Naar de inhoud

KVKK-conforme AI-automatisering: wat bedrijven moeten weten

KVKK-naleving bij AI-automatisering. Praktische gids: databeperking, bewaartermijnen, DPIA-triggers en externe verwerkers.

AI-automatisering en KVKK: drie wrijvingspunten

Opmerking: dit artikel is geen juridisch advies; het is informatief. Raadpleeg een advocaat voor naleving.

KVKK vereist een wettelijke grondslag en doelbinding voor gegevensverwerking. AI-automatisering veroorzaakt wrijving op drie punten.

Ten eerste, doelverschuiving: worden klantenservicegegevens gebruikt om marketingmodellen te trainen, dan is dat een overtreding. Elk gebruik moet apart worden gedocumenteerd.

Ten tweede, geautomatiseerde besluiten: GDPR art. 22 en zijn KVKK-equivalent beperken volledig geautomatiseerde besluiten met grote impact op personen. Kredietscoring en prijsdiscriminatie vallen hieronder; menselijk toezicht is verplicht.

Ten derde, externe verwerkers: cloud-AI-providers en LLM-API's zijn verwerkers. Een schriftelijke verwerkersovereenkomst is vereist op grond van art. 8 KVKK.

Databeperking: het principe "minder is meer"

Databeperking is een kernbeginsel van KVKK en AVG: verzamel en sla alleen de strikt noodzakelijke gegevens op voor het opgegeven doel. In AI-projecten wordt dit beginsel gemakkelijk geschonden.

Typisch scenario: een e-commercebedrijf bouwt een AI-systeem dat klantenlocatie in realtime verwerkt voor ordertracking. Na verloop van tijd ingereert het systeem ook browsergeschiedenis en zoekqueries — het model "voorspelt beter." Dat is een schending van databeperking.

Praktische regel: vraag voor elk dataveld: "zou de taak mislukken zonder dit veld?" Zo niet, verwijder het. Ook: bewaartermijnen. Ruwe persoonsgegevens in AI-logs moeten binnen 30–90 dagen worden geanonimiseerd. Bouw dit in als automatische trigger; vertrouw niet op handmatige processen.

Een praktische checklist

De onderstaande checklist vat de belangrijkste punten samen die u moet controleren voor u een AI-project onder KVKK start. Geen juridisch advies.

1. Wettelijke grondslag: identificeer de grondslag voor elke gegevenscategorie (toestemming, contract, gerechtvaardigd belang) en documenteer dit.

2. DPIA: bij grootschalige verwerking, gevoelige gegevens of geautomatiseerde profilering is een DPIA verplicht. Hoog-risico AI-systemen onder de AI Act activeren dit criterium ook.

3. Verwerkersovereenkomsten (DPA): controleer of er een ondertekende DPA is voor elke AI-leverancier. Vraag of gegevens buiten Turkije worden overgedragen — dit vereist aanvullende goedkeuring op grond van art. 9 KVKK.

4. Bewaartermijnautomatisering: stel een bewaarbeleid op voor elke categorie en integreer automatische verwijderings- of anonimiseringstriggers.

5. Toegangsaudit: wie heeft wanneer toegang gehad tot welke gegevens? Controleer toegangslogboeken elke 90 dagen.

Shadow AI: het risico dat schuilt in uw team

AI-automatiseringsprojecten mislukken zelden door het goedgekeurde systeem — ze lekken via de tools die nooit zijn goedgekeurd. Zodra een team ziet dat een officiële AI-workflow soepel draait, beginnen mensen hun eigen sluiproutes te improviseren voor aanverwante taken: een e-mailthread met een klant plakken in een gratis chatassistent om een antwoord op te stellen, een contract uploaden naar een browserextensie voor een snelle samenvatting, of een persoonlijk account op een publieke AI-tool gebruiken om een klantdocument te vertalen. Niets hiervan raakt uw bedrijfsinfrastructuur, dus het verschijnt nooit in de toegangslogs of bewaartriggers die u voor uw officiële systeem heeft ingericht — het is per definitie onzichtbaar.

Onder de KVKK vermindert dit uw blootstelling niet, maar vergroot die juist. Als verwerkingsverantwoordelijke blijft u verantwoordelijk voor de manier waarop persoonsgegevens worden verwerkt, ook wanneer een medewerker, te goeder trouw, zelf voor de tool koos in plaats van het management. Een gratis AI-assistent is in feite een ongecontroleerde verwerker: geen ondertekende verwerkersovereenkomst, geen inzicht in waar de data wordt opgeslagen of hoe lang, en vaak gebruiksvoorwaarden die de aanbieder toestaan ingediende content te gebruiken om zijn eigen modellen te trainen. Eén enkele geplakte klantenlijst kan maanden zorgvuldig werk aan minimalisatie en bewaartermijnen op uw primaire systeem tenietdoen, en omdat de kopie zich buiten uw infrastructuur bevindt, komt u het misschien nooit eens te weten.

De praktische oplossing is een kort, expliciet beleid in plaats van een algeheel verbod dat niemand naleeft. Publiceer een whitelist van goedgekeurde AI-tools die al beschikken over een ondertekende verwerkersovereenkomst en een vastgestelde bewaartermijn, en geef duidelijk aan welke categorieën data — klantgegevens, contracten, financiële of medische informatie — die whitelist nooit mogen verlaten. Voer het beleid in op het moment dat u een nieuw AI-automatiseringsproject lanceert, niet maanden later als bijgedachte; dat lanceringsmoment is precies het moment waarop medewerkers het meest geneigd zijn naar aanverwante sluiproutes te zoeken. Geef mensen een snel, legitiem pad op het goedgekeurde platform, zodat de niet-toegestane route niet langer de gemakkelijkste optie is. Evalueer dit ten slotte op dezelfde manier als u toegangslogs controleert: een kwartaalcontrole van welke tools teams daadwerkelijk gebruiken, dicht de kloof tussen het beleid op papier en het gedrag in de praktijk.

Veelgestelde vragen

Is het onder de KVKK legaal om persoonsgegevens met AI te verwerken?

Ja, mits aan de algemene regels wordt voldaan: een wettelijke grondslag, geïnformeerde betrokkenen, databeperking en passende beveiligingsmaatregelen. AI voegt daar twee plichten aan toe — betekenisvol menselijk toezicht op geautomatiseerde besluiten, en zorgvuldigheid met grensoverschrijdende doorgifte wanneer u buitenlandse model-API's gebruikt.

Mogen we klantgegevens naar cloud-AI-modellen zoals ChatGPT sturen?

Alleen met controles: verwijder of maskeer identificerende gegevens vóór de API-aanroep, kies enterprise-endpoints die uw data uitsluiten van training, onderteken een verwerkersovereenkomst en documenteer de grondslag voor de doorgifte. Geef voor gevoelige categorieën de voorkeur aan on-premises modellen of modellen gehost in de EU/Türkiye.

Wat zijn de sancties voor KVKK-overtredingen in automatiseringsprojecten?

Onrechtmatige verwerking of ontbrekende beveiligingsmaatregelen kunnen bestuurlijke boetes opleveren die in de miljoenen lira lopen, plus schadeclaims van betrokkenen. De goedkope verzekering is compliance in de ontwerpfase: minimalisatie, toegangslogs, bewaarregels en een gedocumenteerde wettelijke grondslag.