De AI Act en AVG gelden naast elkaar. Ze stellen deels dezelfde vragen vanuit een ander vertrekpunt, en dat levert zowel dubbel werk als blinde vlekken op wanneer u ze los van elkaar behandelt.
Kort samengevat
- Het zijn twee kaders, geen keuze. Voldoen aan de een zegt niets over de ander.
- Ander vertrekpunt. De AVG kijkt naar de verwerking van persoonsgegevens, de AI Act naar het systeem als product.
- De overlap zit in de risicoanalyse. Daar kunt u werk besparen door de trajecten te combineren.
- Het verschil zit in de reikwijdte. De AI Act geldt ook zonder persoonsgegevens, de AVG ook zonder AI.
- Uitstel geldt maar aan een kant. De hoogrisico-eisen zijn verschoven, uw AVG-verplichtingen niet.
Organisaties die beide trajecten apart optuigen doen veel werk dubbel. Organisaties die aannemen dat een bestaande DPIA de AI Act afdekt, missen precies de eisen die er nieuw bij zijn gekomen. Het loont dus om de verhouding scherp te hebben.
Waar overlappen de AI Act en AVG?
De grootste overlap zit in de risicobeoordeling vooraf. Beide kaders verlangen dat u nadenkt over wat er mis kan gaan voordat u een systeem in gebruik neemt, en beide verlangen dat u die afweging vastlegt.
Onder de AVG is dat de DPIA, verplicht bij verwerkingen met een waarschijnlijk hoog risico. Onder de AI Act is dat het risicobeheersysteem voor hoogrisicosystemen, plus voor bepaalde gebruiksverantwoordelijken een beoordeling van de gevolgen voor grondrechten.
Die documenten stellen deels dezelfde vragen: welke mensen raakt dit, wat kan er misgaan, hoe waarschijnlijk is dat, en welke maatregelen nemen wij. Het is verstandig om ze als een samenhangend dossier op te zetten in plaats van als drie losse trajecten. Dat scheelt niet alleen tijd, het voorkomt ook dat er drie versies van de waarheid ontstaan.
Een tweede overlap zit in transparantie. De AVG verplicht u om betrokkenen te informeren over de verwerking. De AI Act verplicht u sinds 2 augustus 2026 om mensen te laten weten dat ze met AI te maken hebben. Die twee informatieplichten kunt u op elkaar afstemmen, mits u ze allebei volledig dekt.
Waar verschillen ze wezenlijk?
Het scherpste verschil is de reikwijdte. De AVG treedt pas in werking zodra er persoonsgegevens worden verwerkt. De AI Act kijkt daar niet naar: een systeem dat uitsluitend machinedata analyseert kan wel degelijk hoog risico zijn, bijvoorbeeld als het een veiligheidscomponent in een product is.
Omgekeerd geldt de AVG voor talloze verwerkingen waar geen AI aan te pas komt. Uw personeelsdossier, uw klantenbestand en uw camerabeelden vallen onder de AVG zonder dat de AI Act daar iets over zegt. Dat het personeelsdossier onder de AVG valt, is bijvoorbeeld volledig los van de vraag of u AI gebruikt.
Het tweede verschil zit in het karakter. De AVG is gericht op de betrokkene en geeft die persoon rechten: inzage, correctie, verwijdering, bezwaar. De AI Act is in de kern productwetgeving. Die stelt eisen aan het systeem, aan de documentatie en aan de keten van aanbieder naar gebruiker. Er zitten wel bepalingen in die mensen beschermen, maar het bouwwerk is anders.
Het derde verschil is de fasering. De hoogrisicoverplichtingen uit de AI Act zijn verschoven naar 2 december 2027 en 2 augustus 2028. Voor de AVG bestaat daar geen equivalent van. Wie het uitstel als adempauze gebruikt terwijl het systeem persoonsgegevens verwerkt, ademt in de verkeerde ruimte.
Hoe combineert u de trajecten?
Begin bij de verwerking, niet bij het systeem. Dat klinkt tegenintuïtief bij AI-wetgeving, maar het werkt beter, omdat u de AVG-analyse toch al moet maken en die u de context geeft die de AI-analyse nodig heeft.
- Inventariseer. Welke AI-systemen zijn er, wat doen ze, en verwerken ze persoonsgegevens.
- Bepaal uw rol. Bent u onder de AVG verwerkingsverantwoordelijke of verwerker, en onder de AI Act aanbieder of gebruiksverantwoordelijke. Die vier rollen lopen niet parallel.
- Bepaal het risiconiveau. Hoog risico onder de AI Act en hoog risico onder de AVG zijn twee verschillende beoordelingen.
- Voer een samenhangende analyse uit. Met de DPIA als basis en de AI Act-eisen als aanvullende hoofdstukken.
- Leg de keten vast. Wat levert de leverancier aan documentatie, en staat dat ook in de verwerkersovereenkomst.
Waar gaat het in de praktijk mis?
Drie fouten zien wij het vaakst. De eerste is de aanname dat de leverancier het wel geregeld heeft. Dat kan zo zijn voor de aanbiederverplichtingen, maar uw eigen plichten als gebruiksverantwoordelijke neemt niemand van u over.
De tweede is een DPIA die is opgesteld voordat het AI-onderdeel er was en daarna nooit is bijgewerkt. Een DPIA is een levend document. Verandert het systeem wezenlijk, dan hoort de beoordeling mee te veranderen.
De derde is een informatieplicht die alleen in de privacyverklaring is geregeld. Dat is de plek voor uw AVG-informatie, maar de melding dat iemand met een AI-systeem praat hoort op het moment zelf te komen, niet drie klikken verderop. Over de opzet van zo’n verklaring schreven wij eerder in de noodzaak van een privacyverklaring.
Wat levert het op als u het goed combineert?
Minder dossiers, minder tegenstrijdigheden en een verhaal dat standhoudt als er iemand naar vraagt. Dat laatste is geen bijzaak: bij een klacht bij de AP of bij toezicht wordt niet gevraagd of u twee losse trajecten heeft gelopen, maar of u kunt uitleggen welke afweging u heeft gemaakt en waarop die is gebaseerd.
Loopt u vast op de rolverdeling of op de vraag welk kader waar begint, dan is juridisch privacy advies vaak sneller dan het zelf uitzoeken. En zit u midden in de invoering, dan is de implementatie van de AVG de plek waar beide kaders het handigst samenkomen.
Dit artikel is een hulp. Het bericht wordt met aandacht samengesteld, maar aan de informatie kan geen enkel recht worden ontleend.


