Begin bij één concrete taak
Beschrijf waarvoor de toepassing nodig is. Voor een algemene nieuwsbrief kunt u mogelijk werken zonder persoonsgegevens. Een samenvatting van een cliëntgesprek bevat al snel informatie over herkenbare mensen. Ook output kan persoonsgegevens bevatten, zelfs wanneer een gebruiker dat niet verwacht.
Lees de toelichting
Bepaal de grondslag, het doel en welke gegevens werkelijk nodig zijn. Vermijd echte dossiers in een proef wanneer fictieve voorbeelden hetzelfde leerdoel bereiken. Alleen namen weghalen maakt een tekst niet altijd anoniem: combinaties van functies, gebeurtenissen en andere details kunnen iemand herkenbaar maken.
Onderzoek de leverancier en de gegevensstroom
Leg vast welke organisatie gegevens ontvangt en in welke rol. Onderzoek of een verwerkersovereenkomst nodig is, welke subverwerkers worden gebruikt, wat bewaard blijft en of gegevens voor eigen doeleinden of modeltraining worden verwerkt. Kijk ook naar internationale doorgifte en toegang vanuit andere landen.
Lees de toelichting
Controleer de voorwaarden van het concrete product, de licentie en de daadwerkelijk gekozen instellingen. Een algemene uitspraak over een merk of een keurmerk zegt niet genoeg over uw gebruik. Vraag ontbrekende informatie op voordat gevoelige informatie wordt ingevoerd.
Koppel een werksituatie aan de juiste vraag
Onderstaande voorbeelden helpen een eerste gesprek voeren. Het zijn geen automatische goedkeuringen; de inhoud, context en instellingen bepalen welke maatregelen passend zijn.
De tabel is opzij te schuiven.
| Toepassing | Eerste controlevraag |
|---|---|
| Een openbaar bericht herschrijven | Staan er persoonsgegevens of vertrouwelijke gegevens in het concept? |
| Een vergadering laten samenvatten | Wie worden opgenomen, hoe zijn zij geïnformeerd en hoe lang blijft de opname beschikbaar? |
| Een klantdossier analyseren | Is dit doel toegestaan, is de invoer noodzakelijk en hoe worden fouten of gevolgen voor de klant beoordeeld? |
Beoordeel het risico vóór ingebruikname
Onderzoek of een DPIA nodig is wanneer de verwerking waarschijnlijk een hoog risico voor de rechten en vrijheden van mensen oplevert. Denk aan samenloop van gevoelige gegevens, kwetsbare groepen, grote schaal, nieuwe technologie of besluiten die mensen sterk beïnvloeden.
Lees de toelichting
Een DPIA is geen los vinkje. De uitkomst hoort terug te komen in maatregelen, het besluit over de toepassing en de werkwijze. De AVG-beoordeling en de AI Act-classificatie kunnen informatie delen, maar vervangen elkaar niet.
Maak veilig gebruik uitvoerbaar
Geef medewerkers een korte lijst van goedgekeurde toepassingen en grenzen. Benoem welke gegevens zij mogen invoeren, wie de uitkomst controleert en waar fouten of onbedoeld delen worden gemeld. Organiseer passende begeleiding voor de rollen die ermee werken.
Lees de toelichting
Wijs een eigenaar aan die wijzigingen bijhoudt: nieuwe functies, andere leveranciersvoorwaarden, uitgebreid gebruik of een incident kunnen aanleiding zijn om opnieuw te beoordelen. Een intern AI-register, privacybeleid en concrete instructie helpen hierbij samen.
Wat moet in ieder geval zijn geregeld?
Doel en noodzakelijke gegevens beschreven
Grondslag en leveranciersrollen beoordeeld
Bewaren, toegang, training en doorgifte onderzocht
DPIA-noodzaak en AI Act-classificatie onderscheiden
Gebruiksregels, begeleiding en incidentroute ingericht
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
