Picxostock cybersecurity 10052214

AI‑transparantie: de EU vraagt meer dan je denkt

AI zit vandaag in bijna elke KMO‑tool: CRM‑systemen, marketingplatformen, HR‑software, leadverrijking, chatbots, enz. Maar met die groei komt ook verwarring: Moet je als onderneming op vandaag transparant zijn over je AI‑gebruik? En zo ja: wat moet je precies meegeven aan de klant en wat niet?

De korte versie: De transparantieplicht onder de AI Act is beperkt voor de gebruikersverantwoordelijke. Maar zodra AI persoonsgegevens verwerkt, geldt de GDPR en die verplicht wél uitgebreide transparantie. In de praktijk moeten KMO’s-gebruikersverantwoordelijken dus méér communiceren dan de AI Act strikt vereist.

Laat me dat even verder toelichten.

1. AI Act vs GDPR: twee verschillende wetten, twee verschillende doelen

De GDPR beschermt de rechten van personen wanneer hun persoonsgegevens worden verwerkt. De AI Act regelt de veiligheid, transparantie en risico’s van AI‑systemen. Ze zijn complementair, niet uitwisselbaar.

Dat betekent:

  • Een AI‑systeem kan perfect onder de AI Act vallen zonder persoonsgegevens te verwerken.
  • Een verwerking kan perfect onder de GDPR vallen zonder AI te gebruiken.
  • Maar in de praktijk verwerken vele AI‑tools wél persoonsgegevens dus beide wetten gelden tegelijk.

2. Transparantie onder de AI Act: beperkt en contextgebonden

Artikel 50 van de AI Act legt kort samengevat transparantie op in vier specifieke situaties:

  1. wanneer iemand interageert met een AI‑systeem (bv. chatbot);
  2. wanneer AI‑gegenereerde content wordt getoond (tekst, beeld, audio, video);
  3. wanneer deepfakes worden gebruikt;
  4. wanneer AI emoties of biometrische kenmerken analyseert.

Er is geen algemene verplichting om uit te leggen waarvoor je AI gebruikt.

Voor een klassieke KMO die AI inzet voor interne processen (leadverrijking, data‑analyse, copy‑suggesties, automatisatie) is de AI Act‑transparantie dus vrij beperkt.

3. Zodra AI persoonsgegevens verwerkt, geldt de GDPR‑transparantieplicht

En die is veel ruimer.

De GDPR verplicht ondernemingen om bij elke verwerking van persoonsgegevens duidelijk te informeren over onder meer:

  • het doel van de verwerking,
  • de categorieën gegevens,
  • de ontvangers (zoals AI‑providers),
  • de rechtsgrond,
  • de bewaartermijnen,
  • eventuele profiling of geautomatiseerde besluitvorming,
  • de rechten van betrokkenen.

In deze context is er dus wél een verregaande informatieplicht.

De GDPR vraagt transparantie om de rechten van personen te beschermen bijvoorbeeld door hen te laten weten wat er met hun data gebeurt. Deze informatie moet worden opgenomen in de privacyverklaring.

4. De overlap: beide wetten vereisen transparantie, maar om verschillende redenen

Wanneer AI persoonsgegevens verwerkt, moet je dus beide transparantielagen toepassen:

  • AI Act → transparantie om misleiding te voorkomen
  • GDPR → transparantie om rechten van betrokkenen te beschermen

Bottom line: Je moet niet uitleggen hoe je AI werkt, welke modellen je gebruikt of hoe je prompts schrijft. Maar je moet bij AI‑verwerking van persoonsgegevens wél uitleggen: dát je AI gebruikt, waarvoor je AI gebruikt, welke persoonsgegevens worden verwerkt, enzoverder. Denk dus verder dan de AI Act en ga ook na of je Privacy Policy en verwerkersvoorwaarden wel op punt staan. 

Opgelet: Hoewel de transparantieplichten onder de AI Act relatief beperkt zijn, past die wet in een bredere Europese evolutie waarin transparantie rond data centraal staat.

Naast de GDPR, die altijd geldt zodra AI persoonsgegevens verwerkt, leggen ook andere EU‑regels bijkomende verwachtingen op. Zo verplicht de Data Act ondernemingen om duidelijk te communiceren over wie eigenaar is van data, hoe data gedeeld wordt, hoe klanten toegang kunnen krijgen tot hun gegevens.

Twijfel je in welke transparantie je precies moet voorzien?

Laat me gerust weten hoe jij AI inzet in jouw onderneming. Ik denk graag met je mee!