Exposanten login
AI Insider 09 september 2026

Klantdossiers en AI: wie bepaalt toegang tot ChatGPT, Google en Microsoft?

Klantdossiers en AI: wie bepaalt toegang tot ChatGPT, Google en Microsoft?

Accountantskantoren in Nederland zijn momenteel bezig met het testen van AI-assistenten die in staat zijn om bedrijfsbreed door klantdossiers te zoeken. Dit roept belangrijke vragen op over wie er toegang heeft tot welke informatie, vooral nu tools zoals Microsoft Copilot, ChatGPT Enterprise van OpenAI, en Google Gemini eenvoudig kunnen worden gekoppeld aan e-mails, documenten en CRM-systemen. De inzet van deze technologieën raakt direct aan de Algemene Verordening Gegevensbescherming (AVG) en de opkomende Europese AI-verordening (AI Act).

Het gebruik van AI-assistenten stelt organisaties voor de uitdaging van dataminimalisatie. Deze nieuwe werkplek-assistenten hebben toegang nodig tot een verscheidenheid aan bestanden om effectief te functioneren, wat de verleiding vergroot om hen volledige toegang te geven. Dit kan echter leiden tot inbreuken op de gegevensbescherming, omdat medewerkers mogelijk toegang krijgen tot informatie die niet relevant is voor hun specifieke taken. Het is daarom essentieel dat organisaties vooraf vaststellen welke bronnen de AI-assistent mag gebruiken en voor welk doel, waarbij accountantskantoren extra voorzichtig moeten zijn gezien hun beroepsgeheim.

Daarnaast moeten de rollen van verwerkingsverantwoordelijken en verwerkers duidelijk worden vastgelegd in een verwerkersovereenkomst. Dit is cruciaal voor het bepalen wie verantwoordelijk is voor welke gegevensverwerking. Een DPIA (privacyrisico-analyse) is een andere belangrijke stap bij de implementatie van AI, om risico's in kaart te brengen en afspraken te maken over incidentmelding en auditrechten. Verder wordt aanbevolen om de toegang voor AI te beperken tot het minimum dat nodig is, door gebruik te maken van rolgebaseerde toegang en andere technieken zoals Retrieval-Augmented Generation (RAG) om ervoor te zorgen dat er niet onnodig veel persoonsgegevens worden verwerkt.

De Europese AI Act stelt extra eisen voor organisaties die AI-technologie inzetten, zoals risicobeheer en menselijk toezicht. Dit geldt met name voor functies waarbij AI betrokken is bij besluitvorming die klanten kan beïnvloeden. Organisaties dient daarnaast transparantie te bieden richting klanten over het gebruik van AI, welke gegevens worden verwerkt en welke beveiligingsmaatregelen zijn getroffen. De verantwoording over AI-gegenereerde uitkomsten moet duidelijk worden vastgelegd, om vertrouwen te waarborgen en juridische risico’s te minimaliseren. Het is aan te raden om met kleinschalige implementaties van AI te beginnen, en pas op te schalen nadat de processen goed functioneren.

Lees het volledige artikel van AI Insider.