AVG-conforme AI-dossieranalyse: 5 vereisten voor 2026
Advocatenkantoren, verzekeraars en schade-experts zetten in toenemende mate AI in om dossiers sneller en scherper te beoordelen. Maar zodra u persoonsgegevens door een AI-model haalt, gelden de AVG én — sinds augustus 2026 volledig van toepassing voor hoog-risico-systemen — de EU AI-Act. Dit artikel bundelt de vijf vereisten die wij in de praktijk als absoluut minimum zien, met concrete voorbeelden uit de Nederlandse advocatuur en schadebranche.
In één zin
AVG-conforme AI-dossieranalyse betekent: data blijft in de EU, u heeft een verwerkersovereenkomst met complete subverwerkerslijst, elke AI-conclusie wordt menselijk getoetst, alles is cryptografisch geaudit, en bewaartermijnen zijn geautomatiseerd.
1. Data blijft binnen de EU — aantoonbaar
De meeste populaire AI-diensten (ChatGPT, Claude, Gemini) draaien op Amerikaanse infrastructuur. Ook als een aanbieder "EU-hosting" belooft, kan de Amerikaanse moederonderneming onder de US CLOUD Act gedwongen worden data af te geven aan Amerikaanse autoriteiten — ongeacht in welk datacenter die fysiek staat. Voor werk onder beroepsgeheim (art. 218 Sv voor advocaten, art. 88 Wet BIG voor medische professionals) is dat niet acceptabel.
Wat moet u concreet regelen:
- Verwerk data uitsluitend op servers in EU-datacenters van EU-eigenaren. Vraag om het adres van het datacenter én de nationaliteit van de holding.
- Gebruik on-premise of dedicated hosting waar mogelijk — vermijd shared multitenant SaaS voor bijzondere persoonsgegevens.
- Documenteer de datastromen in uw verwerkersregister (art. 30 AVG) — dus ook: welk model, welke provider, welke regio, welke retentie.
- Bij overdracht naar buiten de EER: gebruik Standard Contractual Clauses (SCC's) én een Transfer Impact Assessment conform Schrems II.
Onze eigen Dossieranalyse™-installer draait volledig on-premise via Docker, met optioneel klant-eigen AWS Bedrock in de EU-regio (Frankfurt of Ierland). De dossierdata verlaat uw omgeving nooit — wij zien zelfs geen metadata over welke dossiers u verwerkt.
2. Verwerkersovereenkomst met complete subverwerkerslijst
Elke leverancier die met persoonsgegevens in aanraking komt is een verwerker in de zin van artikel 28 AVG. Kritisch bij AI-diensten:
- Vraag naar de volledige lijst subverwerkers: LLM-provider, hostingpartij, monitoring, back-up, e-mailservice — inclusief adres en land.
- Controleer of alle subverwerkers zich in adequate landen bevinden (EER, Verenigd Koninkrijk, Zwitserland, Japan, Zuid-Korea etc.) of onder passende waarborgen vallen.
- Zorg dat de verwerkersovereenkomst een meldingsregime van maximaal 24 uur bij datalekken bevat — u heeft zelf 72 uur richting AP.
- Leg vast dat de verwerker geen trainingsdata mag afleiden uit uw prompts. Dit is bij veel LLM-diensten alleen mogelijk op enterprise-tier.
- Regel het recht op audit — minimaal éénmaal per jaar of na incident.
3. Human-in-the-loop op elke juridische conclusie
De EU AI-Act classificeert AI-systemen die worden gebruikt "in the administration of justice" (Annex III, punt 8) als high-risk AI. Dat brengt zware verplichtingen mee vanaf augustus 2026. In de kern:
- Elke door AI voorgestelde conclusie moet door een gekwalificeerd mens worden getoetst vóór het naar cliënt, tegenpartij of rechter gaat.
- Deze toetsing moet traceerbaar vastgelegd worden: wie, wanneer, welke wijzigingen op de AI-suggestie.
- Eindgebruikers (cliënten, tegenpartij) moeten expliciet worden geïnformeerd wanneer AI is ingezet bij de totstandkoming van juridische stukken.
- De AI mag geen autonome beslissing nemen met rechtsgevolg (art. 22 AVG verbiedt geautomatiseerde besluitvorming zonder menselijke tussenkomst).
In Dossieranalyse™ realiseren wij dit via twee configureerbare toetsingspoorten met digitale sign-off, vastgelegd in een cryptografisch onaanpasbare audit-trail. De juristen die op poort 1 en poort 2 tekenen zijn per vakgebied geregistreerd; zonder geldige signatures kan geen dossier de "definitief"-status krijgen.
