Het korte antwoord: het hangt af van wát u in de prompt zet. Zodra een prompt herleidbare persoonsgegevens bevat — een naam, een BSN, een KvK-nummer gekoppeld aan een persoon — is het gebruik van een publieke AI-dienst een verwerking van persoonsgegevens onder de AVG. En bij de meeste publieke chatbots verlaten die gegevens de EU en belanden ze bij een verwerker zonder dat u daar een verwerkersovereenkomst mee heeft.
Wat de AVG hier vraagt
De AVG schrijft geen merknamen voor, maar wel beginselen. Drie daarvan raken AI-gebruik direct:
- Rechtmatigheid en doelbinding: u heeft een grondslag nodig en mag gegevens niet zomaar voor een nieuw doel verwerken.
- Dataminimalisatie: verwerk niet méér persoonsgegevens dan nodig is voor de taak.
- Doorgifte: voor doorgifte buiten de EER gelden aanvullende waarborgen, en u moet weten wie de verwerker is.
Belangrijk: compliance is een eigenschap van úw kantoor en úw verwerkingen. Geen enkele leverancier kan dat voor u afvinken — ook Faylo niet. Wat een leverancier wél kan doen, is de architectuur zo inrichten dat u die beginselen makkelijker naleeft.
Pseudonimisering verandert de afweging
De AVG noemt pseudonimisering expliciet als passende maatregel (artikel 32). Als herleidbare identifiers worden vervangen door tokens vóórdat de prompt uw omgeving verlaat, ontvangt de AI-aanbieder geen gegevens waarmee een persoon te identificeren is. De redeneerkracht van het model blijft, maar het risico bij de bron verdwijnt.
Dit is precies waar Faylo voor is ontworpen: deterministische pseudonimisering vóór egress, met de koppelkluis en sleutels binnen uw eigen tenant. Faylo is ontworpen om uw AVG-verplichtingen te ondersteunen — het maakt u niet automatisch “compliant”, maar het haalt de meest riskante stap (herleidbare data naar een derde partij sturen) uit de vergelijking.
Praktische checklist
- Weet welke gegevens in uw prompts terechtkomen en of ze herleidbaar zijn.
- Zorg voor een verwerkersovereenkomst met elke partij die persoonsgegevens verwerkt.
- Minimaliseer doorgifte: laat herleidbare identifiers de EER niet in leesbare vorm verlaten.
- Leg vast wat er gebeurt: een audittraject helpt u aantonen wat is verwerkt.
Wilt u zien hoe dit op uw eigen dossiers uitpakt? Plan een pilot en beoordeel de architectuur samen met uw functionaris gegevensbescherming.