Spring naar inhoud
Novot AI
ENPlan een gesprek
← Terug naar kennisbank

Welke grondslag heb je nodig om klantgegevens door AI te laten verwerken?

Voor elke verwerking van klantgegevens door AI heb je een grondslag uit artikel 6 AVG nodig; zonder grondslag is de verwerking onrechtmatig. Voor klantcontact blijven er in de praktijk drie over: uitvoering van de overeenkomst, gerechtvaardigd belang en toestemming. Je kiest per doel apart, je onderbouwt die keuze zelf — je leverancier doet dat niet voor je — en je vermeldt doel én rechtsgrond in je privacyverklaring (artikel 13 AVG).

Gepubliceerd op

Je koopt een AI-assistent in die je e-mail beantwoordt, je WhatsApp bijhoudt of je telefoon opneemt. Zodra dat systeem een naam, een telefoonnummer, een adres of een klachtomschrijving te zien krijgt, verwerk je persoonsgegevens. Vanaf dat moment geldt de Algemene verordening gegevensbescherming, kortweg de AVG. De eerste vraag die je dan moet kunnen beantwoorden is niet "is het goed beveiligd" en ook niet "staat het in mijn privacyverklaring". De eerste vraag is: op welke grondslag doe ik dit eigenlijk?

Die vraag klinkt formeel, maar hij is heel praktisch. De grondslag is je juridische reden om de gegevens te gebruiken. Heb je er geen, dan is alles wat daarna komt — de beveiliging, het contract met je leverancier, de mooie tekst op je site — niet genoeg. Deze pagina is het overzicht: welke zes grondslagen artikel 6 AVG kent, welke er in klantcontact overblijven, hoe de bruikbare in de praktijk uitpakken, waarom je per doel apart kiest, en wat je daarna moet vastleggen en melden.

Zonder grondslag is de verwerking onrechtmatig

Artikel 6 AVG is kort en streng. Het begint met de zin dat verwerking alleen rechtmatig is als aan ten minste één van zes voorwaarden is voldaan. Twee woorden doen daar het werk. "Alleen" betekent: er is geen restcategorie, geen "het is toch niet gevoelig", geen "de klant vindt het vast prima". "Ten minste één" betekent: je hoeft er niet meerdere te hebben, maar één moet je kunnen aanwijzen — en die ene moet kloppen.

Let ook op wat "verwerken" is. Dat is niet alleen opslaan in een database. Het is ook: doorsturen naar een taalmodel, laten samenvatten, laten labelen, laten meelezen om een antwoord te formuleren, bewaren als gespreksgeschiedenis en gebruiken om het systeem te verbeteren. Elk van die handelingen is een verwerking. Een AI-assistent voor klantcontact doet ze meestal allemaal, vaak binnen één gesprek.

Veel ondernemers denken dat ze de grondslagvraag afvinken met een contract. Dat is een misverstand dat de moeite waard is om hier expliciet weg te nemen. Een verwerkersovereenkomst met je AI-leverancier (artikel 28 AVG) regelt hoe die leverancier met de gegevens omgaat: dat hij alleen doet wat je opdraagt, dat hij beveiligt, dat hij bij afloop wist. Hij regelt niet of je die gegevens mag verwerken. Dat blijft jouw vraag, en je beantwoordt hem met artikel 6.

Hetzelfde geldt voor beveiliging. Uitstekende versleuteling maakt een verwerking zonder grondslag niet rechtmatig; het maakt hem alleen goed beveiligd en nog steeds onrechtmatig. De volgorde is: eerst mogen, dan pas hoe.

