AI en privacy

Update: 3 augustus 2026

AI-toepassingen verwerken de informatie die studenten en medewerkers invoeren. Dat kan een algemene vraag zijn, maar ook een opdracht, toetsantwoord, begeleidingsvraag of casus. Zodra die informatie direct of indirect naar een persoon te herleiden is, gaat het om persoonsgegevens en is de Algemene verordening gegevensbescherming van toepassing.

Privacy bij AI is daarom niet alleen een technisch of juridisch onderwerp. Het raakt aan onderwijs, toetsing, studentbegeleiding, communicatie, inkoop en kwaliteitszorg. De onderwijsinstelling moet veilige voorwaarden creëren, terwijl studenten en medewerkers zorgvuldig met gegevens moeten omgaan.

Doelgroep

De informatie is relevant voor professionals in het mbo, hbo en wo die:

  • AI-output gebruiken bij beslissingen die studenten raken
  • AI gebruiken bij lessen, opdrachten, toetsing, begeleiding of communicatie
  • studenten ondersteunen bij verantwoord AI-gebruik
  • AI-toepassingen selecteren, inkopen, beheren of beoordelen
  • beleid, procedures of scholing rond AI ontwikkelen.

De informatie is tevens bruikbaar als basis voor informatie aan studenten.

Verplicht versus aanbeveling

Wettelijke eisen komen onder meer voort uit de AVG en de Europese AI-verordening. Denk aan rechtmatigheid, doelbinding, dataminimalisatie, informatieplicht, beveiliging, privacyrechten, regels voor geautomatiseerde besluitvorming en het uitvoeren van een DPIA bij een waarschijnlijk hoog privacyrisico. (Autoriteit Persoonsgegevens)

Sectorrichtlijnen helpen onderwijsinstellingen om deze eisen praktisch toe te passen. SURF en het Privacy Expertise Centrum bieden bijvoorbeeld een handreiking over de privacy- en beveiligingsaspecten van AI-chatbots. Dit zijn praktische richtlijnen en geen wetgeving.

Instellingsafspraken zijn keuzes waarmee een onderwijsinstelling verantwoord AI-gebruik organiseert. Denk aan een lijst met ondersteunde toepassingen, een centraal meldpunt, standaardteksten voor opdrachten en een vaste privacycheck bij pilots en inkoop.

Voordat je persoonsgegevens met een AI-toepassing verwerkt, moet duidelijk zijn:

  • wat je wilt bereiken
  • waarom daarvoor persoonsgegevens nodig zijn
  • op welke grondslag de verwerking berust
  • welke gegevens werkelijk noodzakelijk zijn
  • wie toegang heeft tot de gegevens
  • hoelang de gegevens worden bewaard
  • hoe de gegevens worden beveiligd.

De AVG vereist dat persoonsgegevens voor een vooraf vastgesteld doel worden verwerkt en dat niet meer gegevens worden gebruikt dan noodzakelijk. De onderwijsinstelling moet bovendien kunnen aantonen dat zij aan de privacyregels voldoet.

Stel daarom vóór ieder AI-gebruik deze vragen:

  1. Heb ik AI voor deze taak nodig?
  2. Kan ik de taak zonder persoonsgegevens uitvoeren?
  3. Kan ik fictieve of geanonimiseerde informatie gebruiken?
  4. Is deze toepassing door de instelling toegestaan voor dit doel?
  5. Weet ik wat de toepassing met de gegevens doet?
  6. Kan het gebruik gevolgen hebben voor een student of medewerker?
  7. Moet ik eerst advies vragen aan een privacyprofessional?

Hoofdregel: verwerk zo min mogelijk gegevens en deel geen persoonsgegevens wanneer dat niet noodzakelijk is.

Voer in openbare of niet door de instelling goedgekeurde AI-toepassingen geen persoonsgegevens, vertrouwelijke gegevens of herleidbare casussen in.

