AI · 28 Jul 2026

AI en de AVG: hoe EU-bedrijven AI kunnen inzetten zonder dataregels te schenden

oor de meeste Europese bedrijven is de vraag die een AI-project stillegt niet technisch. Ze is juridisch: mogen we dit überhaupt met onze data doen?

Dat is een terechte vraag, en de onzekerheid is duur. Sommige bedrijven verstijven en doen niets. Andere gaan snel en plakken gevoelige informatie in publieke chatbots. Beide zijn vermijdbaar. De AVG verbiedt AI niet — ze stelt voorwaarden, en de meeste zakelijke AI-use-cases kunnen vanaf het begin zo worden ontworpen dat ze eraan voldoen.

Deze gids behandelt de vragen die het waard zijn om te beantwoorden vóórdat u bouwt, in gewone taal.

Een kanttekening: dit is praktische begeleiding vanuit een engineeringperspectief, geen juridisch advies. Betrek uw juridisch adviseur of FG bij alles wat zwaarwegend is.

De vier vragen die u vóór elk AI-project beantwoordt

Bijna elke AVG-zorg in een AI-project komt neer op vier vragen:

  1. Welke persoonsgegevens krijgt de AI daadwerkelijk te zien?
  2. Wat is onze rechtsgrond om ze zo te gebruiken?
  3. Waar worden ze verwerkt, en door wie?
  4. Kunnen we uitleggen en beheersen wat het systeem doet?

Kunt u deze duidelijk beantwoorden, dan bent u een heel eind op weg naar een verdedigbaar project. Kunt u dat niet, dan is dát het werk dat vóór het schrijven van code moet gebeuren — niet erna.

Welke data krijgt de AI echt te zien?

Breng het eerlijk in kaart. Veel AI-use-cases raken veel minder persoonsgegevens dan mensen aannemen — en sommige veel meer dan bedoeld.

Twee AVG-beginselen doen hier het meeste werk:

  • Dataminimalisatie — de AI zou alleen de data moeten krijgen die ze werkelijk nodig heeft voor de taak. Als een documentclassificatiemodel alleen het documenttype nodig heeft, hoeft het volledige klantdossier er niet aan te hangen.
  • Doelbinding — data die voor het ene doel is verzameld, mag niet automatisch voor een ander doel worden hergebruikt. Supporttickets die zijn verzameld om klantproblemen op te lossen, zijn niet automatisch beschikbaar om een model te trainen, tenzij dat gebruik verenigbaar en gedekt is.

Wees extra voorzichtig met bijzondere categorieën van gegevens (gezondheid, biometrie en dergelijke). Daarvoor gelden strengere voorwaarden, en ze verschuilen zich vaak in vrije tekstvelden die niemand als gevoelig beschouwde.

Een praktische gewoonte: verwijder of pseudonimiseer wat het model niet nodig heeft vóórdat het het model ooit bereikt.

Wat is uw rechtsgrond?

Onder de AVG heeft elke verwerking een rechtsgrond nodig. Voor zakelijke AI zijn de realistische kandidaten meestal:

  • Overeenkomst — de verwerking is noodzakelijk om een dienst te leveren waarvoor de persoon zich heeft aangemeld.
  • Gerechtvaardigd belang — u heeft een reëel bedrijfsbelang dat niet zwaarder weegt dan de rechten van het individu. Dit vereist een daadwerkelijke, gedocumenteerde belangenafweging.
  • Toestemming — in sommige gevallen passend, maar zwakker dan het lijkt: ze moet vrijelijk gegeven, specifiek en intrekbaar zijn, wat moeilijk vol te houden is voor interne operationele tools.

De veelgemaakte fout is aannemen: “we hebben de data al, dus we mogen ze voor alles gebruiken.” Data rechtmatig hebben voor het ene doel strekt zich niet automatisch uit tot een nieuw AI-doel.

Waar worden de data verwerkt?

