« We mogen geen AI gebruiken, de GDPR verbiedt het. » Dat horen we minstens één keer per week. Het is bijna altijd fout. Maar er zijn echte dingen om te weten — en een paar fouten die je kmo waarschijnlijk al maakt, nog vóór er sprake is van AI.
« GDPR en AI » : waarom iedereen bang is (vaak ten onrechte)
De GDPR dateert van 2018. Generatieve AI voor het grote publiek, van 2022. De twee werden in het hoofd van veel beslissers aan elkaar gekoppeld en creëerden een diffuse angst: « als we AI gebruiken, krijgen we problemen met de gegevens ».
Die angst is niet volledig ongegrond — er zijn echte risico's, daar komen we op terug. Maar ze is vaak buitenproportioneel, en ze remt bedrijven die zonder enig juridisch probleem zouden kunnen automatiseren.
Dit is het echte kader: de GDPR regelt de verwerking van persoonsgegevens. Een persoonsgegeven is informatie waarmee een natuurlijk persoon direct of indirect kan worden geïdentificeerd: een naam, een e-mailadres, een telefoonnummer, een IP-adres, een aankoopgeschiedenis.
AI als zodanig wordt door de GDPR noch toegestaan noch verboden. Wat telt, is wat je doet met de gegevens die je het laat verwerken.
Vraag jezelf af: geef ik persoonsgegevens aan dit hulpmiddel? Zo nee, dan is de GDPR niet van toepassing op dit specifieke gebruik. Zo ja, dan gelden de gewone GDPR-regels, niet meer en niet minder.
Wat de GDPR écht zegt over AI — 4 eenvoudige punten
1. Niet het hulpmiddel wordt geregeld, maar de verwerking. Claude gebruiken om een interne nieuwsbrief over de bedrijfsstrategie te schrijven? Nul GDPR-probleem. Claude gebruiken om de klachten van je klanten te analyseren door hun namen en e-mailadressen in de prompt te plakken? Dan ben je bezig met de verwerking van persoonsgegevens en gelden de regels.
2. Je moet een rechtsgrond hebben om persoonsgegevens te verwerken. De drie meest voorkomende grondslagen in kmo's: het contract (je verwerkt de gegevens van een klant in het kader van een bestelling), de toestemming (nieuwsbrief), en het gerechtvaardigd belang (beperkte B2B-prospectie). Als je AI gebruikt om die gegevens te verwerken, moet de rechtsgrond al bestaan — AI creëert geen nieuwe rechtsgrond.
3. Minimaliseer de gegevens die je deelt. Het minimalisatiebeginsel is een van de grondslagen van de GDPR: verwerk alleen wat strikt noodzakelijk is voor je doel. In de praktijk voor AI: heb je echt de naam en het adres van de klant nodig in die prompt, of werkt het te oplossen probleem ook met geanonimiseerde gegevens?
4. De Europese AI Act (2024) komt bovenop de GDPR, maar vervangt hem niet. De AI Act, die progressief in werking trad vanaf 2024-2025, classificeert AI-systemen naar risiconiveau. Voor een kmo die publieke tools gebruikt (ChatGPT, Claude, Copilot) voor interne taken, zitten we doorgaans ver van de « hoog-risicosystemen » waarop de wet zich richt. De verordening richt zich vooral op systemen die beslissingen nemen met een significante impact op personen.
Wat je kmo waarschijnlijk al fout doet — nog vóór de AI
Dit is wat we zien bij de meeste Belgische kmo's met minder dan 50 mensen. Het zijn geen oordelen, het is een vaststelling die we bij elke diagnose doen.
Geen bijgewerkt privacybeleid op de website. Of een gekopieerde versie van het internet die niet overeenkomt met je werkelijke praktijken. Dit is een basale GDPR-verplichting — los van AI.
Nieuwsbrieven verzonden zonder geldige toestemming. De dubbele opt-in is niet verplicht in België, maar de toestemming moet vrij, geïnformeerd, specifiek en gedocumenteerd zijn. « Je hebt me je visitekaartje gegeven op het salon » volstaat niet.
Excel-bestanden met klantgegevens onbeveiligd. Gedeeld via e-mail, opgeslagen op USB-sticks, zonder encryptie of toegangscontrole. Dat is onbeveiligde verwerking van persoonsgegevens — GDPR van toepassing sinds 2018.
Toegang tot SaaS-tools gedeeld zonder DPA-contract. Gebruik je Google Workspace, Mailchimp, HubSpot, Calendly? Die tools verwerken persoonsgegevens voor jouw rekening. Zonder getekende DPA ben je niet conform — ook dat staat los van AI.
