Ga naar hoofdinhoud
Terug naar blog
airegelgevingbeveiligingavg

AVG en AI: wat mag je wel en niet met klantdata?

Je zet AI in voor je bedrijf. Maar hoe zit het met de AVG als je klantdata verwerkt met AI-tools? Een praktisch overzicht zonder juridisch jargon, inclusief de transparantieregels uit de EU AI Act die sinds 2 augustus 2026 gelden.

27 maart 2026Bijgewerkt 26 augustus 20266 min leestijd

De vraag die niemand stelt (maar iedereen zou moeten stellen)

Je hebt een AI-chatbot op je website. Een klant stelt een vraag over zijn bestelling, inclusief naam en ordernummer. Die data gaat naar de AI. Maar waar gaat het daarna naartoe? Wie kan erbij? En mag dat eigenlijk wel?

De meeste MKB-ondernemers die AI inzetten, denken niet direct aan de AVG. Begrijpelijk: je wilt gewoon efficienter werken. Maar de Algemene Verordening Gegevensbescherming geldt net zo goed als een AI-systeem je klantdata verwerkt.

Wanneer is de AVG relevant bij AI?

De AVG geldt zodra je persoonsgegevens verwerkt. Dat klinkt breed, en dat is het ook. Persoonsgegevens zijn alle gegevens die herleidbaar zijn naar een persoon:

  • Namen, e-mailadressen, telefoonnummers
  • Bestelgegevens, klanthistorie
  • IP-adressen, locatiedata
  • Alles wat iemand typt in een chatvenster

Als je een AI-tool gebruikt die met dit soort data werkt (en dat is bij de meeste bedrijfstoepassingen het geval), dan is de AVG van toepassing.

De drie belangrijkste regels

1. Grondslag: waarom verwerk je de data?

Je mag niet zomaar klantdata door een AI-systeem halen. Je hebt een wettelijke grondslag nodig. Voor de meeste MKB-bedrijven zijn er twee relevante grondslagen:

  • Uitvoering van een overeenkomst: de klant heeft iets besteld, en je gebruikt AI om de bestelling te verwerken
  • Gerechtvaardigd belang: je hebt een zakelijk belang dat opweegt tegen de privacy van de klant, bijvoorbeeld klantenservice verbeteren

Toestemming vragen kan ook, maar is lastiger dan het klinkt. Toestemming moet vrijwillig, specifiek en intrekbaar zijn.

2. Transparantie: vertel wat je doet

Je klanten moeten weten dat je AI gebruikt en wat er met hun data gebeurt. Dit hoeft geen juridisch document van tien pagina's te zijn. Voor de AVG volstaat een heldere privacyverklaring op je website met daarin:

  • Welke AI-tools je gebruikt
  • Welke data ze verwerken
  • Waar die data wordt opgeslagen
  • Hoe lang je de data bewaart

Let op: een privacyverklaring dekt de AVG-kant af, maar niet de meldplicht uit de EU AI Act die hieronder aan bod komt. Die vraagt om een melding op het moment zelf, in het gesprek, niet om een pagina waar iemand naartoe kan klikken.

3. Dataminimalisatie: niet meer dan nodig

Verzamel en verwerk alleen de data die je echt nodig hebt. Als je AI-chatbot klantvragen beantwoordt, hoeft die niet de volledige klanthistorie te zien. Geef de AI alleen toegang tot wat relevant is voor de vraag, niet meer.

Sinds 2 augustus 2026 komt er een tweede regel bij

Toen dit artikel oorspronkelijk verscheen, was de AVG de enige wet die meekeek. Dat is niet meer zo. Sinds 2 augustus 2026 gelden de transparantieverplichtingen uit de EU AI Act, en die staan los van je privacyverklaring.

Het verschil in één zin: de AVG gaat over wat je met persoonsgegevens doet, de AI Act gaat erover of mensen dóórhebben dat ze met AI te maken hebben. Drie dingen worden concreet van je verwacht:

  • Vertel het als iemand met AI praat. Een chatbot op je site of een AI die de telefoon aanneemt moet duidelijk maken dat er geen mens aan de andere kant zit. Eén zin bovenaan het gesprek is genoeg.
  • Label AI-gemaakt beeld en geluid. Gebruik je AI-beelden of een gegenereerde stem in je uitingen, dan hoort daar een herkenbare vermelding bij.
  • Het geldt ook voor tools die je inkoopt. Draait er een AI-chatfunctie in je webshopsoftware, dan ben jij degene die het gebruikt en dus degene die het moet melden.

