DPIA voor AI-systemen: wanneer verplicht en hoe voer je het uit.

Een DPIA is onder Artikel 35 AVG verplicht zodra een verwerking aan twee of meer van de negen criteria van de Autoriteit Persoonsgegevens voldoet, en AI-systemen halen er typisch drie tot vijf. Vrijwel elk AI-systeem dat persoonsgegevens verwerkt haalt in elk geval criterium 8, innovatief gebruik van technologie. Deze pagina werkt de vier verplichte onderdelen van een DPIA uit met de aandachtspunten die AI toevoegt.

Van de negen criteria van de Autoriteit Persoonsgegevens tot het stap-voor-stap uitvoeren van een DPIA, van AI-specifieke risico's zoals bias en profilering tot de relatie met de AI Act conformiteitsbeoordeling: alles wat je nodig hebt om een gedegen DPIA uit te voeren voor jouw AI-systemen. Prometheus21 combineert privacy-expertise met diepgaande kennis van AI-technologie voor DPIA's die echt beschermen.

9 criteria
De Autoriteit Persoonsgegevens hanteert negen criteria om te bepalen of een DPIA verplicht is voor jouw verwerking
Art.35
Het wetsartikel in de AVG dat de DPIA-verplichting vastlegt voor verwerkingen met een hoog privacyrisico
2+
Als je verwerking aan twee of meer AP-criteria voldoet, is een DPIA verplicht. AI-systemen voldoen daar vrijwel altijd aan

De gegevensbeschermingseffect- beoordeling voor het AI-tijdperk.

Een DPIA (Data Protection Impact Assessment) is een gestructureerd proces waarmee je vooraf de risico's van een gegevensverwerking voor de rechten en vrijheden van betrokkenen in kaart brengt. De AVG verplicht een DPIA in artikel 35 voor verwerkingen die "waarschijnlijk een hoog risico inhouden" voor betrokkenen. Bij AI-systemen is dat vrijwel altijd het geval, omdat AI typisch grote hoeveelheden data verwerkt, patronen herkent in persoonsgegevens, profielen opstelt en soms automatisch beslissingen neemt die mensen raken.

Het doel van een DPIA is niet om AI-gebruik te blokkeren, maar om ervoor te zorgen dat je bewust en proportioneel omgaat met de privacy van betrokkenen. Door vooraf na te denken over de risico's en passende maatregelen te treffen, voorkom je dat je achteraf wordt geconfronteerd met datalekken, discriminatieklachten of handhavingsacties van de Autoriteit Persoonsgegevens.

Wat een DPIA voor AI-systemen bijzonder maakt, is dat standaard DPIA-templates vaak niet volstaan. AI brengt specifieke risico's met zich mee die in traditionele verwerkingen niet voorkomen: algoritmische bias waardoor bepaalde groepen worden benadeeld, de ondoorzichtigheid van complexe modellen (het "black box" probleem), het risico van function creep waarbij data voor andere doelen wordt hergebruikt, en de complexe vraag wie er verantwoordelijk is als een AI-systeem een fout maakt. Een goede DPIA voor AI-systemen adresseert al deze specifieke risico's.

Bij Prometheus21 combineren we privacy-expertise met AI-kennis. We snappen niet alleen de AVG-eisen, maar ook hoe AI-modellen werken, waar de technische risico's zitten en welke maatregelen daadwerkelijk effectief zijn. Dat verschil merk je in de kwaliteit en bruikbaarheid van de DPIA.

Wat is een DPIA? Een DPIA (Data Protection Impact Assessment), in het Nederlands gegevensbeschermingseffectbeoordeling (GEB), is een instrument uit de AVG waarmee je vooraf de privacyrisico's van een verwerking in kaart brengt en maatregelen bepaalt om die risico's te beperken. Het is verplicht bij verwerkingen die waarschijnlijk een hoog risico inhouden voor betrokkenen.

Wanneer is een DPIA verplicht? Een DPIA is verplicht als een verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen. De AP hanteert negen criteria: als je aan twee of meer voldoet, is een DPIA verplicht. AI-systemen voldoen daar vrijwel altijd aan door criteria als innovatief gebruik van technologie, profilering en grootschalige verwerking.

