Privacy & AVG

DPIA voor AI-notulen: wanneer is die verplicht?

Een DPIA voor AI-notulen is niet altijd verplicht, maar vaker dan je denkt wel verstandig. Zo bepaal je of je er een nodig hebt en hoe je hem opstelt.

Collega's overleggen aan een bureau over privacy en gegevensbescherming bij AI-notulen

Foto: Pexels

Je wilt een AI-notulist inzetten en dan komt de vraag: moeten we hier eerst een DPIA voor doen? Een DPIA voor AI-notulen klinkt als een zwaar juridisch traject, maar in de praktijk is het vooral een gestructureerde manier om te bedenken wat er met vergaderdata gebeurt. Soms is het wettelijk verplicht, vaak is het gewoon slim.

In dit artikel lees je wat een DPIA precies is, wanneer je er een nodig hebt bij automatisch notuleren, en hoe je er zelf een opstelt zonder een dure consultant in te huren.

Wat is een DPIA eigenlijk?

DPIA staat voor Data Protection Impact Assessment, in het Nederlands een gegevensbeschermingseffectbeoordeling. Het is een verplicht instrument uit artikel 35 van de AVG. Je brengt ermee in kaart welke privacyrisico's een bepaalde gegevensverwerking oplevert en welke maatregelen je neemt om die risico's te beperken.

Een DPIA is dus geen formulier dat je invult en in een la legt. Het is een analyse die je maakt voordat je met de verwerking begint, en die je bijwerkt als er iets verandert. Denk aan een nieuwe leverancier, een nieuwe functie of een uitbreiding naar meer teams.

De verantwoordelijkheid ligt bij de organisatie die bepaalt waarom en hoe er gegevens worden verwerkt, de verwerkingsverantwoordelijke. Dat ben jij, niet je softwareleverancier.

Wanneer is een DPIA voor automatisch notuleren verplicht?

De AVG noemt drie situaties waarin een DPIA sowieso moet: bij systematische en uitgebreide geautomatiseerde beoordeling van mensen, bij grootschalige verwerking van bijzondere persoonsgegevens, en bij grootschalige stelselmatige monitoring van openbaar toegankelijke ruimtes.

Daarnaast heeft de Autoriteit Persoonsgegevens een lijst met verwerkingen waarvoor een DPIA altijd nodig is. Voor AI-notulen zijn vooral deze punten relevant:

  • Bijzondere persoonsgegevens. Praat je in vergaderingen structureel over gezondheid, ziekteverzuim, etniciteit of vakbondslidmaatschap? Dan zit je al snel in categorie twee.
  • Communicatiegegevens. Het stelselmatig verzamelen en analyseren van communicatie tussen mensen staat op de AP-lijst. Een AI-notulist die elke vergadering opneemt en samenvat, komt daar dicht bij in de buurt.
  • Beoordeling van medewerkers. Gebruik je gespreksanalyse om te kijken wie hoeveel praat, hoe iemand scoort in sales calls of hoe een gesprek verliep? Dan raak je aan het beoordelen van werknemers.
  • Nieuwe technologie. AI-transcriptie en automatische samenvatting gelden nog steeds als relatief nieuwe technologie met risico's die niet iedereen overziet.

Twijfel je? Het advies van de meeste privacyjuristen is simpel: als je serieus moet nadenken over de vraag, doe dan gewoon een DPIA. Hij hoeft niet dik te zijn, en je hebt straks zwart op wit staan dat je je huiswerk hebt gedaan.

Wanneer kan het waarschijnlijk zonder

Neem je alleen af en toe een externe kennissessie op, zonder gevoelige inhoud, met een klein groepje deelnemers dat vooraf toestemming geeft? Dan is een volledige DPIA vaak overdreven. Een korte pre-scan waarin je vastlegt waarom het risico laag is, volstaat dan meestal.

Zo pak je een DPIA voor AI-notulen aan in zes stappen

Een DPIA volgt altijd ongeveer dezelfde structuur. Hieronder de zes stappen, toegespitst op automatisch notuleren.

1. Beschrijf de verwerking

Leg vast wat er precies gebeurt. Welke vergaderingen worden opgenomen, welke gegevens verzamel je (audio, video, transcript, samenvatting, sprekerlabels, agenda-items), wie heeft toegang, hoe lang bewaar je het en met welke tools koppel je door. Vergeet integraties met je CRM of projecttool niet, want daar reizen de gegevens ook naartoe.

2. Bepaal de grondslag en het doel

Waarom doe je dit? Meestal is dat gerechtvaardigd belang (betere vastlegging van besluiten, minder handmatig werk) of toestemming. Let op: bij werknemers is toestemming zelden een sterke grondslag, omdat er een gezagsverhouding is. Beschrijf ook de noodzaak, want je moet kunnen uitleggen waarom je doel niet met minder ingrijpende middelen te bereiken is.

