Naleving
GDPR-naleving AI-receptionist
11 min lezen
GDPR-naleving AI-receptionist
GDPR-naleving voor een AI-receptionist betekent dat elke gespreksopname, transcriptie en geëxtraheerde naam of nummer als persoonsgegevens moet worden behandeld. U moet de AI aan bellers bekendmaken, een geldige wettelijke grondslag gebruiken, bewaartermijnen instellen, de gegevens veilig opslaan, de rechten van de betrokkene respecteren en elke relatie met de verwerker documenteren.
Waarom GDPR-naleving belangrijk is bij het automatiseren van telefoongesprekken met een AI-receptionist.
Elke oproep die uw AI-receptionist beantwoordt, genereert persoonsgegevens zodra een beller zijn of haar naam of nummer noemt. De AVG beschouwt de onbewerkte audio-opname, het teksttranscript en elke naam, telefoonnummer of adres die het systeem uit het gesprek haalt, als persoonsgegevens op zich, met dezelfde juridische waarde als een archiefkast vol papieren documenten. Toezichthouders hebben al laten zien dat ze kleine bedrijven, en niet alleen multinationals, beboeten voor fouten in de afhandeling van telefoongesprekken. De verplichtingen gelden ongeacht of een mens of een AI-agent de telefoon opneemt.
De financiële risico's zijn reëel. Volgens de GDPR Enforcement Tracker hebben EU- en EER-autoriteiten tot september 2026 3.215 geregistreerde handhavingsmaatregelen genomen met een totale boete van miljarden euro's, waarvan de Spaanse AEPD alleen al verantwoordelijk is voor 1.079 gevallen. Reputatieschade verergert het financiële risico. Een beller die ontdekt dat zijn of haar gesprek is opgenomen en geanalyseerd zonder dat hem of haar daarover is geïnformeerd, heeft reden om een klacht in te dienen. Die klacht is doorgaans de aanleiding voor een onderzoek.
Cumulatieve GDPR-boetes van miljarden euro's in 3.215 handhavingsacties door EU/EER-autoriteiten, tot september 2026. Bron: GDPR Enforcement Tracker
Een eigenaar van een klein bedrijf zit achter de receptiebalie en bekijkt een transcript van een telefoongesprek op een laptopscherm naast een rinkelende kantoortelefoon.
Geselecteerde boetes voor onrechtmatige praktijken bij het opnemen van telefoongesprekken
Spartoo (Frankrijk, 2020) Substantiële fijne KG COM (Frankrijk, 2023) Middelmatige fijne SWDE (België, 2026) Kleinere fijne
Persoonsgegevens in kaart brengen via de workflow van uw AI-receptionist.
Voordat je de gegevens van een beller kunt beschermen, moet je precies weten waar die gegevens terechtkomen. In een typische AI-receptioniste-opstelling komen persoonlijke gegevens binnen via de telefonieprovider als onbewerkte audio, gaan ze naar het AI-platform voor transcriptie en het extraheren van de intentie, en verlaten ze het platform als een boekingsrecord met naam, telefoonnummer en afspraaktijd, in een CRM- of agendatool. Elke schakel in die keten is een plek waar de gegevens kunnen worden gekopieerd, opgeslagen of openbaar gemaakt als de toegangscontrole zwak is.
Uw bedrijf is de verantwoordelijke voor de gegevensverwerking: u bepaalt waarom gesprekken worden opgenomen, hoe lang gegevens worden bewaard en wie er toegang toe krijgt. De AI-leverancier, de telefonieprovider en het CRM-systeem zijn gegevensverwerkers die handelen volgens uw instructies. Artikel 28(1) van de AVG is expliciet over wat dit in de praktijk betekent. Zoals zowel de Autoriteit Persoonsgegevens als de verordening stellen: "De verantwoordelijke mag alleen verwerkers inschakelen die voldoende garanties bieden om passende technische en organisatorische maatregelen te treffen, zodat de verwerking voldoet aan de eisen van deze verordening." Die verplichting ligt bij u, niet bij de softwareleverancier, en daarom is het leverancierscontract zo belangrijk. Als u nog steeds twijfelt met welke leverancier u wilt samenwerken, is het de moeite waard om te lezen wat u moet voorbereiden voordat een AI-agent live gaat, voordat u iets ondertekent.
