Een AI-tool die e-mails opstelt op basis van klantvragen, leads beoordeelt of een campagne analyseert: het bespaart tijd. Maar mag AI klantdata verwerken? Ja, dat kan, zolang u die verwerking zorgvuldig inricht volgens de AVG. Voor zzp’ers en kleine bedrijven zit het risico meestal niet in de AI zelf, maar in onduidelijke afspraken, te veel gegevens delen of een tool gebruiken zonder te weten waar de data terechtkomt.
De praktische vraag is dus niet alleen: kan deze AI-tool iets? Vraag vooral: welke klantgegevens voert mijn team in, waarvoor gebruikt de leverancier die gegevens en houd ik daar controle over?
Mag AI klantdata verwerken onder de AVG?
De AVG verbiedt AI niet. Klantdata mag met AI worden verwerkt als u aan dezelfde regels voldoet die ook gelden voor uw CRM, e-mailsoftware of boekhoudpakket. U heeft een geldige grondslag nodig, u vertelt betrokkenen duidelijk wat er gebeurt, u deelt niet meer gegevens dan nodig en u beveiligt de informatie goed.
Bij marketing zijn de meest voorkomende grondslagen de uitvoering van een overeenkomst, een gerechtvaardigd belang of toestemming. Welke grondslag past, hangt af van het doel. Gebruikt u AI om binnenkomende servicevragen samen te vatten zodat uw medewerker sneller helpt? Dan ligt uitvoering van de overeenkomst vaak voor de hand. Laat u AI klantprofielen maken voor gerichte commerciële e-mails? Dan moet u beter onderbouwen waarom uw belang zwaarder weegt dan de privacy van de klant. Voor sommige e-mailmarketing is daarnaast toestemming nodig.
Een AI-tool verandert uw verantwoordelijkheid niet. U blijft als ondernemer meestal verwerkingsverantwoordelijke: u bepaalt waarom en hoe klantgegevens worden gebruikt. De AI-leverancier is vaak verwerker, maar dat moet ook echt uit de afspraken blijken. Gebruikt die partij gegevens voor eigen modeltraining of eigen doeleinden, dan ligt de rol ingewikkelder. Dat vraagt om extra onderzoek en soms om een andere leverancier.
Begin met het doel, niet met de tool
Veel privacyproblemen ontstaan doordat teams eerst een handige AI-functie aanzetten en pas later naar de voorwaarden kijken. Draai die volgorde om. Beschrijf in één zin wat u wilt bereiken. Bijvoorbeeld: “We gebruiken AI om conceptantwoorden te maken op veelgestelde klantvragen.” Vervolgens bepaalt u welke gegevens daarvoor minimaal nodig zijn.
Voor dat doel is een klantnummer, de inhoud van de vraag en eerdere relevante contactmomenten misschien genoeg. Een volledig CRM-exportbestand met adressen, aankoopgeschiedenis, notities en betaalgegevens is dat vrijwel nooit. Dit heet dataminimalisatie: alleen verwerken wat noodzakelijk is.
Maak ook onderscheid tussen openbare bedrijfsinformatie en persoonsgegevens. Een bedrijfsnaam of algemeen e-mailadres is niet altijd een persoonsgegeven. De naam van een contactpersoon, een direct e-mailadres, gespreksnotities en informatie over koopgedrag zijn dat vaak wel. Zodra gegevens naar een persoon te herleiden zijn, moet u de AVG toepassen.
Extra voorzichtigheid is nodig bij bijzondere persoonsgegevens. Denk aan gezondheidsinformatie, gegevens over religie, politieke voorkeur of vakbondslidmaatschap. Ook informatie die indirect iets gevoeligs verraadt, kan problematisch zijn. Voer zulke gegevens niet zomaar in een generieke AI-chat in. In veel gevallen is het verstandiger om ze helemaal buiten AI-processen te houden.
Controleer wat de AI-leverancier met data doet
Een privacyverklaring alleen is niet genoeg. Kijk in de verwerkersovereenkomst, de productvoorwaarden en de instellingen van de tool. U wilt concreet antwoord op een paar vragen: waar worden gegevens opgeslagen, wie kan erbij, hoelang blijven prompts en bestanden bewaard en wordt uw invoer gebruikt om het algemene model te trainen?
Voor marketingteams is vooral die laatste vraag relevant. Sommige aanbieders gebruiken ingevoerde data standaard voor productverbetering of training, tenzij u dat uitzet of een zakelijk abonnement afsluit. Als klantdata voor dat doel wordt gebruikt, is dat niet automatisch toegestaan. U moet kunnen uitleggen waarom dit nodig is en of klanten hierover zijn geïnformeerd. Vaak is een instelling waarbij training met uw gegevens is uitgeschakeld de verstandigste keuze.
Let ook op doorgifte buiten de Europese Economische Ruimte. Een leverancier kan Europees lijken, terwijl subverwerkers of ondersteunende diensten gegevens buiten Europa verwerken. Dat hoeft niet onmogelijk te zijn, maar er moeten passende waarborgen zijn. Voor een klein bedrijf is de praktische regel simpel: kies waar mogelijk voor een partij die duidelijk is over Europese opslag, subverwerkers en beveiliging.
Leg afspraken vast in een verwerkersovereenkomst als een leverancier namens u persoonsgegevens verwerkt. Daarin staat onder meer welke gegevens het betreft, wat het doel is, welke beveiligingsmaatregelen gelden, hoe datalekken worden gemeld en welke subverwerkers worden ingezet. Geen overeenkomst of vage antwoorden? Dan is dat een signaal om niet verder te gaan.
