07-10-2025 - Nu AI een centraal aandachtspunt wordt voor organisaties onder de Verordening tot vaststelling van geharmoniseerde regels inzake artificiële intelligentie ("AI-Verordening"), heroverwegen veel organisaties hun nalevingsstrategieën. De basisprincipes van de privacywetgeving blijven echter onverminderd van kracht. Met de toenemende handhaving in Europa en wereldwijde ontwikkelingen is het van cruciaal belang om een complianceprogramma op te zetten dat zowel AI- als privacyverplichtingen integreert. In deze blog worden de risico's van het negeren van fundamentele privacyverplichtingen onderzocht en worden praktische inzichten geboden voor het creëren van een uitgebreid compliancekader dat innovatie en bedrijfsvooruitgang ondersteunt en tegelijkertijd naleving van de regelgeving waarborgt.

De context: AI versus privacy en een multijurisdictioneel perspectief

Het afgelopen jaar stonden compliance-gesprekken vooral in het teken van één thema: AI. Met de eerste uitgebreide AI-wetgeving ter wereld, de AI-Verordening, die in fasen wordt ingevoerd en tegen de zomer van 2026 volledig van kracht zal zijn, heeft de omvang en nieuwheid ervan niet verwonderlijk de aandacht getrokken van directies, compliance-teams en regelgevende instanties. Maar terwijl organisaties zich haasten om hun AI-strategieën uit te stippelen en zich voor te bereiden op hun verplichtingen uit hoofde van de AI-Verordening, bestaat het risico dat ze het bredere compliance-landschap uit het oog verliezen. Robuuste AI-regelgeving mag dan nieuw zijn, maar organisaties mogen hun reeds stevig verankerde privacyverplichtingen niet verwaarlozen. Deze verplichtingen blijven zich wereldwijd uitbreiden en de handhaving ervan is zeer actief.

Ondanks mogelijke toekomstige veranderingen blijft de Algemene Verordening Gegevensbescherming (AVG) de ruggengraat van de naleving van de privacywetgeving, met voortdurende handhaving van de beginselen van rechtmatige verwerking van persoonsgegevens, transparantie, verantwoordingsplicht, bescherming van individuele rechten en regels voor internationale doorgifte. Tegelijkertijd geven internationale ontwikkelingen een nieuwe vorm aan grensoverschrijdende naleving: van de nieuwe regels van Brazilië en China inzake grensoverschrijdende gegevensoverdrachten tot de voortdurend evoluerende privacykaders van andere rechtsgebieden, waaronder India, Singapore, Zuid-Afrika en een toenemend aantal Amerikaanse staten. Het resultaat is een lappendeken van zowel overlappende als uiteenlopende vereisten waarmee mondiale organisaties moeten omgaan.

Deze reflectie volgt op de recente conferentie GROWING TRUST – Privacy & AI Compliance across Frontiers van Considerati. Tijdens panels, keynotes en workshops kwam een terugkerend thema naar voren: organisaties kunnen het zich niet veroorloven om AI en privacy als afzonderlijke silo's te behandelen. Succes hangt juist af van het opzetten van uitgebreide nalevingsprogramma's die beide integreren.

Het snijvlak van AI en privacy

AI en privacy sluiten elkaar niet uit. AI-systemen verwerken enorme hoeveelheden gegevens, waaronder vaak persoonsgegevens, wat betekent dat ze volledig onder de bestaande privacywetgeving vallen. De Europese privacywaakhond, het Europees Comité voor gegevensbescherming (EDPB), benadrukte vorig jaar dat aanbieders en gebruikers van AI-modellen nog steeds de principes van de AVG moeten respecteren, waaronder de wettelijke basis, gegevensminimalisatie en de rechten van betrokkenen.

Deze afstemming betekent dat nalevingsprogramma's de AI-Verordening niet afzonderlijk kunnen behandelen. Om aan de vereisten ervan te voldoen, moet er al een sterk privacybeleid zijn. Het uitvoeren van DPIA’s en het waarborgen van toezicht op leveranciers zijn bijvoorbeeld slechts enkele voorwaarden voor een verantwoorde inzet van AI.

De risico's van het vergeten van de basisprincipes

Het negeren van privacy terwijl men zich uitsluitend richt op AI-governance is meer dan een theoretische zorg. Eerder dit jaar legde de Garante, de Italiaanse toezichthoudende autoriteit, het Amerikaanse bedrijf dat de chatbot Replika beheert een boete van 5 miljoen euro op wegens het niet naleven van de AVG-verplichtingen, waaronder rechtmatige verwerking, transparantie en leeftijdsverificatie. Eveneens legde de Nederlandse Autoriteit Persoonsgegevens vorig jaar een boete van 30,5 miljoen euro op aan een Amerikaans AI-bedrijf voor het aanleggen van een ongeoorloofde biometrische database met gescrapete afbeeldingen, wat in strijd is met de AVG-bepalingen over gevoelige gegevens. Beide zaken tonen aan dat toezichthouders zich blijven richten op naleving van de privacywetgeving, ook wanneer het om AI gaat. Het behandelen van AI-compliance als vervanging voor privacycompliance kan dus een kostbare fout zijn.

Pleidooi voor uitgebreide naleving

De AI-Verordening voegt een nieuwe regelgevingslaag toe, maar vervangt de bestaande verplichtingen niet. Organisaties die zich uitsluitend op AI richten, lopen het risico onvoldoende voorbereid te zijn op de fundamentele privacyvereisten. Zoals de handhavingszaken illustreren, wordt AI niet los van privacy behandeld; beide kaders zijn met elkaar verbonden. Een duurzame strategie is daarom het opzetten van een uitgebreid nalevingsprogramma dat privacy en AI samenbrengt, waarbij wereldwijde verplichtingen onder één kader op elkaar worden afgestemd. Dat betekent dat er een verwerkingsregister moet worden bijgehouden, dat privacy by design moet worden geïmplementeerd, dat grensoverschrijdende overdrachten moeten worden beveiligd en dat rechten van betrokkenen moeten worden gerespecteerd, terwijl ook risicobeoordelingen moeten worden uitgevoerd, het ontwerp van AI-systemen moet worden gedocumenteerd en aan de transparantievereisten van de AI-Verordening moet worden voldaan. Deze geïntegreerde aanpak doet meer dan alleen boetes voorkomen; ze creëert toegang tot nieuwe markten, ondersteunt innovatie en versterkt het vertrouwen van zowel klanten als toezichthouders.

Vooruitblik

De AI-Verordening zal de komende jaren ongetwijfeld bepalend zijn voor de prioriteiten op het gebied van compliance. Maar dit mag niet ten koste gaan van de bestaande privacyverplichtingen die van kracht zijn. De privacywetgeving vormt de basis waarop AI-governance moet rusten. Organisaties die erin slagen een evenwicht te vinden tussen investeren in AI-gereedheid en ervoor zorgen dat privacyverplichtingen voorop blijven staan, zijn het best voorbereid op wat komen gaat.

Considerati blijft de wereldwijde ontwikkelingen op het gebied van privacy en AI volgen. Als u vragen heeft of hulp nodig heeft bij het optimaliseren van uw complianceprogramma om zowel privacy- als AI-verplichtingen te beheren, neem dan gerust contact met ons op.

Kristijan Pejikj Legal Consultant

Heeft u vragen over het optimaliseren van uw complianceprogramma?

Neem contact met ons op voor deskundige ondersteuning bij het beheren van zowel privacy- als AI-verplichtingen.

Onze diensten ofContact