Naar inhoud
Faylo
Alle artikelenInzichten

Mag jouw organisatie ChatGPT gebruiken onder de AVG?

Door Team Faylo2 min leestijd

Een publieke chatbot voeden met gevoelige gegevens is een verwerking van persoonsgegevens — vaak naar een derde land. Wat de AVG vereist, en hoe pseudonimisering vóór egress de afweging verandert.

Het korte antwoord: het hangt af van wát jij in de prompt zet. Zodra een prompt herleidbare persoonsgegevens bevat — een naam, een BSN, een KvK-nummer gekoppeld aan een persoon — is het gebruik van een publieke AI-dienst een verwerking van persoonsgegevens onder de AVG. En bij de meeste publieke chatbots verlaten die gegevens de EU en belanden ze bij een verwerker zonder dat jij daar een verwerkersovereenkomst mee hebt.

Wat de AVG hier vraagt

De AVG schrijft geen merknamen voor, maar wel beginselen. Drie daarvan raken AI-gebruik direct:

  • Rechtmatigheid en doelbinding: jij hebt een grondslag nodig en mag gegevens niet zomaar voor een nieuw doel verwerken.
  • Dataminimalisatie: verwerk niet méér persoonsgegevens dan nodig is voor de taak.
  • Doorgifte: voor doorgifte buiten de EER gelden aanvullende waarborgen, en jij moet weten wie de verwerker is.

Belangrijk: compliance is een eigenschap van jóúw organisatie en jóúw verwerkingen. Geen enkele leverancier kan dat voor jou afvinken — ook Faylo niet. Wat een leverancier wél kan doen, is de architectuur zo inrichten dat jij die beginselen makkelijker naleeft.

Pseudonimisering verandert de afweging

De AVG noemt pseudonimisering expliciet als passende maatregel (artikel 32). Als herleidbare identifiers worden vervangen door tokens vóórdat de prompt jouw omgeving verlaat, ontvangt de AI-aanbieder geen gegevens waarmee een persoon te identificeren is. De redeneerkracht van het model blijft, maar het risico bij de bron verdwijnt.

Dit is precies waar Faylo voor is ontworpen: deterministische pseudonimisering vóór egress, met de koppelkluis en sleutels binnen jouw eigen tenant. Faylo is ontworpen om jouw AVG-verplichtingen te ondersteunen — het maakt jou niet automatisch “compliant”, maar het haalt de meest riskante stap (herleidbare data naar een derde partij sturen) uit de vergelijking.

Praktische checklist

  • Weet welke gegevens in jouw prompts terechtkomen en of ze herleidbaar zijn.
  • Zorg voor een verwerkersovereenkomst met elke partij die persoonsgegevens verwerkt.
  • Minimaliseer doorgifte: laat herleidbare identifiers de EER niet in leesbare vorm verlaten.
  • Leg vast wat er gebeurt: een audittraject helpt jou aantonen wat is verwerkt.

Wil jij zien hoe dit op jouw eigen dossiers uitpakt? Plan een pilot en beoordeel de architectuur samen met jouw functionaris gegevensbescherming.