EnableYourData.nl

Kennisbank · Governance

AI Act en AVG bij AI op bedrijfsdata: waar let je op?

Wie AI gebruikt op bedrijfsdata, krijgt in de EU met twee regelsets te maken: de AI Act, die eisen stelt aan AI-systemen op basis van hun risico, en de AVG, die geldt zodra er persoonsgegevens worden verwerkt. Voor de meeste interne analysetoepassingen draait het vooral om AI-geletterdheid, transparantie en de basis van de AVG: een grondslag, een verwerkersovereenkomst, dataminimalisatie en waar nodig een DPIA. Dit artikel is een praktische oriëntatie, geen juridisch advies.

Kernpunten

  • De AI Act is op 1 augustus 2024 in werking getreden en wordt gefaseerd van toepassing; verboden praktijken en de plicht tot AI-geletterdheid gelden sinds 2 februari 2025.
  • Welke verplichtingen je hebt, hangt af van de risicocategorie van de toepassing en van je rol: aanbieder of gebruiksverantwoordelijke.
  • De AVG geldt zodra persoonsgegevens worden verwerkt, ook als dat via een AI-tool gebeurt.
  • Dataminimalisatie is bij AI de belangrijkste hefboom: hoe minder gegevens naar het model gaan, hoe kleiner het risico.
  • Controleer altijd de actuele stand van de regels en schakel bij twijfel je functionaris gegevensbescherming of een jurist in.

Twee regelsets naast elkaar

De AI Act (Verordening (EU) 2024/1689) regelt AI-systemen: welke toepassingen verboden zijn, welke aan strenge eisen moeten voldoen en waar transparantie volstaat. De AVG regelt de verwerking van persoonsgegevens. Ze vullen elkaar aan: een AI-toepassing kan onder de AI Act een laag risico hebben en toch flink wat AVG-werk vragen, bijvoorbeeld als er klant- of personeelsgegevens in het spel zijn.

Dit artikel helpt je de juiste vragen te stellen over AI Act compliance en AVG. Het is geen juridisch advies. De regels en de uitleg ervan zijn nog in beweging; leg concrete toepassingen voor aan je functionaris gegevensbescherming of een jurist.

De tijdlijn van de AI Act

De AI Act wordt niet in één keer van toepassing, maar in fases. De Europese Commissie heeft eind 2025 voorgesteld om delen van deze planning aan te passen, onder meer voor hoog-risicosystemen (het zogeheten Digital Omnibus-pakket). Controleer daarom altijd de actuele stand, bijvoorbeeld via de Autoriteit Persoonsgegevens, die in Nederland veel uitleg over AI en algoritmes publiceert, of via de officiële bronnen van de EU.

DatumWat er van toepassing wordt
1 augustus 2024De AI Act treedt in werking.
2 februari 2025Het verbod op AI-praktijken met een onaanvaardbaar risico, en de verplichting tot AI-geletterdheid.
2 augustus 2025Verplichtingen voor aanbieders van AI-modellen voor algemene doeleinden (general-purpose AI).
Later, gefaseerdDe meeste overige verplichtingen, waaronder die voor veel hoog-risicosystemen. Oorspronkelijk gepland vanaf 2 augustus 2026 en voor bepaalde producten vanaf 2027; de EU heeft voorgesteld delen hiervan aan te passen.

Risicocategorieën in de AI Act

De AI Act deelt AI-systemen in naar risico. Hoe groter het risico voor gezondheid, veiligheid of grondrechten, hoe zwaarder de eisen. Voor AI-modellen voor algemene doeleinden, zoals de taalmodellen achter bekende chatbots, gelden aparte regels; die liggen vooral bij de aanbieders van die modellen.

Ook je rol telt. De aanbieder ontwikkelt een AI-systeem en brengt het op de markt; de gebruiksverantwoordelijke zet het onder eigen verantwoordelijkheid in. Wie een AI-tool voor interne analyses gebruikt, is doorgaans gebruiksverantwoordelijke. Een tool die SQL schrijft voor interne rapportages valt meestal niet in de hoog-risicocategorie, maar het doel telt: gebruik je de uitkomsten om medewerkers te beoordelen of over de kredietwaardigheid van personen te beslissen, dan kan dat anders liggen.

