Al het nieuws
Tech & AI 18 augustus 2026 4 min

De Nederlandse toezichthouder publiceert een zelfevaluatie voor generatieve AI

Een instrument dat de verwerkingsverantwoordelijke begeleidt van de keuze van een systeem tot het sturen van het dagelijks gebruik. Buiten Nederland niet bindend, maar de vragen gelden overal

De Nederlandse toezichthouder voor gegevensbescherming heeft een zelfevaluatie-instrument voor generatieve AI-systemen beschikbaar gesteld: een route die de organisatie langs de vraag voert of zij passende governance heeft, op welke criteria zij een AVG-conform systeem kiest, hoe zij dat in gebruik neemt en hoe zij het gebruik ervan bewaakt.

Waarom zo'n instrument nu nodig is

Het praktische probleem van deze maanden is niet het verbod: het is dat generatieve AI via de achterdeur binnenkomt. Niet met een project, maar met een vinkje in een bedrijfsapplicatie die de leverancier heeft bijgewerkt, of met een abonnement dat één afdeling afsloot zonder iemand te raadplegen. Tegen de tijd dat de functionaris het merkt, loopt de verwerking al maanden.

Een zelfevaluatie lost dat niet op, maar maakt het bespreekbaar: het geeft de functionaris een document dat niet op een persoonlijk bezwaar lijkt, en de verantwoordelijke een reeks vragen die schriftelijk beantwoord moeten worden.

De vier beslissingen die opgeschreven moeten worden

De vragen draaien om vier momenten: of er überhaupt sturing is voordat een instrument wordt ingevoerd; op welke criteria de leverancier wordt gekozen; onder welke voorwaarden het systeem live gaat; en wie het gebruik in de tijd bewaakt. Het zijn dezelfde vier punten waarover een inspectie rekenschap vraagt — en dezelfde vier waarover doorgaans geen regel is vastgelegd.

Voor de duidelijkheid: het instrument is van de Nederlandse toezichthouder en bindt de andere niet. Het schept geen vermoeden van naleving en vervangt niet de effectbeoordeling van art. 35 waar die verplicht is. Maar de vragen zijn niet Nederlands: het zijn die welke een functionaris in Italië, Portugal of Noorwegen zou stellen.

Wat u er concreet mee doet

Het nuttige gebruik is dat van een inventarisatie, niet van een examen. Een ronde e-mails aan klanten met drie vragen — welke generatieve AI-instrumenten draaien er, wie heeft ze goedgekeurd, welke gegevens gaan erin — levert bijna altijd een verrassing op, en die verrassing is het echte startpunt.

En houd de volgorde aan: eerst vaststellen of de verwerking rechtmatig is en of zij een effectbeoordeling vergt, daarna de leverancier kiezen. De omgekeerde volgorde — eerst het systeem, dan een beoordeling om het te rechtvaardigen — is de snelste manier om een verplichting in een fictie te veranderen.

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten