De FG van een ingenieursbureau krijgt van de directie een korte vraag: we willen zien welke AI-tools in gebruik zijn en medewerkers een melding tonen als ze een tool openen waarover iets is besloten, onder welke grondslag doen we dat? Haar antwoord past in twee zinnen, en daarna begint het werk.
Voor een private organisatie is de grondslag meestal het gerechtvaardigd belang. Voor een overheidsorgaan is het de publieke taak. Toestemming van medewerkers is het bijna nooit. En de grondslag zegt op zichzelf nog niets over of de meting mag zoals je hem hebt ingericht; dat bepaalt de belangenafweging.
Waarom is toestemming hier geen goede grondslag?
Omdat toestemming onder de AVG vrij moet zijn, en in een arbeidsrelatie zelden vrij is. Wie afhankelijk is van zijn werkgever kan moeilijk nee zeggen zonder zich af te vragen wat dat kost. Europese toezichthouders wijzen daar al jaren consequent op.
Er is ook een praktische reden: toestemming kan worden ingetrokken, en een beveiligingsmaatregel die stopt zodra één medewerker intrekt, is geen maatregel maar een aanbod.
Welke grondslag past dan wel?
| Grondslag (artikel 6 lid 1 AVG) | Past bij deze inzet? | Waarom |
|---|---|---|
| Toestemming (a) | Zelden | Niet vrij in een arbeidsrelatie, en intrekbaar |
| Uitvoering van een overeenkomst (b) | Nee | De arbeidsovereenkomst vereist deze meting niet |
| Wettelijke verplichting (c) | Alleen als een wet de verwerking zelf voorschrijft | De AVG vraagt passende beveiliging, maar schrijft deze meting niet voor |
| Publieke taak (e) | Ja, voor overheidsorganen | Gerechtvaardigd belang staat niet open voor overheden bij de uitvoering van hun taken |
| Gerechtvaardigd belang (f) | Ja, voor private organisaties | Informatiebeveiliging en het voorkomen van datalekken zijn erkende belangen |
De overwegingen bij de AVG noemen netwerk- en informatiebeveiliging uitdrukkelijk als een belang dat gerechtvaardigd kan zijn; voorkomen dat klantgegevens in een onbeoordeelde tool belanden, ligt daar dicht tegenaan. Maar "kan" is niet "is", en dat is wat de drie stappen toetsen.
Is een telling zonder gebruikers-id wel een verwerking?
Wat bij een meting van AI-gebruik op de server aankomt, is een domein, een dag en een apparaat, zonder gebruikers-id, zonder pad en zonder inhoud. Dat record is op zichzelf niet tot een persoon herleidbaar. Op het apparaat begint de waarneming wel bij iemands browser, en in een team van vier kan "één persoon opent dagelijks een transcriptietool" toch iemand aanwijzen. Hoe dat ene veld het onderscheid maakt tussen meten en volgen, staat in AI-monitoring versus medewerkersmonitoring.
De verstandige lijn: behandel het ontwerp als een verwerking, documenteer de grondslag, en laat het ontbreken van een id en van inhoud meewegen in de afweging.
Voor de meldingen geldt iets vergelijkbaars. Een melding in de browser bij een tool waarover iets is besloten, wordt lokaal getoond op basis van het domein. Wat daarna telt, is de afloop (getoond, alternatief geopend, toch doorgegaan), zonder id.
De markering van gevoelige gegevens tijdens het typen verwerkt wel tekst: in werkgeheugen, op servers in Europa, en daarna gewist. Daar zit de verwerking van persoonsgegevens, meestal die van klanten, en daar hoort de grondslag in elk geval te zijn vastgelegd.
Hoe doe je de belangenafweging in drie stappen?
De EDPB heeft er richtsnoeren over; de kern is drie cumulatieve stappen.
Stap 1: is het belang gerechtvaardigd? Rechtmatig, concreet genoeg om op te schrijven, en aanwezig, niet hypothetisch. "Weten welke AI-tools worden gebruikt, zodat we per tool kunnen besluiten en klantgegevens niet in een onbeoordeelde tool belanden" voldoet daaraan. "Zicht op wat medewerkers doen" niet: dat is geen belang maar een middel zonder doel.
Stap 2: is de verwerking noodzakelijk? Kan het doel redelijkerwijs ook met minder worden bereikt? Een meting per persoon is niet nodig om te weten welke tools in gebruik zijn, een telling per tool is genoeg; inhoud bewaren is niet nodig om een markering te tonen, verwerken in werkgeheugen is genoeg. Elk veld dat je niet kunt verantwoorden, ondergraaft de noodzaak.
Stap 3: weegt het belang op tegen de medewerker? Hier kijk je naar wat medewerkers redelijkerwijs verwachten, hoe ingrijpend de verwerking is en welke waarborgen erbij zitten. Geen gebruikers-id, geen inhoud, geen uitsplitsing per persoon, een ondergrens voor kleine groepen, uitleg vooraf, een recht van bezwaar dat ook echt is ingericht: elk van die waarborgen verschuift de weging. Een melding die iemand bewust laat doorgaan, weegt anders dan een systeem dat de handeling overneemt.
Alle drie moeten slagen. Slaagt stap 2 niet omdat er een id in de data zit die nergens voor nodig is, dan redt een goed belang het niet.
Waarom verschilt de uitkomst per organisatie en per inzet?
Omdat drie dingen verschuiven: wie je bent, wat je aanzet, en waarom.
Een gemeente meet onder de publieke taak en heeft geen belangenafweging in de zin van onder f, maar wel dezelfde noodzaaks- en proportionaliteitsvraag; hoe die beoordeling er voor een overheid uitziet, staat in een DPIA voor AI op de werkvloer. Een zorginstelling waar in prompts gezondheidsgegevens kunnen opduiken, moet ook een uitzondering van artikel 9 aanwijzen voor wat er incidenteel in getypte tekst zit. Een ingenieursbureau met alleen projectgegevens heeft die laag niet.
Wat je aanzet, weegt net zo zwaar. Inzicht per afdeling uit of aan, meldingen alleen bij niet-toegestane tools of ook bij tools zonder besluit, indeling van de eerste prompt in een gebruikscategorie aan of uit: elke instelling verandert wat er wordt verwerkt, en dus de afweging. Een afweging die is gemaakt voor de standaardinstellingen, dekt de uitgebreide instellingen niet.
Het ingenieursbureau schrijft de afweging daarom op als drie korte alinea's, met de instellingen erbij die het heeft gekozen: telling per tool, inzicht per afdeling uit, meldingen aan bij niet-toegestane tools, markeringen aan in de ondersteunde apps. De FG toetst de tekst, een externe jurist leest hem één keer mee, en de ondernemingsraad krijgt hem samen met het ontwerp. Wanneer de OR daar formeel over meebeslist, staat in wanneer moet de ondernemingsraad betrokken worden bij AI.
BeeSensible legt in de eigen DPIA-documentatie vast dat de klant de grondslag kiest en documenteert; de veelgekozen routes zijn gerechtvaardigd belang met een schriftelijke afweging, en de publieke taak voor overheden. De gebruiksstromen dragen geen gebruikers-id, het dashboard kent geen uitsplitsing per medewerker, en inzicht per afdeling staat standaard uit. Dat maakt stap 2 en 3 lichter; het maakt ze niet overbodig.
Dit zijn de cijfers waar de afweging over gaat: aantallen en uitkomsten, zonder personen.