Denk onder meer aan:

  • namen, adressen en contactgegevens
  • student- en personeelsnummers
  • geboortedata
  • foto’s, video’s en geluidsopnames waarop mensen herkenbaar zijn
  • medische en psychische informatie
  • informatie over een ondersteuningsbehoefte
  • informatie over persoonlijke of gezinsomstandigheden
  • gegevens over voorzieningen en aanpassingen
  • begeleidings- en gespreksverslagen
  • informatie over welzijn, veiligheid of crisissituaties
  • gegevens over klachten, conflicten of discriminatie
  • toetsresultaten, cijfers en beoordelingen
  • gegevens over studievoortgang
  • informatie over fraudeonderzoek, bezwaar of beroep
  • werk van studenten of collega’s
  • niet-openbare toetsvragen en beoordelingsmodellen
  • cliënt-, patiënt- en stagegegevens
  • bedrijfsvertrouwelijke informatie
  • niet-gepubliceerde onderzoeksgegevens
  • gegevens over medestudenten, docenten of externe betrokkenen.

De Autoriteit Persoonsgegevens heeft meldingen ontvangen van datalekken doordat medewerkers persoonsgegevens met een AI-chatbot deelden. De AP waarschuwt daarom voor het invoeren van persoonsgegevens in dergelijke toepassingen. (AP: gebruik AI-chatbot)

Let ook op indirecte herkenbaarheid

Alleen een naam verwijderen is niet altijd voldoende. Een persoon kan alsnog herkenbaar zijn door een combinatie van gegevens, zoals:

  • opleiding en studiejaar
  • stageorganisatie
  • plaats en datum
  • een opvallende gebeurtenis
  • een zeldzame ondersteuningsvraag
  • specifieke persoonlijke omstandigheden.

Maak een casus daarom werkelijk algemeen. Verwijder of verander ook details die indirect naar een persoon kunnen leiden.

Gebruik voor oefening, voorbereiding en tekstbewerking waar mogelijk:

  • fictieve casussen
  • openbare gegevens
  • door de instelling samengestelde oefendata
  • volledig geanonimiseerde informatie
  • algemene beschrijvingen zonder persoonlijke kenmerken.

Let op het verschil tussen pseudonimiseren en anonimiseren:

  • Bij pseudonimisering worden identificerende gegevens vervangen, maar kan de informatie met aanvullende gegevens nog aan een persoon worden gekoppeld. De AVG kan dan nog steeds van toepassing zijn.
  • Bij daadwerkelijke anonimisering is herleiding redelijkerwijs niet meer mogelijk.

Laat bij twijfel een privacy-professional beoordelen of de informatie voldoende is geanonimiseerd.

Maak onderscheid tussen:

  • openbare of zelfgekozen AI-toepassingen
  • toepassingen die door de onderwijsinstelling zijn onderzocht en voor een bepaald gebruik zijn goedgekeurd.

Bij gratis of openbare toepassingen is niet altijd duidelijk:

  • waar gegevens worden opgeslagen
  • hoelang gegevens worden bewaard
  • of invoer wordt gebruikt voor het trainen van modellen
  • met welke partijen gegevens worden gedeeld
  • welke privacyinstellingen standaard actief zijn
  • hoe gegevens kunnen worden verwijderd
  • in welke landen gegevens worden verwerkt.

Gebruik onderwijs-, begeleidings- en toetsgegevens daarom alleen in toepassingen die door de instelling voor dat specifieke doel zijn beoordeeld en toegestaan.

Een goedgekeurde toepassing betekent niet dat medewerkers of studenten onbeperkt persoonsgegevens mogen invoeren. Ook dan blijven doelbinding, dataminimalisatie en beveiliging gelden. Een onderwijsinstelling blijft als verwerkingsverantwoordelijke verantwoordelijk wanneer een externe leverancier namens haar persoonsgegevens verwerkt.

Docenten moeten studenten vooraf duidelijk informeren over veilig AI-gebruik. Neem privacy daarom op in iedere opdracht waarbij AI is toegestaan of wordt aangeboden.

Vermeld minimaal:

  • welke toepassingen studenten mogen gebruiken
  • voor welke onderdelen AI gebruikt mag worden
  • welke gegevens niet mogen worden ingevoerd
  • dat studenten geen informatie over andere personen mogen delen
  • hoe stage-, onderzoeks- en cliëntinformatie moet worden beschermd
  • waar studenten vragen kunnen stellen
  • wat studenten moeten doen wanneer zij per ongeluk gevoelige informatie hebben gedeeld.