CategorieWat het betekentVoorbeelden
Onaanvaardbaar risicoVerbodenSocial scoring, manipulatieve technieken die mensen schade berokkenen, emotieherkenning op de werkvloer of in het onderwijs (op enkele uitzonderingen na), ongericht scrapen van gezichtsbeelden
Hoog risicoToegestaan onder strenge eisen, zoals risicobeheer, datakwaliteit, documentatie, logging en menselijk toezichtAI voor werving en selectie of beoordeling van werknemers, kredietwaardigheid van personen, toegang tot onderwijs of essentiële diensten, veiligheidscomponenten van producten
Beperkt risico (transparantie)Mensen moeten weten dat ze met AI te maken hebbenChatbots, door AI gegenereerde of bewerkte content zoals deepfakes
Minimaal risicoGeen specifieke eisen uit de AI Act, behalve AI-geletterdheidSpamfilters, aanbevelingen in software, veel interne analysetools

AI-geletterdheid: een plicht die nu al geldt

Sinds 2 februari 2025 moeten aanbieders en gebruiksverantwoordelijken maatregelen nemen zodat hun medewerkers voldoende AI-geletterd zijn, ongeacht de risicocategorie. Mensen die met AI werken, moeten weten wat de tool wel en niet kan, welke gegevens ze erin mogen stoppen en hoe ze uitkomsten controleren.

Praktisch betekent dat: een korte training per doelgroep, heldere richtlijnen voor AI-gebruik en vastleggen wie wat heeft gevolgd. Bij AI op bedrijfsdata hoort daarbij dat gebruikers een gegenereerde query of grafiek kritisch bekijken voordat ze conclusies trekken.

De AVG bij AI op bedrijfsdata

Zodra er persoonsgegevens worden verwerkt, geldt de AVG, ook als dat via een AI-tool gebeurt. Denk aan klantnamen in een CRM, personeelsgegevens in een planningssysteem of e-mailadressen in een orderhistorie.

Een grondslag is bijvoorbeeld de uitvoering van een overeenkomst of een gerechtvaardigd belang; bij dat laatste hoort een belangenafweging. Een verwerkersovereenkomst sluit je met elke partij die namens jou persoonsgegevens verwerkt, zoals een platformleverancier of een AI-aanbieder. De Autoriteit Persoonsgegevens publiceert een lijst van verwerkingen waarvoor een DPIA altijd nodig is; in België is de Gegevensbeschermingsautoriteit het aanspreekpunt. De belangrijkste onderwerpen op een rij:

OnderwerpWat de AVG vraagtPraktische vraag bij AI
Grondslag en doelEen geldige grondslag (artikel 6) en een duidelijk, afgebakend doelMag ik deze gegevens voor dit AI-doel gebruiken?
VerwerkersovereenkomstAfspraken met partijen die namens jou verwerken (artikel 28)Welke leveranciers zien persoonsgegevens, en waar?
DataminimalisatieNiet meer gegevens verwerken dan nodig (artikel 5)Moet het model rijen data zien, of is de structuur genoeg?
DPIAVerplicht bij een waarschijnlijk hoog risico (artikel 35)Gaat het om grootschalige, gevoelige of monitorende verwerking?
BeveiligingPassende technische en organisatorische maatregelen (artikel 32)Wie heeft toegang, en wordt dat gelogd?
DoorgifteRegels voor verwerking buiten de EER (hoofdstuk V)Verwerkt de AI-aanbieder gegevens buiten de EU, en op welke basis?

AI governance in de praktijk

AI governance is de manier waarop je als organisatie afspraken maakt over het gebruik van AI en die afspraken bewaakt. Voor AI op bedrijfsdata is deze checklist een goed begin:

  1. Houd een register bij van AI-toepassingen: wat doet de tool, met welk doel en met welke data?
  2. Bepaal per toepassing de risicocategorie onder de AI Act, en of er persoonsgegevens in het spel zijn.
  3. Leg vast welke data naar welk AI-model mag, en kies waar mogelijk voor metadata of geaggregeerde data in plaats van ruwe rijen.
  4. Regel toegang en logging: wie mag de AI-functies gebruiken, op welke data, en wie heeft wat gedaan?
  5. Laat mensen AI-uitkomsten controleren en bevestigen voordat ze worden gebruikt.
  6. Zorg dat je AI kunt uitzetten zonder dat de rest van je rapportage stopt.
  7. Plan een periodieke review van toepassingen, leveranciers en afspraken.

