AVG & Privacy 17-07-2026

Mag je klantdata gebruiken om AI-systemen te trainen?

Je hebt een berg klantdata liggen. Bestellingen, chatgesprekken, supporttickets, aankoopgeschiedenissen. En je wilt een AI-systeem trainen dat je klantenservice verbetert, je prijsadviezen slimmer maakt, of je aanbevelingen personaliseert. Logisch idee. Maar mag het?

Het korte antwoord: ja, maar niet zomaar. De AVG stelt duidelijke voorwaarden, en die worden steeds vaker gehandhaafd. Hieronder lees je wat er speelt, wat je moet regelen voordat je start, en waar het mis kan gaan.

Welke AVG-grondslag heb je nodig?

Elke verwerking van persoonsgegevens heeft een wettelijke basis nodig. Dat geldt ook als je die gegevens gebruikt voor AI-training. Zonder geldige grondslag mag het niet.

De AVG (artikel 6) biedt zes mogelijke grondslagen. Voor AI-training op klantdata is gerechtvaardigd belang (artikel 6 lid 1 sub f) in de meeste gevallen de meest voor de hand liggende. Toestemming is ook mogelijk, maar bij bestaande klantrelaties is het lastig te bewijzen dat die toestemming echt vrij, specifiek en geïnformeerd was. Zeker als je klanten al jaren geleden akkoord gingen met je privacybeleid, zonder dat AI daarin werd genoemd.

Er is geen rangorde tussen de grondslagen. Je kiest de grondslag die bij jouw situatie past, maar die keuze moet je maken voordat je begint met trainen.

De driestappentoets voor gerechtvaardigd belang

Wil je gerechtvaardigd belang gebruiken? Dan moet je drie vragen doorlopen. Dit is geen formaliteit. Toezichthouders verwachten dat je dit gedocumenteerd hebt voordat de eerste byte data in het trainingsproces belandt.

  1. Is er een gerechtvaardigd belang?
    Kun je een concreet, actueel en wettig belang aanwijzen? “Wij willen onze dienstverlening verbeteren” is te vaag. “Wij willen een chatbot trainen om de gemiddelde responstijd met 40% te verkorten” is specifieker, en daarmee kansrijker.
  2. Is het gebruik van persoonsdata noodzakelijk?
    Dit is de stap die veel ondernemers overslaan. Als je doel ook bereikt kan worden met synthetische data of goed geanonimiseerde gegevens, is het gebruik van echte klantdata niet noodzakelijk. Zonder noodzakelijkheid vervalt je grondslag. Het Europees Comité voor gegevensbescherming (EDPB) stelt dit expliciet in Opinion 28/2024: als het AI-model ook zonder persoonsgegevens kan worden ontwikkeld, mag je ze niet gebruiken.
  3. Wegen jouw belangen op tegen die van je klanten?
    Hier weeg je je eigen belangen af tegen de mogelijke impact op je klanten. Hoe gevoelig is de data? Hoeveel mensen zijn het? Mochten zij redelijkerwijs verwachten dat hun gegevens voor dit doel gebruikt zouden worden? Een klant die zijn retourverzoek instuurt, verwacht niet dat zijn bericht wordt gebruikt om een chatbot mee te trainen.

Wat als je data eerder voor iets anders is verzameld?

Misschien heb je twee jaar geleden een database aangelegd voor je loyaliteitsprogramma, en wil je die nu gebruiken voor AI-training. Mag dat?

In principe vereist de AVG dat je gegevens alleen gebruikt voor het doel waarvoor ze zijn verzameld. Dat heet het doelbindingsbeginsel (artikel 5 lid 1 sub b). AI-training was bij de meeste klantendatabases niet het oorspronkelijke doel.

Hergebruik is niet onmogelijk. Artikel 6 lid 4 AVG biedt een compatibiliteitstoets: als het nieuwe gebruik voldoende verwant is aan het oorspronkelijke doel, kan het worden gerechtvaardigd. Dit hangt af van de link tussen de doelen, de aard van de data en de gevolgen voor betrokkenen. Er is geen standaardformule.

Wat je in elk geval niet kunt doen: ervan uitgaan dat het wel mag omdat de data er toch al is.

Je AI-model is niet zomaar anoniem

Misschien denk je: “Ik train het model op klantdata, maar het model zelf bevat daarna geen namen of e-mailadressen meer. Dan is het toch anoniem?” Dat klopt helaas niet altijd.

