Organisaties experimenteren inmiddels volop met AI. Maar in de praktijk zien wij dat de compliance-kant vaak achterblijft. Risico-assessments worden overgeslagen, AI-governance blijft een nogal abstracte term en DPIA’s worden vergeten, terwijl ze in veel gevallen wel degelijk verplicht zijn.
Dit is overigens geen verwijt aan de organisaties zelf. De druk om te innoveren is reëel, en de regelgeving rondom AI is complex genoeg om zelfs ervaren juristen te laten aarzelen. Ons advies is dan ook om tijdig gespecialiseerde ICT-juristen in te schakelen die de snijvlakken van privacyrecht, technologie en de AI Act goed kennen. Dat voorkomt een hoop problemen achteraf.
Een van de vragen die wij inmiddels regelmatig in onze inbox ontvangen is of de inzet van een AI-toepassing een DPIA vereist. Het antwoord is minder vanzelfsprekend dan veel organisaties denken, maar voor wie de juiste vragen stelt wel degelijk te beantwoorden. In deze blog leggen we uit hoe dat nou precies zit.
De AVG kent geen aparte DPIA-plicht voor AI
Wie de AVG er even bijpakt, ziet al snel dat de term kunstmatige intelligentie nergens in de verordening voorkomt. Dat is geen omissie, maar een bewuste keuze van de wetgever. De AVG is technologieneutraal opgezet en reguleert verwerkingen van persoonsgegevens, ongeacht de technologie die daaraan ten grondslag ligt.
Artikel 35 AVG bepaalt wanneer een DPIA verplicht is, en de trigger is niet de technologie maar het risico. Een verwerking die waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen vereist een DPIA. Dat gold voor grote databases in 2018 en het geldt vandaag ook voor geavanceerde AI-systemen.
Die beoordeling maak je aan de hand van de criteria uit de richtsnoeren van de Article 29 Working Party, de voorganger van het Europees Comité voor gegevensbescherming. Denk aan het gebruik van profilering, grootschalige verwerking, systematische monitoring of de verwerking van bijzondere categorieën persoonsgegevens.
Wanneer moet je een DPIA uitvoeren bij het gebruik van AI?
AI-systemen hebben eigenschappen die in de praktijk vaak samenvallen met de criteria voor hoog risico. Veel AI-toepassingen maken gebruik van profilering of geautomatiseerde besluitvorming, verwerken grote hoeveelheden persoonsgegevens en zijn in staat om gedrag te voorspellen of te beïnvloeden. Zodra twee of meer van de negen criteria uit de richtsnoeren van toepassing zijn, is een DPIA meestal verplicht.
Een sterke indicator is geautomatiseerde besluitvorming met rechtsgevolgen of aanmerkelijke gevolgen voor betrokkenen, zoals bedoeld in artikel 22 AVG. Denk aan een algoritme dat bepaalt of iemand in aanmerking komt voor een lening, een baan of een verzekering. Dit zijn precies de situaties waarin AI steeds vaker wordt ingezet.
Maar ook hier geldt dat het de aard van de besluitvorming is die de DPIA-plicht activeert, en niet het feit dat er een AI-systeem aan te pas komt. Een traditioneel scoremodel dat dezelfde beslissingen neemt, roept dezelfde verplichtingen op. Het onderscheid dat organisaties in de praktijk soms maken tussen klassieke software en AI is hier juridisch dan ook niet zo relevant. Wat vooral telt is wat er met de persoonsgegevens gebeurt en welke gevolgen dat heeft voor de betrokkenen.
Wanneer is een DPIA verplicht bij AI in HR, scoring en fraudedetectie?
Bij het gebruik van AI in HR-processen is een DPIA al snel aan de orde. Denk aan systemen die sollicitanten of medewerkers beoordelen, gedrag analyseren, profielen opstellen of aanbevelingen doen met directe gevolgen voor iemands loopbaan. Zulke verwerkingen raken vaak meerdere DPIA-indicatoren tegelijk, zoals evaluatie of scoring, profilering en besluitvorming met ingrijpende gevolgen voor betrokkenen. De AVG noemt de systematische en uitgebreide beoordeling van persoonlijke aspecten op basis van geautomatiseerde verwerking uitdrukkelijk als situatie waarin een DPIA verplicht is. De EDPB-richtsnoeren bevestigen dat beeld en wijzen erop dat een DPIA al snel nodig is wanneer meerdere risicocriteria samenkomen.
Hetzelfde geldt voor AI-toepassingen bij klantacceptatie, fraudedetectie en kredietbeoordeling. In die processen worden persoonsgegevens vaak op grote schaal geanalyseerd om mensen te classificeren, risico’s te voorspellen of beslissingen te ondersteunen.
Wat zeggen de privacytoezichthouders?
