Wat is het verschil tussen de AI Act en de AVG? Het korte antwoord: de AVG beschermt persoonsgegevens, de AI Act beschermt tegen de risico's van AI-systemen zelf. Ze gelden naast elkaar, dus een systeem kan aan de AVG voldoen en toch de AI Act overtreden.
Als ondernemer krijgt u met steeds meer regelgeving rondom technologie en data te maken. De Algemene Verordening Gegevensbescherming (AVG) kent u waarschijnlijk al. Die is sinds 2018 van kracht. Nu komt daar de EU AI Act bij. Maar hoe verhouden deze twee wetten zich tot elkaar?
Twee wetten, twee invalshoeken
De AVG en de AI Act zijn allebei Europese verordeningen, maar ze benaderen technologie vanuit een ander perspectief. De AVG beschermt persoonsgegevens. De wet regelt hoe organisaties persoonlijke data mogen verzamelen, verwerken en opslaan. Het uitgangspunt is de bescherming van de privacy van individuen.
De AI Act reguleert AI-systemen: de wet richt zich op de veiligheid, transparantie en betrouwbaarheid van kunstmatige intelligentie. Het uitgangspunt is dat een AI-systeem alleen op de markt komt als het risico voor fundamentele rechten en veiligheid aanvaardbaar blijft.
Deze twee wetten overlappen regelmatig. Veel AI-systemen verwerken namelijk persoonsgegevens. Een AI-tool die cv's screent verwerkt persoonlijke data van sollicitanten en valt tegelijkertijd in de hoog-risico categorie van de AI Act. U moet dan aan beide wetten voldoen.
Waar overlappen de AVG en AI Act?
Er zijn vier belangrijke gebieden waar de twee wetten samenkomen.
Om te beginnen de Data Protection Impact Assessment (DPIA). Onder de AVG moet u een DPIA uitvoeren wanneer gegevensverwerking een hoog risico vormt voor betrokkenen. De AI Act vereist een vergelijkbare risicobeoordeling voor hoog-risico AI-systemen. In veel gevallen kunt u deze beoordelingen combineren. De AI Act verwijst twee keer expliciet naar de DPIA. Allebei die bepalingen lopen alleen andersom dan vaak wordt aangenomen. Artikel 26 lid 9 zegt dat gebruiksverantwoordelijken van hoog-risico AI-systemen de informatie gebruiken die de aanbieder op grond van Artikel 13 verstrekt, om daarmee te voldoen aan hun DPIA-plicht uit Artikel 35 AVG. Artikel 27 lid 4 werkt de andere kant op: heeft uw DPIA een verplichting uit de grondrechtentoets al afgedekt, dan mag u in die toets naar de betreffende delen ervan kruisverwijzen. Een AI-risicobeoordeling vervangt de DPIA dus nergens.
Transparantie is het volgende raakvlak. Beide wetten eisen die, maar op verschillende manieren. De AVG vereist dat u betrokkenen informeert over geautomatiseerde besluitvorming en profilering. De AI Act vereist dat gebruikers weten dat ze met AI communiceren en dat aanbieders documentatie verstrekken over hoe het systeem werkt. Verwerkt uw AI-systeem persoonsgegevens en valt het onder een van de gevallen van Artikel 50, dan gelden beide transparantieverplichtingen naast elkaar.
Menselijk toezicht komt in allebei terug. Artikel 22 AVG geeft betrokkenen het recht om niet te worden onderworpen aan uitsluitend geautomatiseerde besluitvorming met rechtsgevolgen of vergelijkbaar aanmerkelijke gevolgen. Dat recht blijft naast de AI Act onverkort gelden. De AI Act vereist menselijk toezicht op hoog-risico AI-systemen. Beide wetten stellen dus grenzen aan hoe ver u AI-systemen autonoom mag laten beslissen over mensen.
En documentatie: zowel de AVG als de AI Act vragen daar veel van. De AVG eist een verwerkingsregister. De AI Act eist van de aanbieder van een hoog-risico AI-systeem technische documentatie (Artikel 11). Voor de systemen uit Bijlage III komt daar registratie in de EU-databank bij (Artikel 49 lid 1), met uitzondering van de systemen uit punt 2 van die bijlage. Een intern AI-register schrijft de wet niet voor. Hoewel de inhoud verschilt, kunt u de processen voor het bijhouden van deze documentatie efficiënt combineren.
Belangrijke verschillen
Ondanks de overlap zijn er drie wezenlijke verschillen.
Het toepassingsgebied verschilt fundamenteel. De AVG geldt alleen wanneer persoonsgegevens worden verwerkt. De AI Act geldt voor alle AI-systemen, ook als ze geen persoonsgegevens verwerken. Een AI-systeem dat productieprocessen optimaliseert zonder persoonlijke data te gebruiken valt wel onder de AI Act maar niet onder de AVG.
