Welke persoonsgegevens verwerkt een AI-chatbot?
Zodra een gebruiker met een AI-chatbot communiceert, ontstaan er gegevens. De meest voor de hand liggende zijn de inhoud van het gesprek zelf: tekstinvoer, vragen, klachten, boekingsgegevens. Deze gespreksgegevens zijn in veel gevallen persoonsgegevens in de zin van de AVG — omdat ze directe identificatoren zoals namen of e-mailadressen bevatten, of omdat ze in combinatie met andere beschikbare gegevens aan een persoon te koppelen zijn. Ook IP-adressen die bij webchat technisch worden verzonden, gelden als persoonsgegevens.
Bij chatbots die worden ingezet in klantaccountprocessen komen er nog andere gegevenscategorieën bij: klantnummers, bestelgeschiedenis, betalingsgegevens (als de chatbot in checkoutprocessen is geïntegreerd) of gezondheidsgegevens (in medische toepassingen). Deze bijzondere categorieën volgens artikel 9 AVG genieten een hoger beschermingsniveau en vereisen bijzondere technische en juridische voorzorgsmaatregelen.
Het beginsel van dataminimalisatie (artikel 5, lid 1, onder c AVG) vereist dat alleen de gegevens worden verwerkt die voor het betreffende doel echt nodig zijn. Voor een pure FAQ-chatbot zonder authenticatie betekent dit: gespreksinhoud zou niet permanent moeten worden opgeslagen, IP-adressen zouden moeten worden geanonimiseerd en persoonlijke gegevens zouden alleen moeten worden gevraagd als ze voor het serviceproces strikt noodzakelijk zijn. Een zorgvuldig geconfigureerde chatbot is daardoor op het gebied van gegevensbescherming aanzienlijk minder problematisch dan een slecht geplande.
AVG-eisen voor het gebruik van een chatbot
De AVG stelt voor elke verwerkingshandeling een reeks basisvereisten. Ten eerste heeft elke gegevensverwerking een rechtsgrondslag nodig volgens artikel 6 AVG: ofwel toestemming van de gebruiker, de noodzaak voor een contract, een gerechtvaardigd belang van het bedrijf of een andere in de wet genoemde grondslag. De rechtsgrondslag moet vóór de verwerking worden vastgesteld en gedocumenteerd — en in geval van twijfel kunnen worden onderbouwd tegenover de toezichthouder op gegevensbescherming.
Ten tweede geldt een uitgebreide informatieplicht jegens betrokkenen. Gebruikers moeten weten welke gegevens voor welk doel worden verwerkt, hoe lang ze worden bewaard, wie ontvanger kan zijn en welke rechten ze hebben — waaronder het recht op inzage, rectificatie, verwijdering en beperking van de verwerking. Deze informatie moet in duidelijke, begrijpelijke taal toegankelijk zijn, doorgaans in de privacyverklaring en via een melding in het chatvenster.
Ten derde schrijft de AVG het beginsel 'privacy by design en by default' voor (artikel 25). Dat betekent: privacyvriendelijke configuraties zijn vanaf het begin de standaardinstelling, geen achteraf toegevoegde aanvullingen. Voor AI-chatbots betekent dit in de praktijk: standaard kortere bewaartermijnen, anonimisering van loggegevens, restrictieve toegangsrechten en de mogelijkheid voor gebruikers om hun gegevens eenvoudig te laten verwijderen.
Cloud-AI vs. on-premises: wat betekent dit voor de gegevensbescherming?
Bij een cloudgebaseerde AI-chatbot worden gespreksgegevens en vragen naar externe servers van een aanbieder van taalmodellen gestuurd, daar verwerkt en — afhankelijk van de configuratie — mogelijk gebruikt voor trainingsdoeleinden. Doorslaggevend voor de AVG-beoordeling is: in welk land staan de servers? Bij Amerikaanse aanbieders is de rechtslage sinds het Schrems II-arrest complex. EU-aanbieders of aanbieders met datacenters in de EU hebben onder het Europese privacyrecht duidelijk de voorkeur. Daarnaast moet een verwerkersovereenkomst worden gesloten.
