1. De voorvraag die alles bepaalt: ben je verwerker of verantwoordelijke?
Dit is de meest gemaakte fout in AI-beleid van kantoren, en het bepaalt alle vervolgvragen. De vraag "mag ik een AI-tool gebruiken voor klantdata?" heeft namelijk verschillende antwoorden, afhankelijk van welke pet je in dat dossier op hebt.
| Wat je doet | Jouw rol | Gevolg voor AI-gebruik |
|---|---|---|
| Samenstellen, boekhouden, salarisadministratie, aangifte in opdracht | Doorgaans verwerker | Je mag AI alleen inzetten op instructie van of met toestemming van de klant. De AI-leverancier is een subverwerker waarvoor je de klant moet informeren, en afhankelijk van je verwerkersovereenkomst ook toestemming moet vragen. |
| Wettelijke controle, en cliëntenonderzoek onder de Wwft | Zelfstandig verantwoordelijke | Je hebt een eigen wettelijke plicht en dus een eigen grondslag. Je beslist zelf — maar je draagt ook de volle verantwoordingsplicht. |
| Je eigen bedrijfsvoering: urenregistratie, crm, marketing, interne kwaliteitscontrole, personeel | Verantwoordelijke | Je bepaalt zelf, met de gewone AVG-verplichtingen. |
2. Grondslag: AI is geen doel, het is een middel
Een misvatting om vroeg op te ruimen: je hebt geen aparte grondslag "voor AI" nodig. Je verwerkt de klantdata al op een bestaande grondslag — uitvoering van de overeenkomst, of een wettelijke verplichting. De AI-tool is een middel. De drie vragen die dan overblijven zijn:
- Blijft de verwerking binnen het oorspronkelijke doel?
- Is het doorgeven aan de AI-leverancier rechtmatig — als subverwerker, of als nieuwe ontvanger?
- Gebruikt de leverancier de data voor eigen doeleinden — modeltraining, dienstverbetering, misbruikdetectie? Dan is dát een aparte verwerking met een aparte verantwoordelijke, en die valt vaak buiten jouw grondslag.
Die derde is de belangrijkste, en het is de reden dat een trainingsverbod in je contract geen luxe is maar een randvoorwaarde.
Twee categorieën waar het snel misgaat
Hetzelfde geldt voor strafrechtelijke gegevens — die komen voor in Wwft-dossiers via PEP-checks, sanctielijsten en adverse media. Ook daar is een gerechtvaardigd belang geen basis; je leunt op de wettelijke verplichting. Zie Beroepsgeheim en Wwft.
3. Wat de Europese toezichthouders hebben vastgesteld
Het belangrijkste Europese document over AI en persoonsgegevens is Opinie 28/2024 van de EDPB, het samenwerkingsverband van Europese privacytoezichthouders, aangenomen op 17 december 2024 en bekendgemaakt op 18 december 2024. Het gaat formeel over de bouwers van modellen, maar drie conclusies raken jou direct.
Een AI-model is niet automatisch anoniem
De EDPB verwerpt expliciet de generieke claim dat een getraind model "geen persoonsgegevens meer bevat". Dat moet per geval worden beoordeeld, en voor anonimiteit moeten twee dingen gelijktijdig gelden: de kans op directe extractie van persoonsgegevens uit het model is verwaarloosbaar, én de kans dat iemand ze via vragen aan het model verkrijgt is verwaarloosbaar. Beide beoordeeld naar "alle middelen die redelijkerwijs kunnen worden gebruikt" — door wíe dan ook.
De aanbieder moet dat kunnen onderbouwen met documentatie: hoe de bronnen zijn gekozen, welke filtering er is toegepast, welke privacybeschermende technieken, en weerstandstesten tegen bekende aanvallen waarmee trainingsdata uit een model kan worden gehaald.
Je moet zelf nagaan waar het model op is gebouwd
Dit is de meest onderschatte passage van de hele opinie, en het is een concrete verplichting die vrijwel geen kantoor nu invult. Als jij een model gebruikt dat door een ander is ontwikkeld, heb je een eigen verantwoordingsplicht. Je moet een passende beoordeling doen: waar komen de trainingsdata vandaan, en is de ontwikkelfase door een toezichthouder of rechter onrechtmatig verklaard? De intensiteit van dat onderzoek mag in verhouding staan tot het risico. Maar het niet doen is zelf een schending van de verantwoordingsplicht.
