GovCompass
Kennisbank

AI Act en AVG: hoe verhouden ze zich tot elkaar?

Door Michel Venniker· · Afgestemd op de geconsolideerde EU AI Act, inclusief de Omnibus-wijzigingen van 2026.

De EU AI Act en de AVG zijn complementaire maar niet identieke kaders voor AI-systemen die persoonsgegevens verwerken. Ze overlappen op transparantie, datakwaliteit, geautomatiseerde besluitvorming en impactassessments (DPIA en FRIA), maar verschillen in reikwijdte, toezicht en sanctieregime. De efficiënte aanpak is integratie: één gecombineerde DPIA/FRIA en één set leverancierscontracten.

Bijgewerkt: juni 2026

Inleiding: twee regelgevingen, één praktijk

Organisaties die hoog-risico AI inzetten worden geconfronteerd met twee overlappende maar niet identieke regelgevingskaders: de EU AI Act (Verordening (EU) 2024/1689) en de Algemene Verordening Gegevensbescherming (AVG/GDPR). Beide zijn EU-recht, beide worden gehandhaafd door nationale autoriteiten, en beide richten zich op de bescherming van grondrechten. Maar ze hanteren verschillende concepten, verplichten verschillende assessments en kennen verschillende sanctieregimes.

Deze gids analyseert de samenloop systematisch: waar gelden verplichtingen cumulatief, waar vullen ze elkaar aan, en waar kunnen ze botsen.

Benodigde voorkennis

U heeft basiskennis van zowel de EU AI Act (deployerdeployerAn organization using an AI system under its own authority in its activities — carrying operator duties: use per instructions, oversight, input relevance, monitoring, notices.Open full entry →-verplichtingen Art. 26) als de AVG (grondrechten, verwerkersverhoudingen, DPIADPIAData Protection Impact Assessment — required before likely-high-risk processing (systematic profiling with significant effects, large-scale special categories, public monitoring); AI development triggers it constantly.Open full entry →, betrokkenenrechten). Als u nog niet vertrouwd bent met een van beide, lees dan eerst de betreffende basisartikelen.

Stap 1: begrijp de kernverschillen

AspectAVGEU AI Act
Beschermd belangPrivacy en persoonsgegevensBredere grondrechten (ook veiligheid, non-discriminatie)
ReikwijdteAlle verwerking van persoonsgegevensAI-systemen (ook zonder persoonsgegevens)
KernverplichtingRechtmatige grondslag, informatie, beveiligingRisicoklasse-afhankelijke compliance
AssessmentDPIA (Art. 35 AVG)FRIAFRIAFundamental Rights Impact Assessment — required of public bodies and certain private deployers before using some high-risk AI systems under the EU AI Act.Open full entry → (Art. 27 EU AI Act)
Toezichthouder NLAutoriteit Persoonsgegevens (AP)Aangewezen markttoezichthouder(s), gecoördineerd door de AP
Maximale boete€20 mln / 4% omzet (Art. 83.5 AVG)€35 mln / 7% omzet (Art. 99.3 EU AI Act)

Stap 2: identificeer de overlappende verplichtingen

A. Transparantie (cumulatief)

AVG Art. 13/14 verplichten informatie bij het verzamelen van persoonsgegevens. EU AI Act Art. 26.7 verplicht informatie over het gebruik van hoog-risico AI. Beide moeten worden nageleefd maar kunnen worden gecombineerd in één communicatiemoment. Controleer dat uw privacyverklaring én uw AI-transparantiedocumentatie op elkaar zijn afgestemd.

B. Geautomatiseerde besluitvorming (cumulatief)

AVG Art. 22 geeft betrokkenen het recht om niet te worden onderworpen aan volledig geautomatiseerde beslissingen met significante gevolgen. EU AI Act Art. 26.2 verplicht menselijk toezicht bij hoog-risico AI. Art. 26.2-compliance leidt automatisch tot Art. 22 AVG-compliance (menselijk toezicht = geen volledig geautomatiseerde besluitvorming), mits het toezicht reëel is en niet louter formeel.

C. Datakwaliteit (cumulatief)

AVG Art. 5.1.d vereist dat persoonsgegevens juist zijn. EU AI Act Art. 26.4 vereist dat inputdata voldoet aan de providerproviderThe actor who develops an AI system (or has it developed) and places it on the market or into service under its own name — carrying manufacturer-style duties: design controls, documentation, conformity.Open full entry →-specificaties. Bij AI-systemen die persoonsgegevens verwerken, lopen deze verplichtingen parallel. Een onjuiste persoonsgegeven als inputdata is zowel een AVG-overtreding als een Art. 26.4-overtreding.

