Ga naar hoofdinhoud

AVG AI-compliance met Audact

Laatste update: 8 april 2026 · 8 min. lezen · Beoordeeld door het Audact compliance-team

Privacy by design, niet als nagedachte.

Hoe Audact de AVG afhandelt

Uitsluitend EU-gegevens­opslag

Alle gegevens worden uitsluitend in de EU opgeslagen. Primaire regio: AWS Frankfurt (eu-central-1). Back-upregio: AWS Amsterdam (eu-west-1). Geen gegevens verlaten de Europese Unie.

Geen gespreks­inhoud opgeslagen

Audact slaat nooit gespreks­inhoud op. Uitsluitend compliance­metadata en cryptografische bewijs­hashes worden bewaard — voldoende om compliance aan te tonen, niet meer.

Crypto-shredding voor wissing

Verzoeken om wissing van betrokkenen worden afgehandeld via crypto-shredding (Octrooi P7). De encryptiesleutel wordt vernietigd, waardoor alle bijbehorende gegevens permanent onherstelbaar zijn — terwijl de integriteit van de bewijsketen behouden blijft.

Integriteit van de bewijsketen

Zelfs nadat persoonsgegevens zijn vernietigd, blijft de compliance­bewijsketen intact. Cryptografische hashes bewijzen dat aan complianceverplichtingen is voldaan, zonder dat persoonsgegevens worden bewaard.

AVG Artikel 22: geautomatiseerde besluitvorming en AI

Artikel 22 geeft elke betrokkene het recht niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking gebaseerde beslissing — inclusief profilering — die rechtsgevolgen heeft of hem of haar op vergelijkbare wijze significant treft. Voor AI-deployers is dit de meest verstrekkende bepaling in de AVG: een AI-systeem dat een lening weigert, een sollicitant afwijst, een fraudeblokkering activeert of een disciplinaire hoorzitting inplant zonder betekenisvolle menselijke beoordeling, valt rechtstreeks onder Artikel 22.

Er zijn rechtmatige routes: uitdrukkelijke toestemming, noodzakelijkheid voor een overeenkomst, of machtiging op grond van Unie-/lidstaatwetgeving met passende waarborgen. In alle gevallen moet de verwerkingsverantwoordelijke zinvolle informatie verstrekken over de betrokken logica, het belang van de verwerking, en de betrokkene het recht geven menselijke tussenkomst te verkrijgen, een standpunt in te nemen en de beslissing te betwisten. Het Hof van Justitie van de EU bevestigde in SCHUFA (C-634/21, 2023) dat kans­scoring door derde partijen ter onderbouwing van een beslissing zelf 'geautomatiseerde besluitvorming' is — waarmee Artikel 22 wordt verbreed voor AI-leveranciers.

Hoe AI-systemen AVG-gegevensbeschermingsverplichtingen activeren

Training, fine-tuning en inferentie op persoonsgegevens zijn elk afzonderlijke verwerkingsactiviteiten onder Artikel 4(2), en elk vereist een eigen rechtsgrondslag onder Artikel 6. Voice agents, chatbots en agentische workflows verwerken routinematig namen, telefoonnummers, stembiometrie en inhoud die gezondheid, overtuigingen of seksualiteit onthult — wat de verwerking kan escaleren naar bijzondere categorieën persoonsgegevens onder Artikel 9, waarvoor een sterkere grondslag vereist is zoals uitdrukkelijke toestemming of zwaarwegend algemeen belang.

Een Gegevensbeschermingseffect­beoordeling (Artikel 35) is in de praktijk verplicht voor de meeste klantgerichte AI-implementaties: zij combineren systematische monitoring, nieuwe technologie en vaak kwetsbare betrokkenen. Verwerkings­verantwoordelijken moeten ook voldoen aan de transparantieverplichtingen van Artikelen 13–14 op het moment van gegevensverzameling — een verplichting die AI-voice agents vaak niet nakomen omdat de openbaarmaking te laat in het gesprek plaatsvindt.

Grensoverschrijdende gegevens­overdrachten onder de AVG voor AI-aanbieders

Hoofdstuk V van de AVG beperkt overdrachten van persoonsgegevens buiten de EER. Na Schrems II moeten verwerkings­verantwoordelijken een Transfer Impact Assessment uitvoeren bij gebruik van Standard Contractual Clauses, en het EU-VS-gegevensprivacy­raamwerk biedt momenteel de enige adequaatheidsbrug naar de Verenigde Staten. Veel populaire AI-aanbieders (OpenAI, Anthropic, Google) verwerken EU-gegevens op in de VS gebaseerde infrastructuur onder DPF of SCC's, wat de due-diligence­last op de klant legt.

Audact lost dit op door uitsluitend binnen de EU te opereren: inferentieverkeer, metadata, sleutels en back-ups blijven binnen AWS Frankfurt en Amsterdam. Er vindt nooit een Hoofdstuk V-overdracht plaats, waardoor de TIA-overhead wordt geëlimineerd en afhankelijkheid van de politieke stabiliteit van het DPF wordt weggenomen.

Gegevensverwerkingsrollen

Audact treedt op als verwerker. De klant blijft te allen tijde de verwerkings­verantwoordelijke. Audact verwerkt gegevens uitsluitend namens en onder de instructies van de verwerkings­verantwoordelijke.

Gegevens­verwerkings­overeenkomst

Onze standaard GVO is beschikbaar op /legal/dpa. Enterprise-klanten kunnen een aangepaste GVO aanvragen.

Contact

Voor privacy­gerelateerde vragen kunt u ons bereiken via privacy@audact.ai.

Veelgestelde vragen

Slaat Audact gespreks­inhoud op?

Nee. Audact bewaart uitsluitend compliance­metadata en cryptografische bewijs­hashes — voldoende om compliance aan te tonen, niet meer.

Waar worden gegevens opgeslagen?

Uitsluitend in de EU. Primaire regio AWS Frankfurt (eu-central-1), back-up AWS Amsterdam (eu-west-1). Geen gegevens verlaten de Europese Unie.

Hoe worden verzoeken om wissing afgehandeld?

Via crypto-shredding (Octrooi P7): de encryptiesleutel wordt vernietigd, waardoor de bijbehorende gegevens permanent onherstelbaar zijn terwijl de integriteit van de bewijsketen behouden blijft.

Is Audact een verwerker of verwerkings­verantwoordelijke?

Audact treedt op als verwerker. De klant blijft de verwerkings­verantwoordelijke en Audact verwerkt gegevens uitsluitend op gedocumenteerde instructies van de verwerkings­verantwoordelijke.

Vergelijk EU AI-compliancewetgeving

WetgevingDeadlineWieBoete
EU AI Act Art. 502 aug. 2026Alle AI-deployers in de EU€7,5M / 1,5% omzet
NL Telecomwet1 jul. 2026Outbound marketing aan NL-consumenten€900k / 10% omzet
AVGVan krachtElke verwerker van EU-persoonsgegevens€20M / 4% omzet
DSAVan kracht (feb. 2024)Tussenpersonen en VLOP's6% wereldwijde omzet
ePrivacyVan krachtVerzenders van elektronische communicatieVarieert per lidstaat

Gerelateerde compliance­bronnen

Disclaimer: Deze pagina is uitsluitend bedoeld voor informatieve doeleinden en vormt geen juridisch advies. Raadpleeg een gekwalificeerde juridisch adviseur voor uw specifieke nalevingsverplichtingen.

← Terug naar home