Ontwerp opdrachten privacyvriendelijk

Formuleer opdrachten zo dat studenten kunnen werken met:

  • een fictieve beroepscasus
  • openbare of door de docent verstrekte gegevens
  • geanonimiseerde oefendata
  • eigen teksten zonder persoonlijke gegevens
  • casussen waarin namen, organisaties en herkenbare details zijn vervangen.

Verplicht studenten niet om persoonsgegevens te delen om met AI te kunnen oefenen.

Voorbeeldtekst bij een opdracht

Gebruik alleen de door de instelling toegestane AI-toepassingen. Voer geen persoonsgegevens, vertrouwelijke informatie, toetsvragen, stagegegevens of informatie over andere personen in. Gebruik voor deze opdracht uitsluitend de fictieve gegevens uit de casus. Heb je per ongeluk gevoelige informatie gedeeld? Meld dit direct bij de docent en via de interne meldroute.

Het werk van studenten kan persoonsgegevens, vertrouwelijke informatie en informatie over de persoonlijke ontwikkeling van een student bevatten. Voer daarom niet zonder voorafgaande beoordeling volledige werkstukken, reflecties, portfolio’s of toetsantwoorden in een openbare AI-toepassing in.

Gebruik AI niet zomaar om:

  • een cijfer te laten voorstellen
  • persoonlijke feedback te genereren
  • fraude te laten detecteren
  • werkstukken met elkaar te vergelijken
  • het niveau of vermogen van een student in te schatten
  • persoonlijke kenmerken uit een tekst af te leiden.

Gebruik alleen toepassingen die door de instelling voor deze verwerking zijn toegestaan. Beoordeel vooraf welke gegevens worden verwerkt, wie toegang heeft en of de verwerking noodzakelijk en proportioneel is.

Bij toetsing en examinering kunnen AI-toepassingen gegevens verwerken die grote gevolgen hebben voor studenten. Denk aan toetsantwoorden, beoordelingen, signalen van fraude en beslissingen over studievoortgang. Wees daarom extra terughoudend.

Voer in openbare of niet-goedgekeurde systemen geen:

  • toetsantwoorden
  • cijfers en beoordelingen
  • individuele feedback
  • toetsdossiers
  • niet-openbare toetsvragen
  • informatie over voorzieningen
  • signalen of vermoedens van fraude
  • gegevens over bezwaar of beroep
  • informatie over studievoortgang.

Gebruik AI niet als zelfstandige beoordelaar

Laat AI niet zelfstandig:

  • cijfers bepalen
  • beslissen of een student slaagt
  • fraude vaststellen
  • bepalen of werk authentiek is
  • beslissen over toelating of diplomering
  • voorspellen welke studenten zullen uitvallen
  • persoonlijke omstandigheden interpreteren.

De AVG geeft mensen bescherming tegen uitsluitend geautomatiseerde besluiten met juridische of vergelijkbaar ingrijpende gevolgen. Een menselijke controle moet betekenisvol zijn: de professional moet de uitkomst daadwerkelijk kunnen begrijpen, beoordelen, aanpassen en afwijzen.

Wanneer AI ondersteunend wordt gebruikt, moet daarom duidelijk zijn:

  • wie de AI-output controleert
  • wie het besluit neemt
  • hoe de afweging wordt vastgelegd
  • hoe de student uitleg kan krijgen
  • hoe een uitkomst kan worden gecorrigeerd of betwist.

Europese AI-verordening

Bepaalde AI-systemen in het onderwijs kunnen volgens de Europese AI-verordening als hoog-risicosysteem worden aangemerkt. Dit kan bijvoorbeeld gelden voor systemen die worden gebruikt voor toelating, het beoordelen van leerresultaten, het bepalen van een passend onderwijsniveau of het monitoren van verboden gedrag tijdens toetsen. Niet iedere AI-toepassing in het onderwijs valt automatisch in deze categorie. Dit moet per toepassing worden beoordeeld op basis van het beoogde doel en de manier waarop het systeem wordt gebruikt.