Wat ENABLE hierbij doet, en wat niet

ENABLE heeft een aantal maatregelen die aansluiten bij deze checklist. De AI ontvangt alleen metadata, zoals tabel- en kolomnamen en de datadictionary, plus de vraag van de gebruiker; nooit rijen data of wachtwoorden. De SQL Explorer met AI is standaard alleen beschikbaar voor beheerders, queries draaien alleen-lezend en elke uitgevoerde query komt in het auditlog. AI-uitkomsten worden pas gebruikt na een handeling van de gebruiker. Toegangsprofielen, rollen en row-level security bepalen wie wat ziet, en een activiteitenlog legt acties vast. Het portaal wordt gehost in Frankfurt; de AI werkt via de API van OpenAI.

Dat maakt een toepassing niet automatisch compliant. Of je voldoet aan de AI Act en de AVG, hangt af van je doel, je data, je afspraken en je organisatie. Let ook op wat gebruikers zelf intypen: de vraag gaat wel naar de AI, dus zet daar geen persoonsgegevens in.

FAQ

Veelgestelde vragen

Wanneer is de AI Act van toepassing?

De AI Act is op 1 augustus 2024 in werking getreden en wordt gefaseerd van toepassing. Het verbod op bepaalde AI-praktijken en de plicht tot AI-geletterdheid gelden sinds 2 februari 2025, de regels voor AI-modellen voor algemene doeleinden sinds 2 augustus 2025. De meeste overige verplichtingen volgen later. De EU heeft voorgesteld delen van die planning aan te passen, dus controleer de actuele stand.

Valt AI op bedrijfsdata onder de AI Act?

Een AI-systeem valt onder de AI Act, maar de verplichtingen hangen af van het risico. Een tool die vragen over omzet of voorraad vertaalt naar SQL valt meestal in een lage risicocategorie; AI-geletterdheid geldt wel altijd. Gebruik je AI voor beslissingen over personen, zoals de beoordeling van medewerkers, dan kan de toepassing hoog risico zijn.

Wat is AI-geletterdheid volgens de AI Act?

AI-geletterdheid betekent dat medewerkers die met AI werken genoeg kennis en vaardigheden hebben om dat verantwoord te doen: ze weten wat een AI-tool wel en niet kan, welke gegevens ze mogen invoeren en hoe ze uitkomsten controleren. Organisaties die AI aanbieden of gebruiken, moeten hier sinds 2 februari 2025 maatregelen voor nemen.

Is een DPIA verplicht als je AI gebruikt?

Niet altijd. Een DPIA is verplicht als een verwerking van persoonsgegevens waarschijnlijk een hoog risico oplevert, bijvoorbeeld bij grootschalige verwerking van gevoelige gegevens of het stelselmatig volgen van mensen. Ook als het niet verplicht is, helpt een korte risicoanalyse om je keuzes te onderbouwen.

Hoe gebruik je AI AVG-compliant?

Begin met een duidelijke grondslag en een afgebakend doel, sluit verwerkersovereenkomsten met je leveranciers en stuur zo min mogelijk persoonsgegevens naar het AI-model. Een opzet waarbij de AI alleen metadata ziet en geen rijen data, helpt daarbij. Leg je afwegingen vast en betrek je functionaris gegevensbescherming.

Is ENABLE AI Act- of AVG-compliant?

ENABLE claimt geen compliance namens jou: of een toepassing voldoet, hangt af van je doel, data en afspraken. Het platform heeft wel maatregelen die daarbij helpen, zoals AI die alleen metadata ontvangt, AI-functies die standaard alleen voor beheerders beschikbaar zijn, alleen-lezen queries, toegangsbeheer en een activiteitenlog.

Veilig delen, snel live, zonder hoofdpijn

In een online demo laten we het portaal zien: dashboards per rol, row-level security, vragen in gewone taal en hoe wij het voor je inrichten en beheren.