Praktisch: leveranciersselectie is daarmee een AVG-verplichting geworden, niet alleen een commerciële keuze. Vraag bij elke AI-leverancier op welke basis het model is ontwikkeld en of er handhaving of procedures tegen lopen. Documenteer het antwoord in je leveranciersdossier. Dat is de beoordeling.
Versleuteling is geen verzachtende omstandigheid
De opinie waarschuwt expliciet dat maatregelen die je toch al wettelijk verplicht bent te nemen — zoals versleuteling en toegangsbeheer — niet meetellen als extra waarborg die een belangenafweging in jouw voordeel kantelt. Dat is een nuttige realiteitscheck bij het schrijven van je DPIA.
4. Minder in de prompt: dataminimalisatie in de praktijk
Een prompt is een verwerking. Dataminimalisatie en doelbinding gelden er dus onverkort. Concreet betekent dat vier dingen:
- Geen volledig document uploaden als een fragment volstaat. Een hele jaarrekening uploaden om één toelichtingsparagraaf te laten herschrijven is disproportioneel.
- Haal velden weg die voor de taak niet nodig zijn: BSN, geboortedatum, adres, IBAN, personeelsnummer. Voor "controleer of deze grootboekmutatie logisch is" is de naam van de debiteur zelden nodig.
- Doelbinding. Data die je kreeg om de jaarrekening samen te stellen, mag je niet zonder meer gebruiken om je eigen kennissysteem te verrijken. Dat is een nieuw doel en vraagt een aparte toets.
- Het BSN is een apart geval. Gebruik van het BSN is in Nederland alleen toegestaan als de wet dat voorschrijft. Een BSN in een prompt naar een algemene AI-tool heeft vrijwel nooit een wettelijke basis.
5. Hoe lang bewaart je AI-leverancier je prompts?
Dit is een vraag die je per leverancier moet stellen, want de antwoorden verschillen en ze veranderen. Het patroon is wel consistent, en dat patroon is het punt.
| Aanbieder | Zakelijk / enterprise | Aandachtspunt |
|---|---|---|
| OpenAI | Standaard geen training op zakelijke data. API-invoer en -uitvoer tot 30 dagen bewaard voor dienstverlening en misbruikdetectie. Verwijderde gesprekken binnen 30 dagen weg; de beheerder stelt de bewaartermijn in. | Zero data retention is niet automatisch — je moet het aanvragen en het geldt alleen voor geschikte toepassingen. Europese data-residentie kan alleen bij nieuwe projecten en nieuwe werkomgevingen; bestaande kun je niet omzetten. |
| Anthropic | De commerciële voorwaarden zeggen letterlijk dat Anthropic geen modellen mag trainen op klantinhoud uit de diensten. Voor sommige zakelijke klanten is een zero-data-retentieafspraak mogelijk. | Bij consumentenabonnementen kan invoer bij "modelverbetering" tot vijf jaar in gede-identificeerde vorm in trainingspijplijnen blijven; door veiligheidssystemen gemarkeerde gesprekken tot twee jaar, met classificatiescores tot zeven jaar. |
| Microsoft 365 Copilot | Prompts, antwoorden en via Graph benaderde data worden niet gebruikt om modellen te trainen. Ze worden wél opgeslagen, versleuteld, binnen je eigen tenant, met een bewaarbeleid dat je zelf instelt. | Modellen van bepaalde onderaannemers vallen buiten de EU-datagrens. Een wijziging in de keten van onderaannemers kan je datalocatie veranderen zonder dat jij iets doet. |
| Google Workspace | Geen training op klantdata zonder toestemming of instructie. Bewaartermijn instelbaar van 90 dagen tot onbepaald. | "Onbepaald" is feitelijk in strijd met de opslagbeperking uit de AVG — zet dit actief op een termijn. En bij sommige onderdelen gelden de regio-instellingen niet. |
6. Geautomatiseerde besluiten: wanneer je over de grens gaat
De AVG verbiedt in beginsel besluiten die uitsluitend op geautomatiseerde verwerking zijn gebaseerd en die iemand in aanmerkelijke mate treffen. Er is één arrest dat je moet kennen: het Hof van Justitie oordeelde op 7 december 2023 in de zaak die bekendstaat als SCHUFA Holding (formeel OQ tegen Land Hessen) dat het opstellen van een score zélf een besluit kan zijn, wanneer een derde in overwegende mate op die score steunt bij het aangaan, uitvoeren of beëindigen van een contract.
