Privacy en compliance: wat mag je wel en niet delen met AI?
Je begrijpt de privacy-implicaties en weet welke data je deelt.
Waarom deze les belangrijk is
Alles wat je in een AI-tool typt, kan worden opgeslagen, gebruikt voor training of (in het ergste geval) gelekt. Dat betekent dat je bij elke prompt moet nadenken: mag dit gedeeld worden? In een tijd van GDPR, datalekken en strengere regelgeving is dit dagelijkse realiteit.
Deze les geeft je een helder kader voor wat wel en niet kan.
Wat je gaat leren
- Hoe AI-tools omgaan met je data
- Wat de GDPR betekent voor AI-gebruik
- Het verschil tussen enterprise en consumer AI
- Een praktisch beleid voor je organisatie
Hoe AI-tools omgaan met je data
Niet alle AI-tools zijn gelijk als het gaat om privacy.
| Aspect | Consumer (gratis) | Enterprise / API |
|---|---|---|
| Data voor training | Vaak ja | Meestal niet |
| Data-opslag | Onbekende duur | Contractueel vastgelegd |
| Servers | VS / onbekend | Keuze regio (EU) mogelijk |
| Encryptie | Basis | Enterprise-grade |
| Audit trail | Geen | Beschikbaar |
| Data Processing Agreement | Nee | Ja |
De gratis versies van ChatGPT, Gemini en andere tools kunnen je input gebruiken om hun modellen te trainen. Wat je invoert, is dan niet meer alleen van jou.
Wat mag je NIET delen met AI?
Een duidelijke categorisering:
Nooit delen (rood)
- Persoonsgegevens van klanten of medewerkers
(namen, adressen, BSN, salarissen)
- Inloggegevens en wachtwoorden
- Financiele data van individuen
- Medische gegevens
- Bedrijfsgeheimen en intellectueel eigendom
- Niet-publieke financiele resultaten
- Juridisch geprivilegieerde informatieVerder lezen
Laat je naam en mailadres achter, dan lees je de rest
Je krijgt meteen de hele les, en alle andere lessen blijven daarna ook open. Geen wachtwoord, geen bevestigingsmail.
Voorzichtig delen (oranje)
- Interne strategische plannen (anonimiseer)
- Klantfeedback (anonimiseer namen en bedrijven)
- Contractvoorwaarden (verwijder partijnamen)
- Interne processen (geen specifieke namen)Vrij te delen (groen)
- Publiek beschikbare informatie
- Generieke vragen zonder bedrijfscontext
- Fictieve voorbeelddata
- Verzoeken om templates en structuren
- Taalkundige hulp (grammatica, formulering)Twijfel je? Stel jezelf de vraag: "Zou ik dit op een openbaar forum posten?" Zo nee, dan niet in een consumer AI-tool.
GDPR en AI: de basis
De AVG (GDPR) is van toepassing zodra je persoonsgegevens verwerkt via AI.
Kernprincipes
- 1Doelbinding: je mag data alleen gebruiken voor het opgegeven doel
- 2Dataminimalisatie: deel niet meer dan nodig
- 3Opslagbeperking: data mag niet langer worden bewaard dan nodig
- 4Transparantie: betrokkenen moeten weten dat AI wordt gebruikt
- 5Verwerkersovereenkomst: nodig bij enterprise AI-tools
Praktisch: wat betekent dit?
| Situatie | GDPR-actie nodig |
|---|---|
| Klantnamen in een prompt typen | Niet doen zonder verwerkersovereenkomst |
| AI gebruiken voor HR-beslissingen | Privacy Impact Assessment (PIA) vereist |
| Anonieme data analyseren | Toegestaan, mits echt anoniem |
| AI-tool introduceren in je team | Verwerkersovereenkomst + registratie verwerkingsregister |
Anonimiseren is niet hetzelfde als pseudonimiseren. "Klant A in Amsterdam met 50 medewerkers in de IT" is vaak alsnog herleidbaar. Echte anonimisering betekent dat niemand de persoon of het bedrijf kan identificeren.
Enterprise vs. consumer AI
De keuze voor een enterprise-oplossing is belangrijk voor organisaties.
Een AI-beleid voor je organisatie
Elke organisatie die AI gebruikt, heeft een beleid nodig. Minimaal:
AI-GEBRUIKSBELEID - TEMPLATE
1. GOEDGEKEURDE TOOLS
- Welke AI-tools mogen worden gebruikt?
- Welke versies (enterprise vs. gratis)?
2. DATA CLASSIFICATIE
- Rood: nooit delen met AI
- Oranje: alleen met enterprise AI + anonimisering
- Groen: vrij te gebruiken
3. VERANTWOORDELIJKHEDEN
- Wie is verantwoordelijk voor AI-output?
- Wie keurt nieuwe AI-tools goed?
4. VERIFICATIE
- Welke output moet gecontroleerd worden?
- Door wie?
5. INCIDENTEN
- Wat doe je als je per ongeluk gevoelige data
hebt gedeeld?
- Wie meld je dit?
6. TRAINING
- Wie moet deze training volgen?
- Hoe vaak wordt het beleid herzien?"We hebben geen AI-beleid nodig want we gebruiken geen AI" is zelden waar. Medewerkers gebruiken het al. De vraag is of ze het veilig doen.
De anonimisering-techniek
Als je toch bedrijfsspecifieke scenario's wilt analyseren:
Origineel (NIET delen):
"Klant Bakker BV in Rotterdam betaalt 45.000 per maand
en overweegt op te zeggen vanwege serviceproblemen."
Geanonimiseerd (WEL delen):
"Een middelgrote klant in de Randstad betaalt ~50K/mnd
en overweegt op te zeggen vanwege serviceproblemen.
Wat zijn retentiestrategieen?"Je krijgt hetzelfde bruikbare advies zonder privacyrisico.
Wat is het grootste verschil tussen consumer en enterprise AI-tools qua privacy?
Je wilt AI advies vragen over een lastige klantsituatie. Wat is de veiligste aanpak?
Wil je je voortgang bewaren, de oefenbestanden erbij en je inschrijven voor de gratis avond, maak dan een gratis account aan. Je hoeft alleen op een link in je mail te klikken.
Maak een gratis account