Een privacyfunctionaris bij een woningcorporatie krijgt in dezelfde week twee vragen over dezelfde tool. Marketing wil ChatGPT gebruiken om vacatureteksten vlotter te maken. HR wil ermee de vijftig sollicitaties op een vacature voorsorteren, want dat scheelt een dag lezen. Beide teams verwachten hetzelfde antwoord, want het is toch dezelfde tool.
Het antwoord is twee keer anders, en dat is geen inconsequentie. Eén AI-tool kan tegelijk laag en hoog risico zijn, omdat het risico niet aan de tool hangt maar aan het gebruik, de gegevens en het account. De AI Act doet precies hetzelfde: hij classificeert toepassingen naar hun doel, niet tools naar hun naam.
Waarom hangt het risico niet aan de tool?
Een beoordeling van een AI-tool bestaat uit twee helften. De eerste gaat over de leverancier en het product: wat er met invoer gebeurt, of erop wordt getraind, waar de verwerking plaatsvindt, of er een verwerkersovereenkomst is, welke koppelingen de tool krijgt. Die helft is voor elke afdeling gelijk. De tweede helft gaat over de organisatie: waarvoor het team de tool inzet en welke persoonsgegevens daarbij langskomen. Die helft verschilt per aanvraag, en wordt het vaakst overgeslagen. Hoe die dimensies zich verhouden staat in hoe beoordeel je het risico van een AI-tool.
Wie alleen de eerste helft doet, komt uit op één oordeel per tool. Wie beide doet, komt uit op één oordeel per gebruik.
Wat verandert er met het doel?
Hier komt de AI Act in beeld, en het woord dat alles draagt is "beoogd doel". De verordening noemt een AI-systeem hoog risico als het doel waarvoor het is bedoeld in bijlage III staat. Punt 4 van die bijlage gaat over werk: sollicitaties filteren, kandidaten beoordelen, beslissen over promotie of ontslag, prestaties volgen. Een vacaturetekst opstellen staat er niet in.
Voor de woningcorporatie betekent dat: de vraag van marketing raakt bijlage III niet. De vraag van HR wel, al zit daar een nuance in. Een algemene chatbot is door de aanbieder niet bedoeld als selectiesysteem, dus de recruiter die er losse cv's in plakt gebruikt geen hoog-risicosysteem in de zin van de wet. Bouwt de organisatie het model in het wervingsproces in en laat ze het bepalen wie op gesprek komt, dan heeft ze zelf een hoog-risicosysteem gemaakt en schuift ze van gebruiker naar aanbieder. Wat er in dat geval op je afkomt, staat in de EU AI Act voor werkgevers.
Die nuance is geen vrijbrief. De recruiter neemt hoe dan ook een beslissing over mensen met een hulpmiddel dat daar niet voor is beoordeeld. Daar gelden de AVG en het eigen beleid, ook als de wet het systeem niet als hoog risico aanmerkt.
Wat verandert er met de gegevens?
De AVG stelt de vraag vanaf de andere kant: niet wat het systeem is, maar welke persoonsgegevens er worden verwerkt en met welke grondslag. Een vacaturetekst bevat er geen. Vijftig sollicitaties bevatten namen, adressen, geboortedata, werkgeschiedenis en soms een zin over gezondheid of een gezinssituatie. Wat er dan speelt, van grondslag tot menselijke tussenkomst, staat in veiliger werken met AI in HR.
Dezelfde tool, twee verwerkingen. Bij de tweede wil je weten of er een verwerkersovereenkomst is, of de invoer wordt bewaard en of erop wordt getraind. Dat brengt de derde variabele in beeld.
Wat verandert er met het account?
De recruiter gebruikt ChatGPT via een gratis account dat al op haar laptop stond. Marketing heeft een zakelijke licentie via de afdeling. Dat is geen detail: het gratis account draait onder consumentenvoorwaarden, zonder verwerkersovereenkomst, en bij de meeste leveranciers met training op invoer als standaard tenzij de gebruiker het uitzet. Het zakelijke account regelt die drie anders. Waarom de scheidslijn tussen accounttypes zwaarder weegt dan die tussen merken, staat in gratis versus zakelijk AI-account.
Voor de classificatie onder de AI Act maakt het account niets uit; het doel bepaalt. Voor het risico onder de AVG maakt het het verschil tussen een verwerking die je kunt verantwoorden en een die je niet kunt verantwoorden. Daarom staan gratis en zakelijke versies van dezelfde tool als aparte regels in een register, met een eigen beoordeling.
Hoe ziet dat eruit voor één tool?
Zet de drie variabelen naast elkaar en één tool valt uiteen in een paar regels.
| Gebruik | Gegevens | Account | AI Act | AVG | Besluit |
|---|---|---|---|---|---|
| Vacaturetekst opstellen | Geen persoonsgegevens | Zakelijke licentie | Geen hoog risico | Geen verwerking van persoonsgegevens | Toegestaan |
| Sollicitatiebrieven samenvatten | Persoonsgegevens van kandidaten | Gratis account | Geen hoog risico, wel een besluit over mensen | Verwerking zonder verwerkersovereenkomst | Niet toegestaan via dit account |
| Kandidaten rangschikken als vast onderdeel van de selectie | Persoonsgegevens, mogelijk bijzondere | Zakelijke licentie | Wordt hoog risico als het in het proces wordt ingebouwd | Verwerking met hoog risico, DPIA aan de orde | Nog geen besluit, eerst beoordelen |
De tabel is het antwoord op de vraag uit de titel. De eerste regel is laag risico, de derde is hoog, en het is dezelfde tool. Wie in het register maar één regel voor ChatGPT heeft, heeft een van de drie situaties fout beoordeeld.
Hoe ging het verder bij de woningcorporatie?
De privacyfunctionaris geeft marketing groen licht, met de zakelijke licentie als voorwaarde. HR krijgt een ander antwoord: samenvatten van sollicitaties mag niet via het gratis account, en het rangschikken van kandidaten wordt eerst als aparte toepassing beoordeeld, met de vraag wie het toezicht houdt en wat de leverancier over de werking heeft vastgelegd. Tot die tijd blijft de status "nog geen besluit".
Bij het uitwerken blijkt uit een inventarisatie dat naast Copilot, dat al was toegestaan, ook Perplexity, ChatGPT en drie gespecialiseerde tools in gebruik zijn, waarvan twee nog niet in het register staan. Dat is geen incident. Het laat zien dat een eenmalige inventarisatie snel achterloopt, en dat het gesprek over één tool meestal begint met de vraag welke tools er eigenlijk zijn.
BeeSensible koppelt een catalogus van AI-tools aan het gebruik dat in de organisatie wordt waargenomen: alleen het domein, hooguit één keer per dag per apparaat, zonder gebruikers-id. Gratis en zakelijke versies van dezelfde tool staan er als aparte regels in, elk met een eigen risicoscore en een EU AI Act-duiding. Die score is advies over de tool; het gebruik en de gegevens kan een catalogus niet invullen, en daarom zet de organisatie zelf de status, met bij "beperkt toegestaan" de voorwaarde die het gebruik afbakent. Hoe dat werkt staat op de pagina over AI-tools.