Wanneer kan een AI API worden aangeschaft in overeenstemming met de regelgeving inzake gegevensbescherming?
Geen enkele functie zorgt ervoor dat een AI API automatisch voldoet aan de AVG. Hosting in de EU of Duitsland, een orderverwerkingsovereenkomst of encryptie zijn belangrijke bewijzen, maar vervangen niet het onderzoek naar het doel, de gegevensstroom, de rollen, de wettelijke basis, de verwijdering, de veiligheid, de rechten van de betrokkenen en de daadwerkelijke werking.
Geen juridisch advies
Deze gids biedt algemene richtlijnen voor aanbesteding en beoordeling. Het vervangt geen juridisch advies of een onderzoek naar het specifieke gebruik door functionarissen voor gegevensbescherming en verantwoordelijke juridische instanties.
Testen van use case tot proof
- 1Leg doel, gebruikers, input, output, ontvangers, systemen en opslaglocaties in de gegevensstroom vast.
- 2Identificeer verwerkingsverantwoordelijken, verwerkers en mogelijke gedeelde verantwoordelijkheid op basis van daadwerkelijke beslissingen.
- 3Controleer de wettelijke basis, speciale categorieën onder artikel 9, doelbinding en gegevensminimalisatie.
- 4Stel opslag-, registratie- en verwijderingsperioden in voor elk gegevenstype.
- 5Regel de orderverwerking conform artikel 28, inclusief instructies, ondersteuning, verwijdering en audit.
- 6Controleer onderaannemers, wijzig mededelingen en bezwaar- of beëindigingsmethoden.
- 7Evalueer overdrachten naar derde landen met een adequaatheidsbesluit of passende garanties, zoals standaardcontractbepalingen.
- 8Test technische en organisatorische maatregelen conform artikel 32 risicogerelateerd.
- 9Operationaliseer de rechten van betrokkenen, verwijdering, correctie, informatie, incidenten en bewijsmateriaal.
- 10Overweeg een gegevensbeschermingseffectbeoordeling op grond van artikel 35 en beoordeel geautomatiseerde besluiten afzonderlijk op grond van artikel 22.
Regelgevende status vanaf 14 juli 2026
De EU AI Act wordt geleidelijk van toepassing. Sinds 2 februari 2025 zijn verboden en AI-competentieverplichtingen van kracht, sinds 2 augustus 2025 regels voor AI voor algemeen gebruik en het grootste deel van de regelgeving vanaf 2 augustus 2026. Bepaalde verplichtingen voor risicovolle systemen volgens artikel 6 lid 1 volgen het uitgegeven schema vanaf 2 augustus 2027. De classificatie volgens de AI-wet is een apart toetsingspunt en vervangt geen AVG-onderzoek. De regeling is bindend; Commissiepagina's leggen het schema uit. Suggesties of richtlijnen moeten als zodanig worden gemarkeerd.
Evalueer aanbieders op basis van verifieerbaar bewijs
| criterium | Vereist bewijs | Waarschuwingssignaal | Navraag |
|---|---|---|---|
| Gegevensstroom | Huidig gegevensstroomdiagram | Onduidelijke opslag- of trainingspaden | Welke gegevens verlaten welk systeem? |
| AVV | Ontwerpcontract krachtens artikel 28 | Alleen algemene privacypagina | Hoe worden instructies en verwijdering geïmplementeerd? |
| Onderaannemers | Lijst, locaties, taken, veranderingsproces | Wijzig zonder voorafgaande kennisgeving | Welke uitreisrechten bestaan er? |
| Overdracht naar derde landen | Redelijke basis of VCA plus beoordeling | De EU-regio wordt gelijkgesteld met vrijheid van overdracht | Waar zijn ondersteuning en telemetrie toegankelijk? |
| Beveiliging | TOM's, auditrapporten, incidentproces | Alleen certificaatlogo's | Welke controles zijn van toepassing op onze gegevensklasse? |
| verwijdering | Deadlines, API-proces, back-upconcept | Onbeperkte protocollen | Hoe wordt verwijdering bewezen? |
| Controle | Testrechten en beschikbaar bewijsmateriaal | Geen verifieerbaar bewijs | Welke meldingen ontvangen wij regelmatig? |
Productgetuigenissen van simple8
Deze sectie is productinformatie van simple8 en geen onafhankelijke juridische beoordeling.
De projectdocumentatie beschrijft hosting en verwerking in Duitsland, de afwezigheid van externe generatieve AI-platforms in standaardgebruik, afzonderlijke taalmodi en optionele kwaliteitsinformatie. Deze verklaringen moeten bij de aanbesteding worden bevestigd via het contract, de technische documentatie en actueel bewijsmateriaal.
Vul het beslissingsdossier in
Veelgestelde vragen
Is een AVV voldoende voor GDPR-compliance?
Nee. Een AVV regelt de orderverwerking, maar vervangt niet de wettelijke basis, dataminimalisatie, beveiliging, verwijdering, rechten van betrokkenen en onderzoek naar daadwerkelijke handelingen.
Wanneer zijn standaardcontractbepalingen nodig?
SCC's kunnen een passende garantie vormen voor bepaalde overdrachten naar derde landen waarvoor geen adequaatheidsbesluit van toepassing is. Daarnaast moet de specifieke overdrachtssituatie worden beoordeeld.
Zorgt EU-hosting ervoor dat een AI API automatisch voldoet aan de AVG?
Nee. Zelfs met EU-hosting moeten rollen, rechtsgrondslag, ondersteuningstoegang, onderaannemers, protocollen, verwijdering en beveiliging nog steeds worden gecontroleerd.
Hoe worden onderaannemers gecontroleerd?
Vereisen naam, taak, locatie, gegevenstoegang, contractketen en een bindend proces voor wijzigingen en bezwaren.
Wanneer is een DPIA noodzakelijk?
Een DPIA is noodzakelijk als de verwerking waarschijnlijk een hoog risico voor de rechten en vrijheden met zich meebrengt. Artikel 35, toezichtlijsten en de specifieke use case bepalen de toets.
Is de AI Act-klasse hetzelfde als de AVG-risicoklasse?
Nee. AI Act en GDPR hebben verschillende testitems. Beide beoordelingen moeten afzonderlijk worden uitgevoerd en vervolgens tijdens bedrijf worden gecombineerd.
Hoe vergelijk je AI-aanbieders serieus?
Vergelijk verifieerbaar bewijsmateriaal voor elk gebruiksscenario, geen reclameclaims of algemene ranglijsten.
Welk bewijsmateriaal hoort thuis in het aanbestedingsdossier?
Datastroom, rolbeslissing, contracten, onderaannemers, overdrachtsbeoordeling, TOM’s, verwijdering, testen, DPIA-besluit, AI Act-classificatie en releases horen in het dossier.