AI en GDPR voor KMO's: data, de AI Act en praktische afspraken
Zodra AI met klantgegevens, mails of gesprekken werkt, komen dezelfde vragen terug. Mag dit? Waar gaat die data naartoe? Wat verandert de Europese AI Act? Deze gids geeft een praktisch overzicht voor zaakvoerders, zodat je weet welke vragen je moet stellen en welke afspraken je best maakt.
Geen juridisch advies. Deze gids is een algemene, praktische introductie op basis van onze ervaring als integrator. Hij vervangt geen advies van een jurist of je functionaris voor gegevensbescherming. Regels en richtlijnen evolueren, zeker rond de AI Act. Laat je situatie bij twijfel toetsen door een specialist.
In deze gids
Waarom dit ertoe doet
AI wordt pas echt nuttig als het met jouw informatie werkt: mails van klanten, offertes, gespreksnotities, bestellingen. Precies die informatie bevat vaak persoonsgegevens. Dat is geen reden om AI te vermijden, wel om het bewust te organiseren.
Het grootste risico zit in de meeste KMO's niet in een groot geïntegreerd project, maar in het ongeregelde gebruik. Een medewerker die een klantendossier in een gratis chatbot plakt om een samenvatting te krijgen. Een ander die een sollicitatiebrief laat beoordelen. Niemand weet waar die gegevens terechtkomen. Een doordachte integratie is op dat vlak vaak veiliger dan niets doen, omdat je vastlegt welke data waar verwerkt wordt.
Welke data gaat er naar AI?
Begin elk project met een eenvoudige inventaris. Welke gegevens gaan de flow in, en welke daarvan zijn persoonsgegevens?
| Type data | Voorbeelden | Aandacht |
|---|---|---|
| Bedrijfsinformatie zonder personen | Productcatalogus, prijslijsten, handleidingen | Vertrouwelijkheid, geen GDPR |
| Gewone persoonsgegevens | Naam, e-mail, telefoonnummer, adres, bestelgeschiedenis | GDPR van toepassing |
| Communicatie | Mails, chats, WhatsApp-berichten, gespreksopnames | Kan onverwacht gevoelige info bevatten |
| Bijzondere categorieën | Gezondheid, religie, vakbondslidmaatschap, biometrie | Strengere regels, extra voorzichtig |
| Personeelsgegevens | Sollicitaties, evaluaties, verlof | Hoog risico bij beslissingen over mensen |
Zeker in sectoren zoals de zorg kom je snel bij gezondheidsgegevens terecht. Daar zijn bijkomende waarborgen nodig en is juridisch advies vooraf zeker aangewezen.
De GDPR-principes toegepast op AI
De GDPR bevat geen apart hoofdstuk over AI, maar de bestaande principes zijn goed te vertalen naar een AI-project.
Doel en rechtsgrond
Je moet weten waarom je gegevens verwerkt en op welke grond. Een klantvraag beantwoorden of een bestelling verwerken past meestal binnen de uitvoering van een overeenkomst of een gerechtvaardigd belang. Gegevens die je voor klantenservice verzamelde, gebruik je niet zomaar voor iets heel anders, zoals profilering voor marketing.
Minimale gegevens
Geef AI enkel wat het nodig heeft. Een flow die een bestelling uitleest, heeft geen volledige klantgeschiedenis nodig. Waar het kan, verwijder of vervang je namen en identificerende gegevens voor ze naar een model gaan.
Transparantie
Mensen moeten weten dat hun gegevens verwerkt worden en hoe. Werk je privacyverklaring bij als je AI inzet voor klantcontact of gespreksverslagen. Laat een digitale collega aan het begin van een gesprek zeggen dat de klant met een AI-assistent spreekt.
Bewaartermijnen
Transcripts, opnames en logs zijn nuttig om een flow te verbeteren, maar horen niet eindeloos bewaard te worden. Spreek een termijn af en zorg dat verwijderen ook echt gebeurt.
Beveiliging
Aparte accounts en API-sleutels per toepassing, minimale rechten, versleutelde verbindingen en een logboek van wie wat deed. Dezelfde principes die we beschrijven voor AI-agents gelden hier.