3. Toets proportionaliteit en subsidiariteit

Weegt het voordeel op tegen de inbreuk op de privacy van deelnemers? En kan het minder ingrijpend? Denk aan alleen transcript bewaren in plaats van de audio, of de opname automatisch verwijderen zodra de notulen zijn goedgekeurd.

4. Breng de risico's in kaart

Wees hier concreet. Veelvoorkomende risico's bij AI-notulen zijn ongeautoriseerde toegang tot transcripten, foutieve samenvattingen die tot verkeerde besluiten leiden, ongewenst gebruik van vergaderdata voor het trainen van modellen, doorgifte buiten de EU en het per ongeluk vastleggen van privégesprekken voor of na de meeting.

5. Bepaal de maatregelen

Bij elk risico hoort een maatregel. Denk aan een duidelijke opnamemelding aan het begin van de meeting, rolgebaseerde toegang tot notulen, automatische bewaartermijnen, versleuteling, een pauzeknop voor gevoelige agendapunten en een leverancier die contractueel vastlegt dat jouw data niet wordt gebruikt voor modeltraining. Tools als deze AI-meetingassistent laten je bijvoorbeeld per meeting instellen of er wordt opgenomen en wie de notulen mag inzien, wat je DPIA een stuk makkelijker maakt.

6. Leg de conclusie vast en herhaal

Beoordeel of het restrisico acceptabel is. Zo niet, dan moet je extra maatregelen nemen of, in het uiterste geval, de Autoriteit Persoonsgegevens raadplegen. Zet er een datum bij en plan een evaluatiemoment, bijvoorbeeld jaarlijks of bij elke grote wijziging.

Wie betrek je erbij?

Een DPIA is geen soloproject. Heb je een functionaris gegevensbescherming, dan is die verplicht om advies te geven. Betrek daarnaast IT of security voor de technische maatregelen, en iemand uit de business die weet wat er echt in die vergaderingen wordt besproken.

De AVG vraagt ook om, waar passend, de mening van betrokkenen te vragen. In de praktijk kun je dat oplossen door de ondernemingsraad te raadplegen of een korte peiling onder medewerkers te houden. Dat levert bovendien vaak nuttige input op over wat mensen ongemakkelijk vinden.

Praktische valkuilen

  • Je gebruikt het sjabloon van de leverancier zonder aanpassing. Handig als startpunt, maar de risico's van jouw organisatie staan er niet in.
  • Je vergeet de gasten. Klanten, sollicitanten en externe adviseurs zitten ook in die meeting en hebben dezelfde rechten.
  • Je legt geen bewaartermijn vast. Zonder termijn stapelen transcripten zich jarenlang op, en dat is precies waar een datalek pijn gaat doen.
  • Je doet hem eenmalig. Een DPIA veroudert. Nieuwe AI-functies verschijnen soms maandelijks.

Wil je bijblijven bij wat er verandert rond AI-tools en governance, dan is het handig om ervaringen uit te wisselen met anderen die hetzelfde traject doorlopen. Op de AI-tafel delen organisaties bijvoorbeeld hoe zij AI-toepassingen inrichten en toetsen.

Kort samengevat

Een DPIA voor AI-notulen is verplicht zodra je structureel communicatie vastlegt, gevoelige onderwerpen bespreekt of gespreksdata gebruikt om mensen te beoordelen. In veel andere gevallen is hij niet verplicht, maar wel verstandig, omdat je er de gesprekken mee voert die je toch moet voeren: wat nemen we op, wie mag het zien en hoe lang bewaren we het?

Begin klein, houd het concreet en zet het op papier. Dan is die ene vraag van je FG of accountant straks in vijf minuten beantwoord.

Veelgestelde vragen

Is een DPIA verplicht voor elke AI-notulist?

Nee. Een DPIA is verplicht als de verwerking waarschijnlijk een hoog privacyrisico oplevert, bijvoorbeeld bij stelselmatige vastlegging van communicatie, bijzondere persoonsgegevens of het beoordelen van medewerkers. Bij incidenteel gebruik zonder gevoelige inhoud kan een korte pre-scan volstaan.

Wie moet de DPIA uitvoeren, wij of de leverancier?

De verwerkingsverantwoordelijke, dus jouw organisatie. De leverancier is verwerker en moet je wel de informatie geven die je nodig hebt, zoals gegevens over beveiliging, subverwerkers en opslaglocatie. Die afspraken leg je vast in een verwerkersovereenkomst.

Hoe lang duurt het opstellen van een DPIA?

Voor een afgebakende toepassing als automatisch notuleren kom je vaak uit op enkele dagen doorlooptijd. Het meeste werk zit in het verzamelen van informatie bij IT en de leverancier, niet in het schrijven zelf.

Gerelateerde artikelen