Hoe krijg je geldige toestemming voor door AI afgehandelde gesprekken?
Je hebt niet altijd toestemming nodig om de gegevens van een beller te verwerken, en toestemming is vaak zelfs de verkeerde grondslag om op te baseren. Wanneer iemand belt om een afspraak te maken, dekt artikel 6(1)(b) van de AVG (contractuele noodzaak) de verwerking van hun naam, telefoonnummer en planningsgegevens, omdat die verwerking objectief noodzakelijk is om te leveren wat ze hebben gevraagd. Volgens de richtlijnen van het Europees Comité voor gegevensbescherming (EDPB) mag deze grondslag niet worden uitgebreid naar secundaire toepassingen zoals het trainen van AI-modellen of marketinganalyses. Daarvoor is een gedocumenteerde beoordeling van legitieme belangen vereist op grond van artikel 6(1)(f) of expliciete toestemming op grond van artikel 6(1)(a).
Wat elke beller nodig heeft, ongeacht de juridische grondslag, is de mededeling dat hij of zij met een AI spreekt. Artikel 50(1) van de EU-verordening inzake kunstmatige intelligentie (AI), die op 2 augustus 2026 in werking is getreden, stelt dat "aanbieders ervoor moeten zorgen dat AI-systemen die bedoeld zijn om rechtstreeks met natuurlijke personen te communiceren, zodanig worden ontworpen en ontwikkeld dat de betrokken natuurlijke personen worden geïnformeerd dat zij met een AI-systeem communiceren." In de praktijk betekent dit dat uw AI-receptionist elk gesprek moet beginnen met een korte mededeling voordat er ook maar één vraag wordt gesteld, en dat er duidelijk moet worden vermeld dat het gesprek kan worden opgenomen en waarom. Als een beller halverwege bezwaar maakt, moet het systeem een ingebouwde mogelijkheid hebben om de opname te stoppen of door te verbinden naar een menselijke medewerker zonder de afspraak te verliezen. Voor meer informatie over de werking van deze mededeling, zie de vraag of een AI-agent moet vermelden dat het een AI is .
Het instellen van bewaartermijnen en beveiligingsmaatregelen voor gespreksopnames en transcripten.
Gespreksopnamen mogen niet onbeperkt worden bewaard. Richtlijnen en handhaving van de Franse CNIL en de Portugese CNPD wijzen op een maximum van 30 dagen voor kwaliteitscontrole, dat kan worden verlengd tot maximaal zes maanden alleen indien er een gedocumenteerde operationele reden is, en tot 24 maanden indien de opname bewijst dat een overeenkomst op afstand is nagekomen. De actie van de CNIL tegen KG COM maakte duidelijk dat het onbeperkt bewaren van opnames voor een hypothetisch toekomstig geschil, zonder dat er een actieve zaak is, in strijd is met het beginsel van gegevensminimalisatie in artikel 5(1)(e).
- Stel een automatisch verwijderingsvenster in. Configureer uw AI-platform om onbewerkte audiobestanden binnen 30 dagen na het gesprek te verwijderen, of direct na de transcriptie als u alleen de tekstuele opname nodig hebt.
- Bewaar alleen het verkorte boekingsrecord. Bewaar naam, telefoonnummer en afspraakgegevens in het CRM-systeem gedurende de gehele looptijd van de klantrelatie, niet het volledige transcript.
- Versleutel data in rust en tijdens verzending. Controleer of uw leverancier TLS 1.3 gebruikt voor gesprekken tijdens verzending en AES-256 voor opgeslagen audio en transcripten.
- Beperk wie mag luisteren of lezen. Beperk de toegang tot transcripties en opnames tot medewerkers die deze nodig hebben voor boekingen of kwaliteitscontroles, met behulp van rolgebaseerde machtigingen in plaats van gedeelde inloggegevens.