4. Volledige audit-trail — cryptografisch onaanpasbaar
Een AVG-conforme AI-workflow moet reconstrueerbaar zijn. Bij een klacht, tuchtzaak of AP-audit moet u kunnen aantonen:
| Wat te loggen | Waarom |
|---|---|
| Modelversie + hyperparameters op moment van gebruik | Reproduceerbaarheid van de conclusie |
| Hash van de invoer (niet de invoer zelf) | Bewijs van integriteit zonder onnodige data-opslag |
| Volledige AI-output | Aantonen wat de AI voorstelde vs. wat de jurist finaliseerde |
| Digitale handtekeningen van de menselijke toetsers | Bewijs van artikel 22 AVG-compliance en AI-Act sign-off |
| Alle wijzigingen tussen AI-versie en definitieve versie | Verantwoording van de jurist tegenover de cliënt |
Standaard database-logging is niet genoeg — een beheerder kan die aanpassen. Gebruik append-only logs met integriteits-hashes (Merkle-chain of hash-linked events). Bij Arvas ondertekenen wij elke audit-entry met een Ed25519-signature en ketenen ze zoals in een blockchain: elke wijziging is direct zichtbaar. Wilt u de crypto-details weten? Lees dan Ed25519-licenties uitgelegd.
5. Bewaartermijnen en recht op vergetelheid
Persoonsgegevens in AI-dossiers zijn géén uitzondering op de AVG-basisregels. In de praktijk zien wij hier drie veelvoorkomende fouten:
- Geen expliciete bewaartermijn per dossiertype. Advocaten zijn conform hun beroepsplicht vaak 5 of 7 jaar; medische dossiers 20 jaar; letselschade-dossiers vaak 10 jaar na afsluiting. Leg dit vast en automatiseer het.
- "We vergeten het gewoon"-mentaliteit. Zonder automatische opschoningsroutine houdt u persoonsgegevens langer dan wettelijk toegestaan, wat op zichzelf een AVG-overtreding is.
- Recht op vergetelheid dekt niet alle AI-derivaten. Als u een verzoek honoreert moet u óók de embeddings, vectoren, chunks in uw vectordatabase, en de audit-logs (voor zover niet wettelijk verplicht) opschonen — niet alleen de originele PDF.
Checklist: bent u AVG- én AI-Act-conform?
- ☐ Data blijft aantoonbaar binnen de EU — geen US-verwerker in de keten
- ☐ Verwerkersovereenkomst met complete subverwerkerslijst en datalek-SLA ≤24u
- ☐ DPIA (art. 35 AVG) uitgevoerd én actueel
- ☐ Verplichte menselijke toetsing op elke AI-conclusie met digitale sign-off
- ☐ Append-only, cryptografisch gesigneerde audit-trail
- ☐ Bewaartermijnen per dossiertype vastgelegd én geautomatiseerd
- ☐ Cliënten en betrokkenen worden geïnformeerd over AI-inzet
- ☐ Recht op vergetelheid omvat óók AI-derivaten (embeddings, vectoren)
Veelgestelde vragen
Mag ik ChatGPT gebruiken voor juridische dossiers met persoonsgegevens?
In de standaardversie: nee. Data gaat naar de VS en OpenAI valt onder de US CLOUD Act. Zelfs met ChatGPT Enterprise, waar data niet voor training wordt gebruikt, blijft het risico op Amerikaanse rechtsmacht bestaan. Voor werk onder beroepsgeheim adviseren wij on-premise of managed EU-hosting.
Is een DPIA verplicht voor AI-dossieranalyse?
Ja, in vrijwel alle gevallen. AI die persoonsgegevens verwerkt op grote schaal of geautomatiseerde besluitvorming ondersteunt valt onder de gevallenlijst van de Autoriteit Persoonsgegevens waarvoor een DPIA verplicht is (art. 35 AVG). Zonder DPIA bent u niet compliant.
Wat kost het om AVG- en AI-Act-conform te worden?
Eenmalig: DPIA (€ 2.500–7.500 extern), aanpassing verwerkersovereenkomsten (€ 500–1.500), audit van bestaande AI-tools. Structureel: on-premise infrastructuur vanaf € 3.000 hardware + jaarlicentie. Reken op 6–12 weken doorlooptijd voor een middelgroot kantoor.
Wat gebeurt er als de Autoriteit Persoonsgegevens controleert?
De AP kan uw verwerkersregister, DPIA, verwerkersovereenkomsten en audit-trail opvragen. Als u geen aantoonbare menselijke toetsing kunt tonen op AI-conclusies met rechtsgevolg, riskeert u boetes tot 4% van de wereldwijde omzet (art. 83 AVG). Voor de AI-Act (vanaf 2026) gelden vergelijkbare of hogere sancties.
Hoe zit het met AI-Act-conformiteit voor Dossieranalyse™?
Onze Dossieranalyse™-licentie levert per vakgebied een juridische sign-off mee die aantoont dat het model getoetst is door gekwalificeerde juristen. De audit-trail, menselijke toetsingspoorten en modeltransparantie voldoen aan de vereisten uit Annex III van de AI-Act. Wij leveren op verzoek een compliance-dossier mee.