Hier gaan AI-projecten het vaakst mis, in stilte.

Wanneer u data naar een externe AI-aanbieder stuurt, treedt die aanbieder doorgaans op als verwerker namens u. Dat betekent dat u een verwerkersovereenkomst met hen nodig heeft, duidelijkheid over wat zij met uw invoer doen, en — cruciaal — bevestiging of uw data worden gebruikt om hun modellen te trainen. Veel enterprise-aanbiedingen schakelen training op klantdata uit; veel consumentgerichte tools niet.

Vindt verwerking buiten de EER plaats, dan heeft u een geldig doorgiftemechanisme nodig: een adequaatheidsbesluit of modelcontractbepalingen met passende waarborgen.

In de praktijk bepaalt dit de architectuur:

  • Geef de voorkeur aan aanbieders met EU-verwerkingsregio’s waar de data dat rechtvaardigt.
  • Overweeg voor gevoelige workloads modellen die in uw eigen omgeving kunnen draaien.
  • Houd bij welk systeem wat waarheen stuurt. Kunt u dat schema niet tekenen, dan kunt u het niet verdedigen.

Kunt u uitleggen en beheersen wat het doet?

Zodra het systeem live is, spelen nog twee verplichtingen.

Transparantie. Mensen van wie de gegevens worden verwerkt, hebben het recht dat in duidelijke bewoordingen te weten. Is AI betrokken bij het verwerken van klantdata, dan moet uw privacyverklaring de werkelijkheid weergeven — niet een generieke alinea van jaren geleden.

Geautomatiseerde besluiten. De AVG geeft mensen het recht niet te worden onderworpen aan besluiten die uitsluitend op geautomatiseerde verwerking berusten wanneer die besluiten rechtsgevolgen of vergelijkbaar aanzienlijke gevolgen hebben — denk aan krediet, werkgelegenheid of toegang tot een dienst. Het praktische antwoord voor de meeste bedrijven is eenvoudig: houd een mens in de lus bij zwaarwegende besluiten. Gebruik AI om voor te bereiden, te rangschikken en te concipiëren; laat een persoon beslissen en de uitkomst dragen.

Betreft een project grootschalige verwerking van gevoelige gegevens of systematische beoordeling van personen, dan kan een gegevensbeschermingseffectbeoordeling (DPIA) vereist zijn. Beschouw die liever als ontwerpinstrument dan als formaliteit — ze legt risico’s bloot terwijl ze nog goedkoop te verhelpen zijn.

Wat de EU AI Act toevoegt

De AVG regelt persoonsgegevens. De EU AI Act regelt AI-systemen, en geldt daarbovenop — ze vervangt uw AVG-verplichtingen niet.

Ze werkt met een risicogebaseerde indeling: een kleine set praktijken is ronduit verboden; een omschreven set hoogrisico-toepassingen (denk aan AI bij werving, kredietscoring of kritieke infrastructuur) brengt stevige verplichtingen mee rond risicobeheer, datagovernance, documentatie en menselijk toezicht; en de meeste andere systemen vallen in lichtere categorieën waar transparantie het belangrijkst is — bijvoorbeeld duidelijk maken wanneer iemand met een AI-systeem communiceert of AI-gegenereerde inhoud ziet.

Twee dingen zijn het weten waard:

  • De meeste gewone zakelijke use cases zijn niet hoogrisico. Documentextractie, interne kennisbank-zoekfuncties, samenvatten en routing vallen doorgaans in de lichtere categorieën. Raakt uw use case werving, krediet of toegang tot essentiële diensten, behandel die dan als hoogrisico tot het tegendeel is bevestigd.
  • Verplichtingen worden gefaseerd ingevoerd, en de tijdlijnen en richtsnoeren zijn blijven evolueren. Controleer de actuele stand met uw juridisch adviseur in plaats van te vertrouwen op de momentopname van een blogpost — ook deze.