De Nederlandse Autoriteit Persoonsgegevens communiceert op het moment van schrijven vrij stellig over AI en DPIA. Op haar website stelt de toezichthouder letterlijk:
“Wilt u gebruik gaan maken van algoritmische systemen en worden daarbij persoonsgegevens verwerkt? Dan is het verplicht een data protection impact assessment (DPIA) uit te voeren.”
Die formulering wekt de indruk dat een DPIA bij elk algoritmisch systeem zonder meer verplicht is. Dat is opvallend, want de AVG legt die absolute verplichting niet op. Artikel 35 AVG koppelt de DPIA-plicht aan het bestaan van een hoog risico, niet aan de inzet van een bepaald type technologie.
Daarnaast benoemt de AP een aantal specifieke aandachtspunten voor DPIA’s bij algoritmische systemen. Zo wijst zij op technische aspecten zoals algoritmekeuze en bias, op de transparantie en uitlegbaarheid van het algoritme en op de rechten van betrokkenen, waaronder het recht op verwijdering en rectificatie. Die aandachtspunten zijn op zichzelf zinvol en sluiten aan bij bredere Europese discussies over verantwoorde AI. Ze bieden organisaties houvast bij het uitvoeren van een DPIA, ongeacht het standpunt over de vraag wanneer die verplichting precies ontstaat.
De Spaanse toezichthouder AEPD hanteert in recente guidance over AI-agents een iets andere lijn. Zij stelt expliciet dat dergelijke systemen niet automatisch een DPIA vereisen en dat de noodzaak afhangt van de specifieke verwerking en de uitkomst van een risicoanalyse.
Nieuwe AI betekent vaak herziening van bestaande DPIA
Wie binnen een bestaande verwerking AI-functionaliteit toevoegt, verandert het risicoprofiel van die verwerking. De AVG vereist dat een DPIA wordt herzien wanneer de aard, omvang, context of doeleinden van de verwerking wijzigen, en de toevoeging van een machine learning component of een generatief AI-model valt daar vrijwel altijd onder.
In de praktijk wordt dit regelmatig over het hoofd gezien. Een CRM-systeem waarvoor vijf jaar geleden een DPIA is uitgevoerd krijgt een AI-module voor leadscoring, en men gaat er stilzwijgend van uit dat het oude assessment nog volstaat. Dat is een risico. De oorspronkelijke DPIA dekt de nieuwe verwerking niet, en je moet opnieuw beoordelen of de risico’s nog adequaat zijn ingeschat en of de genomen maatregelen nog toereikend zijn.
Dat geldt overigens niet alleen voor grote systeemwijzigingen. Ook een relatief beperkte uitbreiding, zoals een geautomatiseerde aanbevelingsfunctie of een AI-gedreven analyselaag, kan het risicoprofiel zodanig veranderen dat een herziening van de DPIA aangewezen is.
Juridische plicht of strategische keuze: wanneer doe je een DPIA bij AI?
De juridische vraag is helder: voldoet deze verwerking aan de criteria voor hoog risico uit artikel 35 AVG? Die vraag beantwoord je door de verwerking te toetsen aan de bekende indicatoren uit de richtsnoeren.
De strategische vraag reikt verder. Wil je als organisatie in de positie terechtkomen dat je achteraf moet uitleggen waarom je geen DPIA hebt uitgevoerd? Bij verwerkingen waarbij AI een rol speelt in besluitvorming over mensen ligt de bewijslast bij jou, en toezichthouders kijken daar kritisch naar. Veel organisaties kiezen daarom voor een pragmatische lijn: bij AI met persoonsgegevens voer je standaard een verkorte risicobeoordeling uit en komt die boven een bepaalde drempel, dan volgt een volledige DPIA. Wettelijk verplicht is dat niet, maar het is wel verdedigbaar en in de meeste gevallen gewoon verstandig.
Moet jouw organisatie een DPIA uitvoeren bij AI?
De echte vraag is dus niet óf AI betrokken is, maar of de concrete verwerking een hoog risico oplevert voor de mensen over wie je gegevens verwerkt. AI maakt die vraag niet automatisch met ja te beantwoorden, maar verhoogt wel de kans dat het antwoord ja is.
Daarbij verdient de samenhang met de AI Act aandacht. De AI Act introduceert immers eigen verplichtingen voor bepaalde AI-systemen die deels overlappen met de AVG, maar er niet mee samenvallen. Een DPIA onder de AVG is iets anders dan een conformiteitsbeoordeling onder de AI Act, en beide kunnen van toepassing zijn op hetzelfde systeem.
Wil je weten hoe je dit voor jouw AI-toepassingen juridisch en praktisch goed inricht? Neem gerust contact met ons op. We denken graag met je mee.