De handhaving van beide wetten overlapt deels. De AVG wordt in Nederland gehandhaafd door de Autoriteit Persoonsgegevens (AP). Voor de AI Act stelt de concept-Uitvoeringswet AI-verordening voor dat de AP en de Rijksinspectie Digitale Infrastructuur samen een coördinerende rol krijgen. Die wet is nog niet aangenomen. Wordt het voorstel wet, dan is de AP bij beide wetten betrokken: als toezichthouder op de AVG en als markttoezichthouder voor het grootste deel van de hoog-risico AI uit Bijlage III. Een AI-register en een verwerkingsregister die op elkaar aansluiten, schelen dan werk bij allebei. Naast de AP spelen andere toezichthouders een rol, afhankelijk van het systeem en niet van de sector. Hoog-risico AI die financiële instellingen inzetten bij het verlenen van financiële diensten valt onder de financiële toezichthouder (Artikel 74 lid 6); het wetsvoorstel wijst daarvoor de AFM en DNB aan. Voor AI in producten sluit het wetsvoorstel aan bij de bestaande producttoezichthouders, zoals de IGJ voor medische hulpmiddelen. Het voorstel richt een stelsel in van acht markttoezichtautoriteiten, onder wie de AP, de AFM, DNB, de RDI, de ILT en de IGJ, met voor AI in de rechtspraak een eigen regeling. De definitieve verdeling ligt pas vast als de Uitvoeringswet is aangenomen.
De boetestructuur verschilt wel: AVG-boetes kunnen oplopen tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet. AI Act-boetes lopen bij overtreding van het verbod uit Artikel 5 op tot 35 miljoen euro of 7 procent van de totale wereldwijde jaaromzet over het voorafgaande boekjaar, waarbij het hoogste bedrag geldt (Artikel 99 lid 3). Bij overtreding van beide wetten tegelijk riskeert u dubbele boetes. Dat maakt een geïntegreerde aanpak extra belangrijk.
Praktische gevolgen voor uw organisatie
AVG-compliance levert niet automatisch AI Act-compliance op; omgekeerd evenmin. U heeft een geïntegreerde aanpak nodig die beide wetten afdekt.
Begin met uw bestaande AVG-documentatie. Als u al een verwerkingsregister heeft, kunt u dit uitbreiden met AI-specifieke informatie. Veel van de processen die u voor AVG-compliance heeft ingericht vormen een stevige basis voor AI Act-compliance. Denk aan het uitvoeren van impact assessments, het documenteren van verwerkingen en het waarborgen van transparantie.
Controleer per AI-systeem of het persoonsgegevens verwerkt. Als dat het geval is, moet u zowel de AVG- als de AI Act-verplichtingen naleven. Documenteer dit expliciet in uw AI-register zodat u bij een inspectie direct kunt aantonen dat u beide wetten in acht neemt.
Stel een geïntegreerd compliance-team samen. In veel organisaties zijn AVG-compliance en IT-governance gescheiden verantwoordelijkheden. Met de komst van de AI Act is het verstandig om deze expertise te bundelen. Uw Functionaris Gegevensbescherming (FG) en uw AI-verantwoordelijke moeten nauw samenwerken.
De rol van uw Functionaris Gegevensbescherming
Als uw organisatie een FG heeft, krijgt deze een belangrijke rol bij AI Act-compliance. De FG heeft al expertise op het gebied van dataverwerkingen, impact assessments en toezicht. Deze kennis is direct relevant voor de AI Act.
Concreet kan de FG adviseren bij de vraag of AI-systemen persoonsgegevens verwerken, bij de DPIA (die de organisatie zelf uitvoert en waarover zij de FG om advies vraagt, Artikel 35 lid 2 AVG), bij de transparantieverplichtingen en bij de inrichting van menselijk toezicht.
Let op: de AI Act vereist geen formele functionaris zoals de FG onder de AVG. Maar het is verstandig om een duidelijke verantwoordelijke aan te wijzen voor AI-compliance. Dat kan dezelfde persoon zijn als uw FG, zeker in kleinere organisaties. Zorg dan dat die combinatie niet tot een belangenconflict leidt (Artikel 38 lid 6 AVG): wie meebeslist over de inzet van AI, houdt anders toezicht op eigen besluiten. De Autoriteit Persoonsgegevens hanteert als stelregel dat een dubbelrol in principe kan, tenzij de FG zelf doel en middelen van verwerkingen bepaalt of als privacy officer toezicht zou houden op het eigen werk. Meer hierover leest u op de AI Act voor de FG.
DPIA of AI-risicoanalyse: wanneer welke?
Moet u een DPIA uitvoeren, een AI-risicoanalyse of allebei? Dat hangt af van uw situatie.
Een DPIA (Data Protection Impact Assessment) is verplicht onder de AVG wanneer een gegevensverwerking waarschijnlijk een hoog risico oplevert voor de rechten van betrokkenen. Dit geldt onder meer bij grootschalige verwerking van bijzondere persoonsgegevens en bij systematische monitoring van openbare ruimten.
