Kennisbank / AI & automatisering in België
Van de Belgische bedrijven die aarzelen over AI noemt 25 procent zorgen over privacy en beveiliging als reden. Dat is de tweede rem, na gebrek aan eigen expertise. En het is een terechte zorg: automatisering betekent dat gegevens door meer systemen stromen dan voorheen, en bij AI komt de vraag erbij waar die gegevens naartoe gaan.
Dit artikel gaat over wat de GDPR in dit verband van u vraagt, welke keuzes u werkelijk hebt, en hoe u het praktisch dichtzet zonder dat automatisering onmogelijk wordt.
De GDPR is Europese wetgeving en geldt in België identiek aan de rest van de Unie. Wat wel Belgisch is: het toezicht ligt bij de Gegevensbeschermingsautoriteit, en er is aanvullende nationale regelgeving rond bijvoorbeeld arbeidsrelaties en camerabewaking. In het Nederlands hoort u zowel GDPR als AVG; het is dezelfde regeling.
Voor automatisering zijn drie vragen bepalend, en die stelt u per proces en niet één keer voor het hele bedrijf:
Dit is de vraag waar het gesprek in de praktijk over gaat, en het antwoord is niet "AI is onveilig" of "AI is veilig". Het hangt af van welk pad u kiest, en die keuze maakt u per stap.
Stappen die uw gegevens helemaal niet nodig hebben. Een factuur naar de juiste map verplaatsen, een termijn bewaken, een veld uit een formulier in uw CRM zetten, gegevens bij een ondernemingsnummer ophalen. Dat is gewone automatisering zonder taalmodel, en er verlaat niets uw omgeving buiten de systemen die u al gebruikt. Dit is doorgaans het grootste deel van het werk, en dat verrast bedrijven vaak.
Stappen waarvoor een taalmodel nodig is. Een lange mail samenvatten, een conceptantwoord opstellen, een document interpreteren. Daarvoor gaat tekst naar een model, en dat is een verwerking die u expliciet moet willen. Wat u hier kunt sturen: welk model, waar het draait, welke gegevens meegaan en welke u eerst weghaalt.
Vaak blijkt dat u met een beperkte selectie al het grootste deel van het werk afvangt. Een samenvatting van een klantvraag heeft de vraag nodig, niet het complete dossier. Dat onderscheid maken is geen detail, het is het verschil tussen een verantwoorde inzet en een gok.
Wat u vastlegt in het systeem in plaats van in een afspraak. Dit is het belangrijkste punt van dit artikel. Een afspraak dat bepaalde gegevens niet naar een model gaan, kan iemand vergeten. Een grens die in de code zit, kan dat niet. Bouw de beperking in het proces, dan geldt ze ook over een jaar en ook wanneer de persoon die de afspraak maakte er niet meer werkt.
De GDPR stelt grenzen aan volledig geautomatiseerde besluiten met een aanmerkelijk gevolg voor iemand. Dat raakt automatisering minder vaak dan mensen denken, omdat de meeste kmo-processen geen besluit over een persoon nemen maar werk voorbereiden.
Toch is de praktische regel hier waardevol, ook los van de wet: bepaal per stap of die zonder tussenkomst mag lopen. Een offerte automatisch opmaken en een mens laten verzenden is een andere keuze dan automatisch verzenden. Een sollicitatie automatisch afwijzen is een keuze die u niet zomaar moet maken. Zie goedkeuring en controle bij AI.
Wat wij standaard aanhouden: bij alles wat naar buiten gaat of onomkeerbaar is, staat een mens ertussen tenzij u expliciet anders beslist. En elk proces krijgt foutafhandeling met een melding, want een automatisering die stil faalt is gevaarlijker dan handwerk.
Dit is waar Belgische bedrijven het vaakst tegen een grens lopen, en het is een ander gesprek dan "mag ik gegevens opzoeken".
Openbare bedrijfsgegevens opzoeken mag. Zie KBO-data gebruiken om gegevens te verrijken. Maar zodra u die gegevens gebruikt om iemand ongevraagd te contacteren, geldt de GDPR en ook de regels rond ongevraagde communicatie. Het onderscheid dat telt: een algemeen bedrijfsmailadres is iets anders dan het persoonlijke adres van een medewerker.
Praktisch komt het op dit neer. Aanvragen die zelf naar u toe komen verrijken en opvolgen is onproblematisch en levert het meeste op. Grootschalig koud aanschrijven is juridisch riskant, en het werkt bovendien steeds slechter omdat inboxen verzadigd zijn en uw verzendreputatie de rekening betaalt. Zie AVG en koude acquisitie.
Wat wel werkt is vindbaar zijn op het moment dat iemand zelf zoekt, in Google en in AI-assistenten. Zie local SEO en GEO in België.
Een korte lijst die in de meeste kmo-trajecten volstaat:
Moeten onze gegevens in Europa blijven? Dat is geen absolute eis, maar het maakt de verantwoording aanzienlijk eenvoudiger. Bij ons is de verwerkingslocatie een expliciete keuze in de specificatie en niet iets wat achteraf blijkt.
Wij werken met vertrouwelijke dossiers. Kan automatisering dan wel? Ja, mits u het per stap inricht. Vaak blijkt dat het zoeken, ordenen en signaleren volledig binnen uw eigen omgeving kan blijven, en dat alleen de interpretatie een model nodig heeft. Dat is een aanzienlijk deel van de week zonder dat een dossier ergens naartoe hoeft.
Wie is verantwoordelijk als het misgaat? U bent verwerkingsverantwoordelijke voor uw eigen gegevens. Uw leverancier is verwerker en dat legt u vast. Een leverancier die daar vaag over blijft, is zelf het antwoord op de vraag.
Hebben wij een DPO nodig? Voor de meeste kmo's niet verplicht, maar iemand die het overzicht houdt is wel verstandig.
Verder lezen: AI-automatisering in België en een Nederlandse AI-partner inhuren. Of lees ons privacybeleid en neem contact op.
dGEN Productions, AI agency en business-automation partner uit Eindhoven. info@dgenproductions.nl · 06-87413056