- Bevestig dat het om een veilige verwijdering gaat en niet om archivering. Controleer of de verwijdering daadwerkelijk gegevens uit back-ups binnen een bepaalde periode verwijdert en niet alleen uit de actieve database.
Het afhandelen van verzoeken om inzage in persoonsgegevens, verwijdering van persoonsgegevens en andere verzoeken met betrekking tot gegevensrechten.
Wanneer een beller vraagt welke gegevens u over hem of haar bewaart, is dat een verzoek om inzage in persoonsgegevens op grond van artikel 15, en u heeft één kalendermaand de tijd om te reageren. Wanneer ze u vragen om de gegevens te verwijderen, is dat een verzoek om verwijdering op grond van artikel 17, en dezelfde termijn is van toepassing. De complicatie bij AI-receptionisten is dat de gegevens van één beller meestal in vier verschillende systemen tegelijk aanwezig zijn: de onbewerkte audiobestanden en metadata van de telefonieprovider, de transcripties en analyselogboeken van het AI-platform, de boekingsgegevens en notities van het CRM-systeem en de afspraken in de agenda.
Het correct verwijderen van een beller betekent dat de verwijdering op alle vier de plaatsen moet worden geactiveerd, en artikel 19 maakt dit een wettelijke verplichting. Zodra u een verwijdering hebt uitgevoerd, moet u elke verwerker aan wie de gegevens zijn verstrekt, op de hoogte stellen en bevestigen dat zij hun kopie ook hebben verwijderd. Neem dit op in uw configuratie vóór de lancering, idealiter door uw AI-leverancier te vragen of een enkele verwijderingsopdracht automatisch wordt doorgegeven aan de verbonden systemen, of dat uw medewerkers dit handmatig in elke tool moeten doen. Als u overweegt welk platform dit goed afhandelt, moeten de compliance-overwegingen samenvallen met bredere vragen die worden behandeld in de compliance-richtlijnen voor AI-receptionisten voor het MKB .
Het opstellen van een privacyverklaring die betrekking heeft op de afhandeling van AI-gesprekken.
Uw privacyverklaring moet vermelden wie het gesprek verwerkt, waarom, hoe lang de gegevens worden bewaard en welke derden ze verwerken. Een beller zal echter niet al die informatie telefonisch willen aanhoren. Toezichthouders lossen dit op met wat de Artikel 29-werkgroep een gelaagde aanpak noemt. Zoals hun richtlijnen stellen: "De eerste laag moet over het algemeen de belangrijkste informatie bevatten, namelijk de details van de doeleinden van de verwerking, de identiteit van de verwerkingsverantwoordelijke en het bestaan van de rechten van de betrokkene." In de praktijk komt dit neer op een gesproken zin van tien seconden aan het begin van het gesprek, waarin uw bedrijf wordt genoemd, wordt bevestigd dat het gesprek mogelijk wordt opgenomen en de beller wordt verteld hoe hij of zij de volledige verklaring kan beluisteren, bijvoorbeeld door op een toets te drukken of een link aan te vragen.
De tweede laag, de volledige kennisgeving conform artikel 13, kan direct na afloop van het gesprek via sms of WhatsApp worden verzonden. Hier kunt u ook de naam van uw AI-leverancier en eventuele andere verwerkers vermelden, samen met de bewaartermijnen. Veel kleine bedrijven versturen al op deze manier afspraakherinneringen, dus het is eenvoudig toe te voegen aan bestaande WhatsApp-automatisering voor follow-upberichten van kleine bedrijven, in plaats van een apart verzendkanaal helemaal opnieuw op te zetten.