Wat de AI Act van u vraagt bij een hoog-risico AI-systeem, hangt af van uw rol. De aanbieder stelt een systeem voor risicobeheer vast en houdt dat in stand (Artikel 9, via Artikel 16, punt a). Bent u gebruiksverantwoordelijke, dan draait het om Artikel 26. Daarbovenop komt de grondrechtentoets van Artikel 27 als u een publiekrechtelijk orgaan bent of als particuliere entiteit openbare diensten verleent. Diezelfde toets geldt voor iedereen die AI inzet voor kredietbeoordeling of voor risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen (Bijlage III, punt 5, onder b en c). Deze analyse kijkt breder dan alleen persoonsgegevens. U beoordeelt ook risico's op het gebied van veiligheid, discriminatie, transparantie en grondrechten.
Verwerkt uw hoog-risico AI-systeem persoonsgegevens? Dan heeft u beide nodig. De AI Act biedt hier een opening, alleen loopt die de andere kant op dan u zou verwachten. Artikel 26 lid 9 wijst u naar de informatie die de aanbieder op grond van Artikel 13 levert; die informatie gebruikt u als bouwsteen voor uw DPIA. Andersom werkt het ook, maar alleen richting de grondrechtentoets: Artikel 27 lid 4 laat u vanuit een FRIA kruisverwijzen naar uw DPIA. Combineer de twee waar dat kan. Dat scheelt dubbel werk zonder aan zorgvuldigheid in te boeten.
Data governance: de brug tussen AVG en AI Act
Een onderbelicht raakvlak is data governance. De AI Act stelt voor hoog-risico systemen eisen aan de kwaliteit van trainingsdata. Data moet relevant, representatief en zo foutloos mogelijk zijn. Bias in de trainingsdata leidt tot bias in de output.
De AVG stelt eisen aan de rechtmatigheid van de gegevensverwerking: een geldige grondslag om deze data te gebruiken, betrokkenen die zijn geïnformeerd en een bewaartermijn die niet langer is dan nodig.
Voor AI-systemen die op persoonsgegevens draaien, moet u beide brillen opzetten. Uw data moet zowel kwalitatief goed zijn (AI Act) als rechtmatig verwerkt (AVG). Een praktisch voorbeeld: als u AI traint op klantdata, moet u niet alleen zorgen dat de data representatief is voor alle klantsegmenten (AI Act), maar ook dat u toestemming heeft of een andere geldige grondslag (AVG).
Veelgestelde vragen
Als ik AVG-compliant ben, ben ik dan ook AI Act-compliant?
Nee. De AVG kijkt naar persoonsgegevens, de AI Act naar het systeem. Een AI-systeem dat helemaal geen persoonsgegevens verwerkt, kan nog steeds hoog-risico zijn. Andersom kan een systeem AVG-proof zijn en toch de transparantieplicht uit Artikel 50 overtreden.
Is een DPIA hetzelfde als een AI-risicoanalyse?
Nee. Het zijn twee aparte beoordelingen. Een DPIA (Artikel 35 AVG) beoordeelt risico's voor betrokkenen bij gegevensverwerking. Een AI-risicoanalyse kijkt naar het systeem: bias, robuustheid, uitlegbaarheid en de gevolgen voor grondrechten. Gedeelde onderdelen, zoals de beschrijving van het systeem en de betrokkenen, schrijft u één keer; de beoordelingen zelf blijven apart.
Wie is intern verantwoordelijk: de FG of iemand anders?
De FG is aangewezen voor gegevensbescherming, niet automatisch voor de AI Act. In het MKB combineren organisaties de rollen vaak. Dat werkt, mits u vastlegt dat de AI Act-taken expliciet zijn belegd. Let daarbij op de onafhankelijkheid van de FG: de FG adviseert en ziet toe, de uitvoering ligt bij de organisatie. Zonder die vastlegging valt het onderwerp tussen wal en schip.
Welke wet gaat voor bij tegenstrijdigheid?
Ze zijn niet tegenstrijdig; ze stapelen. De AI Act zegt zelf dat het de AVG onverlet laat. Bij twijfel geldt de strengste eis: als de AVG dataminimalisatie vraagt en de AI Act representatieve trainingsdata, moet u beide oplossen, niet kiezen.
Gelden de boetes dubbel?
Beide toezichthoudende kaders kennen hun eigen sancties en dezelfde gedraging kan onder beide vallen. In Nederland is de AP bij beide betrokken, wat samenloop praktisch maakt. Reken er niet op dat één procedure de andere uitsluit.
Aan de slag met een geïntegreerde aanpak
De overlap tussen de AVG en de AI Act biedt kansen. Organisaties die al goed op weg zijn met AVG-compliance hebben een voorsprong bij de AI Act. De denkwijze van privacy by design sluit aan bij de eisen van de AI Act voor transparantie, menselijk toezicht en risicobeheer.
De gratis risicoscan houdt rekening met beide wetten en beoordeelt per systeem of er persoonsgegevens in het spel zijn. Zo ziet u in één keer waar u staat, voor de AVG en voor de AI Act. Wat er na de scan gebeurt, ziet u in een film van twee minuten.