Op 14 juli 2026 publiceerde de Autoriteit Persoonsgegevens (AP) twee nieuwe documenten die organisaties helpen bij de verantwoorde inzet van generatieve AI. De timing is niet toevallig: over twee weken, op 2 augustus 2026, beginnen nationale toezichthouders actief met handhaving van de EU AI Act. De AP combineert dat nu met duidelijkheid over de AVG-verplichtingen die al langer gelden.
Twee documenten, twee doelgroepen
De AP publiceerde:
- Handreiking generatieve AI en de AVG — voor ontwikkelaars die zelf AI-modellen bouwen of trainen. Dit document beschrijft welke rechtsgrondslag vereist is, welke waarborgen je moet inbouwen en hoe je omgaat met trainingsdata die persoonsgegevens bevat.
- Hulpmiddel generatieve AI en de AVG — een praktische controlelijst voor organisaties die AI-tools inzetten (denk aan ChatGPT, Copilot of Claude). Stap voor stap kun je beoordelen of je gebruik voldoet aan de AVG.
Beide documenten zijn gratis beschikbaar via de website van de AP.
Gerechtvaardigd belang is geen vrijbrief
Een kernpunt dat opvalt: de AP stelt expliciet dat organisaties zich niet automatisch op gerechtvaardigd belang kunnen beroepen bij het ontwikkelen of gebruiken van generatieve AI. Wie die grondslag wil inzetten, moet drie vragen kunnen beantwoorden:
- Is er een gerechtvaardigd belang? Dit moet concreet en aantoonbaar zijn.
- Is de verwerking noodzakelijk? Als vergelijkbare datasets beschikbaar zijn zónder persoonsgegevens, slaagt de noodzakelijkheidstoets niet.
- Weegt het belang van de organisatie op tegen de rechten van betrokkenen? Bij scraping van openbare bronnen is dat zelden vanzelfsprekend.
Dit is met name relevant voor organisaties die zelf modellen finetunen of bedrijfsinterne data gebruiken om AI te trainen.
Privacyrisico's beginnen vóór de eerste output
De AP benadrukt dat privacymaatregelen vanaf het begin van een AI-project ingebakken moeten zijn — niet achteraf toegevoegd. Concreet gaat het om:
- Dataminimalisatie bij het samenstellen van trainingssets
- Bewaarlimieten vastleggen voor model-inputs en -outputs
- Rechten van betrokkenen (inzage, correctie, wissing) technisch mogelijk maken
- Transparantie naar gebruikers over welke gegevens worden verwerkt
Voor organisaties die AI-tools inkopen — en daarmee als verwerkingsverantwoordelijke optreden — geldt dat zij moeten controleren of de aanbieder aan deze eisen voldoet. Op de veiligheidspagina vind je een overzicht van de privacypositie van de belangrijkste modellen.
Combinatie met AI Act vergroot druk
Met de AI Act-handhaving die per 2 augustus ingaat én deze nieuwe AVG-handreiking, stapelen de compliance-verplichtingen zich op. Praktisch betekent dit: als je nu nog geen verwerkingsregister hebt bijgewerkt voor je AI-tools, of geen data processing agreement (DPA) hebt afgesloten met je AI-aanbieder, is dat urgenter dan ooit.
Welke modellen een EU-dataresidentie bieden en bij welke aanbieders je de verwerkingslocatie kunt controleren, staat uitgewerkt op de modellenpagina. Voor wie in de zorg, overheid of financiële dienstverlening werkt, is ook onze brancheoverzichtspagina een goed startpunt.
Bronnen: AP – handreiking generatieve AI en de AVG, 14 juli 2026 · Security.NL – AP: Gerechtvaardigd belang bij gebruik en ontwikkeling AI niet vanzelfsprekend · Advocatie.nl – AP helpt ontwikkelaars met nieuwe AVG-richtlijnen