Verplicht bij hoog risico
De AVG verplicht een DPIA wanneer een verwerking waarschijnlijk een hoog risico inhoudt. Bij AI-systemen die persoonsgegevens verwerken is dit vrijwel altijd het geval door de aard van de technologie en de manier waarop data wordt gebruikt.
AI-specifieke risico's
Standaard DPIA-templates missen vaak de AI-specifieke risico's: algoritmische bias, ondoorzichtigheid van modellen, profilering, geautomatiseerde besluitvorming en function creep. Een goede AI-DPIA adresseert al deze aspecten systematisch.
Vooraf, niet achteraf
Een DPIA moet worden uitgevoerd voordat je met de verwerking begint. Het is een preventief instrument dat je helpt om risico's te voorkomen in plaats van achteraf te repareren. Bij bestaande AI-systemen adviseren we een inhaal-DPIA zo snel mogelijk uit te voeren.

De negen criteria van de Autoriteit Persoonsgegevens

De AP hanteert negen criteria om te beoordelen of een DPIA verplicht is. Als je verwerking aan twee of meer criteria voldoet, is een DPIA verplicht. AI-systemen scoren typisch op drie tot vijf criteria.

Criterium 1-3

Profilering, geautomatiseerde besluitvorming en monitoring

1. Beoordelen of profileren: Systematisch en uitgebreid evalueren van persoonlijke aspecten, inclusief profilering. AI-systemen doen dit vrijwel per definitie wanneer ze patronen herkennen in persoonsgegevens. 2. Geautomatiseerde besluitvorming: Beslissingen op basis van geautomatiseerde verwerking die rechtsgevolgen hebben of betrokkenen aanmerkelijk treffen. Denk aan automatische afwijzing van een sollicitatie of kredietaanvraag. 3. Stelselmatige monitoring: Grootschalige en stelselmatige monitoring van openbaar toegankelijke ruimten. Minder relevant voor de meeste MKB-bedrijven, tenzij je camera's met AI-analyse inzet.

ProfileringAutomatische besluitenMonitoring
Criterium 4-6

Gevoelige data, grootschaligheid en matching

4. Gevoelige gegevens: Verwerking van bijzondere categorieën persoonsgegevens (gezondheid, ras, politieke opvattingen, biometrie) of gegevens van kwetsbare personen (kinderen, werknemers, patiënten). 5. Grootschalige verwerking: Verwerking op grote schaal qua aantal betrokkenen, hoeveelheid data, duur of geografisch bereik. AI-modellen verwerken typisch grote datasets. 6. Matching of combineren: Het combineren van datasets uit verschillende bronnen op een manier die betrokkenen niet redelijkerwijs verwachten. AI-systemen combineren vaak data uit meerdere bronnen voor verrijking of analyse.

Bijzondere gegevensGrootschaligData-combinatie
Criterium 7-9

Kwetsbare personen, innovatie en doorgifte

7. Kwetsbare personen: Verwerking van gegevens over kwetsbare groepen waar sprake is van een ongelijke machtsverhouding (werknemers, patiënten, kinderen). HR-AI valt hier onder. 8. Innovatief gebruik: Gebruik van nieuwe technologieën of innovatieve toepassing van bestaande technologie. AI wordt per definitie als innovatieve technologie beschouwd door de AP, waardoor dit criterium vrijwel altijd van toepassing is. 9. Doorgifte buiten EU: Doorgifte van persoonsgegevens naar landen buiten de EU/EER. Relevant als je AI-diensten gebruikt met servers buiten de EU, zoals veel Amerikaanse AI-platformen.

Kwetsbare groepenNieuwe technologieInternationale doorgifte

Conclusie voor MKB: Vrijwel elk AI-systeem dat persoonsgegevens verwerkt, voldoet aan minimaal criterium 8 (innovatief gebruik van technologie). In combinatie met profilering (1), grootschaligheid (5) of kwetsbare personen (7) is een DPIA al snel verplicht. Ons advies: voer voor elk AI-systeem dat persoonsgegevens verwerkt een DPIA uit, ook als je twijfelt over de verplichting.

Hoe voer je een DPIA uit voor een AI-systeem?

De AVG schrijft vier verplichte onderdelen voor in een DPIA. Hieronder werken we elk onderdeel uit met specifieke aandachtspunten voor AI-systemen.

Verwerking beschrijven

Beschrijf systematisch de beoogde verwerking: welke persoonsgegevens worden verzameld, welk AI-systeem verwerkt ze, met welk doel, op welke rechtsgrondslag, wie zijn de betrokkenen, en hoe stromen de data door het systeem. Bij AI is het cruciaal om ook de trainingsdata, het model zelf en de outputdata te beschrijven. Documenteer ook welke derde partijen toegang hebben tot de data, waar de verwerking plaatsvindt en hoe lang data wordt bewaard.

