
Meer AI-richtlijnen en aanbevelingen gepubliceerd door privacytoezichthouders
AI-systemen: advies van privacytoezichthouders over naleving van de AVG
Sinds de introductie van de Europese Artificial Intelligence Act (AI Act) zijn door verschillende gegevensbeschermingsautoriteiten (Data Protection Authorities, DPA’s) richtsnoeren en aanbevelingen over AI gepubliceerd. De recente aanbevelingen van de Franse privacytoezichthouder, de Commission Nationale de l'Informatique et des Libertés (CNIL), vormen daarop geen uitzondering.
De aanbevelingen van de CNIL richten zich op de naleving van de Algemene verordening gegevensbescherming (AVG) bij de ontwikkeling van AI-systemen. Ontwikkelaars van AI-systemen hebben bij de CNIL namelijk regelmatig aangegeven dat het in de praktijk lastig kan zijn om de AVG correct toe te passen, met name bij het trainen van AI-modellen.
De aanbevelingen hebben betrekking op de ontwikkeling van AI-systemen waarbij persoonsgegevens worden verwerkt. Hiervoor zijn vaak grote hoeveelheden gegevens over natuurlijke personen nodig.
Het gaat onder meer om:
- systemen die zijn gebaseerd op machine learning;
- systemen waarvan het beoogde gebruik al tijdens de ontwikkelingsfase is vastgesteld;
- AI-systemen voor algemene doeleinden die voor verschillende toepassingen kunnen worden ingezet (General Purpose AI);
- systemen die eenmalig worden getraind of juist continu blijven leren, bijvoorbeeld door gebruiksgegevens te verwerken om het systeem verder te verbeteren.
Belangrijk is dat de aanbevelingen specifiek betrekking hebben op de ontwikkelingsfase van AI-systemen.
De 7 stappen voor AVG-compliance bij AI-systemen
De CNIL gaat in haar aanbevelingen ook in op de verhouding tot de AI Act. Daarbij worden zeven belangrijke stappen voor de ontwikkeling van AI-systemen onderscheiden:
Stap 1: Bepaal het doel van het AI-systeem
Definieer duidelijk voor welk doel het AI-systeem wordt ontwikkeld en waarvoor persoonsgegevens worden verwerkt.
Stap 2: Bepaal de verantwoordelijkheden
Stel vast welke partijen betrokken zijn bij de verwerking van persoonsgegevens en welke verantwoordelijkheden zij daarbij hebben.
Stap 3: Bepaal de rechtsgrond voor de verwerking
Stel vast op welke rechtsgrond uit de AVG de verwerking van persoonsgegevens kan worden gebaseerd.
Stap 4: Beoordeel of persoonsgegevens opnieuw mogen worden gebruikt
Controleer of reeds verzamelde persoonsgegevens voor de ontwikkeling of training van het AI-systeem mogen worden hergebruikt.
Stap 5: Minimaliseer het gebruik van persoonsgegevens
Verwerk niet meer persoonsgegevens dan noodzakelijk is voor het vastgestelde doel, in overeenstemming met het beginsel van minimale gegevensverwerking.
Stap 6: Stel een bewaartermijn vast
Bepaal hoe lang de persoonsgegevens noodzakelijk zijn en zorg ervoor dat deze niet langer worden bewaard dan nodig.
Stap 7: Voer een Data Protection Impact Assessment (DPIA) uit
Beoordeel of een gegevensbeschermingseffectbeoordeling (DPIA) noodzakelijk is en voer deze waar vereist uit om de privacyrisico’s van de verwerking in kaart te brengen en passende maatregelen te bepalen.
De CNIL heeft daarnaast aangegeven aanvullende praktische richtsnoeren te publiceren over het AVG-conform ontwerpen en trainen van AI-modellen.
Deze richtsnoeren gaan onder meer in op:
- het verzamelen van gegevens van het internet (web scraping);
- het gebruik van gerechtvaardigd belang als rechtsgrond;
- de uitoefening van de rechten op inzage, rectificatie en gegevenswissing;
- het al dan niet gebruiken van open licenties.
Blijf op de hoogte van AVG-compliance en AI-systemen
Ook andere privacytoezichthouders hebben inmiddels richtsnoeren en aanbevelingen over AI gepubliceerd. Voorbeelden hiervan zijn de Duitse Datenschutzkonferenz (DSK) en de Britse Information Commissioner’s Office (ICO). Daarnaast heeft de European Data Protection Supervisor (EDPS) richtsnoeren over generatieve AI gepubliceerd.
Naar verwachting zullen steeds meer privacytoezichthouders richtsnoeren en aanbevelingen publiceren over de ontwikkeling en het gebruik van AI. Voor organisaties die AI-systemen ontwikkelen, aanbieden of gebruiken, is het daarom belangrijk om deze ontwikkelingen nauwlettend te blijven volgen.
Bij DPO Consultancy monitoren wij de ontwikkelingen op het gebied van AI, privacy en gegevensbescherming en houden wij u op de hoogte van relevante wijzigingen en nieuwe richtsnoeren.
Heeft uw organisatie vragen over AI-systemen en de naleving van de AVG? Neem dan contact op met onze privacyexperts via info@dpoconsultancy.nl.


