Voor DPO's

De AI-verordening voor privacyteams.

De AVG vraagt of je de gegevens mag verwerken. De AI-verordening vraagt of je het systeem in de handel mag brengen en hoe het zich moet gedragen. Ze overlappen sterk in bewijs en vrijwel niet in aanleiding.

Laatst bijgewerkt 16 september 2026 · Verordening (EU) 2024/1689 zoals gewijzigd door de omnibus van juni 2026 · Zelfbeoordeling, geen juridisch advies

Draai je al een AVG-programma, dan heb je meer van de AI-verordening gedaan dan je denkt - en de delen die je niet hebt gedaan, zijn niet de delen waar men je voor waarschuwt. Deze pagina legt de twee regimes naast elkaar, zodat je kunt bepalen wat werkelijk nieuw werk vraagt en wat je bestaande bewijs is onder een ander kopje.

De nuttigste herformulering: de AVG vraagt of je de gegevens mag verwerken. De AI-verordening vraagt of je het systeem in de handel mag brengen en hoe het zich moet gedragen. Ze overlappen sterk in bewijs en vrijwel niet in aanleiding.

Wat je AVG-werk al dekt

Eis uit de AI-verordeningJe equivalent onder de AVGGat
Artikel 10 - datagovernance voor trainings- en testsetsBeginselen van art. 5, registers, minimalisatie, juistheidVoegt onderzoek naar vertekening en representativiteit van datasets toe
Artikel 13 - transparantie richting gebruiksverantwoordelijkenArt. 13-14, transparantie richting betrokkenenAnder publiek: je klant, niet de betrokkene
Artikel 14 - ontwerp voor menselijk toezichtWaarborgen van art. 22 bij geautomatiseerde besluitenBreder - geldt ook waar geen besluit in de zin van art. 22 valt
Artikel 12 - loggingVerantwoordingsplicht, beveiligingsloggingVoorgeschreven bewaartermijn en traceerbaarheid bij hoog risico
Artikel 9 - systeem voor risicobeheerDPIADoorlopend over de levenscyclus, geen momentopname
FRIA voor gebruiksverantwoordelijken uit de publieke sectorDPIAWerkelijk aanvullend, en breder dan gegevensbescherming
Artikel 4 - AI-geletterdheidVerplichtingen rond personeelstrainingBijna identiek - breid je bestaande programma uit

Een DPIA is geen FRIA en ontslaat je niet van artikel 27, maar het onderliggende bewijs - gegevensstromen, redenering over noodzaak en evenredigheid, waarborgen, raadpleging - reist grotendeels mee.

Vier plekken waar DPO's stelselmatig worden gepakt

1. Het toepassingsbereik heeft niets met persoonsgegevens te maken. Een AI-systeem kan hoog risico zijn terwijl het helemaal geen persoonsgegevens verwerkt - veiligheidscomponenten in kritieke infrastructuur bijvoorbeeld. Omgekeerd kan een systeem dat overloopt van persoonsgegevens minimaal risico zijn. Triageer je blootstelling onder de AI-verordening op "raakt het persoonsgegevens", dan mis je zaken in beide richtingen.

2. De rol is een andere analyse dan het verwerkingsverantwoordelijkschap. Aanbieder en gebruiksverantwoordelijke uit de AI-verordening vallen niet samen met verwerkingsverantwoordelijke en verwerker. Je kunt tegelijk verwerker zijn onder de AVG en aanbieder onder de AI-verordening. De ene uitkomst zegt niets over de andere. De toets uit de AI-verordening.

3. De plichten die nu lopen, zijn niet de hoogrisicoplichten. Iedereen plant voor december 2027. Ondertussen zijn artikel 50, artikel 4 en artikel 5 sinds 2 augustus 2026 handhaafbaar, en ze gelden voor organisaties zonder ook maar één hoogrisicosysteem.

4. Artikel 5 is geen risico dat je beperkt. Verboden praktijken kun je niet met documentatie, toestemming of een DPIA aanvaardbaar maken. Het afleiden van emoties op de werkplek is het geval dat in gewone organisaties opduikt - meestal ingebouwd in een HR-analyse- of productiviteitstool die niemand heeft gemarkeerd.

Een triagevolgorde die werkt

De fout die het vermijden waard is: de AI-verordening draaien als een tweede, parallel programma. Het meeste van de kosten is dubbel werk - twee inventarisaties, twee risicobeoordelingen, twee sets registers die dezelfde systemen beschrijven. Eén register met beide brillen is wezenlijk goedkoper te onderhouden en makkelijker te verdedigen.

Rapporten van Reglynn markeren daarom de overlappen met de AVG expliciet - waar één maatregel aan beide regimes voldoet, zegt het rapport dat, in plaats van het als nieuw werk te presenteren. De methodologie is gepubliceerd, zodat je de redenering kunt controleren in plaats van de uitkomst op vertrouwen aan te nemen.

Triageer je een AI-inventarisatie?

De gratis controle loopt rol, GPAI-status, risiconiveau en de uitzondering van artikel 6(3) per systeem door - in de volgorde die werkelijk werk scheelt.

Start de gratis scan

Geen kaart, geen account. Volledig gap-rapport vanaf € 59. Bekijk een echt rapport (in het Engels).

Zelfbeoordeling, geen juridisch advies. Deze pagina en het Reglynn-rapport zijn een gestructureerde zelfbeoordeling op basis van de AI-verordening (Verordening 2024/1689, zoals gewijzigd door de omnibus van juni 2026). Ze geven aan waar je waarschijnlijk staat en wat je met een gekwalificeerd adviseur moet toetsen. Reglynn is geen aangemelde instantie en geeft geen certificering af.

Hoe dit gemaakt is. Reglynn-rapporten worden gegenereerd door een AI-systeem gebouwd op Claude van Anthropic en automatisch geleverd. Reglynn is een AI-systeem met beperkt risico onder artikel 50; we maken de betrokkenheid van AI overal bekend waar die plaatsvindt, ook in onze chatassistent. Onze eigen zelfbeoordeling.