Kernpunten
- De AI Act is op 1 augustus 2024 in werking getreden en wordt gefaseerd van toepassing; verboden praktijken en de plicht tot AI-geletterdheid gelden sinds 2 februari 2025.
- Welke verplichtingen je hebt, hangt af van de risicocategorie van de toepassing en van je rol: aanbieder of gebruiksverantwoordelijke.
- De AVG geldt zodra persoonsgegevens worden verwerkt, ook als dat via een AI-tool gebeurt.
- Dataminimalisatie is bij AI de belangrijkste hefboom: hoe minder gegevens naar het model gaan, hoe kleiner het risico.
- Controleer altijd de actuele stand van de regels en schakel bij twijfel je functionaris gegevensbescherming of een jurist in.
Twee regelsets naast elkaar
De AI Act (Verordening (EU) 2024/1689) regelt AI-systemen: welke toepassingen verboden zijn, welke aan strenge eisen moeten voldoen en waar transparantie volstaat. De AVG regelt de verwerking van persoonsgegevens. Ze vullen elkaar aan: een AI-toepassing kan onder de AI Act een laag risico hebben en toch flink wat AVG-werk vragen, bijvoorbeeld als er klant- of personeelsgegevens in het spel zijn.
Dit artikel helpt je de juiste vragen te stellen over AI Act compliance en AVG. Het is geen juridisch advies. De regels en de uitleg ervan zijn nog in beweging; leg concrete toepassingen voor aan je functionaris gegevensbescherming of een jurist.
De tijdlijn van de AI Act
De AI Act wordt niet in één keer van toepassing, maar in fases. De Europese Commissie heeft eind 2025 voorgesteld om delen van deze planning aan te passen, onder meer voor hoog-risicosystemen (het zogeheten Digital Omnibus-pakket). Controleer daarom altijd de actuele stand, bijvoorbeeld via de Autoriteit Persoonsgegevens, die in Nederland veel uitleg over AI en algoritmes publiceert, of via de officiële bronnen van de EU.
| Datum | Wat er van toepassing wordt |
|---|---|
| 1 augustus 2024 | De AI Act treedt in werking. |
| 2 februari 2025 | Het verbod op AI-praktijken met een onaanvaardbaar risico, en de verplichting tot AI-geletterdheid. |
| 2 augustus 2025 | Verplichtingen voor aanbieders van AI-modellen voor algemene doeleinden (general-purpose AI). |
| Later, gefaseerd | De meeste overige verplichtingen, waaronder die voor veel hoog-risicosystemen. Oorspronkelijk gepland vanaf 2 augustus 2026 en voor bepaalde producten vanaf 2027; de EU heeft voorgesteld delen hiervan aan te passen. |
Risicocategorieën in de AI Act
De AI Act deelt AI-systemen in naar risico. Hoe groter het risico voor gezondheid, veiligheid of grondrechten, hoe zwaarder de eisen. Voor AI-modellen voor algemene doeleinden, zoals de taalmodellen achter bekende chatbots, gelden aparte regels; die liggen vooral bij de aanbieders van die modellen.
Ook je rol telt. De aanbieder ontwikkelt een AI-systeem en brengt het op de markt; de gebruiksverantwoordelijke zet het onder eigen verantwoordelijkheid in. Wie een AI-tool voor interne analyses gebruikt, is doorgaans gebruiksverantwoordelijke. Een tool die SQL schrijft voor interne rapportages valt meestal niet in de hoog-risicocategorie, maar het doel telt: gebruik je de uitkomsten om medewerkers te beoordelen of over de kredietwaardigheid van personen te beslissen, dan kan dat anders liggen.
| Categorie | Wat het betekent | Voorbeelden |
|---|---|---|
| Onaanvaardbaar risico | Verboden | Social scoring, manipulatieve technieken die mensen schade berokkenen, emotieherkenning op de werkvloer of in het onderwijs (op enkele uitzonderingen na), ongericht scrapen van gezichtsbeelden |
| Hoog risico | Toegestaan onder strenge eisen, zoals risicobeheer, datakwaliteit, documentatie, logging en menselijk toezicht | AI voor werving en selectie of beoordeling van werknemers, kredietwaardigheid van personen, toegang tot onderwijs of essentiële diensten, veiligheidscomponenten van producten |
| Beperkt risico (transparantie) | Mensen moeten weten dat ze met AI te maken hebben | Chatbots, door AI gegenereerde of bewerkte content zoals deepfakes |
| Minimaal risico | Geen specifieke eisen uit de AI Act, behalve AI-geletterdheid | Spamfilters, aanbevelingen in software, veel interne analysetools |
AI-geletterdheid: een plicht die nu al geldt
Sinds 2 februari 2025 moeten aanbieders en gebruiksverantwoordelijken maatregelen nemen zodat hun medewerkers voldoende AI-geletterd zijn, ongeacht de risicocategorie. Mensen die met AI werken, moeten weten wat de tool wel en niet kan, welke gegevens ze erin mogen stoppen en hoe ze uitkomsten controleren.