Anders gezegd: je kunt je niet verschuilen achter "wij geven alleen een score, de klant beslist" als die score de beslissing feitelijk bepaalt.
| Waarschijnlijk géén geautomatiseerd besluit | Wél risico |
|---|---|
| AI stelt een conceptbrief, memo of toelichting op die een accountant beoordeelt en ondertekent | Geautomatiseerde cliëntacceptatie of -weigering op basis van een AI-risicoscore, zonder dat een mens die score inhoudelijk kan overrulen |
| AI signaleert afwijkende journaalposten en een medewerker beoordeelt elk signaal | Geautomatiseerd beëindigen van de relatie na een AI-signaal |
| AI vat een dossier samen ter voorbereiding van menselijke besluitvorming | AI die kredietwaardigheid of betaalgedrag van debiteuren scoort waarop automatisch een leveringsstop volgt |
| AI codeert bonnen naar grootboekrekening, met steekproefcontrole | Personeelsselectie of -beoordeling met AI binnen het kantoor zelf |
Valt een verwerking wél onder dit artikel, dan heb je een uitzonderingsgrond nodig (uitdrukkelijke toestemming, noodzakelijk voor de overeenkomst, of een wettelijke basis), plus waarborgen: recht op menselijke tussenkomst, de mogelijkheid je standpunt kenbaar te maken, en het besluit te betwisten. En dan is een DPIA verplicht.
7. Rechten van betrokkenen als de data in een AI-systeem zit
De rechten gelden onverkort. De praktische problemen zijn drie.
Inzage
Je moet kunnen zeggen welke persoonsgegevens je waar hebt. Prompts en uitvoer moeten dus vindbaar zijn. Bij een goed ingerichte zakelijke omgeving kan dat: Copilot-interacties zijn bijvoorbeeld op te zoeken via de zoek- en bewaarfuncties van de tenant. Maar een medewerker die klantdata in een privé-account plakt, maakt inzage feitelijk onmogelijk — en dat is niet alleen een securityprobleem, het is een structurele schending van de verantwoordingsplicht. Vergeet bij een inzageverzoek ook niet de ontvangers te noemen: de AI-leverancier en zijn onderaannemers.
Verwijdering
Drie lagen, met een oplopend probleem:
- Je eigen opslag van prompts en uitvoer — dat kun je verwijderen, mits je weet waar het staat.
- De opslag bij de leverancier — hier zijn die dertig dagen relevant. Verwijderen betekent in de praktijk "wachten tot de bewaartermijn is verstreken, en dat contractueel kunnen aantonen".
- Het model zelf — zit data in de modelgewichten, dan is verwijdering technisch vrijwel onmogelijk.
Rectificatie
Een AI kan onjuiste feiten over een persoon verzinnen. De Europese toezichthouders hebben vastgesteld dat het nauwkeurigheidsbeginsel gewoon geldt, ondanks het statistische ontwerp van een taalmodel — en dat een disclaimer die plicht niet opheft. Komt er een AI-tekst met een onjuistheid over een persoon in je dossier, dan is dat een onjuist persoonsgegeven dat je moet corrigeren.
Praktische maatregel: markeer AI-output in dossiers als AI-gegenereerd en niet-gevalideerd, totdat een mens het heeft geverifieerd. Dat lost dit én je vaktechnische dossiervorming in één handeling op.
8. De DPIA: voor jouw kantoor bijna zeker verplicht
Een gegevensbeschermingseffectbeoordeling is verplicht bij verwerkingen die waarschijnlijk een hoog risico opleveren. De Europese richtsnoeren geven negen criteria; bij twee of meer is een DPIA in beginsel vereist. Twee daarvan heb je vrijwel automatisch:
- Innovatief gebruik van nieuwe technologie — bij generatieve AI vrijwel per definitie vervuld.
