Een veelgehoorde misvatting is dat de AI Act de AVG (Algemene Verordening Gegevensbescherming, internationaal bekend als GDPR) vervangt of overbodig maakt. Dat is niet zo. Beide verordeningen hebben een ander doel, een andere reikwijdte en gelden cumulatief: als je AI-systeem persoonsgegevens verwerkt, moet je aan beide regimes voldoen.
Verschillende invalshoeken
De AVG reguleert de verwerking van persoonsgegevens, ongeacht of daar AI bij komt kijken. De AI Act reguleert AI-systemen als zodanig, op basis van het risico dat ze vormen voor gezondheid, veiligheid en grondrechten — ook wanneer er geen persoonsgegevens in het spel zijn (denk aan AI in industriële machines of productveiligheid).
Waar ze elkaar raken
- Biometrische gegevens: de AI Act verbiedt specifieke vormen van biometrische categorisering en real-time identificatie (zie verboden AI-praktijken), terwijl de AVG biometrische gegevens al aanmerkt als bijzondere categorie persoonsgegevens met een verwerkingsverbod behoudens uitzonderingen;
- Geautomatiseerde besluitvorming: artikel 22 AVG geeft mensen het recht om niet onderworpen te worden aan volledig geautomatiseerde besluitvorming met rechtsgevolgen. De AI Act vult dit aan met eisen aan menselijk toezicht voor hoog-risico AI-systemen;
- Impact assessments: een DPIA onder de AVG en een FRIA onder de AI Act lijken op elkaar maar hebben een andere scope — de FRIA kijkt breder dan gegevensbescherming alleen;
- Rechtsgrondslag voor trainingsdata: het trainen van AI-modellen met persoonsgegevens blijft onderworpen aan de AVG-eisen voor een rechtmatige grondslag, naast de transparantieverplichtingen die de AI Act aan GPAI-aanbieders oplegt over trainingsdata.
Geen vervanging, wel afstemming
De AI Act bepaalt expliciet dat zij van toepassing is onverminderd de AVG en de e-Privacyrichtlijn. Waar beide wetten specifieke eisen stellen aan hetzelfde onderwerp, moet je aan beide voldoen — de strengste eis is leidend. Dit betekent in de praktijk dat privacy- en AI-compliance niet los van elkaar georganiseerd moeten worden: een Data Protection Officer en een AI-compliance-verantwoordelijke werken idealiter nauw samen.
Wie houdt toezicht?
In Nederland is de Autoriteit Persoonsgegevens (AP) zowel toezichthouder onder de AVG als (op onderdelen) gecoördineerd toezichthouder onder de AI Act. Zie ons artikel over handhaving van de AI Act in Nederland voor de volledige verdeling van bevoegdheden.
Meer achtergrond is te vinden op de website van de Autoriteit Persoonsgegevens over AI en algoritmes.