Leveranciers, verwerkers en waar data staat
Wanneer een externe partij persoonsgegevens voor jou verwerkt, is die partij doorgaans een verwerker. Dat geldt voor de aanbieder van het AI-model, voor het platform waarop een flow draait en voor de integrator die de koppelingen bouwt. Met elke verwerker heb je een verwerkersovereenkomst nodig.
Stel je leveranciers deze vragen:
- Waar worden de gegevens verwerkt en opgeslagen? Binnen de EU of daarbuiten?
- Als het buiten de EU gebeurt, op welke grond gebeurt die doorgifte?
- Worden onze gegevens gebruikt om modellen te trainen? Kan dat uitgeschakeld worden?
- Hoe lang worden gegevens bewaard, ook in logs?
- Welke subverwerkers worden ingeschakeld?
- Hoe worden incidenten gemeld?
Er is een groot verschil tussen consumentenversies en zakelijke versies van AI-tools. Zakelijke abonnementen en API's van de grote aanbieders bieden doorgaans betere contractuele garanties, bijvoorbeeld dat je data niet voor training gebruikt wordt. Controleer dat per tool in de actuele voorwaarden, want die veranderen geregeld.
Bij AI-Studio kiezen we het model per taak, onafhankelijk van leveranciers. Data blijft waar mogelijk in de EU en in je eigen systemen. Onze zusterorganisatie AskHannah draait klantcontact op een eigen platform met EU-hosting. Hoe we zelf met persoonsgegevens omgaan, lees je in onze privacyverklaring.
Geautomatiseerde beslissingen
De GDPR geeft mensen het recht om niet onderworpen te worden aan een besluit dat uitsluitend op geautomatiseerde verwerking berust en dat rechtsgevolgen of vergelijkbare aanzienlijke gevolgen heeft. Denk aan een krediet weigeren, een sollicitant afwijzen of een klant uitsluiten, zonder dat een mens meekijkt.
In de praktijk is dit een extra reden om de menselijke goedkeuring in te bouwen die we in elk project aanraden. AI bereidt voor, sorteert en signaleert. Een mens beslist wanneer het ertoe doet voor een persoon.
- Aanvraag of dossier komt binnen
- AI vat samen en markeert aandachtspunten
- Medewerker bekijkt het voorstel
- Medewerker neemt de beslissing
- Beslissing en motivering worden gelogd
Bij verwerkingen met een hoog risico voor personen, zoals systematische evaluatie of grootschalige verwerking van gevoelige gegevens, kan een gegevensbeschermingseffectbeoordeling (DPIA) verplicht zijn. Laat dat bij twijfel nagaan.
De EU AI Act op hoofdlijnen
De AI-verordening van de Europese Unie is in 2024 in werking getreden en wordt gefaseerd van toepassing. Verschillende onderdelen gelden sinds 2025, andere volgen later. Over de timing van sommige verplichtingen wordt op Europees niveau nog bijgestuurd. Volg daarom de actuele stand op via officiële bronnen of je adviseur.
De kern is een indeling volgens risico:
| Risiconiveau | Wat valt eronder (voorbeelden) | Gevolg |
|---|---|---|
| Onaanvaardbaar | Manipulatieve technieken, sociale scoring, bepaalde vormen van emotieherkenning op het werk | Verboden |
| Hoog risico | Onder meer AI voor werving en selectie, kredietbeoordeling, toegang tot essentiële diensten | Strenge eisen: risicobeheer, documentatie, menselijk toezicht |
| Beperkt risico | Chatbots, voice agents, AI-gegenereerde content | Transparantie: mensen moeten weten dat ze met AI te maken hebben |
| Minimaal risico | Spamfilters, samenvattingen voor intern gebruik, documentherkenning | Geen specifieke bijkomende verplichtingen |
Wat betekent dat voor een doorsnee KMO? De meeste toepassingen die we bouwen, zoals orderverwerking, documentverwerking of rapportering, vallen in de lagere risicocategorieën. Voor klantcontact met een chatbot of voice agent is transparantie het belangrijkste punt. Wie AI inzet om over personeel of sollicitanten te beslissen, komt wel in een zwaardere categorie terecht.
