Je bedrijf mag AI gebruiken. De GDPR (in Nederland ook AVG genoemd) verbiedt ChatGPT, Copilot, Gemini of een AI-notulist niet, en de Europese AI-verordening (AI Act) evenmin. Wat beide wetten wel vragen: dat je weet welke AI-tools je team gebruikt, welke gegevens erin gaan, en dat je verstandige maatregelen hebt genomen. Dit artikel legt eerst de vraagstukken uit en daarna de maatregelen.
Gebruik AI met open ogen
AI-tools besparen kleine teams echt tijd: e-mails opstellen, vergaderingen samenvatten, vertalen, code schrijven. Een verbod werkt zelden. Medewerkers die AI nuttig vinden, stappen gewoon over op hun persoonlijke account op hun telefoon, en dan heb je hetzelfde risico zonder enige controle.
Beter is de aanpak die je al hanteert voor andere software: kies de tools die je vertrouwt, stel ze goed in en vertel je team hoe ze die moeten gebruiken. AI is geen aparte juridische zone. Zodra er een naam, een e-mailadres, een cv of een klacht van een klant in een tool gaat, is dat een verwerking van persoonsgegevens onder de GDPR, met dezelfde regels als voor je CRM of je boekhoudsoftware.
Welke wetten van toepassing zijn
- De GDPR doet het meeste werk. Ze geldt voor elk gebruik van AI waarbij persoonsgegevens betrokken zijn, welke tool het ook is. Zie de GDPR-tekst op EUR-Lex.
- De Europese AI-verordening voegt een paar plichten toe voor bedrijven die AI gebruiken (de verordening noemt ze “gebruiksverantwoordelijken”). Voor een doorsnee klein bedrijf zijn dat: AI-geletterdheid bij personeel ondersteunen, transparantie tegenover mensen die met je chatbot te maken hebben of door AI gemaakte content zien, en strengere regels als je AI inzet in gebieden met een hoog risico, zoals werving. Zie de AI-verordening op EUR-Lex.
- Je toezichthouder handhaaft de GDPR-kant: de GBA in België, de AP in Nederland, de CNIL in Frankrijk, en de bevoegde toezichthouder van de deelstaat of de BfDI in Duitsland.
De privacyvraagstukken die AI oproept voor kleine bedrijven
1. Gratis en persoonlijke accounts
Dit is het meest voorkomende probleem. Gratis en persoonlijke versies van AI-tools worden meestal aangeboden onder consumentenvoorwaarden: de aanbieder bepaalt wat er met je invoer gebeurt, er is doorgaans geen verwerkersovereenkomst, en je invoer kan gebruikt worden om het model te trainen, tenzij iemand dat uitschakelt. Zakelijke versies van dezelfde tools bieden over het algemeen een verwerkersovereenkomst en trainen standaard niet op je gegevens. Dezelfde tool, een heel andere juridische positie.
2. Geen verwerkersovereenkomst
Wanneer een AI-aanbieder namens jou persoonsgegevens verwerkt, vereist artikel 28 GDPR een verwerkersovereenkomst (vaak DPA genoemd). Zonder overeenkomst heb je geen contractuele controle over bewaring, beveiliging of subverwerkers.
3. Gegevens die de EU verlaten
Veel AI-aanbieders zijn gevestigd in de Verenigde Staten of gebruiken daar servers. Persoonsgegevens naar hen sturen is een doorgifte naar een derde land (hoofdstuk V GDPR), waarvoor een waarborg nodig is, zoals het EU-VS Data Privacy Framework of modelcontractbepalingen. Sommige aanbieders bieden nu opslag van gegevens in de EU aan; kies daarvoor waar dat kan.