D. Logretentie (cumulatief met spanning)

EU AI Act Art. 26.6 verplicht logs minimaal 6 maanden te bewaren. AVG Art. 5.1.e vereist minimale gegevensretentie (zo kort mogelijk bewaren). Bij hoog-risico AI die persoonsgegevens logt, moeten beide principes worden gebalanceerd via pseudonimisering (zie ook het Art. 26.6-artikel).

Stap 3: combineer DPIA en FRIA efficiënt

De DPIA (AVG Art. 35) en FRIA (EU AI Act Art. 27) overlappen inhoudelijk maar zijn juridisch afzonderlijk. In de praktijk worden ze best gecombineerd uitgevoerd:

Gecombineerd assessment-document:

  1. Beschrijving van de verwerking/het AI-systeem (gedeeld)
  2. AVG-component: doelbinding, grondslag, dataminimalisatie, bewaartermijnen
  3. EU AI Act-component: grondrechten-analyse per Handvest-artikel
  4. Gecombineerde risicomatrix: privacyrisico's én bredere grondrechtenrisico's
  5. Gecombineerde mitigaties: Art. 26-maatregelen dekken vaak beide regelgevingskaders
  6. DPO-raadpleging (verplicht voor DPIA, aanbevolen voor FRIA)

Voordeel: één document, één review-cyclus, één oplevering. Nadeel: het document wordt complexer, zorg voor duidelijke sectiemarkeringen (AVG vs. EU AI Act) zodat beide autoriteiten snel de voor hen relevante secties kunnen vinden.

Stap 4: navigeer de toezichthouder-verhoudingen

In Nederland houden meerdere autoriteiten toezicht op AI:

  • AP: toezicht op de AVG, inclusief het gebruik van persoonsgegevens in AI-systemen, en coördinerende rol voor het AI-toezicht
  • Aangewezen markttoezichthouders: toezicht op de EU AI Act binnen hun eigen sector of domein

Deze autoriteiten werken samen maar zijn afzonderlijke instanties. Bij een incident dat beide regelgevingskaders raakt (bijv. een AI-systeem dat discriminerende beslissingen neemt op basis van biased persoonsgegevens), kunnen meerdere autoriteiten onderzoek doen. Coördineer meldingen en communicatie.

Praktisch: Als u wordt benaderd door de AP over een hoog-risico AI-systeem, informeer dan ook uw contactpersoon bij de bevoegde markttoezichthouder (indien aanwezig) en vice versa.

Stap 5: borgen van betrokkenenrechten

De AVG geeft betrokkenen een reeks rechten bij AI-verwerkingen:

  • Recht op inzage (Art. 15 AVG): betrokkenen kunnen de persoonsgegevens opvragen die u in een AI-beslissing heeft gebruikt. Zorg dat u deze data snel kunt leveren vanuit uw logs.
  • Recht op rectificatie (Art. 16 AVG): als onjuiste data is gebruikt in een AI-beslissing, heeft de betrokkene het recht op correctie. Implementeer een procedure voor herbeoordeling na rectificatie.
  • Recht van bezwaar (Art. 21 AVG): bij verwerking op basis van gerechtvaardigd belang. Hoe gaat u om met bezwaar tegen een AI-beslissing?
  • Recht op uitleg (Art. 22 AVG): bij geautomatiseerde besluitvorming heeft de betrokkene recht op een "zinvolle uitleg" van de logica. Dit vereist dat uw toezichthouders de AI-beslissing kunnen uitleggen, niet alleen "het systeem zei X".

Combineer uw procedure voor betrokkenenrechten: een inzageverzoek kan zowel AVG- als EU AI Act-informatie vereisen. Zorg dat uw privacy-officer en AI-compliance-officer samenwerken bij de afhandeling.

Stap 6: verwerkersovereenkomsten en leveranciersketens

Bij het inzetten van hoog-risico AI via een SaaS-leverancier heeft u twee contracten nodig:

  • Verwerkersovereenkomst (AVG Art. 28): als de leverancier persoonsgegevens verwerkt namens u. Bevat: doeleinden, verwerkte gegevenssoorten, beveiligingsmaatregelen, subverwerkers, auditrecht.
  • AI Act-leveranciersovereenkomst: bevat de Art. 13.3-gebruiksinstructies, de Art. 5-garantie, de notificatieplicht bij updates, en de conformiteitsverklaring.

In de praktijk worden deze twee contracten soms gecombineerd of aan elkaar gekoppeld. Zorg dat beide aspecten volledig zijn gedekt.

Veelgestelde vragen

V: Wij hebben al een AVG-compliance-programma. Hoeveel extra werk is de EU AI Act?
A: De EU AI Act voegt verplichtingen toe die de AVG niet dekt: Art. 4 AI-geletterdheid, Art. 26.1 gebruiksinstructies, Art. 26.2 menselijk toezicht, Art. 26.5 monitoring, Art. 73 incidentmelding aan de bevoegde toezichthouder, Art. 49 EU-database registratie. Uw AVG-fundament (privacyverklaringen, DPIA, verwerkersovereenkomsten) is herbruikbaar maar niet afdoende. Reken op 30-50% extra inspanning voor EU AI Act-specifieke compliance bovenop een volledig AVG-programma.