Daarnaast vraagt de AI Act dat organisaties die AI inzetten zorgen voor voldoende AI-geletterdheid bij de mensen die ermee werken. Concreet: je team moet begrijpen wat de tools doen, waar de beperkingen liggen en hoe ze output controleren. Een in-company opleiding of duidelijke interne richtlijnen zijn daarvoor een logische stap.
Praktische afspraken voor je team
Een korte AI-richtlijn van één of twee pagina's doet meer dan een dik beleidsdocument dat niemand leest. Neem minstens deze punten op:
- Toegelaten tools. Welke AI-tools mogen gebruikt worden, en met welk type account.
- Wat niet in AI hoort. Geen klantgegevens, personeelsdossiers of vertrouwelijke contracten in tools die niet goedgekeurd zijn.
- Controle van output. Wie AI-output naar een klant stuurt, heeft die gelezen en is er verantwoordelijk voor.
- Transparantie naar klanten. Digitale collega's stellen zich voor als AI.
- Menselijke beslissing. Beslissingen met gevolgen voor personen neemt een mens.
- Melden. Wie een fout of een datalek vermoedt, meldt het meteen aan een vast aanspreekpunt.
- Eigenaar. Eén persoon houdt het overzicht van welke AI-toepassingen er draaien.
Checklist per AI-project
| Vraag | Klaar? |
|---|---|
| Weten we welke persoonsgegevens de flow ingaan? | ☐ |
| Is het doel duidelijk en past het bij waarvoor de gegevens verzameld zijn? | ☐ |
| Geven we AI enkel de gegevens die nodig zijn? | ☐ |
| Hebben we verwerkersovereenkomsten met alle betrokken leveranciers? | ☐ |
| Weten we waar de data verwerkt wordt en of ze voor training gebruikt wordt? | ☐ |
| Is er een bewaartermijn voor transcripts en logs? | ☐ |
| Beslist een mens waar het gevolgen heeft voor personen? | ☐ |
| Weten klanten dat ze met AI communiceren? | ☐ |
| Is de privacyverklaring bijgewerkt? | ☐ |
| Is nagegaan of een DPIA nodig is? | ☐ |
In een AI-procesaudit nemen we deze vragen mee per proces, zodat je weet waar je extra aandacht of juridisch advies nodig hebt. Hoe je een project daarna stap voor stap opbouwt, lees je in AI integreren in je bedrijf.
Veelgestelde vragen
Mag ik ChatGPT of Claude gebruiken met klantgegevens?
Dat hangt af van de versie, de voorwaarden en je afspraken. Gratis consumentenversies zijn doorgaans niet geschikt voor klantgegevens. Zakelijke versies en API's bieden betere garanties, maar je hebt nog altijd een verwerkersovereenkomst en een duidelijke afspraak over welke data erin mag nodig. Laat dit bij twijfel juridisch toetsen.
Moet een chatbot of voice agent zeggen dat hij AI is?
Transparantie is zowel onder de GDPR als onder de AI Act een belangrijk principe. Wij raden altijd aan dat een digitale collega zich duidelijk voorstelt als AI-assistent, en dat de klant een mens kan vragen.
Valt mijn KMO onder de AI Act?
Iedere organisatie die AI inzet in de EU heeft ermee te maken, maar de verplichtingen hangen sterk af van het risiconiveau van de toepassing. Voor de meeste administratieve en klantcontacttoepassingen gaat het vooral om transparantie en AI-geletterdheid. Voor toepassingen rond personeel of kredietwaardigheid gelden zwaardere eisen.
Moet data per se in de EU blijven?
De GDPR verbiedt doorgifte buiten de EU niet, maar stelt er voorwaarden aan. Verwerking binnen de EU maakt het wel eenvoudiger en is voor veel bedrijven een bewuste keuze. Wij kiezen waar mogelijk voor EU-verwerking.
Wie is verantwoordelijk: wij of de integrator?
Jij blijft als bedrijf doorgaans verwerkingsverantwoordelijke voor de gegevens van je klanten. De integrator en de leveranciers zijn verwerkers en moeten zich houden aan wat in de verwerkersovereenkomst staat. Samen leg je de afspraken vast.
Welk proces pak je als eerste aan?
Plan een kennismaking van 30 minuten. We luisteren naar hoe je vandaag werkt en zeggen eerlijk waar AI iets oplevert, en waar niet.