De zes grondslagen, kort uitgelegd

Artikel 6 lid 1 AVG noemt zes grondslagen. Ze staan er als a tot en met f. In gewone taal:

  1. Toestemming (a). De klant heeft je uitdrukkelijk toestemming gegeven voor dit specifieke doel.
  2. Uitvoering van een overeenkomst (b). Je hebt de gegevens nodig om te leveren wat je hebt afgesproken, of om op verzoek van de klant stappen te zetten vóór het sluiten van een overeenkomst — denk aan een offerte of een afspraak.
  3. Wettelijke verplichting (c). Een andere wet dwingt je de gegevens te verwerken, bijvoorbeeld de fiscale bewaarplicht voor je administratie.
  4. Vitaal belang (d). Het is nodig om iemands leven of gezondheid te beschermen, in situaties waarin diegene niet zelf kan beslissen.
  5. Taak van algemeen belang (e). Je voert een publieke taak uit of oefent openbaar gezag uit.
  6. Gerechtvaardigd belang (f). Je hebt een eigen, echt belang bij de verwerking, de verwerking is daarvoor nodig, en het belang van de klant weegt niet zwaarder.

De volgorde is geen rangorde: grondslag a is niet "beter" dan grondslag f. Wel is het zo dat sommige grondslagen bij een gewoon MKB-bedrijf vrijwel nooit aan de orde zijn.

Welke van de zes passen bij AI in klantcontact?

Het helpt om de zes één keer naast je eigen situatie te leggen. Voor een installateur, een webshop, een kliniek of een adviesbureau valt de helft direct af.

De zes grondslagen van artikel 6 lid 1 AVG naast typisch AI-klantcontact in het MKB
GrondslagPast bij AI-klantcontact?Waarom
a. ToestemmingSomsBruikbaar voor extra's die de klant echt kan weigeren, zoals marketing of het bewaren van een gespreksopname. Ongeschikt als het antwoord op de klantvraag ervan afhangt, want dan is de toestemming niet vrij.
b. Uitvoering van een overeenkomstJa, meestalDe klant stelt een vraag over zijn bestelling, afspraak of storing. Het beantwoorden daarvan is uitvoering van wat je met elkaar afsprak, of een stap daar vlak voor.
c. Wettelijke verplichtingBeperktDekt het bewaren van facturen en zakelijke correspondentie voor je administratie. Dekt niet dat een AI-systeem de inhoud van gesprekken analyseert.
d. Vitaal belangVrijwel nooitBedoeld voor noodsituaties waarin iemands leven of gezondheid op het spel staat. Niet voor een klantenservicekanaal.
e. Taak van algemeen belangNeeVoor overheden en organisaties met een publieke taak. Een commercieel bedrijf kan zich hier niet op beroepen.
f. Gerechtvaardigd belangJa, mits onderbouwdBruikbaar voor dingen die niet strikt nodig zijn voor de overeenkomst maar wel redelijk zijn, zoals fraudepreventie of kwaliteitscontrole. Vraagt vooraf een schriftelijke afweging.

In de praktijk blijven er drie over

Uit die tabel volgt het beeld dat voor bijna elk MKB-bedrijf klopt: je werkt met b, f en soms a. Vitaal belang en algemeen belang kun je vergeten. Wettelijke verplichting is echt, maar dekt alleen het stuk waar de wet je toe dwingt.

Blijven over: uitvoering van de overeenkomst, gerechtvaardigd belang en toestemming. De Autoriteit Persoonsgegevens noemt voor ondernemers de uitvoering van een overeenkomst de grondslag die meestal van toepassing is, en raadt aan om niet zonder reden op toestemming te leunen als je een stabiele basis wilt.

Dat advies is praktisch bedoeld. Toestemming is de enige grondslag die de klant zelf kan intrekken. Trekt hij hem in, dan valt je basis weg en moet je stoppen — ook als je dan midden in een lopend proces zit. Bij uitvoering van de overeenkomst kan dat niet gebeuren, want zolang de afspraak loopt heb je de gegevens simpelweg nodig.