V: Onze DPIA concludeert dat er geen hoog privacyrisico is. Moeten wij dan nog een FRIA doen?
A: Als uw organisatie onder de FRIA-verplichting van Art. 27 valt (publieke sector, krediet, verzekeringen), dan ja. De FRIA dekt bredere grondrechten dan alleen privacy, non-discriminatie, menselijke waardigheid en sociale rechten kunnen relevant zijn ook als de privacyrisico's beperkt zijn.

Samenvatting

EU AI Act en AVG zijn complementaire maar niet identieke regelgevingskaders. De meest efficiënte aanpak is integratie: gecombineerde DPIA/FRIA, één leverancierscontract dat beide kaders dekt, en één betrokkenenrechten-procedure. Zorg dat uw privacy-officer en AI-compliance-officer structureel samenwerken, dit is geen eenmalig project maar een doorlopend vereiste.

Meer over Privacy

Art. 10 EU AI Act: data en datagovernance voor hoog-risico AI

Reference

Art. 10 vereist dat de trainings-, validatie- en testdata voor hoog-risico AI-systemen voldoet aan kwaliteitscriteria: relevant, voldoende representatief, en zo foutloos en volledig mogelijk voor het beoogde doel. Het vereist ook gedocumenteerde datagovernance over verzameling, voorbereiding, bias-onderzoek en het mitigeren van lacunes, en het staat de beperkte verwerking van bijzondere persoonsgegevens toe waar strikt noodzakelijk om bias te detecteren en corrigeren, onder waarborgen.

Art. 26.4, input-data: zorg voor relevante en representatieve data

Reference

Art. 26.4 verplicht deployers van hoog-risico AI om te borgen dat de inputdata relevant en voldoende representatief is voor het beoogde doel van het systeem. De deployer is verantwoordelijk voor de datakwaliteit in gebruik, ook al stelt de provider de specificaties vast onder Art. 10.

Art. 26.9, DPIA: koppeling tussen AI Act en AVG

Reference

Art. 26.9 koppelt de EU AI Act aan de AVG: waar een gegevensbeschermingseffectbeoordeling (DPIA) vereist is onder AVG Art. 35, moeten deployers van hoog-risico AI de informatie uit de provider-documentatie gebruiken om die beoordeling te onderbouwen.

Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem

Analysis

Compliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.

Meer over Accountability

Art. 10 EU AI Act: data en datagovernance voor hoog-risico AI

Reference

Art. 10 vereist dat de trainings-, validatie- en testdata voor hoog-risico AI-systemen voldoet aan kwaliteitscriteria: relevant, voldoende representatief, en zo foutloos en volledig mogelijk voor het beoogde doel. Het vereist ook gedocumenteerde datagovernance over verzameling, voorbereiding, bias-onderzoek en het mitigeren van lacunes, en het staat de beperkte verwerking van bijzondere persoonsgegevens toe waar strikt noodzakelijk om bias te detecteren en corrigeren, onder waarborgen.

Art. 12 EU AI Act: registratie en logging voor hoog-risico AI

Reference

Art. 12 vereist dat hoog-risico AI-systemen technisch de automatische registratie van gebeurtenissen (logs) over hun levensduur mogelijk maken. De logging moet de traceerbaarheid van het functioneren van het systeem mogelijk maken op een niveau passend bij het beoogde doel, post-market monitoring ondersteunen, en helpen situaties te identificeren die tot risico of een substantiële wijziging kunnen leiden. Het is een ontwerpverplichting voor de provider die het systeem door constructie auditeerbaar maakt.

Art. 19 EU AI Act: het bewaren van de automatisch gegenereerde logs

Reference

Art. 19 verplicht providers van hoog-risico AI-systemen om de logs die het systeem automatisch genereert (onder Art. 12) te bewaren zolang ze die onder controle hebben, voor een periode passend bij het beoogde doel en minimaal zes maanden, tenzij andere wetgeving een langere termijn vereist. Het is de bewaar-tegenhanger van de Art. 12-logging-capaciteit, en werkt naast de deployer-bewaarplicht in Art. 26.6.

Art. 26.1, gebruik AI volgens de instructies van de aanbieder

Reference

Art. 26.1 EU AI Act verplicht deployers om hoog-risico AI-systemen uitsluitend in te zetten conform de gebruiksinstructies van de provider. De verplichting omvat drie componenten: het beschikken over de instructies (conform Art. 13.3), het actief naleven ervan, en het documenteren van dat naleven. Inzet buiten de instructies kan de aansprakelijkheid volledig naar de deployer verschuiven.