HomeKennisbankWanneer is een DPIA nodig bij AI?

Kennisbank · Privacy

Wanneer is een DPIA nodig bij AI?

Niet elk AI-systeem verwerkt persoonsgegevens en niet iedere AI-toepassing vraagt automatisch een DPIA. Een gedocumenteerde drempeltoets is daarom de juiste eerste stap.

01

Beschrijf het echte AI-proces

Breng trainingsdata, invoer, prompts, output, logging, menselijke controle, leveranciers en doorgiften in kaart. Kijk ook naar hergebruik van gegevens en de mogelijkheid dat medewerkers vertrouwelijke informatie invoeren.

Lees de toelichting

De naam van de tool zegt weinig over het werkelijke risico. Doel, context en gevolgen voor personen zijn bepalend.

02

Onderzoek specifieke AI-risico’s

Naast beveiliging zijn onjuiste output, vooringenomenheid, gebrek aan transparantie, ongewenste profilering en automatiseringsbias belangrijk. Beoordeel of personen een besluit kunnen begrijpen, betwisten of laten corrigeren.

Lees de toelichting

Maatregelen kunnen bestaan uit dataminimalisatie, toegangsbeperking, testen, menselijke goedkeuring, monitoring en duidelijke gebruiksinstructies.

03

Verbind AVG en AI-governance

Een DPIA kan informatie leveren voor bredere AI-risicobeoordeling, maar vervangt niet automatisch alle verplichtingen onder de AI Act. Rollen en documentatie moeten in samenhang worden georganiseerd.

Lees de toelichting

Datajuristen begeleidt DPIA’s en kan de uitkomst koppelen aan AI-geletterdheid, beleid en FG-advies.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Drempeltoets hoog privacyrisico

Data, model, output en leveranciers

Gevolgen voor betrokkenen

Menselijke controle en transparantie

Restrisico en onafhankelijk FG-advies

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Is ChatGPT-gebruik altijd DPIA-plichtig?+

Nee. Doel, gegevens, schaal, gebruikers en gevolgen bepalen het risico. Zakelijk gebruik vraagt wel duidelijke afspraken en een drempeltoets.

Vervangt een AI-risicoanalyse de DPIA?+

Niet automatisch. De DPIA heeft een specifieke AVG-doelstelling en wettelijke inhoud.

Moet de FG bij de AI-DPIA worden betrokken?+

De organisatie vraagt de FG om onafhankelijk advies wanneer zij een FG heeft aangewezen.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.