AI Tips
7 minuten

Hoe je AI-tools binnen je organisatie gebruikt zonder de AVG te schenden

Iedereen op de werkvloer gebruikt inmiddels AI, maar achter al dit enthousiasme schuilt een groeiende privacy-zorg. Veel medewerkers en managementteams hebben namelijk geen idee waar de ingevoerde data in die handige chatbots eigenlijk naartoe gaat. Dit zorgt voor serieuze privacyrisico’s, de angst voor datalekken en het risico op fikse AVG-boetes. Gelukkig sluiten kunstmatige intelligentie en de Europese privacywetgeving elkaar absoluut niet uit. In dit blog ontdek je waar de grenzen liggen, wat er wel en niet mag, en hoe je AI veilig en volgens de regels inzet op de werkvloer.

Drie medewerkers van Wux overleggen tijdens een sessie over veilig en compliant AI-gebruik binnen organisaties.
lachende-man-met-zwarte-achtergrond

Geschreven door Bo Pennings

Zwaaiende emoji

Bo CEO & AI specialist

Meer over Bo

Inhoudsopgave

Wat gebeurt er met jouw prompts?

Om te begrijpen waar de privacyrisico’s liggen, moeten we kort kijken naar de achterkant van grote taalmodellen (LLM’s) zoals de gratis versies van ChatGPT. Wanneer je een tekst, vraag of document in de chatbalk invoert (een prompt), stuur je deze data rechtstreeks naar de servers van de AI-leverancier.

Bij de meeste gratis consumententools worden deze prompts standaard opgeslagen en gebruikt om het algoritme verder te trainen en te verbeteren. Voer je als medewerker een unieke bedrijfsstrategie, een klantprofiel of intern e-mailverkeer in? Dan wordt die informatie onderdeel van het collectieve brein van de AI. In theorie kan die data later in een soortgelijke vorm naar voren komen als antwoord op de vraag van een heel andere gebruiker buiten jouw bedrijf. Op dat moment is er sprake van een serieus datalek.

Wat kan er dan wel?

AI-gebruik is zeker niet verboden onder de AVG, zolang je het type data en de contractvorm met de leverancier scherp in de gaten houdt. De volgende zaken kun je vandaag nog veilig (laten) uitvoeren op de werkvloer:

Anoniem brainstormen zonder privacyrisico’s

Het genereren van marketingteksten voor een algemene doelgroep, het brainstormen over concepten voor een nieuwe website of het herstructureren van een algemene programmeercode brengt geen privacyrisico’s met zich mee. Zolang de data niet herleidbaar zijn tot een natuurlijk persoon, is de AVG niet van toepassing.

Veilig chatten achter de muren van een zakelijke licentie

Dit is de belangrijkste stap voor organisaties. Betaalde, zakelijke versies (zoals ChatGPT Team/Enterprise of Microsoft Copilot met commerciële databescherming) bieden een heel andere juridische basis. In de voorwaarden van deze zakelijke licenties staat vastgelegd dat jouw prompts en geüploade bestanden niet worden gebruikt om de openbare modellen te trainen. Je data blijft binnen je eigen afgeschermde bedrijfsomgeving.

Je eigen AI-model draaien in een afgeschermde cloud

Voor organisaties die met zeer gevoelige informatie werken, is het mogelijk om AI-modellen te draaien binnen een eigen, beveiligde cloudomgeving (bijvoorbeeld via Azure OpenAI). De data verlaat de virtuele muren van je eigen IT-infrastructuur niet, waardoor je de volledige controle behoudt en voldoet aan de strengste compliance-eisen.

Wat kan absoluut niet?

De Autoriteit Persoonsgegevens (AP) zit strak op de regels. De privacywaakhond deelt niet alleen flinke boetes uit, maar voert ook actieve controles uit op het gebruik van algoritmes en kunstmatige intelligentie binnen Nederlandse organisaties. Veel medewerkers overtreden de privacywetgeving niet eens bewust; ze willen simpelweg sneller werken. Toch ontslaat die goede bedoeling je als werkgever niet van je verantwoordelijkheid. Als organisatie ben je verplicht om grip te houden op de datastromen. Gebeurt dat niet, dan loop je tegen datalekken, reputatieschade of juridische claims aan. De volgende drie handelingen vormen een overtreding van de AVG en moet je binnen je team dan ook direct aanpakken.

Persoonsgegevens delen met gratis AI-software

Het uploaden van een Excel-lijst met klantgegevens voor een snelle data-analyse, het invoeren van cv’s van sollicitanten om te laten screenen door AI, of het laten herschrijven van een e-mail die vol staat met namen en telefoonnummers in een gratis chatbot is een absolute ‘no-go’. Je deelt hiermee privacygevoelige informatie met een commerciële externe partij, zonder dat daar een geldige verwerkersovereenkomst onder ligt.

Volledig geautomatiseerd mensen beoordelen of afwijzen

Het is verleidelijk om AI beslissingen te laten nemen, bijvoorbeeld bij het automatisch afwijzen van sollicitanten of het beoordelen van de kredietwaardigheid van een klant. Artikel 22 van de AVG verbiedt deze volledig geautomatiseerde besluitvorming echter wanneer dit juridische of ingrijpende gevolgen heeft voor een persoon. Er moet altijd een menselijke controleur (human-in-the-loop) tussen zitten die de context begrijpt en het eindoordeel velt.