De echte risico's wanneer je ChatGPT of Claude op het werk gebruikt
Laten we concreet zijn. Hier zijn de situaties die echt een risico creëren, en die dat niet doen.
| Situatie | Risiconiveau | Wat je moet doen |
|---|---|---|
| Een generieke e-mail, een offerte, een productbeschrijving schrijven | Geen | Ga gerust — geen persoonsgegevens in het spel |
| Een krantenartikel of een openbaar document samenvatten | Geen | Ga gerust — inhoud al openbaar |
| Brainstormen over een marketingcampagne zonder klantgegevens | Geen | Ga gerust — blijf bij concepten |
| Creatieve inhoud genereren, presentaties, interne teksten | Geen | Ga gerust — geen persoonsgegevens in de uitvoer |
| Gepseudonimiseerde gegevens delen (klant A, klant B) | Matig | Controleer of de pseudonimisering echt is |
| Gegevens verwerken met rechtsgrond + getekende DPA | Matig | OK als DPA aanwezig en finaliteit gerespecteerd |
| Automatiseringen die lezen/schrijven in het CRM | Matig | Eis een DPA met elke leverancier |
| Identificeerbare klantgegevens in een publieke tool plakken zonder DPA | Reëel | Vermijden — concreet risico |
| Gevoelige gegevens verwerken (gezondheid, overtuigingen, gedetailleerde financiën) | Reëel | Versterkt kader — juridisch overleg |
| Systeem voor geautomatiseerde beslissingen dat klanten/werknemers betreft | Reëel | Artikel 22 GDPR — strikte regelgeving |
| Klantgegevens gebruiken om je eigen model te trainen | Reëel | Expliciete toestemming vereist in de meeste gevallen |
Hoe AI gebruiken binnen de regels
Je hebt geen advocatenkantoor nodig om te beginnen. Hier is een progressie in 5 stappen die elke kmo kan volgen.
5 stappen om AI conform de GDPR te gebruiken
1. Classificeer je gegevens (1 uur). Maak een onderscheid tussen wat persoonlijk is (namen, e-mails, klantcontracten, HR-gegevens) en wat dat niet is (anonieme interne gegevens, openbare teksten, geaggregeerde statistieken). Niet-persoonsgebonden gegevens kunnen zonder GDPR-beperking in elk hulpmiddel worden gebruikt.
2. Onderteken een DPA met je AI-leveranciers (30 min per tool). OpenAI, Anthropic en Google bieden allemaal verwerkersovereenkomsten (DPA's) aan voor professionele accounts. Deze overeenkomsten bepalen hoe je gegevens worden verwerkt en beschermd. Raadpleeg de pagina's « Privacy » of « Legal » van elk hulpmiddel — de DPA kan vaak in een paar klikken worden ondertekend.
3. Anonimiseer vóór je deelt (dagelijks reflex). Voordat je een document in een prompt plakt, vervang namen, e-mails en identificatoren door codes (« Klant A », « Leverancier 1 »). In 80 % van de gevallen kan de AI zijn werk doen zonder de echte identiteiten nodig te hebben.
4. Train je team op de eenvoudige regels (30 min training). Drie regels volstaan voor 95 % van de situaties: geen identificeerbare klantgegevens in niet-geconfigureerde publieke tools, geen HR-gegevens zonder DPA, geen geautomatiseerde beslissing zonder menselijke validatie. Een sessie van 30 minuten is voldoende.
5. Werk je privacybeleid bij (1 uur + juridische herlezing). Als je AI gebruikt om persoonsgegevens te verwerken, vermeld dit in je privacybeleid. Eén zin volstaat: geef aan dat je AI-tools gebruikt in het kader van je verwerkingen, met de naam van de voornaamste leveranciers. Het is een goede praktijk, en sommige autoriteiten beginnen ernaar te vragen.
Onze aanpak bij LTC Group
AI mag geen rem zijn — het moet een hefboom zijn. LTC Group configureert AI-oplossingen die in Europa worden gehost, met de DPA's op hun plaats en de conformiteitsmaatregelen van bij het begin ingebouwd. Jij gebruikt het, wij zorgen voor het kader. Om AI in te zetten zonder GDPR-risico, begin je met onze AI-diagnose.
- Oplossingen gehost in België of Europa.
- DPA en documentatie geleverd bij oplevering.
- GDPR × AI teamtraining inbegrepen.