In het kort
Bij elk AI-gesprek komen vroeg of laat dezelfde drie vragen. Waar komen onze gegevens terecht? Wat zegt de wet? En wie draagt de verantwoordelijkheid als er iets misgaat?
Hieronder staat het antwoord in gewone taal. Dit is geen juridisch advies, en wij zijn geen advocatenkantoor. Voor uw concrete situatie raadpleegt u best uw raadsman, maar met wat hieronder staat, voert u dat gesprek een stuk beter voorbereid.
De AI Act in het kort
De Europese AI-verordening deelt AI-toepassingen in naar risico. Hoe groter het risico voor mensen, hoe zwaarder de verplichtingen. In de praktijk vallen de meeste bedrijfstoepassingen, zoals documenten doorzoeken, facturen uitlezen of orders verwerken, in de lichte categorieën.
Zwaarder wordt het bij toepassingen die mensen rechtstreeks raken. Systemen die gebruikt worden bij werving, selectie, evaluatie of beslissingen over promotie en ontslag vallen onder de categorie met verhoogd risico. Meer daarover op onze HR-pagina.
WAAR DRAAIT UW DATA?
Dat is een keuze, geen gegeven. Bij elk project leggen wij drie zaken vast:
- Welke gegevens het taalmodel te zien krijgt. Vaak is dat veel minder dan mensen denken. Voor een kennisbank zijn dat enkel de passages die bij de vraag horen, niet uw hele archief.
- Waar dat gebeurt. Wij werken met de diensten van Anthropic en OpenAI, waarbij verwerking binnen Europa mogelijk is.
- Wat er bewaard blijft. Voor zakelijke verwerking geldt dat uw gegevens niet gebruikt worden om modellen van derden te trainen. Dat wordt contractueel vastgelegd.
De toepassing zelf, de koppelingen en uw databank kunnen bij ons in België draaien, op onze eigen servers, met monitoring en back-ups.
DE DATA DIE U MOET KENNEN
- Sinds februari 2025 gelden de verboden praktijken en de plicht rond AI-geletterdheid.
- Sinds augustus 2025 gelden de regels voor aanbieders van algemene AI-modellen.
- Sinds 2 augustus 2026 gelden onder meer de transparantieverplichtingen: mensen moeten weten wanneer zij met een AI-systeem te maken hebben en wanneer inhoud kunstmatig gegenereerd is.
- Vanaf 2 december 2027 gelden de verplichtingen voor zelfstandige toepassingen met verhoogd risico. Die datum is met de Digital Omnibus verschoven, waar eerder augustus 2026 gold.
- Vanaf 2 augustus 2028 gelden die verplichtingen voor AI die ingebouwd is in gereguleerde producten.
Kort samengevat: het uitstel geldt uitsluitend voor de zware categorie. Wat vandaag al geldt, blijft gelden.
GDPR: WAT ER NIET VERANDERT
AI creëert geen nieuw privacyregime. De gewone regels blijven gelden, en ze gelden even hard:
- U hebt een rechtsgrond nodig voor de verwerking, net zoals voor elk ander systeem.
- U verwerkt niet meer gegevens dan nodig voor het doel.
- Met elke verwerker maakt u een verwerkersovereenkomst.
- Betrokkenen behouden hun rechten op inzage, verbetering en verwijdering.
- U informeert de mensen van wie u gegevens verwerkt, ook wanneer er AI in het spel is.
- Bij verwerkingen met een hoog risico maakt u een gegevensbeschermingseffectbeoordeling.
GOED OM TE WETEN
Het praktische punt: de meeste vragen die bedrijven over AI en privacy stellen, zijn eigenlijk vragen over hun bestaande gegevenshuishouding.
Wie vandaag niet kan zeggen wie toegang heeft tot welke map, heeft dat probleem niet door AI gekregen. AI maakt het alleen zichtbaar.
WAT WIJ VASTLEGGEN BIJ ELK PROJECT
- Welke gegevens verwerkt worden, waar, en hoelang ze bewaard blijven.
- Wie toegang heeft, per rol, doorgekoppeld vanuit uw bestaande rechten.
- Waar een mens moet goedkeuren en waar de agent zelfstandig werkt.
- Een logboek van wat voorgesteld en wat uitgevoerd werd.
- Hoe de toepassing zich bekendmaakt tegenover klanten, waar dat van toepassing is.
AI-GELETTERDHEID: DE VERPLICHTING DIE VAAK VERGETEN WORDT
De verordening vraagt dat organisaties ervoor zorgen dat hun mensen voldoende weten hoe AI werkt en waar de grenzen liggen. Dat is geen certificaat dat u moet halen, maar het is wel iets dat u aantoonbaar moet regelen: een interne richtlijn over wat medewerkers wel en niet in een AI-tool mogen zetten, en een moment waarop dat uitgelegd is.
In de praktijk is dat vaak dringender dan de discussie over risicoklassen, want in de meeste bedrijven gebruiken medewerkers vandaag al AI-tools, met of zonder toestemming.
JAAR ERVARING IN .NET
PROJECTEN OPGELEVERD
GESLAAGDE ERP-KOPPELINGEN
SPECIALISTEN IN HUIS
Wie is verantwoordelijk?
Als gebruiker van een AI-systeem blijft u verantwoordelijk voor wat er met de gegevens van uw klanten en medewerkers gebeurt, net zoals bij elk ander softwaresysteem. Wij zijn verantwoordelijk voor wat wij bouwen en voor de afspraken die wij daarover met u maken.
Daarom leggen wij die afspraken schriftelijk vast voor de bouw begint, en niet achteraf. Zo verloopt een traject bij ons.
Waarom bedrijven voor IDcreation kiezen
- De Belgische Defensie is al meer dan tien jaar onze grootste klant. Wat daar aan veiligheidseisen voldoet, houdt bij u zeker stand.
- Geen standaardpakket dat u moet volgen, maar software die uw manier van werken volgt.
- Eigen hosting in België, met monitoring, back-ups en één aanspreekpunt.
- Sinds 1996 bouwen wij in Microsoft-technologie. Eén sterke basis maakt ons snel en grondig.