Ongecontroleerde AI-output direct kopiëren en plakken

AI-modellen kunnen ‘hallucineren‘ (feiten, wetten of bronnen verzinnen die geloofwaardig klinken). Als je deze output blind overneemt en verwerkt in officiële documenten, contracten of klantrapportages, loop je het risico dat je onbewust onjuiste persoonsgegevens opslaat of verspreidt. Dit is direct in strijd met het AVG-beginsel van datajuistheid.

Een AI-specialist van Wux bespreekt privacyvriendelijke IT-oplossingen en software-instellingen aan de vergadertafel.

Bouw een praktisch AI-beleid voor jouw organisatie

Het verbieden van AI-tools heeft geen zin, aangezien medewerkers toch wel een manier vinden om de technologie te gebruiken als het hun werk makkelijker maakt. Dit fenomeen, ook wel Shadow AI genoemd, ontstaat wanneer teamleden op eigen houtje gratis accounts aanmaken buiten het zicht van de IT-afdeling of het management om. Om deze onveilige wildgroei en het risico op datalekken te stoppen, moet je als organisatie de leiding nemen. Dat doe je niet door te remmen, maar door veilige kaders te scheppen en een praktisch AI-beleid op te zetten. Met de volgende drie stappen zorg je voor een vliegende, privacyvriendelijke start.

Breng de risicovolle AI in kaart

Inventariseer eerst welke tools je medewerkers momenteel al (stiekem) gebruiken op de werkvloer. Vervang deze risicovolle, gratis accounts door goedgekeurde zakelijke licenties en zorg dat het hele team weet welke software binnen de organisatie officieel is toegestaan.

Stel een glashelder AI-protocol op van één A4’tje

Maak een simpel document met duidelijke do’s en don’ts voor het team. Geef daarin praktische voorbeelden die iedereen snapt, zoals: “Wel: algemene marketingteksten redigeren of code optimaliseren. Niet: e-mailadressen, klantnamen of volledige cv’s uploaden.”

Schakel handmatig de privacy-instellingen in

Zorg er daarnaast voor dat bij eventuele gratis accounts die toch gebruikt worden, de functie ‘Chatgeschiedenis en training’ handmatig wordt uitgezet in de instellingen. Sluit tot slot officiële verwerkersovereenkomsten af met de AI-leveranciers die je zakelijk gebruikt, zodat de privacy juridisch volledig is afgedekt.

AI omarmen met een veilig gevoel

Kunstmatige intelligentie is een fantastische motor voor innovatie en efficiëntie, en je hoeft de technologie zeker niet te verbieden uit angst voor de privacywetgeving. Door de juiste zakelijke licenties te kiezen, scherpe spelregels af te spreken met je team en de invoer van persoonsgegevens te blokkeren, blijft je organisatie volledig AVG-compliant. Zo profiteer je van de maximale kracht van AI, terwijl je de privacy van je klanten en medewerkers beschermt.

Het privacyvriendelijk inrichten van AI-koppelingen, het selecteren van de juiste softwarelicenties en het automatiseren van bedrijfsprocessen binnen de kaders van de AVG vereist de juiste technische en strategische kennis. Wij helpen organisaties om innovatieve technologieën veilig en effectief te laten werken voor hun business.

Benieuwd hoe je AI-tools compliant binnen jouw bedrijfsprocessen integreert? Plan een vrijblijvend kennismakingsgesprek in en we kijken samen naar een veilige en toekomstbestendige oplossing.

lachende-man-met-zwarte-achtergrond

Bo Pennings CEO & AI specialist

Meer over Bo

Ik ben al 17 jaar actief binnen Wux. Wat ooit begon als een eenmansmissie waarin ik letterlijk alles zelf deed, van design en development tot marketing en strategie, is uitgegroeid tot een full-service digital agency met een team van specialisten.

In de loop der jaren heb ik me ontwikkeld van allround developer tot solutions architect en inmiddels tot CEO, innovatie-aanjager en AI-expert. Vanuit die rol verbind ik ondernemerschap, techniek en strategie om digitale groei voor onze klanten mogelijk te maken.

Met mijn brede technische achtergrond in front-end, back-end en softwareontwikkeling help ik bedrijven in het MKB bij complexe vraagstukken en vertaal ik deze naar schaalbare, gebruiksvriendelijke toepassingen. De laatste jaren richt ik me vooral op de inzet van kunstmatige intelligentie, hoe AI processen slimmer maakt, kansen blootlegt en organisaties wendbaarder maakt.

Door mijn ervaring heb ik honderden bedrijven geholpen met online groei en digitale transformatie. Daarnaast word ik regelmatig gevraagd om mijn visie te delen over innovatie en AI in het bedrijfsleven, zowel in media als op events.

Op zoek naar een spreker die AI begrijpelijk, tastbaar en inspirerend maakt? Ik help organisaties om de stap van ‘begrijpen’ naar ‘doen’ te zetten. Reserveer jouw datum voor een AI-lezing op bopennings.nl.