Over de derde, het gerechtvaardigd belang, hier alleen dit. Die grondslag komt in beeld voor dingen die je redelijkerwijs wilt doen maar die niet strikt nodig zijn om de afspraak met de klant uit te voeren: fraudepreventie bijvoorbeeld, of kwaliteitscontrole. Je kunt hem niet zomaar aanvinken: er hoort een afweging bij tussen jouw belang en dat van de klant, en die afweging moet klaarliggen voordat je begint. Hoe die toets precies werkt en hoe je hem opschrijft, heeft een eigen artikel in deze kennisbank. De rest van deze pagina gaat over de andere grondslagen en over de keuze zelf.

De overeenkomst is in klantcontact het werkpaard

Grondslag b is voor klantcontact veruit de belangrijkste, en hij bestaat uit twee helften die vaak op één hoop gaan. De eerste helft: de verwerking is noodzakelijk voor de uitvoering van een overeenkomst waarbij de klant partij is. De tweede helft: de verwerking is noodzakelijk om op verzoek van de klant stappen te zetten vóórdat er een overeenkomst is. Die tweede helft dekt de offerteaanvraag, het contactformulier en de afspraak die nog geboekt moet worden — precies het verkeer waar een AI-assistent als eerste op wordt gezet.

Let op het woord "noodzakelijk". Dat is smaller dan "handig" en smaller dan "past bij onze dienstverlening". De toets die je jezelf stelt is simpel: kan ik leveren wat ik heb afgesproken zónder deze gegevens te verwerken? Meldt een klant een storing, dan heb je zijn adres, het apparaat en zijn omschrijving van het probleem nodig om er iets mee te kunnen. Dat een AI-systeem die drie dingen leest en er een antwoord of een afspraak van maakt, valt netjes onder b.

Even nuttig is het om te weten waar deze grondslag ophoudt. De toon van gesprekken analyseren om medewerkers te beoordelen: niet nodig om te leveren. Een klantprofiel opbouwen om later gerichter te kunnen verkopen: niet nodig om te leveren. Gesprekken gebruiken om het model beter te maken: niet nodig om te leveren. Dat zijn stuk voor stuk doelen die je mag hebben, maar ze leunen op iets anders dan de overeenkomst.

Twee dingen houd je bij deze grondslag scherp. Ten eerste moet de klant de stap zelf hebben gezet. "Op verzoek van de betrokkene" betekent dat hij naar jou toe kwam. Een lijst met leads die je zelf hebt verzameld en door een AI laat benaderen, valt hier niet onder; dat is iets anders en vraagt een andere onderbouwing. Ten tweede: loopt de overeenkomst af, dan valt daarmee ook de reden weg om de gegevens voor dat doel te blijven verwerken. Wil je het gesprek daarna nog bewaren, dan heb je een nieuwe reden nodig — en die reden is meestal je administratie.

Tot slot een kanttekening die vaak wordt vergeten. Dat de klant een overeenkomst met je heeft, maakt niet alles wat daarna in dat kanaal gebeurt automatisch rechtmatig. De grondslag hangt aan wat er verwerkt wordt en waarvoor, niet aan de relatie in het algemeen. Een lopende serviceovereenkomst is geen doorlopende vergunning voor elk nieuw idee dat je in het systeem aanzet.

De wettelijke verplichting dekt minder dan je denkt

Grondslag c werkt alleen als een wet je verplicht. Niet je verzekeraar, niet je brancheorganisatie, niet je eigen interne beleid, en ook niet een afspraak met een klant. Je moet in principe kunnen aanwijzen welke regel je dwingt. Voor het MKB is de bekendste de fiscale bewaarplicht: je administratie bewaar je zeven jaar, en voor gegevens die met onroerende zaken te maken hebben geldt een langere termijn.

Voor AI-klantcontact heeft dat één duidelijk gevolg. Correspondentie die deel uitmaakt van je administratie — een offerte, een opdrachtbevestiging, een discussie over een factuur — mag en moet je bewaren, ook als een klant vraagt of je alles wilt wissen. Het recht op verwijdering wijkt voor een wettelijke bewaarplicht. Dat is een van de weinige plekken waar je een verzoek van een klant mag weigeren, en het is prettig om te weten dat die plek bestaat.

