Blog
AVG en AI-tools: welke bedrijfsgegevens mag je erin stoppen?
· 5 min leestijd
Het is dinsdagochtend. Een medewerker van je klantenservice heeft een lange, boze mail van een klant. Ze plakt de hele mail, inclusief naam, adres en orderhistorie, in een gratis AI-chatbot en vraagt om een net antwoord. Het resultaat is prima. Ze is er twintig minuten mee bespaard.
Heb je daarmee een probleem? Dat hangt af van welke tool het was, wat er in stond en wat je vooraf hebt afgesproken. In de meeste MKB-bedrijven is daar niets over afgesproken, en dat is het eigenlijke risico. Niet de AI zelf, maar het ontbreken van een duidelijke lijn.
Hieronder een indeling waarmee je medewerkers kunt vertellen wat wel en niet mag. Dit is praktische duiding, geen juridisch advies. Twijfel je over een specifieke situatie, vraag dan je privacy-adviseur of jurist.
Eerst: wat telt als persoonsgegeven?
Meer dan de meeste mensen denken. De AVG (in het Engels GDPR) beschrijft in artikel 4 een persoonsgegeven als "any information relating to an identified or identifiable natural person". Ook een persoon die je indirect kunt herkennen, via bijvoorbeeld een identificatienummer, locatiegegevens of een online identifier, valt eronder.
Dat heeft een praktisch gevolg. Een klantnaam vervangen door "Klant A" maakt de tekst niet automatisch anoniem. Staat er nog een klantnummer, een bijzondere bestelling, een adres of een functie in een klein bedrijf, dan kan de persoon nog steeds te herleiden zijn. Anonimiseren is moeilijker dan namen weghalen.
Ook een mailtje van een collega, een sollicitatiebrief of een notitie over een verzuimgesprek bevat persoonsgegevens. Het gaat dus niet alleen om je klantendatabase.
Wat er gebeurt als je iets in een AI-tool plakt
Een AI-tool van een externe aanbieder is in de meeste gevallen een verwerker: een partij die persoonsgegevens verwerkt in opdracht van jou. De AVG definieert dat in artikel 4 als een partij die "processes personal data on behalf of the controller". Jij bent dan de verantwoordelijke.
Wat volgt daaruit? In artikel 28 staat dat je alleen verwerkers mag inschakelen die voldoende garanties bieden, en dat de verwerking wordt geregeld in een contract dat onder meer het doel, de duur en het soort gegevens vastlegt. Kortom: een verwerkersovereenkomst.
Bij een gratis, persoonlijk account van een medewerker is die overeenkomst er meestal niet. Jij hebt dan geen afspraken over wat de aanbieder met de gegevens doet, hoe lang ze bewaard worden of waar ze staan. Ook de vraag of gegevens buiten de EU terechtkomen speelt mee: artikel 44 zegt dat doorgifte naar een land buiten de EU alleen mag als aan de voorwaarden uit dat hoofdstuk is voldaan.
Twee andere principes uit artikel 5 helpen bij het denken. Gegevens moeten "adequate, relevant and limited to what is necessary" zijn (dataminimalisatie), en ze mogen niet worden gebruikt op een manier die onverenigbaar is met het doel waarvoor je ze verzamelde. Een klant die zijn adres gaf voor een levering, verwacht niet dat het in een externe AI-tool belandt.
Groen, oranje, rood
Voor een MKB-bedrijf werkt een eenvoudige indeling het best. Hang hem op, bespreek hem in een teamoverleg en pas hem aan op jullie situatie.
Groen: dit mag in vrijwel elke tool.
- Openbare informatie, zoals je eigen website, brochures en persberichten.
- Algemene vragen en brainstorms zonder gegevens over een herkenbare persoon of klant.
- Tekst die je zelf hebt geschreven en die geen persoonsgegevens of vertrouwelijke afspraken bevat.
- Synthetische voorbeelden: verzonnen klanten met verzonnen gegevens om een proces uit te proberen.
Oranje: alleen in een zakelijke omgeving die jij hebt beoordeeld.
- Klantmails, offertes en contracten. Denk aan afspraken waarin je vertrouwelijkheid hebt beloofd, ook los van de AVG.