Praktisch betekent dat: een korte training per doelgroep, heldere richtlijnen voor AI-gebruik en vastleggen wie wat heeft gevolgd. Bij AI op bedrijfsdata hoort daarbij dat gebruikers een gegenereerde query of grafiek kritisch bekijken voordat ze conclusies trekken.
De AVG bij AI op bedrijfsdata
Zodra er persoonsgegevens worden verwerkt, geldt de AVG, ook als dat via een AI-tool gebeurt. Denk aan klantnamen in een CRM, personeelsgegevens in een planningssysteem of e-mailadressen in een orderhistorie.
Een grondslag is bijvoorbeeld de uitvoering van een overeenkomst of een gerechtvaardigd belang; bij dat laatste hoort een belangenafweging. Een verwerkersovereenkomst sluit je met elke partij die namens jou persoonsgegevens verwerkt, zoals een platformleverancier of een AI-aanbieder. De Autoriteit Persoonsgegevens publiceert een lijst van verwerkingen waarvoor een DPIA altijd nodig is; in België is de Gegevensbeschermingsautoriteit het aanspreekpunt. De belangrijkste onderwerpen op een rij:
| Onderwerp | Wat de AVG vraagt | Praktische vraag bij AI |
|---|---|---|
| Grondslag en doel | Een geldige grondslag (artikel 6) en een duidelijk, afgebakend doel | Mag ik deze gegevens voor dit AI-doel gebruiken? |
| Verwerkersovereenkomst | Afspraken met partijen die namens jou verwerken (artikel 28) | Welke leveranciers zien persoonsgegevens, en waar? |
| Dataminimalisatie | Niet meer gegevens verwerken dan nodig (artikel 5) | Moet het model rijen data zien, of is de structuur genoeg? |
| DPIA | Verplicht bij een waarschijnlijk hoog risico (artikel 35) | Gaat het om grootschalige, gevoelige of monitorende verwerking? |
| Beveiliging | Passende technische en organisatorische maatregelen (artikel 32) | Wie heeft toegang, en wordt dat gelogd? |
| Doorgifte | Regels voor verwerking buiten de EER (hoofdstuk V) | Verwerkt de AI-aanbieder gegevens buiten de EU, en op welke basis? |
AI governance in de praktijk
AI governance is de manier waarop je als organisatie afspraken maakt over het gebruik van AI en die afspraken bewaakt. Voor AI op bedrijfsdata is deze checklist een goed begin:
- Houd een register bij van AI-toepassingen: wat doet de tool, met welk doel en met welke data?
- Bepaal per toepassing de risicocategorie onder de AI Act, en of er persoonsgegevens in het spel zijn.
- Leg vast welke data naar welk AI-model mag, en kies waar mogelijk voor metadata of geaggregeerde data in plaats van ruwe rijen.
- Regel toegang en logging: wie mag de AI-functies gebruiken, op welke data, en wie heeft wat gedaan?
- Laat mensen AI-uitkomsten controleren en bevestigen voordat ze worden gebruikt.
- Zorg dat je AI kunt uitzetten zonder dat de rest van je rapportage stopt.
- Plan een periodieke review van toepassingen, leveranciers en afspraken.
Wat ENABLE hierbij doet, en wat niet
ENABLE heeft een aantal maatregelen die aansluiten bij deze checklist. De AI ontvangt alleen metadata, zoals tabel- en kolomnamen en de datadictionary, plus de vraag van de gebruiker; nooit rijen data of wachtwoorden. De SQL Explorer met AI is standaard alleen beschikbaar voor beheerders, queries draaien alleen-lezend en elke uitgevoerde query komt in het auditlog. AI-uitkomsten worden pas gebruikt na een handeling van de gebruiker. Toegangsprofielen, rollen en row-level security bepalen wie wat ziet, en een activiteitenlog legt acties vast. Het portaal wordt gehost in Frankfurt; de AI werkt via de API van OpenAI.
Dat maakt een toepassing niet automatisch compliant. Of je voldoet aan de AI Act en de AVG, hangt af van je doel, je data, je afspraken en je organisatie. Let ook op wat gebruikers zelf intypen: de vraag gaat wel naar de AI, dus zet daar geen persoonsgegevens in.