On-premises betekent dat de volledige infrastructuur — inclusief het AI-model — draait op servers die het bedrijf zelf beheert. Bij lokale AI-uitvoering verlaten geen gespreksgegevens de eigen infrastructuur. Daarmee vervalt de noodzaak van een verwerkersovereenkomst met een cloud-AI-aanbieder volledig; de verwerking vindt uitsluitend intern plaats. Voor bedrijven in gereguleerde sectoren — gezondheidszorg, juridisch advies, financiële dienstverlening — is on-premises vaak de enige verantwoorde optie.
Een hybride aanpak is ook mogelijk: de chatbotinfrastructuur en de kennisbank draaien binnen de EU op beveiligde servers, terwijl voor bepaalde, minder gevoelige toepassingen een cloudmodel wordt gebruikt. Zentor App ondersteunt beide gebruiksmodi — cloud via een externe AI-provider en volledig lokaal — en laat bedrijven zelf bepalen welke architectuur bij hun privacystrategie past. De beslissing wordt idealiter samen met de functionaris voor gegevensbescherming en een privacyadvocaat genomen.
Verwerkersovereenkomst: wanneer nodig en wat regelt deze?
De verwerkersovereenkomst volgens artikel 28 AVG is het centrale instrument om de verantwoordelijkheden tussen een bedrijf (verwerkingsverantwoordelijke) en een externe dienstverlener (verwerker) die namens dat bedrijf persoonsgegevens verwerkt, juridisch te regelen. Bij het gebruik van een AI-chatbot via een SaaS-platform is een verwerkersovereenkomst doorgaans verplicht: de chatbotaanbieder verwerkt gespreksgegevens op zijn servers — dat is klassieke verwerking in opdracht.
Een verwerkersovereenkomst moet schriftelijk of in een gelijkwaardig elektronisch formaat worden gesloten en een aantal minimale onderdelen bevatten: het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, de categorieën persoonsgegevens en betrokkenen en de plichten en rechten van de verwerkingsverantwoordelijke. Bovendien moet de verwerker garanderen dat hij passende technische en organisatorische maatregelen (TOM's) treft en geen subverwerkers inzet zonder toestemming.
Belangrijk: de verwerkersovereenkomst moet vóór de ingebruikname van de chatbot zijn gesloten — niet achteraf. Een ontbrekende verwerkersovereenkomst bij verwerking in opdracht is een zelfstandige AVG-overtreding waarop een boete staat. Controleer daarom bij elke chatbotaanbieder of en in welke vorm een verwerkersovereenkomst wordt aangeboden, welke subverwerkers worden ingezet (bijv. cloudproviders of externe AI-providers) en hoe daarmee wordt omgegaan. Serieuze aanbieders zoals Zentor App stellen gestandaardiseerde modelovereenkomsten beschikbaar en zijn bereid de inhoud daarvan transparant te maken.
Functionaris voor gegevensbescherming en chatbot: waarop letten?
Bedrijven die een interne of externe functionaris voor gegevensbescherming (FG) hebben, moeten deze betrekken bij de invoering van een AI-chatbot. De FG heeft de taak om een privacyconforme implementatie te waarborgen, risico's te beoordelen en toe te zien op de naleving van de AVG. Het gaat daarbij niet alleen om formele compliance, maar om de concrete technische configuratie: welke gegevens worden opgeslagen? Hoe lang? Wie heeft toegang? Hoe wordt omgegaan met inzageverzoeken van betrokkenen?
Een van de belangrijkste taken van de FG bij een chatbot is nagaan of een gegevensbeschermingseffectbeoordeling (DPIA) volgens artikel 35 AVG vereist is. Een DPIA is verplicht wanneer de gegevensverwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen. Dat kan bij een chatbot het geval zijn wanneer systematisch gevoelige gegevens worden verwerkt, er profilering plaatsvindt of het systeem wordt gebruikt voor beslissingen met aanzienlijke gevolgen voor betrokkenen.
Ook als een FG wettelijk niet verplicht is, is een privacytoets vóór de livegang aan te raden. Juist bij kleinere bedrijven die voor het eerst een chatbot inzetten, liggen typische valkuilen op de loer: een ontbrekende of verouderde privacyverklaring, een vergeten verwerkersovereenkomst, te lange bewaartermijnen of ontbrekende verwijderconcepten. Extern advies van een privacy-expert betaalt zich hier op lange termijn terug en beschermt tegen gevoelige boetes die toezichthouders kunnen opleggen.
