Methodologie · 6 MIN

AVG en AI: wat verboden is, wat voorwaardelijk geldt en wat u stuurt

Onder de AVG is aan AI heel weinig ronduit verboden. Het meeste is voorwaardelijk, en de voorwaarden zijn architectonisch.

AVG en AI: wat verboden is, wat voorwaardelijk geldt en wat u stuurt
LOCATIE
Europese Unie
REEKS
AI-governance en compliance
AUTEUR
Sayan Sinha
GEPUBLICEERD
17 jun 2026
BEELD
AI-GEGENEREERD

Vertaling automatisch gegenereerd met AI. De Duitse versie is het redactioneel gecontroleerde origineel.

Onder de AVG luidt het eerlijke antwoord op "wat mogen we met AI doen" dat zeer weinig ronduit verboden is. Het meeste is voorwaardelijk, en de toezichthouder zegt dat keer op keer luid en duidelijk.

Het centrale advies van het Europees Comité voor Gegevensbescherming over AI-modellen steunt op de formule "geval per geval", en de gezamenlijke richtsnoeren van EDPB en Europese Commissie over hoe de AVG de AI Act raakt, worden niet voor begin 2026 verwacht. De nuttige vraag is dus niet "is AI toegestaan onder de AVG". Ze luidt "onder welke voorwaarden, en welke van die voorwaarden beheersen wij daadwerkelijk". Dit artikel brengt de weinige harde grenzen, de grote voorwaardelijke middenmoot en de hefbomen die een mkb-team kan gebruiken in kaart. Het is oriëntatie, geen juridisch advies, schakel dus uw functionaris gegevensbescherming in voordat u handelt.

01. BEGIN MET DE WEINIGE DINGEN DIE ECHT BEPERKT ZIJN

Een korte lijst van AI-toepassingen ligt dicht bij een echt verbod onder de AVG. Die eerst kennen maakt de rest makkelijker te doorgronden.

  • Uitsluitend geautomatiseerde besluiten over mensen. Artikel 22 beperkt besluiten met rechtsgevolgen of vergelijkbaar aanzienlijke impact die zonder betekenisvolle menselijke betrokkenheid worden genomen. Duitse toezichthouders lezen dit streng en verwachten doeltreffend menselijk toezicht in plaats van een goedkeuring in naam (Hogan Lovells).
  • Bijzondere categorieën van gegevens, standaard. Gezondheids-, biometrische, levensbeschouwelijke en soortgelijke gegevens zijn volgens artikel 9 in beginsel uitgesloten van verwerking, tenzij een specifieke uitzondering van toepassing is. De AI Act creëert een smalle opening: artikel 10 lid 5 staat dergelijke gegevens strikt toe voor het opsporen en corrigeren van vertekening in hoogrisicosystemen (IAPP).
  • Modellen die gebaseerd zijn op onrechtmatig verzamelde gegevens. Het EDPB-advies 28/2024 van 18 december 2024 stelt dat de ontwikkeling van een model met onrechtmatig verwerkte persoonsgegevens de rechtmatigheid van de inzet ervan kan aantasten, tenzij het model naar behoren is geanonimiseerd (EDPB).

Het meeste AI-werk valt buiten deze korte lijst, waar het antwoord zelden een vlak "nee" is. Het is een "ja, mits".

02. HET MEESTE IS VOORWAARDELIJK, NIET VERBODEN

De grote middenmoot van AI-werk is rechtmatig als u de juiste voorwaarden kunt aantonen en documenteren.

Twee voorwaarden doen het grootste deel van het werk. De eerste is een rechtsgrondslag. Voor het trainen en gebruiken van modellen met persoonsgegevens legde het EDPB een drietrapstest voor het gerechtvaardigd belang voor, die het belang zelf, de noodzaak van de verwerking en een afweging tegen de rechten van betrokkenen weegt (EDPB). Het gerechtvaardigd belang staat ter beschikking, maar wordt via deze test verdiend, niet verondersteld.

De tweede is anonimiteit die u niet zelf mag verklaren. Datzelfde advies stelt dat een op persoonsgegevens getraind model niet automatisch anoniem is. Het geldt alleen als anoniem wanneer het zeer onwaarschijnlijk is om zowel de personen te identificeren wier gegevens het model hebben getraind, als die gegevens via query's te extraheren, per geval beoordeeld door de toezichthouder (IAPP). Het advies steunt zo zwaar op "geval per geval" dat juridische analisten de formule in de tekst hebben nageteld (Ropes & Gray). De praktische lezing: het meeste AI-verwerking is toegestaan, op voorwaarde dat u uw grondslag en uw documentatie kunt tonen.

