• Home
  • /
  • Nieuws
  • /
  • AP publiceert AVG-richtlijnen voor OpenAI en andere AI-makers

Door Dave

juli 14, 2026

De Autoriteit Persoonsgegevens publiceert deze week nieuwe AVG-richtlijnen voor generatieve AI. De toezichthouder wil ontwikkelaars en organisaties helpen om chatbots en datamodellen rechtmatig in te zetten. De richtlijnen gelden in Nederland en sluiten aan op Europees beleid. Doel is om risico’s rond privacy, transparantie en datalekken te verkleinen.

AP verduidelijkt AVG-plichten

De Autoriteit Persoonsgegevens (AP) geeft concrete aanwijzingen voor het gebruik en de bouw van generatieve AI-systemen. Dat zijn algoritmen die nieuwe tekst, beeld of audio maken op basis van eerder verzamelde gegevens. De handreiking richt zich op softwareteams, bestuurders en privacyfunctionarissen. Zij krijgen houvast bij keuzes over ontwerp, inkoop en gebruik.

Kern is dat de Algemene verordening gegevensbescherming (AVG) volledig blijft gelden. Ook als het om moderne modellen gaat, zoals ChatGPT van OpenAI, Gemini van Google of Llama van Meta. Wie met persoonsgegevens werkt, moet een rechtsgrond kiezen en doel en bewaartermijn vastleggen. Daarnaast gelden dataminimalisatie en passende beveiliging, zoals versleuteling.

De AP benadrukt rollen en verantwoordelijkheden. Een organisatie die een AI-functie inzet voor eigen doelen is meestal ā€˜verwerkingsverantwoordelijke’. De partij die het model levert kan ā€˜verwerker’ zijn, maar soms ook zelf verantwoordelijk. Die rolverdeling bepaalt wie welke AVG-verplichtingen draagt.

Generatieve AI is software die op basis van patronen in trainingsdata nieuwe inhoud maakt, zoals een tekstsamenvatting, een afbeelding of code.

Training is gegevensverwerking

Het trainen van een model met persoonsgegevens is een vorm van verwerken. Dat geldt ook voor het ā€˜fijnslijpen’ (fine-tuning) met klantdata of interne dossiers. Openbaar vindbare data op internet zijn niet vrij te gebruiken zonder rechtsgrond. De AP wijst erop dat scraping van zulke data onder de AVG valt.

Voor trainingsdata is doelbinding belangrijk: gebruik gegevens alleen voor het vastgestelde doel. Speciale categorieƫn, zoals gezondheid of etniciteit, vragen extra bescherming en een aparte uitzondering in de AVG. Anonimiseren kan helpen, maar moet technisch de-identificatie echt onmogelijk maken. Pseudonimisering alleen is niet genoeg om buiten de AVG te vallen.

Ook bij gebruik in de praktijk (inference) vindt verwerking plaats. Prompts, uploads en gegenereerde uitkomsten kunnen persoonsgegevens bevatten. Loggen, bewaren en hergebruiken daarvan moet beperkt en onderbouwd zijn. Maak vooraf een Data Protection Impact Assessment (DPIA) bij verhoogd risico.

Transparantie en rechten nodig

Gebruikers hebben recht op duidelijke informatie. Organisaties moeten uitleggen welke gegevens het systeem verwerkt, waarom en hoe lang. Ook moet helder zijn of er menselijke controle is. Dit hoort in een begrijpelijke privacyverklaring en bij de interface van de tool.

Rechten van betrokkenen blijven gelden, zoals inzage, correctie en verwijdering. Dat is lastig bij modellen die hallucineren of niet precies weten welke data zij hebben geleerd. De AP adviseert daarom om herleidbaarheid en logging te regelen. Zo kan een organisatie verzoeken sneller en beter afhandelen.

Automatische besluitvorming zonder menselijke tussenkomst is beperkt onder de AVG. Dit speelt bijvoorbeeld bij AI die sollicitanten of burgers direct beoordeelt. Organisaties moeten dan extra waarborgen bieden of het vermijden. In veel gevallen is ā€œmens-in-de-lusā€ verplicht om oneerlijke uitkomsten te voorkomen.

Delen met leveranciers risicovol

Wie een cloudmodel gebruikt, deelt vaak gevoelige data met een leverancier. Denk aan Microsoft Azure OpenAI Service, Google Vertex AI of API’s van OpenAI. De AP verwacht een verwerkersovereenkomst met duidelijke afspraken. Let op subverwerkers, bewaartermijnen en beveiligingsmaatregelen.

