FlexRadar

AI en veiligheid · 6 oktober 2026

AI veilig gebruiken op je bureau: welke gegevens mag je erin stoppen?

Een cv samenvatten of een vacature herschrijven gaat snel met een AI-chatbot. Maar plakt een recruiter er gegevens van een kandidaat in, dan kan dat een datalek zijn. Dit moet je weten voordat je team ermee aan de slag gaat.

Redactie FlexRadar4 min lezen
Iemand werkt op een laptop aan een bureau op kantoor

Wat er misgaat als je een cv in een chatbot plakt

De Autoriteit Persoonsgegevens (AP) heeft meerdere meldingen van datalekken gekregen doordat medewerkers persoonsgegevens van bijvoorbeeld patiënten of klanten in een AI-chatbot zetten. Zo had een medewerker van een huisartsenpraktijk medische gegevens van patiënten ingevoerd. Bij een telecombedrijf ging het om een bestand met onder meer adressen van klanten.

Volgens de AP slaan de meeste bedrijven achter chatbots alles op wat je invoert. De gegevens komen dan op hun servers terecht, vaak zonder dat de medewerker dat beseft. Wat het bedrijf er verder mee doet, weet hij niet. De kandidaat over wie het gaat, weet het ook niet.

Gebruikt een medewerker een chatbot op eigen houtje, tegen de afspraken in, en voert hij persoonsgegevens in? Dan is dat volgens de AP een datalek. Hoort het gebruik juist bij het beleid van je bureau, dan is het geen datalek, maar vaak ook niet wettelijk toegestaan. Beide situaties moet je voorkomen.

Om welke gegevens het gaat

Een persoonsgegeven is volgens de AVG alle informatie over iemand die je kunt identificeren. Denk aan naam, adres, telefoonnummer en pasfoto, maar ook aan een personeelsnummer. Een cv zit er vol mee.

Sommige gegevens krijgen extra bescherming. Gegevens over iemands gezondheid zijn bijzondere persoonsgegevens, net als bijvoorbeeld etnische afkomst en religie. Die mag je in principe niet verwerken, tenzij er een wettelijke uitzondering is. Kopieën van identiteitsbewijzen en het burgerservicenummer in combinatie met naam en adres noemt de AP ook gevoelig, omdat ze misbruikt kunnen worden voor identiteitsfraude.

Persoonlijk account of zakelijk account

Maakt Sanne van Uitzendbureau Noordwind zelf een gratis account aan en plakt ze daar een cv in, dan heeft het bureau geen enkele afspraak met de aanbieder. Niemand heeft vastgelegd wat er met die gegevens gebeurt.

Met een zakelijk account kan je bureau wel afspraken maken. De AP noemt als voorbeeld dat je met de aanbieder kunt regelen dat die de ingevoerde gegevens niet opslaat. Het Digital Trust Center, inmiddels onderdeel van het NCSC, raadt aan om bij de aanschaf te vragen hoe de software is getraind en wat er met je gegevens gebeurt. Lees dus de voorwaarden en kijk of wat je invoert wordt gebruikt om het model te trainen.

De verwerkersovereenkomst

Verwerkt een AI-dienst namens jouw bureau persoonsgegevens, dan is die dienst een verwerker. De AVG eist dan een schriftelijke verwerkersovereenkomst. Ontbreekt die, dan zijn volgens de AP beide partijen aansprakelijk.

In die overeenkomst staat onder meer dat de verwerker alleen werkt op jouw schriftelijke instructies en de gegevens niet voor eigen doeleinden gebruikt. Ook gaat het over beveiliging, geheimhouding, het inschakelen van andere partijen en het verwijderen van de gegevens na afloop. Let op: je bureau blijft altijd verantwoordelijk, ook als de aanbieder de overeenkomst heeft opgesteld.

Wat je wel veilig kunt doen

Veel werk kan zonder persoonsgegevens. Een vacaturetekst, een mail aan opdrachtgevers in het algemeen of een belscript kun je gewoon laten schrijven. Wil je een cv laten samenvatten, haal er dan eerst naam en contactgegevens uit en vervang ze door bijvoorbeeld 'kandidaat A'.

Weet wel dat alleen de naam weghalen niet genoeg is. Volgens de AP kun je iemand vaak nog herkennen aan de gegevens die overblijven. Een geboortedatum met de vier cijfers van een postcode is bijvoorbeeld vaak al uniek genoeg. Ook gegevens die je zo bewerkt, vallen dan nog onder de AVG. Zet er daarom alleen in wat echt nodig is.

Leg verder vast wat in jouw bureau wel en niet mag. De AP vraagt organisaties om duidelijke afspraken te maken: mogen medewerkers chatbots gebruiken, en zo ja, welke gegevens wel en welke niet? In de Academy-les Veilig en AVG-bewust werken op /academy/veilig-werken stel je in een paar minuten zulke huisregels op.

Als het toch misgaat

Heeft een medewerker toch gegevens van kandidaten in een chatbot gezet? Dan is een melding aan de AP en aan de mensen om wie het gaat volgens de AP in veel gevallen verplicht. Of je moet melden, hangt af van het risico voor de betrokkenen. Moet het, dan doe je dat binnen 72 uur nadat je het lek hebt ontdekt, via het meldformulier van de AP. Twijfel je over je verplichtingen, vraag dan advies aan een jurist of je functionaris gegevensbescherming.

Checklist voor je bureau

Loop deze punten samen met je team langs.

  • Spreek op papier af of en hoe jullie AI-chatbots gebruiken.
  • Werk alleen met een zakelijk account van het bureau, geen persoonlijke accounts.
  • Vraag de aanbieder om een verwerkersovereenkomst en lees de voorwaarden over opslag en training.
  • Zet nooit gezondheidsgegevens, burgerservicenummers of kopieën van identiteitsbewijzen in een chatbot.
  • Haal namen, contactgegevens en andere herkenbare details uit een cv voordat je het gebruikt.
  • Zorg dat iedereen weet wat een datalek is en wie het binnen 72 uur meldt.
Geschreven doorRedactie FlexRadarSamen geschreven en gecontroleerdZelf schrijven voor FlexRadar?Werk je in de branche? Word auteur en deel wat je weet, met je naam en expertpagina erbij.Word auteur