03. DE VOORWAARDEN ZIJN VOORAL ARCHITECTONISCH

Het bemoedigende deel is dat de voorwaarden waaraan u moet voldoen grotendeels bepaald worden door hoe u het systeem bouwt, niet door wie u bent.

  • Minder bewaren, korter. Dataminimalisatie en doelbinding gelden op de AI-specifieke plekken waar gegevens zich verstoppen: prompt- en systeemlogs en de vectoren in een RAG-store. EDPB-richtsnoeren wijzen erop om wat gelogd wordt te minimaliseren, geaggregeerde of pseudonieme identifiers te verkiezen en de bewaartermijn kort te houden (EDPB-analyse).
  • Bewust beslissen waar de gegevens liggen. Sinds het Schrems II arrest is de doorgifte van persoonsgegevens aan een Amerikaanse aanbieder niet geregeld door louter het ondertekenen van modelcontractbepalingen. U moet nagaan of deze bepalingen, gezien het Amerikaanse toezichtsrecht, daadwerkelijk afdwingbaar zijn, en die verantwoordelijkheid kunt u niet afschuiven op de aanbieder (analyse).

Dat is de praktische reden waarom dataresidentie en on-premise draaien sturingshefbomen zijn in plaats van ideologie, hetzelfde punt achter het draaien van modellen die u bezit in plaats van huurt (iiterate).

04. DE AVG EN DE EU AI ACT ZIJN TWEE REGIMES, NIET ÉÉN

Het helpt om gegevensbescherming en AI-regulering te behandelen als gescheiden verplichtingen die elkaar raken, in plaats van als één enkel regelstelsel.

De AVG is een grondrechtenregime over persoonsgegevens; de AI Act ligt dichter bij productveiligheidsrecht voor AI-systemen (IAPP). Een hoogrisicosysteem kan verplichtingen uit beide schuldig zijn: een gegevensbeschermingseffectbeoordeling (DPIA) volgens artikel 35 van de AVG en een grondrechteneffectbeoordeling (FRIA) volgens artikel 27 van de AI Act, die de eerste aanvult in plaats van vervangt. De twee grijpen ook op onhandige wijze in elkaar. Practici wijzen er bijvoorbeeld op dat AVG-profilering een systeem opnieuw binnen de reikwijdte kan trekken van iets dat een AI Act-uitzondering ogenschijnlijk had vrijgesteld (r/gdpr). Officiële hulp is onderweg: EDPB en Europese Commissie zouden begin 2026 gezamenlijke richtsnoeren over de overlap publiceren (IAPP).

05. EEN HAALBARE COMPLIANCEHOUDING VOOR EEN MKB-TEAM

U hebt geen zekerheid nodig die de toezichthouder niet geleverd heeft. U hebt een onderbouwde, gedocumenteerde houding nodig. Een praktische volgorde:

  1. Breng in kaart waar persoonsgegevens het systeem binnenkomen: invoer, prompts, logs, trainingsgegevens en de RAG-store.
  2. Kies en documenteer een rechtsgrondslag voor elk gebruik. Steun op het gerechtvaardigd belang, voer de afwegingstoets uit in plaats van hem aan te nemen.
  3. Voer een DPIA uit voordat u iets inzet dat mensen profileert of over hen beslist, en houd voor artikel 22-gevallen een mens betekenisvol betrokken.
  4. Minimaliseer en beperk in de tijd wat het systeem bewaart, vooral promptlogs en vectoren.
  5. Beslis bewust over de dataresidentie. Zouden persoonsgegevens de EU verlaten, voer dan de doorgiftetoets uit of houd de verwerking in de EU of on-premise.
  6. Herzie de houding zodra de gezamenlijke richtsnoeren van EDPB en Commissie in 2026 verschijnen.

De korte versie: aan AI is onder de AVG zeer weinig categorisch verboden, een paar dingen echt wel, en de rest is overwegend een gedocumenteerd "ja, mits". De voorwaarden die het bepalen zijn overwegend architectonisch, wat betekent dat u ze zelf instelt. Dezelfde governancevragen duiken op zodra een interne agent klantgegevens raakt (iiterate). Dit blijft oriëntatie in plaats van juridisch advies, maak dus uw functionaris gegevensbescherming tot de volgende lezer.

← Signals

Wayne Dyer

“Als u de manier waarop u naar dingen kijkt verandert, veranderen de dingen waar u naar kijkt.”