Automatiseren met de AVG en de AI Act: wat moet u weten?
Nebi Yildirim, founder van Starnexus · · 4 min lezen

Het korte antwoord
Automatiseren mag gewoon onder de AVG, zolang u niet meer persoonsgegevens verwerkt dan nodig, een grondslag heeft en mensen niet zonder menselijke tussenkomst onderwerpt aan besluiten met grote gevolgen. De AI Act komt daar bovenop voor systemen met AI: voor de meeste bedrijfsprocessen betekent dat vooral transparantie en zorgen dat medewerkers weten wat ze gebruiken. Strengere eisen gelden voor AI die bijvoorbeeld sollicitanten selecteert of kredietwaardigheid beoordeelt.
Eerst het goede nieuws
Een goed gebouwd systeem helpt u juist om aan de AVG te voldoen. Als persoonsgegevens verspreid staan over mailboxen, spreadsheets en vijf pakketten, weet niemand precies waar iets staat. Een inzageverzoek wordt dan een zoektocht. Een verwijderverzoek is nooit helemaal af.
Staan alle gegevens in één kern, dan weet u wat u heeft, waar het staat en hoe lang u het bewaart. Dat is de basis van de AVG.
Wat de AVG vraagt van een automatisering
De AVG verbiedt automatiseren niet. Ze stelt wel voorwaarden aan hoe u met persoonsgegevens omgaat. Voor een geautomatiseerd proces komen die neer op zes vragen:
- 1Heeft u een grondslag? Voor de meeste bedrijfsprocessen is dat de uitvoering van een overeenkomst, of een gerechtvaardigd belang. Een offerte opstellen voor iemand die erom vraagt, valt daar gewoon onder.
- 2Verwerkt u niet meer dan nodig? Dataminimalisatie heet dat. Een stap die een bestelling verwerkt, hoeft geen geboortedatum te kennen.
- 3Weet u hoe lang u het bewaart? Leg bewaartermijnen vast, en laat het systeem ze bewaken in plaats van iemand die eraan moet denken.
- 4Zijn uw verwerkers geregeld? Elke partij die namens u persoonsgegevens verwerkt, zoals een hostingpartij of mailservice, heeft een verwerkersovereenkomst nodig.
- 5Gaan gegevens buiten Europa? Dan moet er een passende waarborg zijn, zoals standaardcontractbepalingen of een adequaatheidsbesluit.
- 6Kunt u verzoeken afhandelen? Inzage, correctie, verwijdering. In een goed systeem is dat één handeling.
Geautomatiseerde besluiten: de regel die het vaakst over het hoofd wordt gezien
Artikel 22 van de AVG geeft mensen het recht om niet onderworpen te worden aan een besluit dat uitsluitend geautomatiseerd is genomen, als dat besluit rechtsgevolgen heeft of hen in aanmerkelijke mate treft.
In gewone taal: een systeem mag niet volledig zelfstandig beslissen of iemand een lening krijgt, wordt aangenomen of een contract kwijtraakt. Er moet een mens zijn die het besluit echt beoordeelt, niet alleen afstempelt.
Voor de meeste bedrijfsprocessen speelt dit niet. Een automatische orderbevestiging of een betalingsherinnering is geen besluit met zulke gevolgen. Maar een systeem dat automatisch klanten weigert, of zonder tussenkomst bepaalt wie op rekening mag kopen, komt wel in de buurt. Daar hoort een mens tussen te zitten.
In de systemen die wij bouwen, is dat standaard. Wat gevolgen heeft, en zeker geld dat de deur uitgaat, vraagt altijd een menselijke bevestiging.
De AI Act in gewone taal
De Europese AI Act is op 1 augustus 2024 in werking getreden en wordt in fases van kracht. De wet deelt AI-toepassingen in naar risico. Hoe groter het risico voor mensen, hoe strenger de regels.
Verboden
- Voorbeelden
- Sociale scoring van burgers, emotieherkenning op de werkvloer
- Wat het betekent
- Mag niet, sinds februari 2025
Hoog risico
- Voorbeelden
- AI die sollicitanten selecteert, kredietwaardigheid beoordeelt of toegang tot essentiële diensten bepaalt
- Wat het betekent
- Strenge eisen aan data, documentatie, menselijk toezicht en registratie
Transparantie
- Voorbeelden
- Chatbots, door AI gemaakte teksten en beelden
- Wat het betekent
- Mensen moeten weten dat ze met AI te maken hebben
Minimaal risico
- Voorbeelden
- Mails sorteren, facturen uitlezen, concepten schrijven
- Wat het betekent
- Geen specifieke verplichtingen, wel AI-geletterdheid
| Categorie | Voorbeelden | Wat het betekent |
|---|---|---|
| Verboden | Sociale scoring van burgers, emotieherkenning op de werkvloer | Mag niet, sinds februari 2025 |
| Hoog risico | AI die sollicitanten selecteert, kredietwaardigheid beoordeelt of toegang tot essentiële diensten bepaalt | Strenge eisen aan data, documentatie, menselijk toezicht en registratie |
| Transparantie | Chatbots, door AI gemaakte teksten en beelden | Mensen moeten weten dat ze met AI te maken hebben |
| Minimaal risico | Mails sorteren, facturen uitlezen, concepten schrijven | Geen specifieke verplichtingen, wel AI-geletterdheid |
De meeste AI in bedrijfsprocessen valt in de laatste twee categorieën. Een AI-stap die klantmails sorteert of een inkoopfactuur uitleest, is geen hoog-risicotoepassing.
Twee verplichtingen raken vrijwel elk bedrijf dat AI gebruikt. Sinds februari 2025 moet u zorgen dat medewerkers die met AI werken voldoende weten wat ze gebruiken, de zogeheten AI-geletterdheid. En een chatbot op uw website moet duidelijk maken dat iemand met een AI praat, niet met een medewerker.
Voor hoog-risicosystemen gelden de zwaarste eisen. De Europese Commissie heeft eind 2025 voorgesteld een deel daarvan later te laten ingaan dan oorspronkelijk gepland. Valt uw toepassing mogelijk in die categorie, controleer dan de actuele stand voordat u er een planning op baseert.
Menselijke controle als ontwerpkeuze
De AVG en de AI Act vragen allebei om hetzelfde, als u ze naast elkaar legt: zorg dat een mens kan zien wat het systeem doet, en kan ingrijpen waar het ertoe doet.
Dat is precies hoe een goed systeem er toch al uitziet. Elke handeling wordt gelogd. AI doet voorstellen die een mens goedkeurt. Twijfelgevallen komen op een werkscherm in plaats van stilletjes te worden afgehandeld. En elke automatisering heeft een schakelaar.
3 gevallen vragen uw oordeel
214 automatisch afgehandeld
- Uitvoeren
Betaling wijkt € 12 af van de factuur
Voorstel: Koppelen en verschil afboeken
- Versturen
Order boven de kredietlimiet
Voorstel: Klant vragen eerst te betalen
- Uitvoeren
Leverancier meldt vertraging
Voorstel: Wachtende klanten informerenAI las de mail
Voorbeeld met verzonnen gegevens.
Menselijke controle in de praktijk: het systeem legt voor, een mens beslist.
Wie zo bouwt, voldoet niet alleen makkelijker aan de wet. Hij heeft ook een systeem waar zijn team op durft te vertrouwen.
Een checklist voordat u begint
- Welke persoonsgegevens gaan door het proces, en zijn ze allemaal nodig?
- Wat is per gegevenssoort de grondslag?
- Hoe lang bewaart u ze, en wie of wat bewaakt dat?
- Welke partijen verwerken gegevens namens u, en heeft u met elk een verwerkersovereenkomst?
- Gaan er gegevens buiten de Europese Economische Ruimte?
- Neemt het systeem ergens zelfstandig een besluit met gevolgen voor een persoon? Zo ja, waar zit de mens?
- Zit er AI in het proces? Weten uw medewerkers wat het doet, en weten klanten wanneer ze met AI praten?
- Valt een AI-toepassing mogelijk in de categorie hoog risico?
- Kunt u een inzage- of verwijderverzoek binnen een maand afhandelen?
- Wordt vastgelegd wat het systeem doet, zodat u het achteraf kunt uitleggen?
Neemt u bij een nieuw systeem deze vragen mee in het ontwerp, dan is voldoen aan de regels geen project achteraf. Het zit er gewoon in. Hoe wij met uw gegevens omgaan, staat in onze privacyverklaring.
Veelgestelde vragen
Ja. De AVG verbiedt automatiseren niet. U heeft een grondslag nodig, verwerkt niet meer gegevens dan nodig, legt bewaartermijnen vast en regelt verwerkersovereenkomsten. Besluiten met grote gevolgen voor personen mogen niet volledig geautomatiseerd worden genomen.
Ja, maar voor de meeste toepassingen in bedrijfsprocessen zijn de eisen beperkt. U moet zorgen voor AI-geletterdheid bij medewerkers en transparant zijn als klanten met AI praten. Zware eisen gelden alleen voor hoog-risicotoepassingen, zoals AI die sollicitanten selecteert.
Ja, zolang bezoekers weten dat ze met een AI praten en u de AVG volgt voor de gegevens die de chatbot verwerkt. Laat de chatbot geen besluiten met grote gevolgen nemen zonder menselijke tussenkomst.
De verplichting uit de AI Act dat medewerkers die met AI-systemen werken, voldoende kennis hebben van wat die systemen doen, wat ze kunnen en waar de risico’s zitten. Deze verplichting geldt sinds februari 2025.
Verder lezen