Internationale doorgifte buiten de EU blijft een aandachtspunt. De AP wijst op de noodzaak van een geldige grondslag, zoals het EU-US Data Privacy Framework of standaardcontractbepalingen. Organisaties moeten toetsen of de bescherming in het bestemmingsland passend is. Extra technische maatregelen, zoals end-to-end-versleuteling en ā€œbring your own keyā€, kunnen nodig zijn.

Ook promptbeveiliging vraagt aandacht. Prompts kunnen vertrouwelijke informatie bevatten en gevoelig zijn voor ā€˜prompt injection’ (misleiding van het model). Beperk wat gebruikers kunnen invoeren en filter uitgaande antwoorden. Test systemen regelmatig met ā€˜red teaming’ om zwakke plekken te vinden.

Gevolgen EU AI-verordening overheid

De Europese AI-verordening (AI Act) komt boven op de AVG. Op het moment van schrijven gaan verplichtingen gefaseerd in. Voor leveranciers van algemene AI-modellen (GPAI) en voor hoog-risico-toepassingen gelden extra regels. Overheden en zorginstellingen moeten processen, documentatie en toezicht daarop inrichten.

Toepassingen die impact hebben op toegang tot publieke diensten kunnen als hoog risico gelden. Dan zijn risicobeheer, data-kwaliteit en menselijke controle verplicht. Dat sluit aan bij de AVG-plichten rond juistheid, noodzakelijkheid en beveiliging. Inkoop en aanbesteding moeten hiermee rekening houden.

Ook open modellen, zoals Llama of Mistral, vallen onder het kader. Zelf hosten geeft meer grip, maar ook meer zorgplichten. Denk aan datasetbeheer, auditlogboeken en incidentrespons. De AP-richtlijnen helpen organisaties om dit te koppelen aan privacy-eisen.

Zo pakt u dit aan

Begin met een grondige DPIA voor elk AI-project. Leg doelen, rechtsgrond en bewaartermijnen vast. Beperk datasets tot het strikt nodige. Gebruik technische maatregelen zoals versleuteling, toegangscontrole en gescheiden omgevingen voor testen en productie.

Maak transparantie praktisch: informeer gebruikers, label AI-inhoud en documenteer beslisregels. Regel procedures voor rechten van betrokkenen, inclusief correctie en verwijdering. Houd een register bij van modellen, datasets en leveranciers. Train personeel in veilig en verantwoord gebruik.

Monitor en verbeter continu. Voer periodieke evaluaties uit van nauwkeurigheid, bias en beveiliging. Test updates van modellen vooraf en log relevante gebeurtenissen. Stel een duidelijk escalatiepad in voor incidenten en datalekken.

Over de schrijver 

Dave

Hoi, ik ben Dave – schrijver, onderzoeker en nieuwsgierige geest achter AIInsiders.nl. Ik hou me bezig met de manier waarop technologie ons leven verandert, en vooral: hoe we dat een beetje kunnen bijbenen. Van slimme tools tot digitale trends, ik duik graag in de wereld achter de schermen.

Mijn stijl? Lekker helder, soms kritisch, altijd eerlijk. Geen onnodig jargon of overdreven hype, maar praktische inzichten waar je echt iets aan hebt. AI is niet eng of magisch – het is interessant, en ik help je graag om dat te zien.

Meer lezen

15/09/2026 15:43

Deze week gaf techexpert Bert Hubert zijn oordeel over nieuwe waarschuwingen van topmannen van OpenAI, Google DeepMind en Anthropic over ā€˜existentiĆ«le’ AI-risico’s. Hij noemt de lees verder

Bert Hubert noemt waarschuwing van OpenAI en Google geen coherent verhaal

15/09/2026 13:40

Topmensen van grote AI-bedrijven pleiten voor een pauze in de ontwikkeling van zogeheten AI‑agents. Zij willen het tempo omlaag brengen om veiligheidsrisico’s beter te testen lees verder

OpenAI en ChatGPT-agents: CEO’s van AI-bedrijven vragen vertraging

15/09/2026 11:36

Vanavond, vrijdag 13 september, onderzoekt het actualiteitenprogramma Nieuwsuur op televisie of kunstmatige intelligentie de wereld kan overnemen. De redactie laat zien wat algoritmen vandaag kunnen, lees verder

Neemt AI de wereld over? OpenAI en Google DeepMind onder de loep

15/09/2026 09:33

In een Nederlandse krant verscheen onlangs een scherpe column over schrijven met kunstmatige intelligentie. De auteur vraagt zich af of ChatGPT of Google Gemini een lees verder

ChatGPT geeft ‘dikke middelvinger’: hoe OpenAI en Google Bard reageren
>