De specifieke verplichtingen voor hoog-risico-AI-systemen die onder Bijlage III van de AI-verordening vallen, gelden vanaf 2 december 2027. Andere verplichtingen uit de AVG en onderdelen van de AI-verordening kunnen nu al van toepassing zijn. Onderwijsinstellingen doen er daarom goed aan om mogelijke hoog-risicotoepassingen tijdig te herkennen en vooraf de privacy-, veiligheids- en grondrechtenrisico’s te beoordelen. (EUR-Lex)

Betrek bij dergelijke toepassingen tijdig:

  • de examencommissie
  • toetsdeskundigen
  • de functionaris gegevensbescherming
  • privacy- en securityprofessionals
  • juridische zaken
  • ICT en functioneel beheer.

In studentbegeleiding komen vaak gevoelige onderwerpen aan bod, zoals gezondheid, welzijn, financiën, discriminatie, persoonlijke omstandigheden en studieproblemen.

Gebruik AI niet zelfstandig voor:

  • het bepalen van een ondersteuningsbehoefte
  • risico-inschatting of triage bij complexe situaties
  • het interpreteren van medische of psychische informatie
  • het beoordelen van de ernst van een hulpvraag
  • het nemen van beslissingen over ondersteuning of voorzieningen
  • het opstellen van een persoonlijk advies zonder professionele afweging.

Menselijk contact en professionele beoordeling blijven noodzakelijk wanneer context, vertrouwen, emotie of kwetsbaarheid een rol spelen.

Waarvoor kan AI wel worden gebruikt?

Zonder persoonsgegevens kan AI bijvoorbeeld helpen bij:

  • een algemeen format voor een vervolgbericht
  • een standaardherinnering voor afspraken
  • een generieke checklist
  • een algemene gespreksagenda
  • het herschrijven van procedure-informatie
  • een fictieve casus voor scholing of intervisie
  • een algemeen sjabloon voor doorverwijzing.

Controleer de tekst altijd op juistheid, toon en toepasbaarheid voordat je deze deelt.

Bespreek privacy met studenten

Vraag bij gevoelige onderwerpen zo nodig:

  • Gebruik je AI om informatie of advies te zoeken?
  • Welke toepassing gebruik je?
  • Heb je persoonlijke informatie ingevoerd?
  • Weet je wat de toepassing met die informatie kan doen?
  • Is er een veilige, door de instelling ondersteunde toepassing beschikbaar?

Stel deze vragen zonder oordeel. Het doel is studenten te beschermen en hun AI-geletterdheid te versterken.

Niet iedere student heeft dezelfde toegang tot veilige en betaalde AI-toepassingen. Studenten met minder financiële middelen zijn vaker aangewezen op gratis toepassingen met mogelijk minder duidelijke voorwaarden. Studenten met minder digitale ervaring herkennen privacyrisico’s bovendien niet altijd.

Privacybescherming mag daarom niet volledig bij de individuele student worden neergelegd. De instelling moet zorgen voor:

  • veilige en toegankelijke toepassingen
  • begrijpelijke privacy-informatie
  • ondersteuning bij het eerste gebruik
  • een gelijkwaardig alternatief
  • een centrale plek met actuele informatie
  • een laagdrempelige route voor vragen en meldingen.

Deze benadering sluit aan bij de beleidsfiche, waarin gelijke toegang, veilige datapraktijken en toegankelijke implementatie als gezamenlijke instellingsverantwoordelijkheid worden benoemd.

Er kan sprake zijn van een privacy-incident wanneer persoonsgegevens per ongeluk of onbevoegd in een AI-toepassing terechtkomen, toegankelijk worden voor anderen of niet meer beschikbaar zijn.

Handel als volgt:

  1. Stop het verdere gebruik en deel de informatie niet verder.
  2. Leg vast welke toepassing is gebruikt.
  3. Leg vast welke gegevens zijn gedeeld.
  4. Meld het incident direct via de interne datalekprocedure.
  5. Informeer de aangewezen privacy- of securityprofessional.
  6. Volg instructies voor beperking van de schade.
  7. Neem niet zelfstandig contact op met de leverancier of betrokkenen, tenzij de interne procedure dat voorschrijft.
  8. Gebruik het incident om instructies, scholing of instellingen te verbeteren.

