Naar inhoud

Kennisbank · AI in HR

Welke afspraken maken wij met de leverancier van een AI-tool voor HR?

Verwerkt de leverancier persoonsgegevens van sollicitanten of medewerkers voor u, dan sluit u een verwerkersovereenkomst met de onderwerpen die de AVG voorschrijft, en u kiest alleen een leverancier die afdoende garanties biedt. Is de tool vanaf 2 december 2027 een hoog-risicosysteem, dan moet de leverancier gebruiksinstructies meeleveren met onder meer het beoogde doel, de nauwkeurigheid, de maatregelen voor menselijk toezicht en de logs. Vraag die informatie nu al: u heeft haar nodig voor uw DPIA en voor correct gebruik.

Geldt nu (sinds 25 mei 2018)Laatst geverifieerd:

De verwerkersovereenkomst

U schakelt alleen verwerkers in die afdoende garanties bieden [1]. De overeenkomst bepaalt onder meer dat de leverancier de gegevens alleen op uw schriftelijke instructies verwerkt, ook bij doorgifte naar een land buiten de EU [2], en wordt schriftelijk of elektronisch vastgelegd [3]. Vraag waar de gegevens worden verwerkt: doorgifte buiten de EU mag alleen onder de voorwaarden van de AVG [4].

Wat een aanbieder van hoog-risico-AI meelevert

Een hoog-risicosysteem gaat vergezeld van gebruiksinstructies met beknopte, volledige, juiste en duidelijke informatie [5], waaronder het beoogde doel en de mate van nauwkeurigheid [6], de maatregelen voor menselijk toezicht [7] en hoe u de logs kunt verzamelen, opslaan en interpreteren [8].

Waarom u die informatie nodig heeft

U moet het systeem gebruiken volgens de gebruiksaanwijzing [9], en u gebruikt de informatie van de aanbieder voor uw DPIA [10]. Die plichten gaan in op 2 december 2027 [11], maar een DPIA kan nu al nodig zijn. Neem daarom op dat de leverancier deze informatie levert en bijwerkt.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Gebruik volgens instructies en monitoring AI Act 26, AI Act 73
  • DPIA met de informatie van de aanbieder AI Act 13, AI Act 26

