Een organisatie rolt een AI-tool uit. Er ligt een verwerkersovereenkomst, er is een instructie rondgestuurd, en de eerste week gaat goed. Dan plakt iemand van support een klantmail met naam en rekeningnummer in de tool, omdat dat nu eenmaal de snelste manier is om een antwoord te schrijven. Wat de uitrol AVG-conform maakt, is niet het contract maar wat daarna geregeld is: doelbinding, dataminimalisatie, een DPIA waar het risico hoog is, uitleg voor medewerkers en een markering voordat persoonsgegevens in de tool verdwijnen.
Verwerkingsverantwoordelijkheid in de praktijk
Als medewerkers voor hun werk een AI-tool gebruiken, is jouw organisatie verwerkingsverantwoordelijke voor de persoonsgegevens die ze in prompts invoeren. Dat betekent dat de bekende verplichtingen gelden: rechtsgrond, doelbinding, dataminimalisatie en de rest.
AI-tools hebben het wel een stuk makkelijker gemaakt om per ongeluk op grote schaal persoonsgegevens te verwerken. Eén supportmedewerker verstuurt zo honderden prompts per dag, met regelmatig klantnamen, contactgegevens of accountinformatie erin.
Behandel AI-gebruik als een risico in het werk, niet alleen als een inkooprisico. De voorwaarden van de leverancier zijn belangrijk, maar ook wat medewerkers werkelijk met de tool doen.
DPIA: wanneer heb je er een nodig?
Een DPIA is aan de orde als de situatie waarschijnlijk een hoog risico voor betrokkenen oplevert. In de praktijk wijst dit erop:
- Systematische verwerking van bijzondere persoonsgegevens (gezondheid, religie, politieke opvattingen)
- Verwerking op schaal die anders niet onder toezicht zou staan
- Het combineren van datasets op manieren die nieuwe risico's creëren
Niet elk gebruik van ChatGPT vraagt om een DPIA, maar gebruik voor gezondheidsgegevens van klanten of beoordelingsgegevens van medewerkers maakt het vrijwel zeker noodzakelijk. Leg als startpunt vast welke categorieën gegevens nooit in publieke AI-tools mogen belanden.
Dataminimalisatie: de praktische aanpak
Het AVG-principe van dataminimalisatie betekent alleen de persoonsgegevens gebruiken die nodig zijn voor het doel. In prompttermen:
- Verwijder nummers die de AI niet nodig heeft om de taak te voltooien
- Vervang echte namen en adressen door generieke placeholders
- Maskeer gevoelige waarden zoals rekeningnummers of geboortedata
Medewerkers doen dit niet vanzelf goed. Ze hebben iets nodig dat in de prompt laat zien wat gevoelig is voordat ze op verzenden klikken, zodat ze op dat moment de juiste keuze kunnen maken.
ChatGPT