Technische en organisatorische maatregelen (TOM's) voor chatbots
De AVG vereist in artikel 32 passende technische en organisatorische maatregelen (TOM's) om een op het risico afgestemd beschermingsniveau te waarborgen. Voor AI-chatbots betekent dit concreet: alle gegevensoverdracht tussen de browser van de gebruiker en de backend van de chatbot moet versleuteld plaatsvinden (TLS/HTTPS). Opgeslagen gespreksgegevens en kennisbankinhoud zouden eveneens versleuteld moeten worden opgeslagen — zowel in de database als op de bijbehorende opslagmedia.
Wat toegang betreft, schrijft de AVG het beginsel van toegangsbeperking voor: alleen de medewerkers en systemen die dit voor hun werk echt nodig hebben, mogen toegang krijgen tot persoonsgegevens. Zentor App zet dit beginsel om met een Role-Based Access Control (RBAC)-systeem, dat als vrij te kiezen add-on beschikbaar is in het Individueel-pakket: verschillende rollen krijgen verschillende toegangsrechten en alle toegang wordt vastgelegd in de audittrail. Zo kan in geval van twijfel worden aangetoond wie wanneer toegang had tot welke gegevens.
Organisatorisch behoren bij TOM's duidelijke interne processen: wie is verantwoordelijk voor de kennisbank? Hoe worden verzoeken tot verwijdering door betrokkenen verwerkt? Hoe wordt gegarandeerd dat geen conversatiegegevens langer worden opgeslagen dan noodzakelijk? Hoe reageert het bedrijf bij een privacyincident — bijvoorbeeld als een chatbot onbedoeld persoonsgegevens van een andere gebruiker prijsgeeft? Deze processen moeten schriftelijk vastgelegd en regelmatig gecontroleerd worden.
Zentor App en AVG: EU-hosting en on-premises als opties
De Zentor-app is vanaf het begin ontwikkeld met als doel een AVG-conform beheer mogelijk te maken. Het platform kan worden gehost op EU-servers — hosting, databases en applicatielogica vallen hierdoor onder Europees privacyrecht. Wordt optioneel een externe AI-provider betrokken, dan geschiedt een eventueel gebruik buiten de EU uitsluitend op basis van EU-standaardcontractclausules (artikel 46 AVG) — de juridische onzekerheden van een ongecontroleerde overdracht naar een derde land vallen hiermee weg. Voor bedrijven die nadenken over een cloudgebaseerde oplossing, is EU-hosting de eerste en belangrijkste stap richting AVG-conformiteit.
Voor bedrijven met de strengste eisen op het gebied van gegevensbescherming biedt Zentor App een volledige on-premises-installatie. In dit gebruiksmodel draait het hele platform — chatbot-engine, kennisbank, omnichannel-inbox en alle verwerkingscomponenten — op infrastructuur die het bedrijf zelf beheert. Bij lokale AI-uitvoering verlaten geen gespreksgegevens en geen persoonsgegevens de eigen IT-omgeving. Deze aanpak is vooral geschikt voor ziekenhuizen, advocatenkantoren, belastingadvieskantoren en andere sectoren waarin gegevensbescherming van levensbelang is.
Zentor App stelt verwerkersovereenkomsten beschikbaar voor gebruik in de cloud en documenteert de ingezette subverwerkers met bedrijfsnaam, land, doel en doorgiftegrondslag in punt 13 van de privacyverklaring. De technische privacyfuncties — RBAC, audittrail, configureerbare bewaartermijnen en rolgebaseerde toegangscontroles — zijn als vrij te kiezen add-ons in het Individueel-pakket configureerbaar. Zo schept u de technische voorwaarden voor een AVG-conform gebruik van een chatbot — de juridische invulling in het concrete geval blijft altijd de taak van uw privacyteam en juridisch adviseurs.
Veelgestelde vragen
Is een AI-chatbot automatisch AVG-conform als hij op EU-servers draait?