Bronnen

  1. [1] AVG art. 28, lid 1 (Algemene verordening gegevensbescherming (AVG)). De verwerkingsverantwoordelijke schakelt alleen verwerkers in die afdoende garanties bieden.
    1. Wanneer een verwerking namens een verwerkingsverantwoordelijke wordt verricht, doet de verwerkingsverantwoordelijke uitsluitend een beroep op verwerkers die afdoende garanties met betrekking tot het toepassen van passende technische en organisatorische maatregelen bieden opdat de verwerking aan de vereisten van deze verordening voldoet en de bescherming van de rechten van de betrokkene is gewaarborgd.
    Bron, opgehaald op 3 oktober 2026.
  2. [2] AVG art. 28, lid 3, onder a) (Algemene verordening gegevensbescherming (AVG)). De verwerkersovereenkomst bepaalt dat de verwerker alleen op schriftelijke instructies verwerkt, ook bij doorgiften.
    Die overeenkomst of andere rechtshandeling bepaalt met name dat de verwerker: a) de persoonsgegevens uitsluitend verwerkt op basis van schriftelijke instructies van de verwerkingsverantwoordelijke, onder meer met betrekking tot doorgiften van persoonsgegevens aan een derde land of een internationale organisatie,
    Bron, opgehaald op 3 oktober 2026.
  3. [3] AVG art. 28, lid 9 (Algemene verordening gegevensbescherming (AVG)). De overeenkomst wordt schriftelijk, ook elektronisch, opgesteld.
    9. De in de leden 3 en 4 bedoelde overeenkomst of andere rechtshandeling wordt in schriftelijke vorm, waaronder elektronische vorm, opgesteld.
    Bron, opgehaald op 3 oktober 2026.
  4. [4] AVG art. 44 (Algemene verordening gegevensbescherming (AVG)). Doorgifte naar een derde land mag alleen onder de voorwaarden van hoofdstuk V.
    Persoonsgegevens die worden verwerkt of die zijn bestemd om na doorgifte aan een derde land of een internationale organisatie te worden verwerkt, mogen slechts worden doorgegeven indien, onverminderd de overige bepalingen van deze verordening, de verwerkingsverantwoordelijke en de verwerker aan de in dit hoofdstuk neergelegde voorwaarden hebben voldaan;
    Bron, opgehaald op 3 oktober 2026.
  5. [5] AI Act art. 13, lid 2 (AI-verordening (EU) 2024/1689). Hoog-risicosystemen gaan vergezeld van gebruiksinstructies met beknopte, volledige, juiste en duidelijke informatie.
    2. AI-systemen met een hoog risico gaan vergezeld van gebruiksinstructies in een passend digitaal of ander formaat dat beknopte, volledige, juiste en duidelijke informatie bevat die relevant, toegankelijk en begrijpelijk is voor gebruiksverantwoordelijken.
    Bron, opgehaald op 3 oktober 2026.
  6. [6] AI Act art. 13, lid 3, onder b) (AI-verordening (EU) 2024/1689). De gebruiksinstructies noemen onder meer het beoogde doel en de mate van nauwkeurigheid.
    b) de kenmerken, capaciteiten en beperkingen van de prestaties van het AI-systeem met een hoog risico, waaronder: i) het beoogde doel; ii) de mate van nauwkeurigheid,
    Bron, opgehaald op 3 oktober 2026.
  7. [7] AI Act art. 13, lid 3, onder d) (AI-verordening (EU) 2024/1689). De gebruiksinstructies noemen de maatregelen voor menselijk toezicht.
    d) de in artikel 14 bedoelde maatregelen voor menselijk toezicht, met inbegrip van de technische maatregelen die zijn getroffen om de interpretatie van de output van de AI-systemen met een hoog risico door gebruiksverantwoordelijken te vergemakkelijken;
    Bron, opgehaald op 3 oktober 2026.
  8. [8] AI Act art. 13, lid 3, onder f) (AI-verordening (EU) 2024/1689). De gebruiksinstructies beschrijven hoe gebruiksverantwoordelijken de logs kunnen verzamelen, opslaan en interpreteren.
    f) in voorkomend geval, een beschrijving van de mechanismen in het AI-systeem met een hoog risico die gebruiksverantwoordelijken in staat stellen de logs naar behoren te verzamelen, op te slaan en te interpreteren overeenkomstig artikel 12.
    Bron, opgehaald op 3 oktober 2026.
  9. [9] AI Act art. 26, lid 1 (AI-verordening (EU) 2024/1689). Gebruiksverantwoordelijken gebruiken het systeem volgens de gebruiksaanwijzing.
    Gebruiksverantwoordelijken van AI-systemen met een hoog risico nemen passende technische en organisatorische maatregelen om te waarborgen dat zij dergelijke systemen gebruiken in overeenstemming met de gebruiksaanwijzingen die bij de systemen zijn gevoegd, op grond van de leden 3 en 6.
    Bron, opgehaald op 3 oktober 2026.
  10. [10] AI Act art. 26, lid 9 (AI-verordening (EU) 2024/1689). Gebruiksverantwoordelijken gebruiken de informatie uit artikel 13 voor hun DPIA.
    Indien van toepassing, gebruiken gebruiksverantwoordelijken van AI-systemen met een hoog risico de informatie die op grond van artikel 13 van deze verordening wordt verstrekt om hun verplichting na te komen om een gegevensbeschermingseffectbeoordeling uit te voeren op grond van artikel 35 van Verordening (EU) 2016/679
    Bron, opgehaald op 3 oktober 2026.
  11. [11] Verordening (EU) 2026/1744 art. 1, punt 40, onder b) (vervangt AI Act art. 113, derde alinea, punt c) (Verordening (EU) 2026/1744 (Digital Omnibus AI)). De hoog-risicoregels (hoofdstuk III, afdelingen 1 tot en met 3) gelden voor bijlage III-systemen vanaf 2 december 2027.
    hoofdstuk III, de afdelingen 1, 2 en 3, met uitzondering van artikel 6, lid 5, van toepassing met ingang van: i) 2 december 2027 voor wat betreft AI-systemen die op grond van artikel 6, lid 2, en bijlage III als AI-systemen met een hoog risico zijn aangemerkt, en
    Bron, opgehaald op 3 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.