HomeKennisbankGeneratieve AI gebruiken: welke privacychecks zijn nodig?

Kennisbank · AI

Generatieve AI gebruiken: welke privacychecks zijn nodig?

Het begint vaak met een handige samenvatting of concepttekst. De privacyvragen worden duidelijker zodra u volgt welke gegevens de tool ontvangt, waar ze terechtkomen en wie de uitkomst gebruikt.

01

Begin bij één concrete taak

Beschrijf waarvoor de toepassing nodig is. Voor een algemene nieuwsbrief kunt u mogelijk werken zonder persoonsgegevens. Een samenvatting van een cliëntgesprek bevat al snel informatie over herkenbare mensen. Ook output kan persoonsgegevens bevatten, zelfs wanneer een gebruiker dat niet verwacht.

Lees de toelichting

Bepaal de grondslag, het doel en welke gegevens werkelijk nodig zijn. Vermijd echte dossiers in een proef wanneer fictieve voorbeelden hetzelfde leerdoel bereiken. Alleen namen weghalen maakt een tekst niet altijd anoniem: combinaties van functies, gebeurtenissen en andere details kunnen iemand herkenbaar maken.

02

Onderzoek de leverancier en de gegevensstroom

Leg vast welke organisatie gegevens ontvangt en in welke rol. Onderzoek of een verwerkersovereenkomst nodig is, welke subverwerkers worden gebruikt, wat bewaard blijft en of gegevens voor eigen doeleinden of modeltraining worden verwerkt. Kijk ook naar internationale doorgifte en toegang vanuit andere landen.

Lees de toelichting

Controleer de voorwaarden van het concrete product, de licentie en de daadwerkelijk gekozen instellingen. Een algemene uitspraak over een merk of een keurmerk zegt niet genoeg over uw gebruik. Vraag ontbrekende informatie op voordat gevoelige informatie wordt ingevoerd.

03

Koppel een werksituatie aan de juiste vraag

Onderstaande voorbeelden helpen een eerste gesprek voeren. Het zijn geen automatische goedkeuringen; de inhoud, context en instellingen bepalen welke maatregelen passend zijn.

De tabel is opzij te schuiven.

Drie herkenbare toepassingen
ToepassingEerste controlevraag
Een openbaar bericht herschrijvenStaan er persoonsgegevens of vertrouwelijke gegevens in het concept?
Een vergadering laten samenvattenWie worden opgenomen, hoe zijn zij geïnformeerd en hoe lang blijft de opname beschikbaar?
Een klantdossier analyserenIs dit doel toegestaan, is de invoer noodzakelijk en hoe worden fouten of gevolgen voor de klant beoordeeld?
04

Beoordeel het risico vóór ingebruikname

Onderzoek of een DPIA nodig is wanneer de verwerking waarschijnlijk een hoog risico voor de rechten en vrijheden van mensen oplevert. Denk aan samenloop van gevoelige gegevens, kwetsbare groepen, grote schaal, nieuwe technologie of besluiten die mensen sterk beïnvloeden.

Lees de toelichting

Een DPIA is geen los vinkje. De uitkomst hoort terug te komen in maatregelen, het besluit over de toepassing en de werkwijze. De AVG-beoordeling en de AI Act-classificatie kunnen informatie delen, maar vervangen elkaar niet.

05

Maak veilig gebruik uitvoerbaar

Geef medewerkers een korte lijst van goedgekeurde toepassingen en grenzen. Benoem welke gegevens zij mogen invoeren, wie de uitkomst controleert en waar fouten of onbedoeld delen worden gemeld. Organiseer passende begeleiding voor de rollen die ermee werken.

Lees de toelichting

Wijs een eigenaar aan die wijzigingen bijhoudt: nieuwe functies, andere leveranciersvoorwaarden, uitgebreid gebruik of een incident kunnen aanleiding zijn om opnieuw te beoordelen. Een intern AI-register, privacybeleid en concrete instructie helpen hierbij samen.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Doel en noodzakelijke gegevens beschreven

Grondslag en leveranciersrollen beoordeeld

Bewaren, toegang, training en doorgifte onderzocht

DPIA-noodzaak en AI Act-classificatie onderscheiden

Gebruiksregels, begeleiding en incidentroute ingericht

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Is een zakelijke AI-licentie automatisch AVG-proof?+

Nee. U moet het concrete gebruik, de gegevens, voorwaarden, instellingen en verantwoordelijkheden beoordelen. De naam van het abonnement is geen volledige juridische beoordeling.

Is een tekst anoniem zodra namen zijn verwijderd?+

Niet vanzelf. Mensen kunnen herkenbaar blijven door andere details of door het combineren van informatie.

Is voor elke AI-toepassing een DPIA nodig?+

Nee. Een DPIA is nodig wanneer de voorgenomen verwerking waarschijnlijk een hoog privacyrisico oplevert. De concrete kenmerken en samenloop van risico’s zijn bepalend.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.