AI, GDPR en de AI Act

Waar draait uw data, wie is verantwoordelijk en wat moet u vandaag al in orde hebben?

In het kort

 

Bij elk AI-gesprek komen vroeg of laat dezelfde drie vragen. Waar komen onze gegevens terecht? Wat zegt de wet? En wie draagt de verantwoordelijkheid als er iets misgaat?

Hieronder staat het antwoord in gewone taal. Dit is geen juridisch advies, en wij zijn geen advocatenkantoor. Voor uw concrete situatie raadpleegt u best uw raadsman, maar met wat hieronder staat, voert u dat gesprek een stuk beter voorbereid.

De AI Act in het kort

 

De Europese AI-verordening deelt AI-toepassingen in naar risico. Hoe groter het risico voor mensen, hoe zwaarder de verplichtingen. In de praktijk vallen de meeste bedrijfstoepassingen, zoals documenten doorzoeken, facturen uitlezen of orders verwerken, in de lichte categorieën.

Zwaarder wordt het bij toepassingen die mensen rechtstreeks raken. Systemen die gebruikt worden bij werving, selectie, evaluatie of beslissingen over promotie en ontslag vallen onder de categorie met verhoogd risico. Meer daarover op onze HR-pagina.

WAAR DRAAIT UW DATA?

Dat is een keuze, geen gegeven. Bij elk project leggen wij drie zaken vast:

  • Welke gegevens het taalmodel te zien krijgt. Vaak is dat veel minder dan mensen denken. Voor een kennisbank zijn dat enkel de passages die bij de vraag horen, niet uw hele archief.
  • Waar dat gebeurt. Wij werken met de diensten van Anthropic en OpenAI, waarbij verwerking binnen Europa mogelijk is.
  • Wat er bewaard blijft. Voor zakelijke verwerking geldt dat uw gegevens niet gebruikt worden om modellen van derden te trainen. Dat wordt contractueel vastgelegd.

De toepassing zelf, de koppelingen en uw databank kunnen bij ons in België draaien, op onze eigen servers, met monitoring en back-ups.

DE DATA DIE U MOET KENNEN

  • Sinds februari 2025 gelden de verboden praktijken en de plicht rond AI-geletterdheid.
  • Sinds augustus 2025 gelden de regels voor aanbieders van algemene AI-modellen.
  • Sinds 2 augustus 2026 gelden onder meer de transparantieverplichtingen: mensen moeten weten wanneer zij met een AI-systeem te maken hebben en wanneer inhoud kunstmatig gegenereerd is.
  • Vanaf 2 december 2027 gelden de verplichtingen voor zelfstandige toepassingen met verhoogd risico. Die datum is met de Digital Omnibus verschoven, waar eerder augustus 2026 gold.
  • Vanaf 2 augustus 2028 gelden die verplichtingen voor AI die ingebouwd is in gereguleerde producten.

Kort samengevat: het uitstel geldt uitsluitend voor de zware categorie. Wat vandaag al geldt, blijft gelden.

GDPR: WAT ER NIET VERANDERT

AI creëert geen nieuw privacyregime. De gewone regels blijven gelden, en ze gelden even hard:

  • U hebt een rechtsgrond nodig voor de verwerking, net zoals voor elk ander systeem.
  • U verwerkt niet meer gegevens dan nodig voor het doel.
  • Met elke verwerker maakt u een verwerkersovereenkomst.
  • Betrokkenen behouden hun rechten op inzage, verbetering en verwijdering.
  • U informeert de mensen van wie u gegevens verwerkt, ook wanneer er AI in het spel is.
  • Bij verwerkingen met een hoog risico maakt u een gegevensbeschermingseffectbeoordeling.

GOED OM TE WETEN

Het praktische punt: de meeste vragen die bedrijven over AI en privacy stellen, zijn eigenlijk vragen over hun bestaande gegevenshuishouding.

Wie vandaag niet kan zeggen wie toegang heeft tot welke map, heeft dat probleem niet door AI gekregen. AI maakt het alleen zichtbaar.

