisbank.

    Gerelateerd

    Nieuwsbrief

    Wil je meer van dit?

    Elke week de beste agentic AI inzichten in je inbox.

    Gratis aanmelden →