AVG & Compliance

AVG-conforme AI-dossieranalyse: 5 vereisten voor 2026

7 juli 2026 · 8 minuten leestijd · Arvas Beheer BV

Advocatenkantoren, verzekeraars en schade-experts zetten in toenemende mate AI in om dossiers sneller en scherper te beoordelen. Maar zodra u persoonsgegevens door een AI-model haalt, gelden de AVG én — sinds augustus 2026 volledig van toepassing voor hoog-risico-systemen — de EU AI-Act. Dit artikel bundelt de vijf vereisten die wij in de praktijk als absoluut minimum zien, met concrete voorbeelden uit de Nederlandse advocatuur en schadebranche.

TL;DR

In één zin

AVG-conforme AI-dossieranalyse betekent: data blijft in de EU, u heeft een verwerkersovereenkomst met complete subverwerkerslijst, elke AI-conclusie wordt menselijk getoetst, alles is cryptografisch geaudit, en bewaartermijnen zijn geautomatiseerd.

1. Data blijft binnen de EU — aantoonbaar

De meeste populaire AI-diensten (ChatGPT, Claude, Gemini) draaien op Amerikaanse infrastructuur. Ook als een aanbieder "EU-hosting" belooft, kan de Amerikaanse moederonderneming onder de US CLOUD Act gedwongen worden data af te geven aan Amerikaanse autoriteiten — ongeacht in welk datacenter die fysiek staat. Voor werk onder beroepsgeheim (art. 218 Sv voor advocaten, art. 88 Wet BIG voor medische professionals) is dat niet acceptabel.

Wat moet u concreet regelen:

Onze eigen Dossieranalyse™-installer draait volledig on-premise via Docker, met optioneel klant-eigen AWS Bedrock in de EU-regio (Frankfurt of Ierland). De dossierdata verlaat uw omgeving nooit — wij zien zelfs geen metadata over welke dossiers u verwerkt.

2. Verwerkersovereenkomst met complete subverwerkerslijst

Elke leverancier die met persoonsgegevens in aanraking komt is een verwerker in de zin van artikel 28 AVG. Kritisch bij AI-diensten:

3. Human-in-the-loop op elke juridische conclusie

De EU AI-Act classificeert AI-systemen die worden gebruikt "in the administration of justice" (Annex III, punt 8) als high-risk AI. Dat brengt zware verplichtingen mee vanaf augustus 2026. In de kern:

In Dossieranalyse™ realiseren wij dit via twee configureerbare toetsingspoorten met digitale sign-off, vastgelegd in een cryptografisch onaanpasbare audit-trail. De juristen die op poort 1 en poort 2 tekenen zijn per vakgebied geregistreerd; zonder geldige signatures kan geen dossier de "definitief"-status krijgen.

4. Volledige audit-trail — cryptografisch onaanpasbaar

Een AVG-conforme AI-workflow moet reconstrueerbaar zijn. Bij een klacht, tuchtzaak of AP-audit moet u kunnen aantonen:

Wat te loggenWaarom
Modelversie + hyperparameters op moment van gebruikReproduceerbaarheid van de conclusie
Hash van de invoer (niet de invoer zelf)Bewijs van integriteit zonder onnodige data-opslag
Volledige AI-outputAantonen wat de AI voorstelde vs. wat de jurist finaliseerde
Digitale handtekeningen van de menselijke toetsersBewijs van artikel 22 AVG-compliance en AI-Act sign-off
Alle wijzigingen tussen AI-versie en definitieve versieVerantwoording van de jurist tegenover de cliënt

Standaard database-logging is niet genoeg — een beheerder kan die aanpassen. Gebruik append-only logs met integriteits-hashes (Merkle-chain of hash-linked events). Bij Arvas ondertekenen wij elke audit-entry met een Ed25519-signature en ketenen ze zoals in een blockchain: elke wijziging is direct zichtbaar. Wilt u de crypto-details weten? Lees dan Ed25519-licenties uitgelegd.

5. Bewaartermijnen en recht op vergetelheid

Persoonsgegevens in AI-dossiers zijn géén uitzondering op de AVG-basisregels. In de praktijk zien wij hier drie veelvoorkomende fouten:

Checklist: bent u AVG- én AI-Act-conform?

  • ☐ Data blijft aantoonbaar binnen de EU — geen US-verwerker in de keten
  • ☐ Verwerkersovereenkomst met complete subverwerkerslijst en datalek-SLA ≤24u
  • ☐ DPIA (art. 35 AVG) uitgevoerd én actueel
  • ☐ Verplichte menselijke toetsing op elke AI-conclusie met digitale sign-off
  • ☐ Append-only, cryptografisch gesigneerde audit-trail
  • ☐ Bewaartermijnen per dossiertype vastgelegd én geautomatiseerd
  • ☐ Cliënten en betrokkenen worden geïnformeerd over AI-inzet
  • ☐ Recht op vergetelheid omvat óók AI-derivaten (embeddings, vectoren)

Veelgestelde vragen

Mag ik ChatGPT gebruiken voor juridische dossiers met persoonsgegevens?

In de standaardversie: nee. Data gaat naar de VS en OpenAI valt onder de US CLOUD Act. Zelfs met ChatGPT Enterprise, waar data niet voor training wordt gebruikt, blijft het risico op Amerikaanse rechtsmacht bestaan. Voor werk onder beroepsgeheim adviseren wij on-premise of managed EU-hosting.

Is een DPIA verplicht voor AI-dossieranalyse?

Ja, in vrijwel alle gevallen. AI die persoonsgegevens verwerkt op grote schaal of geautomatiseerde besluitvorming ondersteunt valt onder de gevallenlijst van de Autoriteit Persoonsgegevens waarvoor een DPIA verplicht is (art. 35 AVG). Zonder DPIA bent u niet compliant.

Wat kost het om AVG- en AI-Act-conform te worden?

Eenmalig: DPIA (€ 2.500–7.500 extern), aanpassing verwerkersovereenkomsten (€ 500–1.500), audit van bestaande AI-tools. Structureel: on-premise infrastructuur vanaf € 3.000 hardware + jaarlicentie. Reken op 6–12 weken doorlooptijd voor een middelgroot kantoor.

Wat gebeurt er als de Autoriteit Persoonsgegevens controleert?

De AP kan uw verwerkersregister, DPIA, verwerkersovereenkomsten en audit-trail opvragen. Als u geen aantoonbare menselijke toetsing kunt tonen op AI-conclusies met rechtsgevolg, riskeert u boetes tot 4% van de wereldwijde omzet (art. 83 AVG). Voor de AI-Act (vanaf 2026) gelden vergelijkbare of hogere sancties.

Hoe zit het met AI-Act-conformiteit voor Dossieranalyse™?

Onze Dossieranalyse™-licentie levert per vakgebied een juridische sign-off mee die aantoont dat het model getoetst is door gekwalificeerde juristen. De audit-trail, menselijke toetsingspoorten en modeltransparantie voldoen aan de vereisten uit Annex III van de AI-Act. Wij leveren op verzoek een compliance-dossier mee.