Een lezer vroeg me:
Iedereen gebruikt inmiddels AI op de werkvloer. Wat zijn volgens jou de belangrijkste juridische aandachtspunten waar bedrijven momenteel rekening mee moeten houden voordat ze AI inzetten binnen het bedrijf?Mijn allerbelangrijkste aandachtspunt is dat je begint met kwalificeren wat je bedoelt met “we gebruiken AI op het werk”. Dit is een wereld van opties, van “werknemers gebruiken op hun telefoon een gratis account bij OpenAI” en “Wim heeft een self-hosted Chinees model op zijn oude laptop” tot “onze workflows zijn geautomatiseerd via OpenClaw agents met een ingeregeld soeverein self-hosted taalmodel”.
In de kern heb je twee smaken AI: self-hosted en SaaS. De meeste mensen gebruiken die laatste, en dat behandel je gewoon als iedere ict-dienst die je inkoopt. Kwaliteit, aansprakelijkheid, data-toegang, veiligheid, exit zijn dan de belangrijkste aandachtspunten. Plus verwerkersovereenkomst als de dienst persoonsgegevens verwerkt.
Specifiek bij AI-diensten is het grootste aanvullend risico hoe vertrouwelijk men omgaat met je data. De klassieke zorg is dat men al je chats gebruikt om het taalmodel mee te verbeteren, dus zorg dat je inkoopt op een niveau waarbij dat contractueel uitgesloten wordt.
Daarnaast is anno 2026 soevereiniteit een aandachtspunt. Blijft de data in Europa? En zo niet, hoe makkelijk kunnen we dan mét data en al weg zodra het Hof van Justitie (of de Commissie) zegt dat de US cloud niet meer adequaat is?
Bij self-hosted AI modellen blijven kwaliteit, veiligheid en data-omgang van belang, maar vanuit een ander perspectief. Heb je je beheer op orde, wat is de uitwijkoptie als de dienst het niet doet, enzovoorts. Wie let op actualiteit en verbetering, gebruikerstraining en zulke zaken. Wederom: hetzelfde als bij andere ict-diensten.
Mocht je te maken hebben met hoogrisico-AI onder de AI-verordening, dan wordt dat vanaf december 2027 een extra aandachtspunt. Kopen wij dit in met een CE keurmerk, en hebben wij toezicht en gebruik goed ingeregeld met training en bevoegdheden voor iedereen die er mee te maken krijgt?
Bij bovenstaande ben ik uitgegaan van zakelijk afgenomen AI-diensten. Populair is de privé afgenomen dienst die dan onzichtbaar voor werk wordt ingezet. Dit is ook niet nieuw, de term “shadow IT” bestaat al 20 jaar. Maar er zijn nu ineens veel meer redenen voor individuele werknemers om zulke tools in te zetten, dus komt het veel vaker voor. Hier beleid, educatie en toezicht op hebben is wat mij betreft dus essentieel.
Arnoud
De discussies over het gebruik van AI en dan vooral persooonsgegevens vind ik altijd interessant, vooral omdat ik veel gebruik maak van AI om fictionele personen te genereren met een dataset die past bij de applicaties die ik ontwikkel. Dan heb ik bijvoorbeeld 50 gebruikers nodig in mijn database met voornaam, achternaam, geslacht, geboortedatum en andere prive-gegevens en dan wil ik dat deze ook realistisch lijkt. (Dus niet “Gebruiker test1” maar “Arnoud Duivelspatat”.) En ja, dat zijn persoonsgegevens die anderen eventueel kunnen zien. De vraag is dan of ik, volgens de AVG, gewoon fictionele data op deze manier mag gebruiken. Maar ook of ik AI kan gebruiken om dergelijke informatie te genereren… Waarbij ik mij ook afvraag of de AI niet per ongeluk echte persoonsgegevens aan mij doorgeeft. Maar dat is een probleem van de AI, lijkt mij…
Ik heb wel eens de vijftig meest gebruikte voor- en achternamen in de VS gebruikt om nep patiëntgegevens te genereren voor een medische applicatie. Een randomgenerator pakte er een paar bij elkaar, verzon ook een geboortedatum, en viola, weer een nieuwe patiënt voor de stress-test.
Voor de grap eens een paar namen opgezocht. Vrijwel elke naam was te vinden als de name van een gedetineerde in een of ander “correctional institution”… hmmm.
Toch beschouw ik die namen niet als persoonsgegevens van die gedetineerden, simpel weg om dat ze, behalve de toevallige gelijkluidendheid, ze verder niets met die personen te maken hebben en die geboorte datums klopten ook niet echt. Er zijn blijkbaar gewoon een boel mensen die John Jones of Sarah Smith heten.
Je schrijft: “In de kern heb je twee smaken AI: self-hosted en SaaS”.
Een interessante uitspraak van de rechter in deze context is te vinden op:
https://www.ndax.eu/ECLINLRBROT20269319.pdf
Een logisch-juridische analyse van deze uitspraak is te vinden op:
https://www.ndax.eu/Tableau.ECLI.NL.RBROT.2026.9319.pdf
Een belangrijk aandachtspunt bij de inzet van AI is de controle op de correctheid van de antwoorden. Als toelichting op de eerdere reactie: In Logic for Lawyers van Jonathan Soeharno en Daniël Stein is Hoofdstuk 7 in zijn geheel is gewijd aan “Testing consistency and validity – The tableau method”. Ook de bijlagen bevatten de specifieke inferentieregels en stappenplannen voor deze methode. De tableau-methode is een integraal, wetenschappelijk onderdeel van de opleiding van juristen. De methode is academische realiteit: De tableau-methode is het formele, objectieve instrument om te bewijzen of een juridische redenering consistent is en of de conclusie dwingend volgt uit de premissen. Als een uitspraak deze wiskundig-logische toets niet doorstaat, bevat het vonnis een interne tegenstrijdigheid of een non-sequitur. De Hoge Raad toetst exact de uitkomst die ermee gemeten wordt: de logische consistentie en begrijpelijkheid. Een vonnis dat logisch invalide is en dus zakt voor de tableau-toets, strandt bij de hogere rechter op een motiveringsgebrek en https://www.math4sci.com/modeled-tested-trusted/ bouwt hier rechtstreeks op voort. Waar juristen de tableau-methode normaal handmatig op papier toepassen om een redenering te fileren, gebruikt https://www.math4sci.com/modeled-tested-trusted/ AI-modellen om vonnissen automatisch langs de exacte tableau-regels te leggen.