Geef klanten duidelijke informatie
Klanten hoeven geen technische uitleg over taalmodellen te krijgen. Ze moeten wel kunnen begrijpen dat u AI gebruikt als dat invloed heeft op de verwerking van hun gegevens. Neem dit op in uw privacyverklaring in gewone taal. Beschrijf welke processen AI ondersteunt, welk doel dat heeft, welke gegevens daarbij kunnen worden gebruikt en hoe mensen hun privacyrechten kunnen uitoefenen.
Wees specifiek zonder dramatisch te doen. “Wij gebruiken AI om klantvragen samen te vatten en conceptreacties te maken. Een medewerker controleert ieder antwoord voordat het wordt verstuurd” is duidelijker dan “Wij gebruiken innovatieve technologie voor optimale dienstverlening.”
Transparantie is ook intern nodig. Medewerkers en freelancers moeten weten wat wel en niet in een AI-tool mag. Een handige prompt met een compleet klantdossier kan buiten uw goedgekeurde software om alsnog een privacyrisico veroorzaken. Maak daarom een korte werkinstructie die past bij uw dagelijkse praktijk.
Menselijke controle is geen formaliteit
AI kan overtuigend klinken en toch onjuiste conclusies trekken. Dat is vervelend bij een socialmediapost, maar ernstiger wanneer een klant automatisch wordt afgewezen, een kredietscore krijgt of een prijsaanbod niet ontvangt. De AVG stelt extra eisen aan uitsluitend geautomatiseerde besluiten die juridische of vergelijkbaar ingrijpende gevolgen hebben.
Gebruik AI daarom als ondersteuning, niet als eindbeslisser, wanneer een uitkomst merkbare gevolgen heeft voor een persoon. Zorg dat een medewerker de uitkomst kan controleren, corrigeren en uitleggen. Laat klanten bovendien weten hoe zij een menselijke beoordeling kunnen vragen.
Bij eenvoudige marketingtaken is menselijke controle vooral een kwaliteitsmaatregel. Laat een medewerker AI-gegenereerde e-mails controleren op toon, feitelijke juistheid, ongewenste aannames en persoonsgegevens die per ongeluk zijn overgenomen. Dat voorkomt niet alleen AVG-problemen, maar beschermt ook uw reputatie.
Een werkbare aanpak voor kleine teams
U hoeft geen uitgebreid complianceproject op te zetten om verstandig te beginnen. Wel moet u keuzes vastleggen. Maak eerst een overzicht van alle AI-toepassingen die in uw bedrijf worden gebruikt, ook de gratis tools die medewerkers zelf inzetten. Kijk daarna per toepassing naar doel, soorten gegevens, grondslag, leverancier en risico.
Neem vervolgens deze vier maatregelen:
- Gebruik bij voorkeur geanonimiseerde of gepseudonimiseerde gegevens voor analyses en conceptteksten. Vervang bijvoorbeeld naam, e-mailadres en klantnummer door neutrale aanduidingen als dat mogelijk is.
- Zet instellingen uit waarmee prompts, uploads of klantgegevens worden gebruikt voor algemene modeltraining, tenzij u daar bewust en aantoonbaar voor kiest.
- Beperk toegang. Niet iedere collega hoeft klantdata in de AI-omgeving te kunnen zien of exporteren. Werk met persoonlijke accounts, sterke inlogbeveiliging en duidelijke rollen.
- Spreek een controleproces af voor content, klantcommunicatie en beslissingen die op AI-uitkomsten zijn gebaseerd. Leg ook vast wat u doet als een medewerker een fout of mogelijk datalek ontdekt.
Moet u altijd een data protection impact assessment, oftewel DPIA, uitvoeren? Nee. Dat is vooral nodig wanneer een verwerking waarschijnlijk een hoog privacyrisico oplevert, bijvoorbeeld bij grootschalige profilering, systematische monitoring of verwerking van gevoelige gegevens. Twijfelt u, dan is het verstandig de risico’s vooraf te beoordelen en uw afweging te documenteren. Bij complexe toepassingen kan juridisch advies nodig zijn.
De Europese AI-wetgeving komt daar stap voor stap bij. Die wet kijkt vooral naar het risico van de AI-toepassing zelf, terwijl de AVG over persoonsgegevens gaat. Voor veel kleine marketingtoepassingen blijven transparantie, menselijke controle en zorgvuldig leveranciersbeheer de kern. Verwacht wel dat eisen rond AI-geletterdheid en verantwoord gebruik steeds concreter worden.
Wanneer u beter geen klantdata invoert
Soms is de beste keuze eenvoudig: niet doen. Voer geen volledige klantdossiers in een openbare of gratis AI-tool in als u de voorwaarden, opslaglocatie en trainingsinstellingen niet kent. Deel ook geen wachtwoorden, betaalgegevens, medische informatie, kopieën van identiteitsbewijzen of vertrouwelijke contracten in een prompt.
Wilt u AI gebruiken voor content of campagnes? Werk dan eerst met geanonimiseerde inzichten. In plaats van een lijst met namen en aankoopbedragen kunt u vragen: “Schrijf drie e-mails voor klanten die de afgelopen zes maanden niet hebben besteld.” U behoudt het marketingvoordeel, zonder dat u onnodig persoonsgegevens rondstuurt.
Wie AI inzet met een duidelijk doel, zo min mogelijk data en goede afspraken, kan veel tijd winnen zonder het vertrouwen van klanten op het spel te zetten. Kies niet voor de snelste knop, maar voor een werkwijze die u ook rustig kunt uitleggen als een klant er morgen naar vraagt.
