Naar de inhoud
← Alle artikelen

AI en privacy

Wanneer heb je een DPIA nodig voor AI?

Jasper Thijssen14 augustus 2026 · 5 min lezen

Een DPIA is een onderzoek vooraf naar de risico's van een verwerking voor de mensen om wie de gegevens gaan. Niet elk AI-hulpmiddel vraagt er een. Zo bepaal je in een uur of die van jou eronder valt, en wat er dan in moet staan.

Een DPIA, voluit een gegevensbeschermingseffectbeoordeling, is een onderzoek vooraf naar de risico’s die een verwerking oplevert voor de mensen om wie de gegevens gaan. De AVG verplicht er een als dat risico hoog is. Voor AI komt het meestal hierop neer: een assistent die alleen documenten terugvindt die medewerkers toch al mochten zien, vraagt er geen. Een toepassing die personen beoordeelt, gevoelige gegevens verwerkt of gedrag volgt, vraagt er wel een.

Dit is algemene uitleg en geen juridisch advies. Of jouw verwerking eronder valt, is een beoordeling die je met een jurist of privacyfunctionaris hoort te maken.

Raakt het jou? Loop deze vragen af

Ga voor de toepassing die je overweegt deze zes vragen langs en schrijf per vraag één regel op: ja of nee, en waarom.

  1. Beoordeelt of scoort het systeem mensen, of voorspelt het iets over ze?
  2. Neemt het beslissingen over mensen zonder dat er iemand naar kijkt?
  3. Volgt het stelselmatig wat mensen doen?
  4. Zitten er gevoelige gegevens in, zoals gezondheid of iets anders uit de persoonlijke sfeer?
  5. Gaat het om veel mensen, veel gegevens per persoon, of een lange periode?
  6. Komen bronnen bij elkaar die eerder los van elkaar bestonden?

Eén keer ja is meestal geen probleem. Twee keer ja is het signaal om een DPIA in te plannen voordat het systeem in gebruik gaat. Staan er alleen nee’s, bewaar dat blaadje dan: het is precies het bewijs dat je de afweging hebt gemaakt.

Er is nog een reden om verder te kijken dan deze zes vragen. De Autoriteit Persoonsgegevens houdt een lijst bij van verwerkingen waarvoor in Nederland altijd een DPIA nodig is. Die lijst is ruimer dan je denkt, dus kijk hem na voordat je concludeert dat je er niet onder valt. Heb je een functionaris gegevensbescherming, dan vraag je die om advies.

Een voorbeeld

Een installatiebedrijf met honderdtwintig monteurs neemt een AI-assistent in gebruik. Die doorzoekt projectdossiers, werkbonnen en de mailbox van de servicedesk, zodat een monteur ter plaatse de installatiegeschiedenis van een adres kan opvragen.

Niemand wordt beoordeeld, er worden geen beslissingen genomen en er wordt geen gedrag gevolgd. De personeelsmap blijft eruit. Wat wel meetelt: projectdossiers en mailboxen komen samen in één index, en het gaat om enkele duizenden klantdossiers. Dat is één duidelijke ja en één twijfelgeval, en dan is het verstandiger om de beoordeling op papier te zetten dan om erover te blijven twijfelen. Het kost hier uren, geen weken.

Verander nu één ding. De directie wil ook laten bijhouden welke monteur hoe vaak een klus moet overdoen. Dan worden er medewerkers beoordeeld op basis van een geautomatiseerde analyse. De DPIA is dan geen twijfelgeval meer, en de ondernemingsraad hoort er ook naar te kijken.

Wat zet je erin?

Vier onderdelen, die meteen een goede indeling voor het document zijn.

Wat de verwerking doet en waarvoor. Welke bronnen gaan erin, wie gebruikt het, waarvoor, en hoe lopen de gegevens door het systeem. Dit is het deel waarvoor je informatie van je leverancier nodig hebt.

Of het ook met minder kan. Kun je het doel bereiken met minder bronnen of minder velden? Hier zit de meeste winst, want het dwingt je bronnen te schrappen die niemand mist. Welke bronnen je beter buiten de index laat, staat in mag je klantgegevens in ChatGPT zetten.

