Wat mag je erin zetten?
De belangrijkste keuze maak je voor je op Enter drukt: wat zet je in de AI-tool? Een eenvoudig verkeerslicht helpt je om die keuze in een paar seconden te maken.
- check_circle Welke informatie groen, oranje of rood is voor AI-tools
- check_circle Waar persoonsgegevens zich verstoppen zonder dat je het merkt
- check_circle Drie gewoontes om veilig met AI te werken
Groen: dat mag
- Algemene informatie zonder persoonsgegevens of vertrouwelijke inhoud, die je mag delen en gebruiken.
- Je eigen teksten zonder gegevens waarmee iemand direct of indirect herkenbaar is.
- Algemene vragen: “schrijf een vacaturetekst voor een boekhouder” of “leg uit hoe een draaitabel werkt”.
Groene informatie mag je gebruiken in een tool die je organisatie voor die taak toelaat. Openbaar betekent niet automatisch groen: ook een website kan persoonsgegevens bevatten. Alleen namen weglaten is evenmin genoeg.
Oranje: alleen in de juiste tool
Twee soorten informatie zijn oranje:
- Persoonsgegevens Alle informatie over een persoon die je kunt herkennen: naam, e-mailadres, telefoonnummer, adres, klantnummer, foto, stemopname, maar ook een combinatie van gegevens die samen naar iemand wijzen. : alle gegevens over een herkenbaar persoon, zoals een naam, e-mailadres, telefoonnummer, adres, klantnummer, foto of stem.
- Vertrouwelijke bedrijfsinformatie van je organisatie of klanten: contracten, prijsafspraken, financiële cijfers, strategie, broncode.
Voor beide geldt:
- Je zet ze alleen in tools die het AI-beleid daarvoor toelaat: een goedgekeurde tool en account voor deze taak en dit soort gegevens.
- Je zet er alleen in wat je echt nodig hebt voor de taak.
Een contract laten nalezen, code laten controleren of klantgegevens verwerken kan binnen een daarvoor beoordeelde en goedgekeurde toepassing. Een zakelijk account alleen is niet genoeg. Het blijft oranje: controleer telkens wat toegestaan en nodig is. Verbiedt een klantcontract het delen met derden, dan volg je dat contract.
Rood: niet op eigen initiatief
Deze informatie voer je niet op eigen initiatief in, ook niet in een zakelijke AI-tool:
- Gevoelige persoonsgegevens Bijzondere categorieën zijn onder meer gegevens over gezondheid, ras of etnische afkomst, religieuze of levensbeschouwelijke overtuigingen, politieke opvattingen, vakbondslidmaatschap, seksueel gedrag of seksuele gerichtheid, genetische gegevens en biometrische gegevens voor unieke identificatie. Strafrechtelijke gegevens vallen onder een aparte beschermingsregeling. : bijvoorbeeld informatie over ziekte, religie of vakbondslidmaatschap.
- Strafrechtelijke gegevens, zoals informatie over veroordelingen of strafbare feiten.
Gebruik hiervan kan alleen binnen een specifiek beoordeelde en uitdrukkelijk goedgekeurde toepassing die aan de wettelijke voorwaarden voldoet. Voor gezondheidsgegevens zijn onder meer een rechtsgrond uit artikel 6 én een uitzondering uit artikel 9 GDPR nodig. Strafrechtelijke gegevens hebben een afzonderlijke regeling in artikel 10. Goedkeuring door je organisatie vervangt die voorwaarden niet.
Stop bij zulke gegevens en volg de specifiek goedgekeurde werkwijze. Is die er niet of twijfel je, voer de gegevens dan niet in en vraag het aan de privacycoördinator. Wachtwoorden, toegangscodes en API-sleutels plak je nooit in een AI-prompt of bijlage.
Waar persoonsgegevens zich verstoppen
“Ik zet er nooit persoonsgegevens in” is een goed voornemen dat snel misloopt. Ze zitten vaak waar je ze niet ziet:
- Doorgestuurde e-mails: een hele mailwisseling bevat namen, handtekeningen en telefoonnummers van iedereen die meeschreef.
- Schermafdrukken: van een klantenlijst, een agenda of een chatgesprek.
- Bijlagen: een Excel-bestand met een tabblad klantgegevens, een pdf-factuur, een cv.
- Vergadernotities en transcripties: wie wat zei, ook over anderen.
- Context in je vraag: “Mijn collega Jan is al drie weken ziek, hoe plan ik…” is meteen rood.
Drie gewoontes die helpen
- Haal onnodige persoonsgegevens weg. Controleer ook functies, klantnummers en details waardoor iemand herkenbaar blijft. Een naam vervangen door “klant A” is doorgaans pseudonimisering: het blijven persoonsgegevens als de persoon nog kan worden geïdentificeerd. Alleen werkelijk anonieme informatie valt buiten de GDPR. Vraag IT om hulp bij een vaste werkwijze; een automatisch filter biedt op zichzelf geen garantie.
- Plak alleen wat nodig is. Niet de hele mailwisseling, maar de alinea waar het om draait.
- Kijk eerst, upload dan. Open een bestand en kijk wat erin staat voor je het uploadt.
Een factuurvraag
“Ik wil AI een beleefde betalingsherinnering laten schrijven voor een klant die al anderhalve maand te laat is.”
Een stapel cv’s
“Ik wil twintig cv’s uploaden om per kandidaat een korte samenvatting te krijgen.”
Een afwezigheidsmelding
Wat doe je?
Rood. Een operatie is gezondheidsinformatie. Er is hier geen specifiek beoordeelde en goedgekeurde toepassing die aan de wettelijke voorwaarden voldoet. Voor dit antwoord is die informatie ook niet nodig. Vraag eventueel om een algemene, vriendelijke reactie op een afwezigheidsmelding, zonder gegevens over een herkenbare persoon of de reden.
Wat je onthoudt uit module 3
- bolt Groen: informatie zonder persoonsgegevens of vertrouwelijke inhoud, die je mag gebruiken in de toegelaten tool.
- bolt Oranje: persoonsgegevens en vertrouwelijke bedrijfsinformatie, alleen in tools die het beleid daarvoor toelaat, en alleen wat nodig is.
- bolt Rood: gevoelige en strafrechtelijke gegevens niet op eigen initiatief. Alleen binnen een specifiek goedgekeurde, wettelijk toegelaten toepassing. Deel geen wachtwoorden.
- bolt Persoonsgegevens verstoppen zich in mailwisselingen, schermafdrukken, bijlagen en transcripties.
- bolt Haal onnodige persoonsgegevens weg, controleer herkenbaarheid via de context, en upload alleen wat nodig is.
Module 3 voltooid 🎉
Je kent nu het verkeerslicht. In module 4 leer je hoe je goed omgaat met wat de AI teruggeeft, en waarom echte menselijke beoordeling nodig is.
Op weg naar de oefenquiz “Veilig AI gebruiken”
Rond alle 8 modules af en doe de gratis oefenquiz. Het officiële examen met certificaat vind je in de GDPRWise-app.