Wat AVG-artikel 35 daadwerkelijk vereist
AVG-artikel 35 vereist een gegevensbeschermingseffectbeoordeling (DPIA) voordat verwerking plaatsvindt die waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen. Het woord "voordat" is belangrijk. Dit is een voorafgaande verplichting, niet iets dat u achteraf kunt voltooien zodra een tool al in gebruik is. Als u een AI-tool heeft geïmplementeerd die aan de drempel voldoet zonder een voltooide DPIA, bent u in overtreding totdat de beoordeling is afgerond.
De richtlijnen 09/2022 van de EDPB vertalen "waarschijnlijk hoog risico" in negen operationele criteria. Voldoen aan twee of meer vereist een DPIA. Voldoen aan minder betekent niet automatisch dat u vrij bent: toezichthouders kunnen er toch een vereisen, en documenteren waarom u heeft geconcludeerd dat een DPIA niet nodig was, is op zichzelf al goede praktijk.
De negen criteria
Dit zijn de criteria van de EDPB. Twee of meer betekent dat een DPIA vereist is voordat de verwerking begint.
Criterium 8 is van toepassing op vrijwel elke AI-tool in een zakelijke context. Generatieve AI, grote taalmodellen en AI-gestuurde analyses worden door EU-toezichthouders allemaal als innovatieve technologieën geclassificeerd. In combinatie met criterium 1, dat van toepassing is op elk systeem dat personen beoordeelt of profileert, overschrijden de meeste AI-implementaties de drempel voordat u criteria 3 tot en met 7 bereikt.
Waar AI-tools staan tegenover deze criteria
De vier scenario's hieronder behandelen de AI-toepassingen waarop toezichthouders het meest letten. Elk scenario geeft aan welke criteria van toepassing zijn en waarom.
Vereist Microsoft Copilot een DPIA?
Voor de meeste organisaties: ja.
Copilot verwerkt e-mail, Teams-gesprekken, SharePoint-documenten en agendagegevens met de rechten van de ingelogde gebruiker. Het voldoet onmiddellijk aan criterium 8 (innovatieve technologie) en aan criterium 3 wanneer het wordt gebruikt in een context waarbij het werknemerscommunicatie op schaal analyseert of samenvat. Als uw HR-, juridische of managementteams Copilot gebruiken om prestatiegegevens te bekijken, patronen in e-mailthreads te identificeren of beoordelingen op te stellen op basis van medewerkersgegevens, gelden ook criteria 1 en 2.
Een DPIA verhindert de implementatie niet. Het vereist dat u de verwerking documenteert, risico's identificeert en mitigerende maatregelen treft. De machtigingencontrole, configuratie van gevoeligheidslabels en acceptabel-gebruiksbeleid die in ons artikel over Copilot-governance worden besproken, tellen allemaal als gedocumenteerde mitigaties en horen thuis in de DPIA.
Een DPIA die na de implementatie wordt voltooid, is beter dan geen DPIA, maar heft de overtreding tijdens de tussenliggende periode niet op. Als er een datalek optreedt terwijl een tool in gebruik is zonder verplichte DPIA, beschouwen toezichthouders de afwezigheid van de beoordeling als een verzwarende omstandigheid bij handhavingsbeslissingen.
Wat een DPIA daadwerkelijk moet bevatten
AVG-artikel 35(7) specificeert vier componenten. Elke DPIA moet alle vier behandelen, ongeacht de indeling of lengte.
- Een systematische beschrijving van de verwerking: welke gegevens de AI-tool verwerkt, waar deze vandaan komen, hoe lang ze worden bewaard en voor welke doeleinden ze worden gebruikt
- Een beoordeling van de noodzaak en proportionaliteit: waarom deze verwerking noodzakelijk is om het genoemde doel te bereiken en of een minder privacybelastende aanpak hetzelfde resultaat zou bereiken
- Een beoordeling van de risico's voor rechten en vrijheden: specifieke risico's voor personen, met een beoordeling van waarschijnlijkheid en ernst voor elk risico
- Maatregelen om elk geïdentificeerd risico aan te pakken: technische en organisatorische waarborgen, met een duidelijke koppeling tussen elk risico en de bijbehorende maatregel
Waar de organisatie een Functionaris voor Gegevensbescherming (FG) heeft, moet deze worden geraadpleegd en diens advies worden gedocumenteerd. Waar het resterende risico na mitigaties hoog blijft, moet de toezichthouder worden geraadpleegd voordat de verwerking begint.
Wat te documenteren: een praktische checklist
DPIA en de AI-verordening: twee afzonderlijke vereisten
Vanaf augustus 2026 vereisen hoog-risico AI-systemen onder bijlage III van de AI-verordening ook een conformiteitsbeoordeling op het gebied van nauwkeurigheid, robuustheid, transparantie en menselijk toezicht. Dit staat los van een DPIA en dient een ander rechtskader. Systemen die in aanmerking komen voor bijlage III-classificatie zullen vrijwel zeker ook een DPIA vereisen, maar de twee beoordelingen behandelen verschillende vragen en moeten afzonderlijk worden gedocumenteerd.
Beide parallel uitvoeren is efficiënter dan ze opeenvolgend te voltooien. Veel van de inputs zijn gedeeld: de verwerkingsbeschrijving, de gegevenscategorieën, de leveranciersrelatie en het risicoregister voeden beide documenten.
Een DPIA hoeft geen document van zestig pagina's te zijn. Het moet eerlijk zijn: specifiek over wat de AI doet, open over de risico's en duidelijk over wat u doet om ze aan te pakken.
Waar te beginnen
Begin met een inventarisatie van AI-tools die momenteel in gebruik zijn binnen de organisatie, inclusief tools die door individuele afdelingen zijn ingevoerd zonder centrale IT-betrokkenheid. Voer voor elke tool de negen-criteria-toets uit. Elke tool die twee of meer scoort, gaat op de DPIA-backlog.
Prioriteer op blootstelling: tools die medewerkersgegevens, grootschalige klantpersoonsgegevens of bijzondere categorieën verwerken, gaan als eerste. Voor tools die al zonder DPIA zijn geïmplementeerd: voltooi de beoordeling nu en documenteer dat dit achteraf is gedaan. Toezichthouders verwachten dat organisaties een leemte inhalen als ze die ontdekken, en een voltooide DPIA op dossier is aanzienlijk beter dan geen.
Cyvra ondersteunt organisaties door het volledige DPIA-proces voor AI-tools: van de initiële verwerkingsinventarisatie en negen-criteria-beoordeling tot het voltooide risicoregister, de mitigatiemapping en FG-afstemming. Neem contact met ons op om te bespreken wat uw huidige AI-portfolio vereist.