Noodzaak en proportionaliteit

Beoordeel of de verwerking noodzakelijk en proportioneel is voor het beoogde doel. Kan het doel ook worden bereikt met minder persoonsgegevens of zonder AI? Is de hoeveelheid data proportioneel? Zijn er minder ingrijpende alternatieven? Bij AI-systemen is dit bijzonder relevant: vaak worden meer data verzameld dan strikt noodzakelijk voor het doel. Documenteer ook de verwerkingsgrondslag en waarom deze van toepassing is.

Risico-inventarisatie

Inventariseer de risico's voor de rechten en vrijheden van betrokkenen. Bij AI-systemen moet je specifiek letten op: algoritmische bias en discriminatie, ondoorzichtigheid van het model, profilering en geautomatiseerde besluitvorming (art. 22 AVG), function creep, nauwkeurigheid van output, en de mogelijkheid om AVG-rechten uit te oefenen. Beoordeel elk risico op kans en impact.

Maatregelen en documentatie

Bepaal technische en organisatorische maatregelen om de geïdentificeerde risico's te mitigeren. Denk aan: dataminimalisatie, pseudonimisering, bias-testing, menselijk toezicht bij geautomatiseerde besluiten, transparantie naar betrokkenen, toegangsbeheer en logging. Documenteer elke maatregel, de verantwoordelijke en de effectiviteit. Plan periodieke herbeoordelingen in en leg vast wanneer de DPIA moet worden herzien.

Specifieke privacyrisico's van AI-systemen

AI-systemen brengen privacyrisico's met zich mee die in traditionele verwerkingen niet of nauwelijks voorkomen. Een goede DPIA voor AI adresseert elk van deze risico's expliciet.

Bias

Algoritmische bias en discriminatie

AI-modellen kunnen onbedoeld discrimineren op basis van geslacht, leeftijd, etniciteit of andere beschermde kenmerken. Dit kan ontstaan door vooringenomen trainingsdata, gebrekkige representatie of proxyvariabelen die indirect correleren met beschermde kenmerken. In een DPIA moet je beoordelen welke bias-risico's er zijn, hoe de trainingsdata is samengesteld, welke fairness-metrics worden gehanteerd en welke maatregelen zijn getroffen om bias te voorkomen of detecteren. Bij HR-AI en kredietbeoordeling is dit risico bijzonder hoog en verdient het uitgebreide aandacht.

Transparantie

Ondoorzichtigheid en het recht op uitleg

Complexe AI-modellen (deep learning, large language models) zijn vaak "black boxes": het is niet eenvoudig te verklaren waarom het model een bepaalde output genereert. Dit botst met het AVG-recht op uitleg bij geautomatiseerde besluitvorming (art. 22 AVG en overweging 71). In de DPIA moet je beoordelen hoe transparant het model is, of je kunt uitleggen waarom een bepaald besluit is genomen, en welke explainability-technieken (SHAP, LIME, feature importance) je inzet. Als het model niet uitlegbaar is, moet je extra maatregelen treffen zoals menselijk toezicht.

Profilering

Profilering en geautomatiseerde besluitvorming

Veel AI-systemen creëren profielen van personen of nemen geautomatiseerde besluiten die mensen raken. Artikel 22 AVG geeft betrokkenen het recht om niet onderworpen te worden aan een uitsluitend op geautomatiseerde verwerking gebaseerd besluit dat rechtsgevolgen heeft of hen anderszins aanmerkelijk treft. In de DPIA moet je beoordelen of het AI-systeem profileert of geautomatiseerde besluiten neemt, welke impact die besluiten hebben, of er menselijke tussenkomst is en of betrokkenen hun recht op menselijke herbeoordeling kunnen uitoefenen.

Data

Doelbinding, dataminimalisatie en bewaartermijnen

AI-systemen hebben een inherente spanning met het doelbindingsbeginsel uit de AVG: data die voor het ene doel is verzameld mag niet zomaar voor een ander doel worden hergebruikt. Toch is dat bij AI-training en -optimalisatie een veelvoorkomend risico (function creep). Dataminimalisatie is eveneens uitdagend: AI-modellen presteren vaak beter met meer data, maar de AVG eist dat je niet meer verwerkt dan noodzakelijk. In de DPIA moet je deze spanningen expliciet adresseren en aantonen hoe je doelbinding en minimalisatie waarborgt ondanks de aard van AI-technologie.

