ftetoai Op de wachtlijst

Kennisbank

Gegevens die uw bedrijf niet zomaar in AI mag gebruiken

Waarom dit geen kwestie van inhoud is

De vraag "mag deze data in AI" wordt vaak beantwoord door naar de inhoud te kijken: staat er een naam in, een bedrag, een diagnose. Dat is niet de kern van het vraagstuk. Bepalend is meestal de herkomst van de gegevens: onder welke voorwaarden zijn ze verzameld, met welk doel, en op basis van welke grondslag. Dezelfde tekst — bijvoorbeeld een klantmail met een adres erin — kan in het ene systeem probleemloos door een AI-toepassing verwerkt worden en in het andere niet, afhankelijk van hoe die gegevens ooit zijn binnengekomen en wat daarover is afgesproken of vastgelegd.

Dit is de reden dat een algemene lijst als "deze soorten data mogen nooit in AI" niet bestaat en ook niet zinvol is. Wat er wel bestaat, is een aantal aandachtsgebieden waarbinnen de herkomst en het doel van gegevens extra zorgvuldig bekeken moeten worden voordat ze een AI-toepassing ingaan.

Persoonsgegevens: doelbinding staat voorop

Bij persoonsgegevens draait het niet primair om of iets een persoonsgegeven is, maar om waarvoor het is verzameld. Gegevens die met een bepaald doel zijn opgehaald — bijvoorbeeld om een bestelling te verwerken — mogen niet zonder meer voor een ander doel worden ingezet, zoals het trainen van een model of het draaien door een AI-tool die buiten de oorspronkelijke context valt. Of dat wel mag, hangt af van de grondslag waarop de gegevens ooit zijn verkregen, van eventuele toestemming, en van wat daarover in de eigen verwerkersovereenkomsten en privacyverklaringen staat. Voor de exacte voorwaarden geldt eigen wettelijke regelgeving; de actuele tekst daarvan is te raadplegen via de Autoriteit Persoonsgegevens en de geldende privacywetgeving.

Bijzondere en gevoelige categorieën

Binnen persoonsgegevens bestaat een aparte categorie met een zwaarder regime: gegevens over gezondheid, herkomst, geloof, seksuele leven, strafrechtelijke gegevens en vergelijkbare categorieën. Voor deze gegevens gelden aanvullende voorwaarden die los staan van de vraag of een AI-toepassing er goed mee zou kunnen werken. Ook hier is de herkomst leidend: is de data verzameld binnen een kader dat verwerking door een AI-systeem toelaat, en is er een grondslag die dat gebruik dekt.

Vertrouwelijke bedrijfsgegevens en derdenbelangen

Naast persoonsgegevens speelt ook vertrouwelijkheid die niet uit de privacywetgeving komt, maar uit contracten. Informatie van klanten, leveranciers of partners die onder een geheimhoudingsclausule is gedeeld, kan niet zomaar in een AI-tool worden ingevoerd, zeker niet als die tool de data buiten de eigen organisatie verwerkt of gebruikt voor modeltraining. Dit speelt bijvoorbeeld bij het verwerken van e-mail: wanneer kan AI algemeen e-mailpostvak triageren overnemen beoordeeld wordt, is niet alleen relevant of een AI-tool berichten technisch kan lezen en sorteren, maar ook of de inhoud van die berichten onder een vertrouwelijkheidsafspraak met een derde valt. Hetzelfde mechanisme speelt bij telefonie: bij de vraag of kan AI telefoon beantwoorden en doorverbinden overnemen aan de orde is, moet ook worden bekeken welke gegevens er tijdens een gesprek worden vastgelegd en verwerkt, en onder welke afspraken dat gebeurt.

Bewaartermijnen en archiefstatus

Een ander aandachtspunt is niet de inhoud van gegevens maar hun status in de tijd: gegevens die onder een wettelijke of contractuele bewaartermijn vallen, moeten op een specifieke manier worden beheerd, en het inzetten van een AI-toepassing daarop verandert niets aan die verplichting. Wie dit uitzoekt voor archiefprocessen komt vaak vanzelf bij de vraag hoe kan AI documenten archiveren en aan bewaartermijnen toetsen overnemen zich verhoudt tot de eigen bewaarplicht: een AI-systeem kan behulpzaam zijn bij het herkennen van termijnen, maar de verantwoordelijkheid voor correcte naleving verschuift daardoor niet.

Waar medezeggenschap in beeld komt

Het invoeren van gegevens in een nieuwe AI-toepassing raakt soms ook de medezeggenschap, met name wanneer het gaat om systemen die gegevens over het functioneren, gedrag of de aanwezigheid van medewerkers verwerken. Of en wanneer instemming van de ondernemingsraad vereist is, is een zelfstandige vraag die losstaat van de privacyvraag; meer hierover staat op de pagina over wanneer de ondernemingsraad erover gaat. Ook los van een formeel instemmingstraject kan het zinvol zijn om te bekijken hoe de ondernemingsraad informeren over AI wordt vormgegeven, juist omdat gegevensgebruik en de inzet van AI-toepassingen vaak samen opkomen binnen een organisatie.

Dit is geen personeelsadvies

Deze pagina beschrijft het mechanisme waarmee gegevens wel of niet in een AI-toepassing gebruikt kunnen worden. Voor besluiten over de inrichting van functies, werkprocessen of personeelsbeleid naar aanleiding van AI-inzet gelden eigen wettelijke vereisten en eigen afwegingen, waarvoor deze pagina geen onderbouwing biedt.

Wat u nu kunt doen

De kernvraag bij elk gegeven dat u in een AI-toepassing wilt gebruiken, is niet "is dit gevoelig" maar "onder welke voorwaarden is dit ooit binnengekomen, en dekt die grondslag ook dit gebruik". Dat uitzoeken is werk voor de eigen organisatie, eventueel samen met een juridisch adviseur. Wilt u eerst een indicatie van welk deel van uw taken zich überhaupt voor AI-overname leent, los van de gegevensvraag, dan kunt u de gratis quickscan van ftetoai invullen: twaalf vragen, zonder account, met een indicatie welk deel van de uren in uw profiel vandaag door AI over te nemen is. De volledige werkscan, die dit soort gegevensvragen per taak meeneemt, is nog in aanbouw.

KIPPde assistent van de werkscan

Vraag maar. Ik ken de kennisbank van deze site; wat ik niet weet, zeg ik erbij.

Antwoorden komen uit de kennisbank van deze site. Geen advies op maat, en geen scan van uw bedrijf.