Een AI-model is juridisch pas echt anoniem als de kans op extractie van persoonsgegevens verwaarloosbaar klein is. Zowel direct uit het model, als via slimme queries. De EDPB hanteert hiervoor bewust een zeer hoge lat. Juridische experts zijn het er vrij breed over eens: de meeste grote taalmodellen halen die toets niet. Dat betekent dat de AVG op het model van toepassing blijft, ook als het bij een derde partij draait.

Wat zegt de AI Act erbij?

Sinds augustus 2024 geldt de EU AI Act (Verordening 2024/1689). Een veelgehoord misverstand: de AI Act vervangt de AVG. Dat doet hij niet. De twee regelgevingen bestaan naast elkaar, en je moet aan allebei voldoen.

De AI Act stelt aanvullende eisen aan de transparantie over trainingsdata, met name voor aanbieders van general-purpose AI-modellen zoals grote taalmodellen. Er zijn twee smalle uitzonderingen op de AVG-verplichtingen: één voor bias-detectie bij hoog-risico AI-systemen (artikel 10 lid 5) en één voor regulatoire sandboxen (artikel 59). Voor de meeste ondernemers die hun eigen klantdata gebruiken voor een intern systeem zijn die uitzonderingen niet van toepassing.

Meer regels, dus. Niet minder.

Wat kan er misgaan?

Toezichthouders in Europa pakken AI en persoonsgegevens steeds actiever aan. En de gevolgen gaan verder dan een boete.

De Italiaanse privacytoezichthouder (Garante) legde OpenAI in december 2024 een boete van 15 miljoen euro op, omdat het bedrijf geen geldige rechtsgrondslag had voordat het ChatGPT lanceerde. Geen theorie, dat is gewoon gebeurd.

Maar wat veel ondernemers niet weten: toezichthouders kunnen ook gelasten dat de verwerking tijdelijk wordt stilgelegd, dat de trainingsdata wordt verwijderd, of dat het AI-model zelf verdwijnt. Als je model is gebouwd op onrechtmatig verwerkte data, kan worden geëist dat je het volledig verwijdert. Dat wil je van tevoren uitsluiten, niet achteraf ontdekken.

Praktische checklist voordat je begint

Doorloop deze punten voordat je klantdata inzet voor AI-training:

  • Grondslag bepaald: welke van de zes AVG-grondslagen gebruik je, en waarom past die bij jouw situatie?
  • Driestappentoets gedocumenteerd: gerechtvaardigd belang, noodzakelijkheid en afweging zijn schriftelijk vastgelegd voordat de training start
  • Alternatieve data overwogen: heb je serieus gekeken of synthetische of geanonimiseerde data jouw doel ook bereiken?
  • Compatibiliteitstoets: als de data oorspronkelijk voor iets anders was verzameld, heb je getoetst of hergebruik voor AI-training verenigbaar is met het oorspronkelijke doel?
  • Verwerkersovereenkomst: als je een externe AI-leverancier gebruikt die jouw data verwerkt, heb je een verwerkersovereenkomst?
  • Transparantie richting klanten: staat in je privacybeleid dat data voor AI-training kan worden gebruikt?
  • Bijzondere categorieën: bevat je dataset gezondheidsdata, politieke opvattingen of andere gevoelige informatie? Dan gelden extra regels (artikel 9 AVG).
  • AI Act-verplichtingen: val jij of je leverancier onder de AI Act als aanbieder van een general-purpose AI-model?

Conclusie

Je mag klantdata gebruiken voor AI-training. Maar de spelregels zijn concreet en de gevolgen van een misstap zijn reëel. De EDPB heeft in Opinion 28/2024 helder gemaakt wat er van ondernemers wordt verwacht, en Europese toezichthouders laten zien dat ze ook daadwerkelijk optreden.

Als je de stappen vooraf goed doorloopt en documenteert, sta je sterk.

Wil je weten of jouw plannen AVG-proof zijn, of heb je een verwerkersovereenkomst nodig voor je AI-leverancier? Neem contact op via info@tclm.nl of bel naar 085 – 800 44 88.

Quinty
E-commerce spiekbriefje

Wil je zelf al aan de slag?

Dat kan met onze E-commerce Cheatsheet. Download 'm snel.

  • Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.