DPIA in de praktijk: AI-chatbot voor klantenservice

Een concreet voorbeeld van hoe een DPIA eruitziet voor een veelvoorkomende MKB-toepassing: een AI-chatbot die klantgesprekken voert en persoonsgegevens verwerkt.

AI-chatbot voor klantenservice bij een e-commerce bedrijf

Een e-commerce bedrijf met 30 medewerkers wil een AI-chatbot implementeren op hun website om klantvragen te beantwoorden, bestellingen op te zoeken en klachten te registreren. De chatbot is gebaseerd op een large language model en wordt gekoppeld aan het CRM-systeem en het ordermanagementsysteem. Klanten voeren in het chatgesprek persoonsgegevens in zoals naam, e-mailadres, ordernummer en soms klachtomschrijvingen die gevoelige informatie kunnen bevatten.

Stap 1 - Beschrijving: De chatbot verwerkt naam, e-mailadres, ordernummer, bestelgeschiedenis en vrije tekst van klanten. De data stroomt van de website naar de chatbot-API (hosted in EU), naar het CRM en ordersysteem. De rechtsgrondslag is uitvoering van de overeenkomst (art. 6.1.b) voor orderinformatie en gerechtvaardigd belang (art. 6.1.f) voor het efficiënt afhandelen van klantvragen. Betrokkenen zijn klanten en websitebezoekers.

Stap 2 - Noodzaak: De chatbot is noodzakelijk om de groeiende hoeveelheid klantvragen efficiënt af te handelen buiten kantooruren. Het alternatief (meer personeel) is disproportioneel kostbaar. De verwerkte data is beperkt tot wat nodig is voor het beantwoorden van de klantvraag. Chatgesprekken worden na 90 dagen automatisch verwijderd.

Stap 3 - Risico's: Geïdentificeerde risico's zijn: (a) klanten delen onbedoeld gevoelige informatie in vrije tekst, (b) het taalmodel kan onjuiste informatie genereren (hallucinations), (c) chatgesprekken worden opgeslagen en kunnen worden hergebruikt voor modelverbetering, (d) klanten realiseren zich mogelijk niet dat ze met AI communiceren. Elk risico is beoordeeld op kans (laag/midden/hoog) en impact (laag/midden/hoog).

Stap 4 - Maatregelen: (a) Automatische detectie en filtering van gevoelige gegevens in vrije tekst, (b) disclaimer dat de chatbot fouten kan maken en optie om een menselijke medewerker te spreken, (c) contractueel vastgelegd dat chatgesprekken niet worden gebruikt voor modeltraining door de leverancier, (d) duidelijke melding "Je spreekt met een AI-assistent" conform de AI Act transparantieverplichting. Periodieke herbeoordeling: elk kwartaal en bij model-updates.

Hulp nodig bij een DPIA voor jouw AI-systeem?

We combineren privacy-expertise met AI-kennis voor DPIA's die echt beschermen. Gratis kennismakingsgesprek.

Plan een gratis kennismaking Doe de gratis AI-check (5 min)

DPIA en AI Act conformiteitsbeoordeling: wat is het verschil?

De AVG-DPIA en de AI Act conformiteitsbeoordeling zijn twee aparte verplichtingen. Hieronder leggen we de overlap en de verschillen uit, zodat je weet wat je wanneer moet doen.

DPIA (AVG): focus op persoonsgegevens

De DPIA is een verplichting uit de AVG (artikel 35) en richt zich specifiek op de risico's voor de rechten en vrijheden van betrokkenen door de verwerking van persoonsgegevens. De DPIA beoordeelt: welke persoonsgegevens worden verwerkt, op welke grondslag, welke risico's dat oplevert voor betrokkenen en welke maatregelen je treft. Een DPIA is verplicht voor alle verwerkingen met een hoog privacyrisico, ongeacht of het om een AI-systeem of een traditionele verwerking gaat. De DPIA moet worden uitgevoerd door de verwerkingsverantwoordelijke.