Maar een bewaarplicht is geen bewaarrecht voor alles. Een appje met "kun je morgen even bellen?" is geen administratie. En belangrijker nog: bewaren is één verwerking, analyseren is een andere. Dat je een factuurdiscussie jaren in je archief moet houden, geeft je AI-systeem niet het recht om die berichten te doorzoeken, samen te vatten, te labelen of te gebruiken om zichzelf te verbeteren. Dat zijn nieuwe doelen, en dus is er een nieuwe grondslag nodig.

Praktisch komt het hierop neer: houd in je systeem uit elkaar wat je bewaart omdat het moet, en wat je bewaart omdat het handig is. Voor het eerste is c genoeg, en die grondslag is meteen ook je bewaartermijn. Voor het tweede moet je iets anders kunnen noemen. Wie dat onderscheid niet maakt, houdt in de praktijk alles voor altijd — en dat is precies waar de AVG het tegenovergestelde van vraagt.

Waarom toestemming vaak de verkeerde keuze is

Er zit nog een tweede probleem aan toestemming. De AVG stelt eisen aan wat toestemming is: volgens artikel 4, onder 11, moet ze vrij, specifiek, geïnformeerd en ondubbelzinnig zijn, en moet ze blijken uit een actieve handeling. Zet je een vinkje alvast aan, of maak je het antwoord op een klantvraag afhankelijk van dat vinkje, dan is de toestemming niet vrij en dus niet geldig. En als de toestemming niet geldig is, heb je geen grondslag — precies de situatie die je wilde vermijden.

Dat betekent niet dat toestemming nooit deugt. Voor een AI die na afloop van een gesprek een commerciële nieuwsbrief stuurt, of voor het bewaren van een telefoonopname om er later mee te trainen, is toestemming vaak juist de nette keuze — omdat de klant daar echt nee tegen kan zeggen zonder dat hij zijn antwoord kwijtraakt. De vuistregel: gebruik toestemming voor wat optioneel is, en niet voor wat de kern van je dienst is.

Kies je toch voor toestemming, houd er dan rekening mee dat er administratie bij hoort. Artikel 7 AVG vraagt dat je kunt aantonen dat de klant toestemming gaf, en dat intrekken net zo makkelijk moet zijn als geven. Je legt dus vast wanneer iemand ja zei, waarvoor precies, en met welke tekst voor zijn neus — en je zorgt dat er een knop is om het terug te draaien. Bij de overeenkomst-grondslag heb je die hele administratie niet nodig. Dat is een tweede reden om toestemming te bewaren voor wat echt optioneel is.

Per doel een aparte grondslag — geen verzamelvinkje

Dit is de fout die het vaakst voorkomt en die het duurst kan uitpakken. Ondernemers kiezen één grondslag voor "onze AI-klantenservice" en denken dat ze klaar zijn. Zo werkt het niet. De toezichthouder is er expliciet over: voor elk doel waarvoor je gegevens verwerkt heb je een aparte grondslag nodig, en je kunt je verwerkingen niet op één hoop gooien.

De verleiding is begrijpelijk. Het systeem voelt als één ding: één leverancier, één inbox, één knop die aan of uit staat. Maar de AVG kijkt niet naar systemen, hij kijkt naar doelen. En één grondslag voor alles gaat op drie manieren mis.

De eerste manier: je keuze wordt getoetst op je zwaarste doel. Noem je één grondslag voor het hele systeem, dan moet die grondslag ook het meest ingrijpende dragen dat het systeem doet. Houdt hij daar geen stand, dan valt hij voor alles om — ook voor het onschuldige beantwoorden van een vraag, waar je moeiteloos een sluitende grondslag voor had gehad.

De tweede: bewaartermijnen lopen door elkaar. Elk doel heeft een eigen termijn, want je bewaart niet langer dan voor dat doel nodig is. Onder één verzamelgrondslag verdwijnt dat onderscheid en bewaar je in de praktijk alles zo lang als het onderdeel dat het langst mag blijven staan.