4. Gevoelige en vertrouwelijke gegevens
Gezondheidsgegevens, gegevens over religie, etnische afkomst, seksuele geaardheid of vakbondslidmaatschap (artikel 9 GDPR) en gegevens over strafrechtelijke veroordelingen (artikel 10 GDPR) hebben extra bescherming nodig. Dat geldt ook voor vertrouwelijke bedrijfsinformatie die onder een geheimhoudingsovereenkomst of het beroepsgeheim valt. Dit soort gegevens hoort alleen in een AI-tool na een bewuste beslissing en met sterke waarborgen, als het er al in hoort.
5. AI verstopt in tools die je al gebruikt
AI is niet alleen ChatGPT. Je e-mail, videogesprekken, CRM, helpdesk en boekhoudsoftware krijgen steeds vaker ingebouwde AI-functies: transcriptie van vergaderingen, automatische samenvattingen, voorgestelde antwoorden, leadscoring. AI-notulisten verdienen extra aandacht, omdat ze iedereen in het gesprek opnemen, ook mensen van buiten je bedrijf, en de transcripties bewaard worden.
6. Beslissingen over mensen
Als AI zelfstandig beslist over een persoon, met rechtsgevolgen of vergelijkbare aanzienlijke gevolgen, bijvoorbeeld een sollicitant afwijzen of krediet weigeren, dan is artikel 22 GDPR van toepassing: de persoon heeft recht op menselijke tussenkomst en mag de beslissing aanvechten. AI voor werving, personeelsbeoordeling of kredietscores is onder de AI-verordening bovendien AI met een hoog risico. AI gebruiken om de emoties van werknemers of sollicitanten te herkennen is volledig verboden onder artikel 5 van de AI-verordening.
7. Foute antwoorden over echte mensen
AI-tools kunnen informatie produceren die juist klinkt maar onjuist is. Als die in een klantdossier, een referentie of een HR-notitie belandt, verwerk je onjuiste persoonsgegevens, wat in strijd is met het beginsel van juistheid (artikel 5, lid 1, d) GDPR). Een mens controleert AI-output altijd voordat die gebruikt wordt.
8. Transparantie en rechten
Mensen hebben het recht om te weten hoe je hun gegevens gebruikt (artikelen 13 en 14 GDPR). Als AI persoonsgegevens van klanten of personeel verwerkt, moeten je privacyverklaringen dat vermelden. Inzageverzoeken gelden ook voor AI-chatgeschiedenis, transcripties en door AI gemaakte notities over de persoon, dus je moet weten waar die bewaard worden.
9. Fouten en lekken
Wanneer iemand een klantenlijst in een gratis chatbot plakt, kan dat een datalek zijn. Je moet elk datalek documenteren en het binnen 72 uur bij de toezichthouder melden als het waarschijnlijk een risico inhoudt voor de betrokkenen (artikel 33 GDPR).
Wat de AI-verordening vraagt van een gewoon klein bedrijf
- AI-geletterdheid (artikel 4). Sinds februari 2025 moeten bedrijven die AI gebruiken maatregelen nemen rond AI-geletterdheid voor personeel dat ermee werkt. Na de wijzigingen die op 27 juli 2026 in werking zijn getreden, gaat het om de plicht maatregelen te nemen die de ontwikkeling van AI-geletterdheid ondersteunen, afgestemd op de rol van de mensen. In de praktijk: een beleid, een korte opleiding en vastlegging van beide.
- Transparantie (artikel 50). Sinds 2 augustus 2026 moeten mensen te horen krijgen dat ze met een AI-systeem communiceren, zoals een chatbot op je website, tenzij dat duidelijk is. Deepfake-beelden, -audio of -video moeten als door AI gemaakt worden gelabeld.
- Gebruik met een hoog risico (bijlage III). Als je AI gebruikt voor werving, het beoordelen van personeel of het beslissen over toegang tot krediet of essentiële diensten, gelden vanaf 2 december 2027 extra plichten voor gebruiksverantwoordelijken: het systeem volgens de instructies gebruiken, voor menselijk toezicht zorgen, logs bewaren, en de werknemers en betrokkenen informeren.
- Verboden praktijken (artikel 5). Sommige toepassingen zijn sinds februari 2025 verboden, waaronder emotieherkenning op de werkplek.
