Welke vijf vragen stel je voor een prompt?
- Bevat de invoer direct of indirect herleidbare gegevens? Ook een combinatie van functie, datum en casus kan iemand herkenbaar maken.
- Is verwerking noodzakelijk voor dit doel en op welke grondslag?
- Wie levert de AI-dienst, welke andere partijen verwerken data en waar?
- Worden invoer en uitvoer bewaard, ingezien, hergebruikt of voor modelontwikkeling gebruikt?
- Welke afspraken, beveiliging, informatie en eventuele doorgifte zijn aantoonbaar geregeld?
De EDPB Opinion 28/2024 beoordeelt anonimiteit en grondslag van AI-modellen contextafhankelijk. De opinie geeft geen algemene toestemming om persoonsgegevens in iedere AI-tool te plakken.
Fictief voorbeeld: klantvraag samenvatten
Een medewerker wil een klacht met naam, ordernummer en medische context laten samenvatten. Het bedrijf gebruikt eerst een volledig fictieve casus om de prompt te testen. Voor echte gegevens onderzoekt het de tool, contracten, doel en eventueel DPIA; tot die beoordeling deelt het niets herleidbaars. Dit voorkomt onnodige openbaarmaking voor de klant en incident-, herstel- en contractrisico voor het bedrijf.
Hoe verschilt dit van een AI-leveranciersbeoordeling?
Deze pagina gaat over wat een medewerker invoert en welke AVG-grondslag en dataminimalisatie gelden. Het bestaande artikel AI-leverancier beoordelen gaat dieper in op modelprovider, onderleveranciers en dienstafspraken. Bij verwerking die waarschijnlijk een hoog risico oplevert, bekijk ook wanneer een DPIA nodig is.
Risico en aantoonbare beperking
- Voor de persoon
- Een herleidbare prompt kan vertrouwelijke klant- of personeelsinformatie buiten de bedoelde kring brengen of tot onjuiste afgeleide antwoorden leiden.
- Bepalende feiten
- Bekijk herleidbaarheid, doel, gevoeligheid, opslag, menselijke inzage, modelgebruik, dienstverleners, locaties en of echte data noodzakelijk zijn.
- Voor je organisatie
- Ongeoorloofde doorgifte of opslag kan herstel, incidentbeoordeling, klachten en contractuele gevolgen vragen; een “niet trainen”-schakelaar dekt niet alle risico’s.
- Wat verlaagt het risico?
- Gebruik fictieve of echt anonieme invoer waar mogelijk, stel een invoerbeleid vast en controleer leverancier, toegang, grondslag en bewaartermijn vóór echte gegevens worden gedeeld.
Dit is een praktische DCA-afweging, geen kansberekening of automatisch juridisch besluit. Toets de feiten en toepasselijke regels van jouw situatie.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Fictieve voorbeelden en hulpmiddelen zijn praktische DCA-uitwerkingen.
- AVG, Verordening (EU) 2016/679 — Art. 5–6, 9, 12–22, 24–25, 28, 30, 32–35 en 44 e.v.; toets per verwerking.
- EDPB Opinion 28/2024 over persoonsgegevens in AI-modellen — §§ 12–27 en 60–108; anonimiteit en grondslag vergen contextafhankelijke beoordeling.
- AP: Verwerkersovereenkomst — Rollen, instructies en afspraken met verwerkers onder art. 28 AVG.