De verantwoordelijke privacyprofessional beoordeelt of sprake is van een datalek, of dit bij de Autoriteit Persoonsgegevens moet worden gemeld en of betrokken personen moeten worden geïnformeerd. Een meldplichtig datalek moet in beginsel binnen 72 uur nadat de organisatie ervan op de hoogte is geraakt bij de AP worden gemeld. Bij een hoog risico voor betrokkenen kan ook informatie aan de betrokken personen nodig zijn.

Individuele medewerkers moeten niet zelf bepalen of een incident meldplichtig is. Meld een mogelijk incident altijd direct intern.

Privacy moet onderdeel zijn van algemene AI-geletterdheid en van scholing per rol. Alleen verwijzen naar een privacyreglement is onvoldoende.

Een scholing behandelt bij voorkeur:

  • het herkennen van persoonsgegevens
  • gevoelige en bijzondere persoonsgegevens
  • direct en indirect herleidbare informatie
  • dataminimalisatie
  • anonimiseren en pseudonimiseren
  • toegestane en niet-toegestane toepassingen
  • privacyvriendelijk ontwerpen van opdrachten
  • veilig omgaan met studentwerk
  • menselijke controle
  • incidenten en meldroutes.

Werk met situaties uit de eigen praktijk en laat iedere bijeenkomst eindigen met een bruikbaar resultaat, zoals:

  • een aangepaste opdrachttekst
  • een privacycheck
  • een instructie voor studenten
  • een geanonimiseerde casus
  • een teamafspraak
  • een overzicht van toegestane toepassingen.

Deze praktijkgerichte en rolgerichte aanpak sluit aan bij de tips voor scholing.

Wat moet de onderwijsinstelling centraal regelen?

Leg vast:

  • welke AI-toepassingen worden gebruikt
  • voor welk doel zij worden gebruikt
  • welke groepen gebruikers ermee werken
  • welke gegevens worden verwerkt
  • wie verantwoordelijk is
  • welke leverancier betrokken is
  • welke risicoanalyse is uitgevoerd
  • welke afspraken en controles gelden.

Dit voorkomt dat toepassingen buiten het zicht van de organisatie worden gebruikt en maakt duidelijk waar aanvullende maatregelen nodig zijn. SURF adviseert instellingen AI op te nemen in bestaande risicobeheers- en besluitvormingsprocessen en zichtbaar te maken waar AI wordt toegepast en wie verantwoordelijk is.

Stel per toepassing vast:

  • wie verwerkingsverantwoordelijke is
  • of de leverancier als verwerker of voor eigen doeleinden optreedt
  • wie eigenaar van het proces is
  • wie toestemming geeft voor gebruik
  • wie de AI-output controleert
  • wie besluiten neemt
  • wie incidenten behandelt
  • wie informatie actualiseert
  • wie vragen van studenten en medewerkers beantwoordt.

Onderzoek vooraf:

  • welke gegevens de leverancier verwerkt
  • met welk doel
  • waar de gegevens worden opgeslagen
  • welke onderaannemers worden gebruikt
  • of gegevens voor modeltraining worden gebruikt
  • hoelang gegevens worden bewaard
  • hoe gegevens worden verwijderd
  • welke beveiligingsmaatregelen gelden
  • of gebruikers hun privacyrechten kunnen uitoefenen
  • welke mogelijkheden de instelling heeft om controle uit te oefenen.

Wanneer een leverancier persoonsgegevens uitsluitend namens de onderwijsinstelling verwerkt, moet een passende verwerkersovereenkomst worden gesloten. De instelling moet eerst vaststellen welke rol de leverancier feitelijk heeft niet iedere AI-leverancier is automatisch een verwerker.

Bouw privacy vanaf het begin in de toepassing en het proces in. Denk aan:

  • standaard zo min mogelijk gegevens verzamelen
  • invoervelden beperken
  • persoonsgegevens automatisch verwijderen of afschermen
  • bewaartermijnen instellen
  • toegang beperken tot bevoegde medewerkers
  • logging en controle inrichten
  • modeltraining met ingevoerde gegevens uitschakelen waar dat mogelijk en nodig is
  • gebruikers vooraf waarschuwen voordat zij gegevens invoeren.