Wat er mis kan gaan. Bij AI zijn er vier die je in elk geval benoemt: gegevens komen bij mensen terecht die ze niet hoorden te zien, een antwoord is onjuist en wordt toch gebruikt, invoer verlaat het pand naar een partij die je niet kent, en gegevens blijven langer in logboeken staan dan bedoeld.

Wat je daartegen doet. Toegangsniveaus per rol, bronvermelding bij elk antwoord zodat je het kunt nakijken, menselijke goedkeuring voordat er iets naar buiten gaat, een bewaartermijn voor logboeken, en de afspraak dat je gegevens niet in modellen van de leverancier of van derden belanden. Die laatste hoort in de verwerkersovereenkomst; waar je daarbij op let staat in verwerkersovereenkomst met een AI-leverancier.

Wat je leverancier moet aanleveren

Drie dingen: een beschrijving van de verwerking, de beveiligingsmaatregelen en de plek waar de verwerking gebeurt. Zonder die drie kun je het risico niet beoordelen, en een leverancier die ze niet kan leveren maakt jouw taak onmogelijk.

Bij ons zit dat in het aanhangsel bij de verwerkersovereenkomst: per opdracht de aard en het doel, de categorieën betrokkenen en gegevens, de plek van verwerking, wie er vanuit TechSolv bij kan en welke bewaartermijnen gelden. Gevoelige persoonsgegevens staan daarin standaard op “geen”, tenzij schriftelijk anders is afgesproken. Bijstand bij een DPIA is onderdeel van de overeenkomst, tot vier uur per kalenderjaar inbegrepen.

Voor het risicodeel helpt de opzet zelf. Alle klantdata blijft op het systeem bij de klant op kantoor. Standaard zijn er vanaf internet geen inkomende poorten naar dat systeem, en is de koppeling met Microsoft 365 alleen-lezen, via een app-registratie die je zelf kunt intrekken. Spreken we met jou iets anders af, dan staat dat in je eigen beschrijving. Toegang werkt met niveaus per rol, bijvoorbeeld algemeen, financieel en personeel. De inrichting ligt vast als code, zodat de beschrijving in je DPIA te controleren is in plaats van een aanname. Meer daarover staat op dataveiligheid.

Wat een DPIA niet oplost, is de vraag achteraf wat het systeem precies heeft gedaan. Daarvoor heb je een controlespoor nodig, en dat staat in logging en aantoonbaarheid bij AI.

Wil je de zes vragen hierboven meteen langslopen en de uitkomst bewaren? Dat kan met de DPIA-voorcheck. Die rekent in je eigen browser, dus wat je invult blijft van jou.

Stuur ons een bericht

Vragen over AI en je gegevens?

Vertel hoe jullie AI nu gebruiken en waar je over twijfelt. Je hoort eerlijk wat er nodig is. Je hoort binnen één werkdag van ons.

Veelgestelde vragen

Kort antwoord op wat vaak gevraagd wordt

Is een DPIA verplicht voor elk AI-systeem?
Nee. De verplichting hangt aan het risico van de verwerking, niet aan de technologie. Een AI-assistent die alleen documenten terugvindt die medewerkers toch al mochten inzien, vraagt meestal geen DPIA. Zodra er personen worden beoordeeld, gevoelige gegevens in het spel zijn of er stelselmatig gedrag wordt gevolgd, verandert dat.
Wie maakt de DPIA, ik of mijn leverancier?
Jij, want jij bepaalt wat er met de gegevens gebeurt. De leverancier moet je daarbij helpen met informatie over de verwerking, de beveiliging en de plek waar de verwerking gebeurt. Vraag die informatie op voordat je begint, want zonder die beschrijving kun je de risico's niet beoordelen.
Hoe lang blijft een DPIA geldig?
Een DPIA is geen eenmalig document maar hoort bij de verwerking zolang die loopt. Kijk hem opnieuw na als er iets verandert aan de bronnen, de gebruikersgroep, het model of de leverancier. Een vast moment per jaar werkt in de praktijk het beste.
Wat als er na alle maatregelen nog steeds een hoog risico overblijft?
Dan leg je de verwerking voor aan de Autoriteit Persoonsgegevens voordat je ermee begint. Dat is zeldzaam bij gewone kantoortoepassingen in het mkb. Komt het bij jou toch zover, laat dan eerst een jurist of privacyfunctionaris meekijken of er niet een minder ingrijpende opzet mogelijk is.
Bel onsDirect appen