AVG AI-compliance met Audact
Laatste update: 8 april 2026 · 8 min. lezen · Beoordeeld door het Audact compliance-team
Privacy by design, niet als nagedachte.
Hoe Audact de AVG afhandelt
Uitsluitend EU-gegevensopslag
Alle gegevens worden uitsluitend in de EU opgeslagen. Primaire regio: AWS Frankfurt (eu-central-1). Back-upregio: AWS Amsterdam (eu-west-1). Geen gegevens verlaten de Europese Unie.
Geen gespreksinhoud opgeslagen
Audact slaat nooit gespreksinhoud op. Uitsluitend compliancemetadata en cryptografische bewijshashes worden bewaard — voldoende om compliance aan te tonen, niet meer.
Crypto-shredding voor wissing
Verzoeken om wissing van betrokkenen worden afgehandeld via crypto-shredding (Octrooi P7). De encryptiesleutel wordt vernietigd, waardoor alle bijbehorende gegevens permanent onherstelbaar zijn — terwijl de integriteit van de bewijsketen behouden blijft.
Integriteit van de bewijsketen
Zelfs nadat persoonsgegevens zijn vernietigd, blijft de compliancebewijsketen intact. Cryptografische hashes bewijzen dat aan complianceverplichtingen is voldaan, zonder dat persoonsgegevens worden bewaard.
AVG Artikel 22: geautomatiseerde besluitvorming en AI
Artikel 22 geeft elke betrokkene het recht niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking gebaseerde beslissing — inclusief profilering — die rechtsgevolgen heeft of hem of haar op vergelijkbare wijze significant treft. Voor AI-deployers is dit de meest verstrekkende bepaling in de AVG: een AI-systeem dat een lening weigert, een sollicitant afwijst, een fraudeblokkering activeert of een disciplinaire hoorzitting inplant zonder betekenisvolle menselijke beoordeling, valt rechtstreeks onder Artikel 22.
Er zijn rechtmatige routes: uitdrukkelijke toestemming, noodzakelijkheid voor een overeenkomst, of machtiging op grond van Unie-/lidstaatwetgeving met passende waarborgen. In alle gevallen moet de verwerkingsverantwoordelijke zinvolle informatie verstrekken over de betrokken logica, het belang van de verwerking, en de betrokkene het recht geven menselijke tussenkomst te verkrijgen, een standpunt in te nemen en de beslissing te betwisten. Het Hof van Justitie van de EU bevestigde in SCHUFA (C-634/21, 2023) dat kansscoring door derde partijen ter onderbouwing van een beslissing zelf 'geautomatiseerde besluitvorming' is — waarmee Artikel 22 wordt verbreed voor AI-leveranciers.
Hoe AI-systemen AVG-gegevensbeschermingsverplichtingen activeren
Training, fine-tuning en inferentie op persoonsgegevens zijn elk afzonderlijke verwerkingsactiviteiten onder Artikel 4(2), en elk vereist een eigen rechtsgrondslag onder Artikel 6. Voice agents, chatbots en agentische workflows verwerken routinematig namen, telefoonnummers, stembiometrie en inhoud die gezondheid, overtuigingen of seksualiteit onthult — wat de verwerking kan escaleren naar bijzondere categorieën persoonsgegevens onder Artikel 9, waarvoor een sterkere grondslag vereist is zoals uitdrukkelijke toestemming of zwaarwegend algemeen belang.
Een Gegevensbeschermingseffectbeoordeling (Artikel 35) is in de praktijk verplicht voor de meeste klantgerichte AI-implementaties: zij combineren systematische monitoring, nieuwe technologie en vaak kwetsbare betrokkenen. Verwerkingsverantwoordelijken moeten ook voldoen aan de transparantieverplichtingen van Artikelen 13–14 op het moment van gegevensverzameling — een verplichting die AI-voice agents vaak niet nakomen omdat de openbaarmaking te laat in het gesprek plaatsvindt.
Grensoverschrijdende gegevensoverdrachten onder de AVG voor AI-aanbieders
Hoofdstuk V van de AVG beperkt overdrachten van persoonsgegevens buiten de EER. Na Schrems II moeten verwerkingsverantwoordelijken een Transfer Impact Assessment uitvoeren bij gebruik van Standard Contractual Clauses, en het EU-VS-gegevensprivacyraamwerk biedt momenteel de enige adequaatheidsbrug naar de Verenigde Staten. Veel populaire AI-aanbieders (OpenAI, Anthropic, Google) verwerken EU-gegevens op in de VS gebaseerde infrastructuur onder DPF of SCC's, wat de due-diligencelast op de klant legt.
Audact lost dit op door uitsluitend binnen de EU te opereren: inferentieverkeer, metadata, sleutels en back-ups blijven binnen AWS Frankfurt en Amsterdam. Er vindt nooit een Hoofdstuk V-overdracht plaats, waardoor de TIA-overhead wordt geëlimineerd en afhankelijkheid van de politieke stabiliteit van het DPF wordt weggenomen.
Gegevensverwerkingsrollen
Audact treedt op als verwerker. De klant blijft te allen tijde de verwerkingsverantwoordelijke. Audact verwerkt gegevens uitsluitend namens en onder de instructies van de verwerkingsverantwoordelijke.
Gegevensverwerkingsovereenkomst
Onze standaard GVO is beschikbaar op /legal/dpa. Enterprise-klanten kunnen een aangepaste GVO aanvragen.
Contact
Voor privacygerelateerde vragen kunt u ons bereiken via privacy@audact.ai.
Veelgestelde vragen
Slaat Audact gespreksinhoud op?
Nee. Audact bewaart uitsluitend compliancemetadata en cryptografische bewijshashes — voldoende om compliance aan te tonen, niet meer.
Waar worden gegevens opgeslagen?
Uitsluitend in de EU. Primaire regio AWS Frankfurt (eu-central-1), back-up AWS Amsterdam (eu-west-1). Geen gegevens verlaten de Europese Unie.
Hoe worden verzoeken om wissing afgehandeld?
Via crypto-shredding (Octrooi P7): de encryptiesleutel wordt vernietigd, waardoor de bijbehorende gegevens permanent onherstelbaar zijn terwijl de integriteit van de bewijsketen behouden blijft.
Is Audact een verwerker of verwerkingsverantwoordelijke?
Audact treedt op als verwerker. De klant blijft de verwerkingsverantwoordelijke en Audact verwerkt gegevens uitsluitend op gedocumenteerde instructies van de verwerkingsverantwoordelijke.
Vergelijk EU AI-compliancewetgeving
| Wetgeving | Deadline | Wie | Boete |
|---|---|---|---|
| EU AI Act Art. 50 | 2 aug. 2026 | Alle AI-deployers in de EU | €7,5M / 1,5% omzet |
| NL Telecomwet | 1 jul. 2026 | Outbound marketing aan NL-consumenten | €900k / 10% omzet |
| AVG | Van kracht | Elke verwerker van EU-persoonsgegevens | €20M / 4% omzet |
| DSA | Van kracht (feb. 2024) | Tussenpersonen en VLOP's | 6% wereldwijde omzet |
| ePrivacy | Van kracht | Verzenders van elektronische communicatie | Varieert per lidstaat |
Gerelateerde compliancebronnen
Disclaimer: Deze pagina is uitsluitend bedoeld voor informatieve doeleinden en vormt geen juridisch advies. Raadpleeg een gekwalificeerde juridisch adviseur voor uw specifieke nalevingsverplichtingen.