De derde: intrekken wordt onnodig ingewikkeld. Heb je alles onder toestemming geschoven en trekt een klant die in, dan moet je ook stoppen met verwerkingen die je op de overeenkomst gewoon had mogen voortzetten. Je hebt jezelf dan vastgezet in een strengere regel dan de wet van je vroeg.

Neem een AI-assistent op de mail. Binnen dat ene systeem lopen al snel vier verschillende doelen door elkaar:

  • Klantvragen beantwoorden. Uitvoering van de overeenkomst, of een stap daaraan voorafgaand.
  • Gespreksgeschiedenis bewaren voor je administratie. Wettelijke verplichting, voor het deel dat de wet je oplegt.
  • Een commerciële nieuwsbrief of aanbieding sturen. Toestemming, of bij bestaande klanten mogelijk gerechtvaardigd belang — met de aparte spamregels van de Telecommunicatiewet er nog bovenop.
  • Gesprekken gebruiken om het model of je medewerkers te beoordelen. Een eigen doel met een eigen onderbouwing, en bij personeel spelen daar ook nog arbeidsrechtelijke regels.

Vier doelen, dus mogelijk vier grondslagen. Het goede nieuws: dat is meestal één keer denkwerk. Zet de doelen op een rij, wijs per doel een grondslag aan, schrijf in één zin op waarom, en je bent er. Verandert er iets — je zet een nieuwe functie aan, je koppelt een nieuw kanaal — dan pak je die lijst er weer bij.

Denk daarbij ook aan artikel 5 lid 1 onder c AVG: gegevens moeten beperkt blijven tot wat noodzakelijk is voor het doel. Een grondslag hebben voor het beantwoorden van een vraag betekent niet dat je het complete klantdossier mag doorsturen naar het AI-systeem.

Je kiest zelf — je leverancier doet dat niet voor je

Wie bepaalt welke grondslag geldt? Jij. De Autoriteit Persoonsgegevens zegt het zonder omhaal: je moet zelf beoordelen welke grondslag van toepassing is, dat is je eigen verantwoordelijkheid, en de toezichthouder kan je daarover geen advies geven.

Dat is nuttig om te weten, want het corrigeert twee gewoontes. De eerste is bellen met de AP om te vragen of iets mag. Dat gaat je geen antwoord opleveren. De tweede is de vraag doorschuiven naar de AI-leverancier, met een zin als "zij zijn AVG-proof". Je leverancier is in de regel verwerker: hij verwerkt in jouw opdracht. Jij bent verwerkingsverantwoordelijke: jij bepaalt doel en middelen, en dus ook de grondslag. Als er iets misgaat met de rechtmatigheid, kijkt de toezichthouder naar jou.

Wat je wel van je leverancier mag vragen, zijn de bouwstenen: welke gegevens gaan waarheen, wat wordt er bewaard en hoe lang, waar staan de servers, wie kan erbij. Zonder die informatie kun je geen behoorlijke keuze maken. Maar de keuze en de motivering blijven van jou.

Er zit hier ook een inkooptip in. Vraag bij een demo niet alleen wat het systeem kan, maar per functie wat er met de gegevens gebeurt. Een leverancier die dat niet per functie kan uitsplitsen, dwingt je in de verzamelgrondslag waar je juist vanaf wilde.

De grondslag moet je actief melden (artikel 13 AVG)

De keuze vastleggen is niet genoeg. Artikel 13 AVG bepaalt dat je, wanneer je persoonsgegevens bij de klant zelf verzamelt, hem onder meer moet vertellen voor welke doeleinden de gegevens bestemd zijn en wat de rechtsgrond voor de verwerking is. Je grondslag hoort dus niet alleen in je eigen map, maar ook in je privacyverklaring — in begrijpelijke taal, en niet pas als iemand ernaar vraagt.