- Namen en contactgegevens van klanten, leveranciers of collega's.
- Interne stukken zoals notulen of rapportages met herleidbare details.
Oranje betekent: alleen met een zakelijk account waarvoor een verwerkersovereenkomst is afgesloten, waarvan je hebt gecontroleerd wat er met de gegevens gebeurt, en waarvan je hebt besloten dat het past bij het doel. Zo'n tool kies je als bedrijf, niet als individuele medewerker.
Rood: niet doen, tenzij je het vooraf goed hebt uitgezocht.
- Gezondheidsgegevens, zoals ziekmeldingen met een reden of medische informatie van een klant of patiënt.
- Andere bijzondere categorieën uit artikel 9. Dat zijn onder meer gegevens over ras of etnische afkomst, politieke opvattingen, religie of levensovertuiging, vakbondslidmaatschap, genetische en biometrische gegevens, en gegevens over iemands seksleven of seksuele gerichtheid. Verwerking hiervan is in beginsel verboden, met uitzonderingen in lid 2 van dat artikel.
- Personeelsdossiers, functioneringsgesprekken en alles rond ontslag of conflicten.
- Wachtwoorden, API-sleutels en toegangsgegevens. Dat is geen AVG-vraag maar een beveiligingsvraag, en het gaat vaker mis dan je denkt.
Wat je vooraf moet regelen
Een verbod alleen werkt niet. Medewerkers gebruiken AI omdat het werk oplevert. Als de goedgekeurde route omslachtig is, kiezen ze de gratis route. Geef ze dus een zakelijk alternatief en een korte, duidelijke regel.
Denk ook aan wat er gebeurt als het misgaat. Plakt iemand toch gevoelige klantgegevens in een verkeerde tool, dan kan dat een datalek zijn. Volgens artikel 33 moet de verantwoordelijke een datalek "without undue delay and, where feasible, not later than 72 hours" nadat hij het heeft ontdekt melden bij de toezichthouder, tenzij het onwaarschijnlijk is dat het een risico voor de betrokkenen oplevert. Dat betekent: medewerkers moeten weten dat ze een misstap meteen mogen melden, zonder dat het een schandpaal wordt. Een cultuur waarin mensen zwijgen, kost je tijd die je niet hebt.
Bouw je zelf een AI-toepassing met persoonsgegevens, bijvoorbeeld een agent die klantmails verwerkt? Kijk dan ook naar artikel 35: bij verwerking met nieuwe technologie die waarschijnlijk een hoog risico voor mensen meebrengt, moet je vooraf een gegevensbeschermingseffectbeoordeling uitvoeren. Of dat voor jouw geval geldt, hangt van de details af.
Bij ons eigen bouwwerk werken we met dezelfde lijn. Voordat we beginnen leggen we vast wat nooit met productie wordt gedeeld en of we met synthetische of echte data testen. Dat voorkomt discussie achteraf, en het maakt de groene categorie het standaardpad. Over de regels voor AI-systemen zelf schreven we eerder in de EU AI Act voor het MKB, en over het verschil tussen een chatbot en een agent in chatbot of AI-agent.
Wat betekent dit voor jouw bedrijf?
- Vraag je team welke AI-tools ze nu al gebruiken. Doe dat zonder oordeel. Je moet weten wat er speelt voordat je iets kunt regelen.
- Kies één of twee zakelijke tools en sluit een verwerkersovereenkomst. Lees ook wat de aanbieder over opslag en hergebruik van gegevens zegt, en waar de gegevens staan.
- Maak de groen-oranje-rood-lijst en bespreek hem. Eén pagina is genoeg. Laat medewerkers voorbeelden uit hun eigen werk indelen, dan blijft het hangen.
- Spreek af wat er gebeurt bij een misstap. Wie meldt het aan wie, en hoe snel? Met de meldtermijn uit de AVG in gedachten is een dag stilte al te veel.
Wil je weten welke AI-toepassing bij je bedrijf past en hoe je die verantwoord inricht? Neem contact met ons op. We kijken graag mee, met echte voorbeelden uit jouw processen.