- Grootschalige verwerking — je verwerkt de administraties van tientallen tot honderden klanten.
En dan is er nog de Nederlandse lijst
De Autoriteit Persoonsgegevens heeft een lijst van zeventien categorieën verwerkingen waarvoor een DPIA verplicht is, niet aanbevolen. Zes daarvan raken een accountants- of boekhoudkantoor direct:
| Categorie op de AP-lijst | Waar dat bij jou zit |
|---|---|
| Financiële situatie — grootschalige verwerking van financiële gegevens waaruit inkomens- of vermogensposities of bestedingspatronen zijn af te leiden | Dit is letterlijk wat een boekhouding is. Je zit hier vrijwel zeker in. |
| Fraudebestrijding | Wwft-monitoring |
| Creditscores | Debiteurenanalyse, kredietwaardigheidsbeoordeling |
| Profilering | AI-risicoscoring bij cliëntacceptatie |
| Gezondheidsgegevens | Verzuimregistratie in de salarisadministratie |
| Controle van werknemers | AI-monitoring van je eigen personeel |
De conclusie is onontkoombaar: bij structurele inzet van AI op klantdossiers is een DPIA in de praktijk vrijwel altijd verplicht. Dat is minder werk dan het klinkt als je het één keer goed doet en daarna per nieuwe toepassing aanvult.
DPIA of FRIA?
De AI-verordening kent een eigen beoordeling: de grondrechteneffectbeoordeling of FRIA. Die geldt voor overheidsinstanties, private partijen die openbare diensten verlenen, en gebruikers van hoogrisicosystemen voor kredietwaardigheidsbeoordeling en levens- of ziektekostenverzekering. Een gewoon kantoor valt daar niet onder — tenzij je met AI de kredietwaardigheid van natuurlijke personen gaat beoordelen. En sinds de wetswijziging van juli 2026 mag een FRIA voortbouwen op je DPIA, en komt er een gestandaardiseerde vragenlijst van het Europese AI-bureau.
9. Wanneer is een AI-fout een meldplichtig datalek?
De klok van 72 uur begint niet bij het incident, maar op het moment dat je een redelijke mate van zekerheid hebt dat er een beveiligingsincident is geweest waarbij persoonsgegevens zijn geraakt. Een korte onderzoeksperiode vóór dat moment is toegestaan — maar je mag het onderzoek niet gebruiken om de klok te rekken.
Vrijwel zeker een datalek
- Een medewerker plakt klantdata in een privé-AI-account. Persoonsgegevens gaan naar een partij zonder verwerkersovereenkomst. Ook meldplichtig als er "niets mee is gebeurd" — de ongeoorloofde toegang is de inbreuk.
- Een AI-assistent geeft een medewerker gegevens uit een dossier waarvoor hij niet geautoriseerd is. Interne ongeoorloofde toegang is óók een datalek. Dit is het meest onderschatte scenario bij de uitrol van een kantoorbrede assistent — zie de verwarde plaatsvervanger.
- Data van klant A verschijnt in de output voor klant B, via een gedeeld kennissysteem of een verkeerd geconfigureerde index. Melden, en aan beide klanten.
- Een AI-brief met gegevens uit een ander dossier gaat de deur uit.
- Een lek bij de AI-leverancier zelf waarbij prompts of gesprekken uitlekken. De leverancier moet jou informeren; jij meldt aan de AP.
- Een prompt-injection-aanval waarbij een instructie in een geüpload document de AI data laat wegsluizen.
- Een verkeerd geconfigureerde koppeling die de AI toegang geeft tot een archief of mailbox die niet in scope was.
Waarschijnlijk géén datalek
- Een verzinsel in de output die niemand buiten je kantoor ziet. Wel een kwaliteits- en nauwkeurigheidsprobleem, en vaktechnisch een probleem, maar geen inbreuk op de beveiliging.
- Uitval van een AI-tool. Dat is een beschikbaarheidsincident — datalek alleen als je daardoor persoonsgegevens echt kwijt bent.