De boetes voor het negeren van deze transparantieplicht lopen op tot 15 miljoen euro of 3% van de wereldwijde jaaromzet, waarbij het hoogste bedrag telt. Voor een MKB-bedrijf is dat een theoretisch scenario, maar de plicht zelf is gewoon van kracht en het toezicht is begonnen. Wat je precies moet regelen staat in AI-transparantie is verplicht sinds 2 augustus.

Waar het in de praktijk misgaat

Data die naar het buitenland gaat

Veel AI-tools draaien op servers in de VS. Dat is niet per se verboden, maar je moet wel extra maatregelen nemen. Check bij je AI-leverancier: waar staan de servers? Is er een verwerkersovereenkomst? Zijn er aanvullende waarborgen? Hoe je zo'n check praktisch aanpakt, lees je in weet jij welke data je AI-tools wegsturen?

Medewerkers die klantdata in ChatGPT plakken

Dit is een van de meest voorkomende risico's. Een medewerker kopieert een klantmail in een AI-tool om een antwoord te genereren. Dat kan een datalek zijn als de AI-tool die data opslaat of gebruikt voor training. Stel beleid in over wat medewerkers wel en niet in AI-tools mogen invoeren.

AI-tools die dingen onthouden

Dit risico bestond nog niet toen dit artikel werd geschreven. Inmiddels hebben de grote AI-tools een geheugen: wat je in een gesprek vertelt, blijft bewaard en komt weken later terug in een ander antwoord. Handig, maar het betekent dat een klantnaam die iemand terloops noemde niet meer verdwijnt zodra het chatvenster dichtgaat. Voor de AVG is zo'n geheugen gewoon een opslaglocatie, met alles wat daarbij hoort: je moet weten wat erin staat, er een bewaartermijn aan hangen en het kunnen wissen als een klant daarom vraagt. Hoe je dat praktisch bijhoudt, staat in wat onthoudt je AI over je bedrijf.

Geen verwerkersovereenkomst

Als een AI-tool klantdata verwerkt, is die tool een "verwerker" in AVG-termen. Je bent verplicht om een verwerkersovereenkomst af te sluiten. De meeste grote AI-aanbieders bieden dit aan, maar je moet het wel activeren of ondertekenen.

Praktische checklist

Gebruik deze checklist om je AI-gebruik AVG-proof te maken:

  • Breng in kaart welke AI-tools klantdata verwerken
  • Check per tool waar de data wordt opgeslagen (EU of daarbuiten?)
  • Sluit verwerkersovereenkomsten af met je AI-leveranciers
  • Update je privacyverklaring met informatie over AI-gebruik
  • Stel interne richtlijnen op voor medewerkers (meer hierover)
  • Beperk de data die AI-tools ontvangen tot het minimum
  • Stel bewaartermijnen in: verwijder data die je niet meer nodig hebt
  • Kijk na wat de geheugenfunctie van je AI-tools heeft opgeslagen en ruim op wat er niet hoort
  • Meld bij elke AI die klanten te woord staat dat het om AI gaat (verplicht sinds 2 augustus 2026)

AVG is geen rem, het is een kwaliteitskeurmerk

Veel ondernemers zien de AVG als een obstakel. Maar klanten waarderen bedrijven die zorgvuldig omgaan met hun data. In een wereld waar datalekken regelmatig het nieuws halen, is "wij gaan verantwoord om met je gegevens" een verkoopargument.

En het hoeft niet ingewikkeld te zijn. Met de juiste tools en processen kun je AI inzetten en tegelijkertijd compliant zijn. Het een sluit het ander niet uit.

Wil je weten of jouw AI-gebruik AVG-proof is? Plan een vrijblijvend gesprek. We lopen je setup door en helpen je met een praktisch plan.

KC

Kyan Cordes

Oprichter NOVAITEC