Maatregelen: een praktisch plan
- Maak een inventaris. Vraag je team welke AI-tools ze gebruiken, inclusief gratis accounts, browserextensies, notulisten en AI-functies in bestaande software. Je vindt er waarschijnlijk meer dan je verwacht.
- Beslis per tool. Beslis voor elke tool of die is toegestaan, toegestaan onder voorwaarden of niet toegestaan, en of er persoonsgegevens in mogen. Wees specifiek over het type account: “ChatGPT” is niet genoeg, “het zakelijke account van ons bedrijf” wel.
- Gebruik zakelijke accounts. Gebruik voor tools die persoonsgegevens mogen ontvangen een zakelijk abonnement met een verwerkersovereenkomst, controleer dat training op je gegevens uitstaat, en kies voor opslag in de EU als dat wordt aangeboden. Sluit persoonlijke accounts voor werk af of verbied ze.
- Werk je GDPR-documentatie bij. Neem elke AI-tool die persoonsgegevens verwerkt op in je verwerkingsregister en je lijst met verwerkers, en controleer de waarborg voor doorgifte.
- Werk je privacyverklaringen bij. Vermeld de verwerking door AI in je privacyverklaring voor klanten en waar relevant in je privacyverklaring voor personeel. Voeg een duidelijke melding toe aan elke chatbot op je website.
- Schrijf een kort AI-beleid. Vertel personeel welke tools ze mogen gebruiken, wat ze nooit mogen invoeren, dat een mens alle AI-output controleert, en aan wie ze het moeten vragen voordat ze een nieuwe tool uitproberen.
- Leid je personeel op en leg het vast. Een korte sessie of cursus voor iedereen, met meer diepgang voor leidinggevenden en intensieve gebruikers, dekt je plicht rond AI-geletterdheid. Houd bij wie de opleiding heeft gevolgd en wie heeft bevestigd het beleid te hebben gelezen.
- Controleer risicovol gebruik voordat je begint. Voer voor AI bij werving, het monitoren of beoordelen van personeel, profilering of gevoelige gegevens eerst een DPIA uit, en zorg dat een mens de uiteindelijke beslissing neemt.
- Bereid je voor op fouten. Maak het makkelijk en zonder schuldvraag om een verkeerde plakactie te melden, en behandel die via je gewone procedure voor datalekken.
- Evalueer regelmatig. Bekijk de lijst met tools en het beleid minstens één keer per jaar opnieuw, en telkens wanneer je een nieuwe tool in gebruik neemt of de regels veranderen.
Hoe Stel je een AI Acceptable Use Policy op voor je Bedrijf?
Een gids per onderdeel voor het interne AI-beleid uit stap 6.
Lees meer arrow_forwardSnelle regels voor je team
- Gebruik alleen de AI-tools en accounts die je bedrijf heeft goedgekeurd.
- Voer geen persoonsgegevens in een tool in, tenzij de lijst met tools zegt dat het mag.
- Voer nooit gezondheidsgegevens, HR-dossiers, wachtwoorden of vertrouwelijke klantinformatie in een AI-tool in die daar niet uitdrukkelijk voor is goedgekeurd.
- Verwijder namen en details die je niet nodig hebt voordat je tekst plakt.
- Controleer elk AI-antwoord voordat je het verstuurt, publiceert of opslaat.
- Laat AI niet zelfstandig over een persoon beslissen.
- Iets geplakt wat niet had gemogen? Meld het meteen en verwijder het gesprek niet eerst.
Wordt AI gebruikt bij werving? Lees dan ons artikel over AI gebruiken bij rekrutering. Moet je een risicovol gebruik beoordelen? Onze gids over de DPIA legt uit hoe.
GDPRWise scant je website, detecteert verwerkingen en derde partijen, en helpt je je volledige GDPR-dossier op te bouwen, inclusief je verwerkingsregister en verwerkersovereenkomsten voor de AI-tools die je gebruikt.