Sven BurgerFractional CCO

Aanpak · AI, Automatisering & Commerciële Toekomst

Hoe gaat u om met privacy en AI?

AI-tools maken uw commerciële werk sneller, maar wie let er op wat er met klantgegevens gebeurt zodra ze in een chatvenster staan?

Kort antwoord

Privacy en AI in de praktijk beheersen begint met drie keuzes: welke gegevens u wel en niet in een AI-tool invoert, op welke grondslag u dat doet, en welke leverancier u vertrouwt met die gegevens. Leg dataminimalisatie en toestemmingsregels vast in een interne richtlijn, kies leveranciers die een verwerkersovereenkomst aanbieden en gegevens niet gebruiken om eigen modellen te trainen, en beleg wie binnen uw bedrijf verantwoordelijk is als er iets misgaat.

Wat privacy in AI-gebruik precies betekent voor uw bedrijf

Zodra iemand in uw bedrijf een naam, e-mailadres, offerte of klantdossier invoert in een AI-tool, verwerkt u persoonsgegevens. Dat valt onder dezelfde privacywetgeving als elk ander systeem waarin u klantdata opslaat of verwerkt. Het verschil is dat AI-tools vaak buiten het zicht van IT of directie worden gebruikt, terwijl de verantwoordelijkheid voor die verwerking gewoon bij het bedrijf blijft liggen.

Dit artikel gaat over de privacykant: welke gegevens u mag invoeren, op welke grondslag, en bij welke leverancier. Bredere wetgeving rond AI-systemen zelf komt aan bod in het artikel over wat de AI Act voor uw bedrijf betekent. De technische kant van databeveiliging leest u in het artikel over hoe veilig AI is voor uw bedrijfsdata.

Op welke grondslag verwerkt u gegevens in een AI-tool?

De AVG eist dat elke verwerking van persoonsgegevens een grondslag heeft. Voor commercieel gebruik van AI zijn meestal drie grondslagen relevant: uitvoering van een overeenkomst, gerechtvaardigd belang, of toestemming. Gebruikt u AI om een offerte voor een bestaande klant op te stellen, dan valt dat doorgaans onder de uitvoering van de overeenkomst. Gebruikt u AI om leads te verrijken met gegevens die u zelf niet heeft verzameld, dan ligt dat gevoeliger en verdient het aandacht.

De praktische vraag is niet alleen of er een grondslag bestaat, maar of de manier waarop u AI inzet nog past bij het doel waarvoor u de gegevens oorspronkelijk verzamelde. Gebruikt u klantdata voor iets dat een klant redelijkerwijs niet zou verwachten, dan overschrijdt u die grens, ook als de AI-tool zelf veilig is.

Dataminimalisatie: wat voert u wel en niet in?

Dataminimalisatie betekent dat u alleen invoert wat nodig is om de taak uit te voeren, niet meer. In de praktijk komt dit neer op een paar concrete gewoontes.

  • Vervang namen door functies of rollen waar dat kan, bijvoorbeeld "de inkoper van klant X" in plaats van een volledige naam en telefoonnummer.
  • Laat gevoelige velden zoals BSN, financiële gegevens of medische informatie altijd buiten AI-tools, ook als een tool "veilig" oogt.
  • Gebruik geanonimiseerde of samengevatte gegevens voor analyse en rapportage in plaats van ruwe klantdossiers.
  • Stel uzelf per taak de vraag of het resultaat ook bruikbaar is zonder de persoonsgegevens die u op het punt staat in te voeren.

Deze gewoontes klinken voor de hand liggend, maar worden in de praktijk vaak losgelaten zodra medewerkers tijdsdruk voelen. Daarom werkt een korte checklist beter dan een uitgebreid beleidsdocument dat niemand raadpleegt.

Waar let u op bij de keuze van een AI-leverancier?

Niet elke AI-tool gaat op dezelfde manier met gegevens om. Voordat u een tool koppelt aan klantdata of CRM, beoordeelt u een paar zaken.