Voor AI-klantcontact betekent dat concreet dat de klant op een normale manier moet kunnen vinden dat je zijn bericht door een AI-systeem laat verwerken, met welk doel, en op welke basis. Een privacyverklaring die alleen zegt "wij hechten veel waarde aan privacy" voldoet daar niet aan. Eén regel per doel is genoeg, mits die regel klopt.

Twee dingen die hier vaak door elkaar lopen. Het melden van de rechtsgrond uit artikel 13 is iets anders dan het melden dat iemand met een machine praat: dat laatste volgt uit de AI-verordening en staat los van de AVG. En let erop dat wat er in je privacyverklaring staat ook echt overeenkomt met wat het systeem doet. Een verklaring die "toestemming" noemt terwijl je feitelijk op de overeenkomst leunt, is niet alleen slordig — hij maakt het lastiger om uit te leggen dat je wist waar je mee bezig was.

Van doelen naar papier, zonder jurist

De praktische route is korter dan hij lijkt. In een middag kom je een heel eind:

  1. Schrijf de doelen op. Niet "AI-klantenservice", maar de losse dingen die het systeem doet: beantwoorden, doorzetten, bewaren, opvolgen, analyseren.
  2. Wijs per doel een grondslag aan uit de zes van artikel 6. Kun je er geen aanwijzen, dan doe je dat doel voorlopig niet.
  3. Motiveer in één of twee zinnen waarom die grondslag past. Kom je bij gerechtvaardigd belang uit, dan hoort daar een eigen afweging bij; die staat beschreven in het aparte artikel daarover in deze kennisbank.
  4. Zet er een bewaartermijn naast. Per doel, want ze verschillen. Dan zie je meteen waar je te lang bewaart.
  5. Zet het in je verwerkingsregister naast doel, gegevens en ontvangers. Dan staat het op één plek.
  6. Werk de privacyverklaring bij met doel én rechtsgrond, zoals artikel 13 vraagt.
  7. Herhaal bij elke wijziging. Nieuw kanaal, nieuwe functie, nieuwe leverancier: de lijst opnieuw langs.

Merk je tijdens die exercitie dat je ergens geen grondslag kunt aanwijzen, dan is dat geen mislukking maar precies de opbrengst. Je hebt dan op papier gevonden waar het misgaat, voordat er een klacht of een inzageverzoek binnenkomt.

Waar het in de praktijk misgaat

Vier patronen komen steeds terug. Het eerste is de verzamelgrondslag: één keuze voor het hele systeem, terwijl er vier doelen in zitten. Het tweede is toestemming als reflex: overal een vinkje, ook waar de klant feitelijk geen keuze heeft, waardoor de toestemming niet vrij is en dus niet geldig.

Het derde is de verlopen lijst. Ooit is het netjes opgeschreven, daarna is er een kanaal bij gekomen, een functie aangezet en een leverancier gewisseld, en niemand heeft de lijst er nog bij gepakt. Op papier klopt het, in het systeem al een halfjaar niet meer.

Het vierde is de grondslag die alleen op papier bestaat. In de privacyverklaring staat "toestemming", terwijl er in het systeem nergens iets gevraagd wordt en je feitelijk op de overeenkomst leunt. Dat is geen kleine slordigheid. Het is ook wat een toezichthouder als eerste opvalt, want het is te controleren zonder dat hij ook maar één regel code hoeft te zien.

Alle vier zijn ze te voorkomen met dezelfde handeling: één keer de doelen uitschrijven en er per doel een grondslag naast zetten. Dat document is ook wat je nodig hebt als je ooit moet aantonen dat je erover hebt nagedacht.

Deze pagina is algemene informatie over Nederlandse en Europese regelgeving, geen juridisch advies. Of een bepaalde grondslag in jouw situatie klopt, hangt af van je doelen, je gegevens en je afspraken met klanten. Raadpleeg bij twijfel een jurist of privacyspecialist.

Kijk wat Novot AI voor jouw bedrijf kan betekenen.

Plan een gesprek