Privacy by design en privacy by default zijn onderdeel van zorgvuldig gegevensgebruik onder de AVG.

Voer vóór invoering een risicoanalyse uit. Wanneer de verwerking waarschijnlijk een hoog privacyrisico oplevert, is een Data Protection Impact Assessment verplicht.

Een DPIA kan in het bijzonder aan de orde zijn bij:

  • grootschalige verwerking van studentgegevens
  • verwerking van bijzondere persoonsgegevens
  • systematische monitoring
  • profilering of risicosignalering
  • geautomatiseerde besluitvorming
  • nieuwe technologie met ingrijpende gevolgen
  • koppeling van verschillende gegevensbronnen.

Betrek tijdig de functionaris gegevensbescherming, privacy officer, Chief Information Security Officer, proceseigenaar, ICT, inkoop en relevante onderwijsprofessionals. De DPIA moet worden uitgevoerd voordat de verwerking begint.

De AVG verplicht organisaties mensen begrijpelijk te informeren over wat zij met hun persoonsgegevens doen en waarom.

Leg per relevante AI-toepassing uit:

  • welke gegevens worden verwerkt
  • met welk doel
  • op welke grondslag
  • welke toepassing en leverancier worden gebruikt
  • of gegevens worden gebruikt voor modeltraining
  • met wie gegevens worden gedeeld
  • hoelang gegevens worden bewaard
  • welke geautomatiseerde verwerking plaatsvindt
  • welke rechten de gebruiker heeft
  • waar vragen, verzoeken en klachten kunnen worden ingediend.

Verwijs niet alleen naar een lange algemene privacyverklaring. Geef informatie op de plek en het moment waarop studenten of medewerkers de toepassing gebruiken.

Studenten en medewerkers hebben onder de AVG verschillende rechten, waaronder het recht op informatie en inzage en, afhankelijk van de situatie, rechten op correctie, verwijdering, beperking en bezwaar. De instelling moet een werkbare route bieden om deze rechten uit te oefenen.

Maak daarom duidelijk:

  • bij wie een verzoek kan worden ingediend
  • welke informatie nodig is
  • hoe het verzoek wordt behandeld
  • hoe leveranciers hierbij worden betrokken
  • binnen welke termijnen wordt gereageerd
  • hoe een beslissing kan worden betwist.

Leg voor processen met gevolgen voor studenten vast:

  • welke rol AI speelt
  • welke medewerker verantwoordelijk is
  • welke deskundigheid die medewerker nodig heeft
  • welke informatie beschikbaar moet zijn om de output te beoordelen
  • hoe afwijkingen van het AI-advies worden vastgelegd
  • hoe studenten uitleg en herziening kunnen vragen.

Menselijke supervisie moet inhoudelijk zijn en mag niet verworden tot het automatisch bevestigen van een AI-uitkomst.

Onderwijsinstellingen die AI-systemen gebruiken, moeten sinds 2 februari 2025 zorgen voor een passend niveau van AI-geletterdheid bij medewerkers en anderen die namens de organisatie met AI werken. De benodigde kennis hangt samen met de rol, de toepassing en de risico’s.

Neem privacy daarom op in rolgerichte scholing voor:

  • docenten
  • studentbegeleiders
  • beoordelaars en examencommissies
  • beleidsmedewerkers
  • ICT- en privacyprofessionals
  • inkopers en contractmanagers
  • leidinggevenden
  • studenten.

Verantwoordelijkheden

Studenten moeten weten:

  • welke toepassingen zij mogen gebruiken
  • welke gegevens zij nooit moeten invoeren
  • hoe zij informatie anonimiseren
  • dat informatie over andere personen niet mag worden gedeeld
  • waar zij vragen kunnen stellen
  • hoe zij een incident melden.

Docenten:

  • ontwerpen privacyvriendelijke opdrachten
  • geven concrete instructies
  • gebruiken geen studentwerk in openbare AI-systemen
  • controleren of gebruikte toepassingen zijn toegestaan
  • signaleren incidenten
  • verwijzen studenten naar betrouwbare informatie.