AandachtspuntWaarom het telt
Verwerkersovereenkomst beschikbaarZonder deze overeenkomst kunt u de verwerking niet aantoonbaar reguleren
Locatie van dataopslagBepaalt of gegevens binnen of buiten de EU worden verwerkt
Gebruik van invoer voor modeltrainingSommige tools gebruiken uw input om hun model te verbeteren, tenzij u dit uitschakelt
Bewaartermijn van gesprekken en documentenBepaalt hoe lang uw klantdata ergens blijft staan na gebruik
Mogelijkheid tot uitschakelen van dataretentieNodig als u niet wilt dat invoer wordt bewaard

Vraag bij twijfel altijd expliciet na hoe een leverancier met invoer omgaat, in plaats van dit af te leiden uit algemene marketingteksten. Bij het koppelen van AI aan uw klantsysteem is dit extra relevant, zoals ook beschreven in het artikel over AI koppelen aan uw CRM.

Welke interne regels legt u vast?

Losse afspraken verwateren zodra de druk toeneemt. Een korte, praktische richtlijn werkt beter dan een uitgebreid protocol. Leg in elk geval vast welke tools zijn toegestaan, welke gegevenscategorieën nooit worden ingevoerd, wie goedkeuring geeft voor een nieuwe tool, en wat medewerkers doen als ze twijfelen.

Deze richtlijn voorkomt ook een probleem dat in groeiende bedrijven vaak ontstaat: iedere afdeling installeert eigen AI-tools zonder overzicht. Hoe u dat aanpakt, leest u in het artikel over het voorkomen van wildgroei aan AI-tools. Zonder overzicht weet u simpelweg niet meer waar klantgegevens allemaal terechtkomen, wat een privacyrisico op zichzelf is.

Zorg ook dat de richtlijn een eigenaar heeft. Iemand in het bedrijf, niet noodzakelijk een jurist, moet nieuwe tools kunnen toetsen voordat ze breed worden gebruikt. Hoe u medewerkers daarbij meeneemt, staat uitgewerkt in het artikel over verantwoord AI-gebruik door medewerkers.

Wat doet u als er toch iets misgaat?

Ondanks regels gaat er weleens iets fout: een medewerker plakt een compleet klantdossier in een openbare chatbot, of een tool blijkt data langer te bewaren dan gedacht. Bepaal vooraf wie zo'n melding ontvangt en welke stappen daarna volgen, zodat u niet pas nadenkt over een reactie op het moment dat het al is gebeurd.

Een vast aanspreekpunt, een kort meldproces en een lijst met goedgekeurde tools voorkomen dat elk incident opnieuw improvisatie vraagt. Grotere bedrijven leggen dit vast in een breder AI operating model; kleinere bedrijven kunnen volstaan met een eenvoudig document dat bij onboarding wordt gedeeld. Wilt u dit structureel inrichten binnen uw commerciële processen, dan is een Groeigesprek een geschikt startpunt om te bepalen waar de risico's in uw specifieke situatie zitten.

Privacy en AI vragen geen ingewikkeld beleid, wel discipline. Wie dataminimalisatie, een duidelijke grondslag en een korte leverancierscheck als vaste gewoonte maakt, voorkomt de meeste problemen voordat ze ontstaan.

Veelgestelde vragen

Mag u persoonsgegevens van klanten invoeren in een publieke AI-chatbot?

Alleen als daar een grondslag voor is en de leverancier een verwerkersovereenkomst biedt. Bij twijfel is het veiliger om namen en contactgegevens te vervangen door algemene omschrijvingen voordat u iets invoert.

Moet u een DPIA uitvoeren voordat u AI inzet op klantdata?

Dat hangt af van de omvang en gevoeligheid van de gegevens. Bij grootschalige of geautomatiseerde verwerking van klantprofielen is een DPIA vaak verstandig; bij incidenteel gebruik van geanonimiseerde data meestal niet.

Van lezen naar doen

Weet u waar u moet beginnen?

Een aanpak werkt pas als hij aansluit op uw situatie. De scan geeft een eerste beeld over de acht gebieden van het Commerciële Groeimodel. Het is een startpunt voor het gesprek, geen volledige diagnose van uw bedrijf: die vraagt om uw eigen cijfers.