  • Wettelijke basis: AVG artikel 35
  • Focus: privacyrisico's en bescherming persoonsgegevens
  • Verplicht voor: verwerkingsverantwoordelijken (zowel aanbieders als gebruikers)

Conformiteitsbeoordeling (AI Act): focus op het AI-systeem

De conformiteitsbeoordeling is een verplichting uit de AI Act en richt zich op de veiligheid, betrouwbaarheid en compliance van het AI-systeem als geheel. De conformiteitsbeoordeling beoordeelt: voldoet het systeem aan de technische eisen (datakwaliteit, transparantie, robuustheid), is er een risicomanagement systeem, is de documentatie volledig en is menselijk toezicht gewaarborgd. De conformiteitsbeoordeling is alleen verplicht voor aanbieders van hoog-risico AI-systemen en moet worden afgerond voordat het systeem op de markt wordt gebracht.

  • Wettelijke basis: AI Act (Verordening 2024/1689)
  • Focus: veiligheid en betrouwbaarheid van het AI-systeem
  • Verplicht voor: aanbieders van hoog-risico AI-systemen

Geïntegreerde aanpak: Voor hoog-risico AI-systemen die persoonsgegevens verwerken, moet je zowel een DPIA als een conformiteitsbeoordeling uitvoeren. Er is aanzienlijke overlap in de risicobeoordeling, wat het efficiënt maakt om ze geïntegreerd aan te pakken. Prometheus21 biedt een gecombineerd traject dat beide beoordelingen in één proces uitvoert. Lees meer over AI-risicobeoordeling.

Verwerkersovereenkomst bij AI-diensten

Als je AI-diensten van derden gebruikt die persoonsgegevens verwerken, heb je een verwerkersovereenkomst nodig. Bij AI-diensten zijn er specifieke aandachtspunten die in een standaard verwerkersovereenkomst vaak ontbreken.

Wat moet er in de verwerkersovereenkomst staan?

Een verwerkersovereenkomst voor AI-diensten moet naast de standaard AVG-bepalingen (art. 28) ook AI-specifieke afspraken bevatten. Leg vast of de leverancier jouw data mag gebruiken voor modeltraining (en verbied dit expliciet als dat niet gewenst is). Specificeer waar de verwerking plaatsvindt (EU/EER of daarbuiten), wie sub-verwerkers zijn, hoe lang data wordt bewaard en hoe data wordt verwijderd na beëindiging. Leg ook vast welke beveiligingsmaatregelen de leverancier treft, hoe incidenten worden gemeld en wie verantwoordelijk is bij een datalek. Bij AI-chatbots en taalmodellen is het bijzonder belangrijk om vast te leggen dat conversatiedata niet wordt hergebruikt voor modelverbetering zonder expliciete toestemming.

Veelgemaakte fouten bij AI-verwerkersovereenkomsten

In de praktijk zien we dat MKB-bedrijven regelmatig de standaard "terms of service" van AI-leveranciers accepteren zonder een aparte verwerkersovereenkomst af te sluiten. Dat is een AVG-overtreding. Andere veelgemaakte fouten: niet controleren of de leverancier data buiten de EU verwerkt, niet vastleggen dat data niet voor modeltraining mag worden gebruikt, geen afspraken over incidentmelding en response-tijden, en geen duidelijkheid over sub-verwerkers (veel AI-diensten gebruiken andere cloud-diensten als sub-verwerker). Een goede verwerkersovereenkomst is essentieel voor verantwoord AI-gebruik en vormt een belangrijk onderdeel van je DPIA-maatregelen.

Veelgestelde vragen over DPIA's voor AI-systemen

Heb je een vraag die hier niet bij staat? Neem gerust contact op. We helpen je graag met alle vragen over DPIA's en AI-privacy.