WAT WIJ VASTLEGGEN BIJ ELK PROJECT

  • Welke gegevens verwerkt worden, waar, en hoelang ze bewaard blijven.
  • Wie toegang heeft, per rol, doorgekoppeld vanuit uw bestaande rechten.
  • Waar een mens moet goedkeuren en waar de agent zelfstandig werkt.
  • Een logboek van wat voorgesteld en wat uitgevoerd werd.
  • Hoe de toepassing zich bekendmaakt tegenover klanten, waar dat van toepassing is.

AI-GELETTERDHEID: DE VERPLICHTING DIE VAAK VERGETEN WORDT

De verordening vraagt dat organisaties ervoor zorgen dat hun mensen voldoende weten hoe AI werkt en waar de grenzen liggen. Dat is geen certificaat dat u moet halen, maar het is wel iets dat u aantoonbaar moet regelen: een interne richtlijn over wat medewerkers wel en niet in een AI-tool mogen zetten, en een moment waarop dat uitgelegd is.

In de praktijk is dat vaak dringender dan de discussie over risicoklassen, want in de meeste bedrijven gebruiken medewerkers vandaag al AI-tools, met of zonder toestemming.

30

JAAR ERVARING IN .NET

1.000+

PROJECTEN OPGELEVERD

100%

GESLAAGDE ERP-KOPPELINGEN

10

SPECIALISTEN IN HUIS

Wie is verantwoordelijk?

Als gebruiker van een AI-systeem blijft u verantwoordelijk voor wat er met de gegevens van uw klanten en medewerkers gebeurt, net zoals bij elk ander softwaresysteem. Wij zijn verantwoordelijk voor wat wij bouwen en voor de afspraken die wij daarover met u maken.

Daarom leggen wij die afspraken schriftelijk vast voor de bouw begint, en niet achteraf. Zo verloopt een traject bij ons.

 

 

Waarom bedrijven voor IDcreation kiezen

  • De Belgische Defensie is al meer dan tien jaar onze grootste klant. Wat daar aan veiligheidseisen voldoet, houdt bij u zeker stand.

  • Geen standaardpakket dat u moet volgen, maar software die uw manier van werken volgt.

  • Eigen hosting in België, met monitoring, back-ups en één aanspreekpunt.

  • Sinds 1996 bouwen wij in Microsoft-technologie. Eén sterke basis maakt ons snel en grondig.

Veelgestelde vragen

Worden onze gegevens gebruikt om AI-modellen te trainen?
Bij zakelijke verwerking niet. Dat wordt contractueel vastgelegd met de leverancier van het model. Voor gratis consumentenversies van AI-tools ligt dat anders, en dat is precies waarom een interne richtlijn nodig is.
De toepassing en de gegevens wel. Voor het taalmodel bestaan er opstellingen die volledig binnen uw omgeving draaien, maar die vragen meer middelen en leveren doorgaans een minder sterk resultaat. Wij bekijken per geval wat verantwoord is.
Waar mensen rechtstreeks met een AI-systeem communiceren, zoals bij een chat- of spraakagent, moet dat duidelijk zijn. Dat bouwen wij standaard zo.
Ja, al zijn er verlichtingen in de documentatieverplichtingen voor kleinere ondernemingen. De verplichtingen hangen vooral af van wat de toepassing doet, niet van hoe groot u bent.
Begin met een inventaris van wat er gebruikt wordt en een korte interne richtlijn. Dat is op korte termijn nuttiger dan een uitgebreid beleidsdocument dat niemand leest.

 

Eerst de randvoorwaarden helder krijgen?

Wij bespreken graag wat er in uw situatie geregeld moet worden voor er iets gebouwd wordt.

 

Neem contact op

 

 

 

Deze website maakt gebruik van cookies De website van IDcreation nv maakt gebruik van cookies om onze website betrouwbaar en veilig te houden, prestaties te meten en persoonlijke advertenties aan te bieden. Bij het toelaten van cookies gaat u ermee akkoord dat wij informatie delen met derde partijen, zoals onze marketingpartners, die deze kunnen combineren met andere informatie die u aan hen heeft verstrekt of die zij hebben verzameld op basis van uw gebruik van hun diensten. Als u de cookies weigert gebruiken wij enkel functionele cookies. Via onze Cookie policy kan u uw voorkeuren beheren.
Toon details Verberg details
Selectie toelaten Alle cookies toelaten