AI-conformiteit en gegevensbeveiligingsscan

Deel 1 - Fundamentele naleving en de EU-wetgeving inzake kunstmatige intelligentie

Heeft uw organisatie vastgesteld of uw AI-systemen onder de 'hoog-risico'-categorie van de EU AI Act vallen?

Voor toepassingen in onder meer biometrie, kritieke infrastructuur, onderwijs, HR en personeelsbeheer, toegang tot essentiële diensten en uitkeringen, rechtshandhaving, migratie en rechtsbedeling geldt een verplichte conformiteitsbeoordeling vóór ingebruikname (Art. 6 jo. Bijlage III; conformiteitsbeoordeling: Art. 43). Ook als de conclusie is dat een systeem níét hoog-risico is, moet die classificatie gedocumenteerd en verdedigbaar zijn.

Weten gebruikers wanneer zij met een AI-systeem communiceren of AI-gegenereerde inhoud ontvangen?

De AI Act verplicht actieve openbaarmaking op het moment van interactie (Art. 50). Het volstaat niet om dit te vermelden in algemene voorwaarden of een privacyverklaring.

Kunt u aantonen dat AI-ondersteunde beslissingen controleerbaar en corrigeerbaar zijn door een bevoegde persoon?

De AI Act vereist voor hoog-risico systemen dat menselijk toezicht structureel is geborgd (art. 14); niet als uitzondering, maar als onderdeel van het ontwerp. Aanvullend geldt onder de AVG (art. 22) een verbod op uitsluitend geautomatiseerde verwerking als grondslag voor besluiten die de betrokkene aanzienlijk treffen, zoals besluiten met rechtsgevolgen of vergelijkbare wezenlijke gevolgen, tenzij aan specifieke voorwaarden is voldaan.

Is het model getest op vooringenomenheid (bias) ten aanzien van beschermde kenmerken zoals geslacht, etniciteit of leeftijd?

Organisaties zijn verantwoordelijk voor de output van hun AI, ook als bias niet opzettelijk is geïntroduceerd maar voortkomt uit trainingsdata. Documentatie van deze toetsing is vereist onder Art. 9 (risicobeheer) en Art. 10 (datakwaliteit) van de AI Act.

Deel 2 - Gegevenssoevereiniteit en bescherming van intellectueel eigendom

Heeft u in kaart gebracht of Amerikaanse autoriteiten op grond van de CLOUD Act toegang kunnen vorderen tot uw data?

De reikwijdte van de CLOUD Act wordt bepaald door wie de data controleert, niet door waar de server staat. Een EU-datacenter van een Amerikaanse provider biedt geen absolute bescherming. Relevant zijn: de identiteit van de provider en de mate waarin die als Amerikaanse rechtspersoon feitelijke toegang heeft tot de data, de toepasselijke verwerkersovereenkomst, en welke entiteit in de praktijk over de data kan beschikken.

Is contractueel uitgesloten dat uw bedrijfsdata wordt gebruikt voor het trainen of finetunen van het model van de leverancier?

Bij publieke AI-API's is dit afhankelijk van de specifieke contractuele afspraken. Enterprise-overeenkomsten sluiten dit doorgaans uit, consumentenversies vaak niet. Controleer de actuele verwerkingsvoorwaarden; ga er niet vanuit dat bescherming standaard is.

Heeft u inzicht in waar uw data wordt verwerkt tijdens het maken van voorspellingen of beslissingen (inferentie)?

Bij de meeste SaaS-AI-oplossingen wordt data voor verwerking naar externe API's gestuurd. Dit is niet per definitie verboden, maar vereist wel een actuele verwerkersovereenkomst en, bij doorgifte buiten de EER, passende doorgiftewaarborgen conform Art. 46 AVG, zoals standaardcontractbepalingen (SCC's) of een adequaatheidsbesluit.

Deel 3 - Bestuur en bewijslast

Zijn alle AI-toepassingen die persoonsgegevens verwerken opgenomen in uw verwerkingsregister?

De AVG verplicht organisaties bij te houden welke gegevens worden verwerkt, met welk doel en via welke systemen. AI-tools, inclusief informeel in gebruik genomen tools, vallen hier expliciet onder. Een onvolledig register is een van de meest voorkomende bevindingen bij AVG-audits.

Is veiligheid ingebouwd in de architectuur van uw AI-systemen én beschikt u over monitoring die u tijdig waarschuwt als iets afwijkt?

Beide zijn nodig. Een veilige architectuur (zoals lokale inferentie of ‘compute-to-data’) beperkt het aanvalsoppervlak. Continue monitoring detecteert wat architectuur alleen niet ziet: gedrags-/biasdrift, hallucinatiepatronen en afwijkingen in beslissingen over tijd. De AI Act vereist post-market monitoring expliciet voor hoog-risico systemen (Art. 72). Architectuur en monitoring zijn complementair, niet alternatief.

Worden alle relevante AI-interacties en besluiten op een betrouwbare, gestructureerde en controleerbare wijze gelogd?

De EU AI Act verplicht deployers (gebruiksverantwoordelijken) van hoog-risico systemen tot het bewaren van logs om incidenten te kunnen reconstrueren en verantwoording af te leggen aan toezichthouders (Art. 26 lid 5). De technische logmogelijkheden moeten door de aanbieder zijn ingebouwd (Art. 12). Logs moeten niet alleen beschikbaar zijn, maar ook gestructureerd genoeg om als bewijsmateriaal te dienen.

Voor systemen die niet als hoog-risico zijn geclassificeerd, geldt geen wettelijke logverplichting onder de AI Act. Maar zodra een systeem persoonsgegevens verwerkt bij het ondersteunen van beslissingen, vereist de AVG dat u de naleving kunt aantonen (Art. 5 lid 2) en betrokkenen op verzoek uitleg kunt geven over geautomatiseerde besluitvorming (Art. 22). In de praktijk is gestructureerde logging de enige manier om aan beide verplichtingen te voldoen.