Stel je vraag
Een DPIA (Data Protection Impact Assessment), in het Nederlands een gegevensbeschermingseffectbeoordeling (GEB), is een instrument uit de AVG (artikel 35) waarmee je vooraf de privacyrisico's van een gegevensverwerking in kaart brengt en maatregelen bepaalt om die risico's te beperken. Het bestaat uit vier verplichte onderdelen: een beschrijving van de verwerking, een beoordeling van noodzaak en proportionaliteit, een risico-inventarisatie en maatregelen om risico's te beperken.
Een DPIA is verplicht wanneer een verwerking waarschijnlijk een hoog risico inhoudt voor betrokkenen. De AP hanteert negen criteria; bij twee of meer is een DPIA verplicht. AI-systemen voldoen vrijwel altijd aan meerdere criteria: innovatief gebruik van technologie (criterium 8), profilering (criterium 1), en vaak ook grootschalige verwerking (criterium 5) en kwetsbare personen (criterium 7). Ons advies: voer voor elk AI-systeem dat persoonsgegevens verwerkt een DPIA uit.
De negen criteria zijn: 1) Beoordelen of profileren, 2) Geautomatiseerde besluitvorming met rechtsgevolgen, 3) Stelselmatige monitoring, 4) Gevoelige gegevens of kwetsbare personen, 5) Grootschalige verwerking, 6) Matching of combineren van datasets, 7) Gegevens over kwetsbare personen, 8) Innovatief gebruik van technologie, 9) Doorgifte buiten de EU. AI-systemen scoren typisch op criterium 1, 5, 8 en vaak ook 6 en 7.
AI-specifieke risico's die in een DPIA aan bod moeten komen zijn: algoritmische bias en discriminatie, ondoorzichtigheid van het model (black box), profilering en geautomatiseerde besluitvorming, function creep (data hergebruiken voor andere doelen), nauwkeurigheid en betrouwbaarheid van AI-output (hallucinations), en de mogelijkheid voor betrokkenen om hun AVG-rechten uit te oefenen zoals het recht op uitleg en het recht op menselijke tussenkomst.
Dat hangt af van het gebruik. Als je ChatGPT incidenteel gebruikt voor algemene taken zonder persoonsgegevens in te voeren, is een DPIA waarschijnlijk niet nodig. Maar zodra je structureel klantgegevens, medewerkersgegevens of andere persoonsgegevens verwerkt via ChatGPT, is een DPIA vrijwel zeker verplicht. Denk aan het analyseren van klantgesprekken, verwerken van cv's of genereren van gepersonaliseerde communicatie met persoonsgegevens.
Een DPIA (AVG) en een conformiteitsbeoordeling (AI Act) zijn twee verschillende verplichtingen. De DPIA richt zich op privacyrisico's, de conformiteitsbeoordeling op de veiligheid en compliance van het AI-systeem. Voor hoog-risico AI-systemen die persoonsgegevens verwerken moet je beide uitvoeren. Er is overlap in de risicobeoordeling, waardoor het efficiënt is om ze geïntegreerd aan te pakken.
Als na de DPIA blijkt dat de verwerking nog steeds een hoog risico oplevert ondanks de genomen maatregelen, moet je de Autoriteit Persoonsgegevens raadplegen voordat je met de verwerking begint (artikel 36 AVG). De AP beoordeelt dan of de verwerking in overeenstemming is met de AVG en kan aanvullende maatregelen adviseren of de verwerking verbieden. Dit komt in de praktijk zelden voor, maar het is belangrijk om te weten dat deze verplichting bestaat.
De AVG schrijft voor dat je een DPIA moet herzien wanneer het risico van de verwerking verandert. Bij AI-systemen adviseren we minimaal jaarlijks en altijd bij significante wijzigingen: model-updates, uitbreiding van het gebruik, verandering in de verwerkte data, nieuwe functionaliteiten of wijziging van de leverancier. Documenteer bij elke herziening wat er is gewijzigd en waarom.
Ja, als de AI-dienst persoonsgegevens verwerkt in jouw opdracht, is een verwerkersovereenkomst verplicht (artikel 28 AVG). De standaard "terms of service" van AI-leveranciers volstaan niet als verwerkersovereenkomst. Zorg ervoor dat de overeenkomst AI-specifieke bepalingen bevat over modeltraining met jouw data (verbied dit expliciet als niet gewenst), locatie van verwerking, sub-verwerkers en incidentmelding.
Ja. Prometheus21 voert DPIA's uit specifiek voor AI-systemen bij MKB-bedrijven. We combineren privacy-expertise met diepgaande kennis van AI-technologie. Ons traject omvat: verplichtingscheck (is een DPIA nodig?), volledige DPIA met AI-specifieke risicobeoordeling, maatregelen en documentatie, en advies over verwerkersovereenkomsten. We kunnen ook een gecombineerd traject bieden met een AI Act risicobeoordeling. Neem contact op voor een gratis kennismaking.

DPIA voor jouw AI-systemen laten uitvoeren

Wil je een professionele DPIA laten uitvoeren voor jouw AI-systemen? Plan een gratis kennismaking en we bespreken jouw situatie, bepalen of een DPIA verplicht is en geven een helder overzicht van het traject. Altijd binnen 24 uur reactie, vanuit Rotterdam.

Plan een gratis kennismaking Terug naar AI Compliance overzicht