Grip op AI
Blog
AVG en AI op het werk 7 min leestijd

AVG en AI-tools op de werkvloer: een praktische uitrolgids

Wat een AVG-conforme uitrol van AI op de werkvloer vraagt: doelbinding, een DPIA waar nodig, duidelijke uitleg voor medewerkers en een markering vóór verzending.

ChatGPT5
Vat mijn aantekeningen van dit functioneringsgesprek samen tot een kort verslag.
Plak de aantekeningen hieronder, dan maak ik er een beknopt verslag van.
ChatGPT can make mistakes. Check important info.

Het voorbeeld hierboven werkt. Klik op een gemarkeerde waarde om de acties te zien.

Een organisatie rolt een AI-tool uit. Er ligt een verwerkersovereenkomst, er is een instructie rondgestuurd, en de eerste week gaat goed. Dan plakt iemand van support een klantmail met naam en rekeningnummer in de tool, omdat dat nu eenmaal de snelste manier is om een antwoord te schrijven. Wat de uitrol AVG-conform maakt, is niet het contract maar wat daarna geregeld is: doelbinding, dataminimalisatie, een DPIA waar het risico hoog is, uitleg voor medewerkers en een markering voordat persoonsgegevens in de tool verdwijnen.

Verwerkingsverantwoordelijkheid in de praktijk

Als medewerkers voor hun werk een AI-tool gebruiken, is jouw organisatie verwerkingsverantwoordelijke voor de persoonsgegevens die ze in prompts invoeren. Dat betekent dat de bekende verplichtingen gelden: rechtsgrond, doelbinding, dataminimalisatie en de rest.

AI-tools hebben het wel een stuk makkelijker gemaakt om per ongeluk op grote schaal persoonsgegevens te verwerken. Eén supportmedewerker verstuurt zo honderden prompts per dag, met regelmatig klantnamen, contactgegevens of accountinformatie erin.

Behandel AI-gebruik als een risico in het werk, niet alleen als een inkooprisico. De voorwaarden van de leverancier zijn belangrijk, maar ook wat medewerkers werkelijk met de tool doen.

DPIA: wanneer heb je er een nodig?

Een DPIA is aan de orde als de situatie waarschijnlijk een hoog risico voor betrokkenen oplevert. In de praktijk wijst dit erop:

  • Systematische verwerking van bijzondere persoonsgegevens (gezondheid, religie, politieke opvattingen)
  • Verwerking op schaal die anders niet onder toezicht zou staan
  • Het combineren van datasets op manieren die nieuwe risico's creëren

Niet elk gebruik van ChatGPT vraagt om een DPIA, maar gebruik voor gezondheidsgegevens van klanten of beoordelingsgegevens van medewerkers maakt het vrijwel zeker noodzakelijk. Leg als startpunt vast welke categorieën gegevens nooit in publieke AI-tools mogen belanden.

Dataminimalisatie: de praktische aanpak

Het AVG-principe van dataminimalisatie betekent alleen de persoonsgegevens gebruiken die nodig zijn voor het doel. In prompttermen:

Medewerkers doen dit niet vanzelf goed. Ze hebben iets nodig dat in de prompt laat zien wat gevoelig is voordat ze op verzenden klikken, zodat ze op dat moment de juiste keuze kunnen maken.

ChatGPT5
Vat mijn aantekeningen van dit functioneringsgesprek samen tot een kort verslag.
Plak de aantekeningen hieronder, dan maak ik er een beknopt verslag van.
ChatGPT can make mistakes. Check important info.
Beweeg over of tik op een gemarkeerde waarde om die te vervangen, maskeren of verwijderen - vóórdat het concept iemand bereikt.

Minimalisatie gaat niet alleen over prompttekst. Een dossier, een personeelsdossier, een klantrapportage: dezelfde namen, geboortedata en rekeningnummers duiken op in documenten die geplakt of bijgevoegd worden, niet alleen in getypte tekst. Een tool die het document opent, markeert wat gevoelig is en iemand laat anonimiseren voordat het gedeeld wordt, dekt ook dat pad af.

VoorbeeldAnonimiseren (4)
De desktop-app markeert gevoelige velden in een document, zodat je ze kunt verwijderen voordat je het deelt of in AI plakt.

Houd bewijs bij van training, controles en beoordeling, maar maak van de uitrol geen surveillance.

Wat medewerkers moeten weten

Vier dingen:

  • Welke tools voor welk werk zijn goedgekeurd
  • Welke categorieën gegevens buiten het bereik van AI-tools vallen (bijzondere persoonsgegevens, vertrouwelijke cliëntdata, inloggegevens)
  • Hoe ze prompts kunnen aanpassen of maskeren bij het werken met gevoelige inhoud
  • Waar ze terecht kunnen als ze twijfelen

Het eerste punt veronderstelt dat je die vraag ook echt kunt beantwoorden. De meeste organisaties kunnen dat niet, totdat ze zien welke AI-tools mensen daadwerkelijk hebben geopend, niet alleen de twee of drie die formeel zijn uitgerold:

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Elke tool komt binnen met een risicoscore die er al aan vastzit, zodat "welke tools zijn goedgekeurd" geen gok meer is maar een besluit waar je op kunt wijzen.

Een goed beleid is kort, specifiek en gekoppeld aan echte taken. Schrijf regels die medewerkers tijdens hun werk kunnen onthouden, geen document van 20 pagina's dat ze één keer ondertekenen en nooit meer lezen.

Begin dus niet bij het document, maar bij de lijst van tools die echt worden geopend. Het beleid schrijf je daarna, voor die lijst.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.