Studentbegeleiders:

  • delen geen begeleidingsinformatie in openbare AI-systemen
  • werken met fictieve of geanonimiseerde casussen
  • houden persoonlijke beoordeling en begeleiding zelf in handen
  • bespreken privacyrisico’s met studenten
  • melden terugkerende problemen aan beleid en privacy-professionals.

Zij:

  • bewaken zorgvuldig gebruik van toets- en beoordelingsgegevens
  • beoordelen de gevolgen van AI voor betrouwbare en eerlijke toetsing
  • bewaken menselijke besluitvorming
  • betrekken privacy- en juridische deskundigheid bij risicovolle toepassingen
  • zorgen voor navolgbare procedures voor herziening en bezwaar.

Zij:

  • ontwikkelen instellingsbrede minimumafspraken
  • bewaken de vertaling naar opleidingen en diensten
  • monitoren incidenten en terugkerende knelpunten
  • zorgen dat richtlijnen worden geëvalueerd en geactualiseerd
  • verbinden privacy met toegankelijkheid en gelijke kansen.

Zij:

  • beoordelen toepassingen en leveranciers
  • bepalen de privacyrollen
  • voeren risicoanalyses en DPIA’s uit of begeleiden deze
  • stellen contractuele en beveiligingseisen
  • zorgen voor veilige instellingen
  • ondersteunen bij incidenten en privacyrechten
  • controleren of gebruik in de praktijk overeenkomt met de afspraken.

Zij:

  • zorgen voor tijd en middelen
  • organiseren rolgerichte scholing
  • maken duidelijk wie verantwoordelijk is
  • zorgen voor een centrale informatieplek
  • bevorderen een cultuur waarin incidenten tijdig worden gemeld en gebruikt om te leren.

Snelle privacycheck voor dagelijks AI-gebruik

  • Is de toepassing door de instelling toegestaan?
  • Is zij toegestaan voor deze specifieke taak?
  • Is duidelijk wat de leverancier met de gegevens doet?
  • Zijn passende privacy- en beveiligingsinstellingen actief?
  • Bevat de informatie persoonsgegevens?
  • Bevat zij gevoelige of vertrouwelijke informatie?
  • Kan iemand direct of indirect worden herkend?
  • Kan ik fictieve of geanonimiseerde informatie gebruiken?
  • Deel ik niet meer dan noodzakelijk?
  • Is duidelijk waarom ik AI gebruik?
  • Draagt het gebruik daadwerkelijk bij aan de taak?
  • Kan ik hetzelfde doel bereiken zonder persoonsgegevens?
  • Wie controleert de AI-output?
  • Wie neemt het uiteindelijke besluit?
  • Kan de uitkomst worden uitgelegd, aangepast en herzien?
  • Blijft persoonlijk contact mogelijk?
  • Weten studenten en medewerkers welke gegevens zij niet mogen invoeren?
  • Weten zij welke toepassingen zijn toegestaan?
  • Weten zij waar zij vragen en incidenten kunnen melden?
  • Heeft iedereen toegang tot een veilige toepassing?
  • Is de privacy-informatie begrijpelijk?
  • Is er een gelijkwaardig alternatief?
  • Krijgen studenten/medewerkers met minder digitale ervaring voldoende ondersteuning?

Controleer bij iedere AI-toepassing:

  1. Is het gebruiksdoel duidelijk en noodzakelijk?
  2. Zijn de verwerkte gegevens in kaart gebracht?
  3. Is de grondslag bepaald?
  4. Zijn de rollen van instelling en leverancier vastgesteld?
  5. Is een verwerkersovereenkomst of andere passende contractuele regeling aanwezig?
  6. Is beoordeeld of een DPIA nodig is?
  7. Zijn privacy by design en privacy by default toegepast?
  8. Zijn de informatieplicht en privacyrechten geregeld?
  9. Is betekenisvolle menselijke controle geborgd?
  10. Zijn studenten en medewerkers geschoold?
  11. Is er een duidelijke incident- en meldprocedure?
  12. Wordt het gebruik periodiek gemonitord en bijgestuurd?