Twee gevallen zitten in een grijs gebied: een verzinsel met onjuiste persoonsgegevens dat naar buiten gaat, en een prompt met persoonsgegevens die de EU verlaat zonder geldig doorgiftemechanisme. Beide zijn verdedigbaar als "geen inbreuk op de beveiliging", maar niet zonder discussie. De AVG verplicht je bovendien om óók de reden waarom je niet meldt vast te leggen. Dat is de meest verwaarloosde verplichting van allemaal, en het is de goedkoopste om na te komen.
10. Opruimen: chatgeschiedenis is geen dossier
Dit wordt bijna altijd vergeten en het is een reële bron van vergeten data. Prompts en uitvoer zijn zelf persoonsgegevens als ze persoonsgegevens bevatten. Ze vallen dus onder de opslagbeperking en onder je eigen bewaarbeleid. En ze staan meestal dubbel: in de AI-tool én in je dossier.
Maak daarbij drie categorieën, want anders bewaar je alles zeven jaar of niets:
| Categorie | Voorbeeld | Behandeling |
|---|---|---|
| Wordt onderdeel van de administratie of het dossier | Een geaccordeerd en verwerkt boekingsvoorstel; een AI-onderbouwing bij een Wwft-risicobeoordeling | Valt onder de wettelijke bewaarplicht. In je eigen dossiersysteem, niet in de chatgeschiedenis van een AI-tool. |
| Hulpmiddel bij de totstandkoming | Een verworpen concept, een verkennende vraag, een oriënterende samenvatting | Valt niet onder de bewaarplicht en moet je juist opruimen. |
| Logging over het AI-gebruik zelf | Wie gebruikte welke tool, wanneer, met welke instelling | Geen fiscale bewaarplicht, maar wel nodig voor verantwoording. Laat de termijn meelopen met het dossier waar het bij hoort. |
Zet bovendien actief een bewaartermijn in waar die op "onbepaald" staat of niet is ingesteld. Dat is één instelling in de beheerdersomgeving en het scheelt een discussie.
11. Wat je nu regelt
12. Bronnen
- Algemene verordening gegevensbescherming (AVG) — eur-lex.europa.eu
- EDPB, Opinie 28/2024 over AI-modellen en de AVG — edpb.europa.eu
- EDPB, rapport van de ChatGPT-taskforce, mei 2024 — edpb.europa.eu
- EDPB, Richtsnoeren 9/2022 over het melden van datalekken — edpb.europa.eu
- HvJ EU 7 december 2023, C-634/21 (SCHUFA Holding) — eur-lex.europa.eu
- Besluit lijst van verwerkingen waarvoor een DPIA verplicht is, Stcrt. 2019, 64418 — officielebekendmakingen.nl
- Richtsnoeren WP248 rev.01 over DPIA-criteria — ec.europa.eu
- OpenAI enterprise privacy — openai.com en Europese data-residentie — openai.com
- Anthropic commerciële voorwaarden — anthropic.com en bewaartermijnen — privacy.claude.com
- Microsoft 365 Copilot privacy en databeheer — learn.microsoft.com
- Google Workspace, privacyhub voor generatieve AI — knowledge.workspace.google.com
De verdeling verwerker/verantwoordelijke per opdrachtsoort in paragraaf 1, en de kwalificatie van de datalekscenario's in paragraaf 9, zijn interpretatie op basis van het wettelijk kader en geen vastgesteld recht. Leveranciersvoorwaarden en bewaartermijnen veranderen regelmatig — verifieer ze bij contractsluiting.
Meer uit deze reeks
Regels en verplichtingen
Risico's en beheersing
Techniek en leveranciers
Beroepsorganisaties en AI
Zie hoe Accountee dit oplost
Regelgeving, risico's en beroepsregels zijn één ding. Accountee helpt je kantoor AI veilig en praktisch in te zetten — zonder dubbel werk.
Deze pagina geeft algemene informatie over regelgeving en risico's en is geen juridisch, fiscaal of vaktechnisch advies. Wet- en regelgeving rond AI verandert snel; de stand van zaken is die van 21 augustus 2026. Laat besluiten met gevolgen voor je kantoor of je cliënten altijd toetsen door een deskundige.