EU-hosting is een noodzakelijke, maar geen voldoende voorwaarde voor AVG-conformiteit. Daarnaast moet onder meer een geldige verwerkersovereenkomst met de dienstverlener zijn gesloten, moeten betrokkenen via de privacyverklaring worden geïnformeerd, mogen gegevens slechts zo lang worden bewaard als strikt noodzakelijk en moeten technische en organisatorische maatregelen (TOM's) gedocumenteerd zijn. Zentor App biedt EU-hosting en stelt alle benodigde contractdocumenten beschikbaar, maar de juridische verantwoordelijkheid voor de juiste configuratie ligt bij het bedrijf dat de chatbot inzet.
Welke persoonsgegevens verwerkt een chatbot doorgaans?
Een AI-chatbot kan naam, e-mailadres, telefoonnummer, IP-adres (bij webchat), gespreksinhoud en contextuele gebruiksgegevens verwerken. Welke gegevens daadwerkelijk worden verwerkt, hangt sterk af van de toepassing: een pure FAQ-bot zonder authenticatie verwerkt aanzienlijk minder persoonsgegevens dan een boekingschatbot waarbij gebruikers zich moeten identificeren. Dataminimalisatie — dus alleen de echt noodzakelijke gegevens verwerken — is een kernprincipe van de AVG en moet vanaf het begin in de chatbotconfiguratie worden meegenomen.
Wanneer is een verwerkersovereenkomst vereist bij het gebruik van een chatbot?
Een verwerkersovereenkomst is altijd vereist wanneer een externe dienstverlener namens u persoonsgegevens verwerkt. Bij gebruik van een AI-chatbot via een SaaS-platform zoals Zentor App is dat steeds het geval, voor zover gespreksgegevens op de servers van de aanbieder worden verwerkt of opgeslagen. De verwerkersovereenkomst moet vóór de ingebruikname zijn gesloten en specifieke afspraken bevatten over doel, duur, aard en omvang van de verwerking en over technische en organisatorische maatregelen.
Wat betekent on-premises voor de gegevensbescherming bij een AI-chatbot?
Bij on-premises-gebruik draait de volledige chatbotinfrastructuur op servers die het bedrijf zelf beheert — in een eigen datacenter of op dedicated gehuurde infrastructuur. Bij lokale AI-uitvoering verlaten geen gespreksgegevens of persoonsgegevens de eigen infrastructuur. Dat maakt een verwerkersovereenkomst met een cloudaanbieder voor de AI-verwerking overbodig en geeft het bedrijf maximale datasoevereiniteit — vooral relevant voor sectoren zoals zorg, recht of financiën.
Moet de functionaris voor gegevensbescherming worden betrokken bij het gebruik van de chatbot?
Bedrijven met een eigen functionaris voor gegevensbescherming (FG) moeten deze bij de invoering van een AI-chatbot in principe betrekken. De FG controleert of een gegevensbeschermingseffectbeoordeling (DPIA) vereist is — wat het geval kan zijn bij een chatbot die grote hoeveelheden persoonsgegevens verwerkt. Daarnaast zorgt de FG ervoor dat de privacyverklaring van het bedrijf wordt bijgewerkt en dat aan alle informatieplichten jegens betrokkenen wordt voldaan.
Hoe informeert u gebruikers AVG-conform over de inzet van de chatbot?
Gebruikers moeten vóór het begin van het chatbotgesprek of uiterlijk bij de eerste gegevensverzameling worden geïnformeerd over de verwerking van hun gegevens. Dat gebeurt doorgaans via een korte melding in het chatvenster met een link naar de privacyverklaring. De privacyverklaring zelf moet het doel van de gegevensverwerking, de rechtsgrondslag, de bewaartermijn en de rechten van de betrokkene (inzage, verwijdering, bezwaar) duidelijk vermelden. Zentor App maakt het mogelijk deze toestemmings- en informatieteksten direct in het systeem te configureren.
AVG-conforme AI-chatbot inrichten
Praat met ons over EU-hosting, on-premises-gebruik met lokale AI-uitvoering en de passende configuratie voor gegevensbescherming voor uw bedrijf.
Verder lezen
Meer hierover in het Helpcentrum