AI bouwen die nuttig én compliant is

Niets hiervan vereist een juridische afdeling om AI te adopteren. Het vereist ontwerpen met een paar gewoonten:

  • Kies use cases die bij uw datarealiteit passen. De waardevolste eerste projecten raken vaak de minste persoonsgegevens — zoeken in interne documentatie, documentextractie, operationele voorspelling.
  • Minimaliseer vóór u verzendt. Verwijder, maskeer of pseudonimiseer wat het model niet nodig heeft.
  • Ken uw verwerkers. Regel de verwerkersovereenkomst, bevestig de trainings- en bewaartermijnen, ken de verwerkingslocatie.
  • Houd mensen bij zwaarwegende besluiten. Het is betere praktijk én het ondervangt de meeste artikel 22-zorgen.
  • Documenteer terwijl u bouwt. Rechtsgrond, datastromen en beslissingen — vastgelegd terwijl ze vers zijn, niet een jaar later onder druk gereconstrueerd.
  • Actualiseer uw privacyverklaring zodat die weergeeft wat het systeem werkelijk doet.

Zo aangepakt houdt compliance op AI te blokkeren en wordt het onderdeel van wat AI betrouwbaar genoeg maakt om in een echt bedrijf uit te rollen.

Veelgestelde vragen

Verbiedt de AVG het gebruik van AI? Nee. De AVG verbiedt AI niet — ze stelt voorwaarden aan hoe persoonsgegevens worden gebruikt. U heeft een rechtsgrond nodig, u moet de data die de AI ziet minimaliseren, er transparant over zijn, beheersen waar ze wordt verwerkt, en mensen de leiding laten houden bij zwaarwegende besluiten. De meeste zakelijke AI-use-cases kunnen zo worden ontworpen dat ze hieraan voldoen.

Mogen we onze klantdata gebruiken om een AI-model te trainen? Niet automatisch. Data die voor het ene doel is verzameld, mag niet zonder geldige grond voor een onverenigbaar nieuw doel worden hergebruikt. Controleer ook de voorwaarden van uw AI-aanbieder: veel consumententools kunnen uw invoer gebruiken om hun modellen te verbeteren, terwijl enterprise-aanbiedingen dit doorgaans laten uitschakelen. Bevestig het in de verwerkersovereenkomst.

Moeten onze data in de EU blijven? Niet per se, maar doorgiften buiten de EER vereisen een geldig mechanisme, zoals een adequaatheidsbesluit of modelcontractbepalingen met passende waarborgen. Voor gevoelige workloads zijn EU-verwerkingsregio’s of zelf gehoste modellen vaak de eenvoudiger en veiliger keuze.

Hebben we een DPIA nodig voor een AI-project? Soms. Een gegevensbeschermingseffectbeoordeling is doorgaans vereist bij hoogrisicoverwerking, zoals grootschalige verwerking van gevoelige gegevens of systematische beoordeling van personen. Ook als ze niet strikt vereist is, is een vroege DPIA een nuttige manier om ontwerpproblemen te vinden terwijl ze nog goedkoop te verhelpen zijn.

Hoe verhoudt de EU AI Act zich tot de AVG? Ze zijn complementair. De AVG regelt persoonsgegevens; de AI Act regelt AI-systemen naar risiconiveau en voegt verplichtingen toe voor hoogrisicotoepassingen en transparantie-eisen voor andere. Voldoen aan de ene stelt u niet vrij van de andere.


Denkt u na over waar AI uw bedrijf kan helpen — en wilt u een partner die gegevensbescherming vanaf de ontwerpfase serieus neemt? Ontdek ons AI-adoptietraject of neem contact op voor een eerste gesprek.

Een vergelijkbaar systeem?

Dink onderhoudt, moderniseert en bouwt bedrijfskritische software voor bedrijven in België en Nederland, met senior teams in Europa en Amerika.

Plan een technology assessment

← Alle artikelen