Beslissen of u een gegevensbeschermingseffectbeoordeling nodig heeft
Een DPIA is vereist wanneer uw AI-receptionist meer doet dan alleen een naam noteren en een tijdslot reserveren. Standaard gespreksopname en transcriptie, waarbij spraak wordt omgezet in tekst voor een boekingsbevestiging, vallen niet onder de speciale categorieregels van artikel 9. De richtlijnen van het Europees Comité voor gegevensbescherming (EDPB) voor virtuele spraakassistenten trekken een duidelijke grens: spraak wordt pas biometrische data onder artikel 9 wanneer het systeem specifieke technische verwerking uitvoert om iemand uniek te identificeren, zoals het genereren van een stemafdruk, het uitvoeren van sprekerverificatie of het vergelijken van akoestische patronen met een opgeslagen profiel.
Als uw AI-receptionist alleen luistert, transcribeert en afspraken boekt, valt u hoogstwaarschijnlijk buiten het toepassingsgebied van artikel 9. Als de AI een vorm van spraakherkenning biedt, of dit nu voor beveiliging of personalisatie is, vereist deze functie op zich al expliciete toestemming op grond van artikel 9(2)(a) en een DPIA voordat deze in gebruik wordt genomen. Volgens de Spaanse AEPD is de veiligste configuratie voor de meeste kleine bedrijven om alle spraakherkennings- of emotieanalysefuncties uit te schakelen die u niet actief nodig hebt, aangezien deze de regelgevingsrisico's vergroten zonder een evenredig operationeel voordeel. Indien een DPIA vereist is, moet deze het risico van geautomatiseerde besluitvorming tijdens leadkwalificatie, de nauwkeurigheid van de gespreksroutering door de AI en de gevolgen van een verkeerde classificatie van een verzoek van de beller beoordelen.
Audit uw AI-leverancier en documenteer uw configuratie.
Artikel 30 vereist dat u een schriftelijk register bijhoudt van de verwerkingsactiviteiten voor uw AI-receptionist. Dit register moet de contactgegevens van de verwerkingsverantwoordelijke, de doeleinden van de verwerking, de categorieën gegevens en betrokkenen, de ontvangers (telefonieprovider, AI-platform, CRM, agendahost), eventuele overdrachten buiten de EER en de gebruikte waarborgen, de bewaartermijnen voor elke gegevenscategorie en een samenvatting van uw beveiligingsmaatregelen bevatten. Dit document is wat u aan een toezichthouder moet overhandigen als deze ooit vraagt hoe uw gespreksafhandeling werkt, dus het moet uw daadwerkelijke configuratie weerspiegelen en geen standaardsjabloon zijn.
Voordat u een overeenkomst sluit met een leverancier van AI-receptionisten, dient u de gegevensverwerkingsovereenkomst te controleren aan de hand van de acht elementen die artikel 28(3) vereist:
- Verwerking vindt uitsluitend plaats op basis van uw schriftelijke instructies, ook voor internationale overboekingen.
- Vertrouwelijkheidsverplichtingen die gelden voor iedereen die toegang heeft tot uw gespreksgegevens.
- Veiligheidsmaatregelen die voldoen aan artikel 32, specifiek benoemd in plaats van vaag omschreven.
- Schriftelijke toestemming en doorverwijzingsverplichtingen voordat een subverwerker wordt toegevoegd.
- Wij helpen u binnen de gestelde termijn van één maand met het afhandelen van verzoeken om inzage in persoonsgegevens en verwijdering van gegevens.
- Ondersteuning bij het melden van datalekken en het nakomen van verplichtingen op het gebied van gegevensbeschermingsimpact (DPIA) als er iets misgaat.
- Gegarandeerde verwijdering of teruggave van alle gegevens bij afloop van het contract.
- Het recht om audits uit te voeren en bewijs van naleving op te vragen.
Plan een terugkerende evaluatie in, bijvoorbeeld elk kwartaal is redelijk voor de meeste kleine bedrijven, om de bewaarinstellingen opnieuw te controleren, te bevestigen dat de AVG niet ongunstig is gewijzigd en te testen of een steekproefsgewijze verwijderingsaanvraag daadwerkelijk gegevens verwijdert uit alle verbonden systemen. Combineer dit met de operationele kant van de implementatie: als u ook de prestaties van het systeem bijhoudt, werkt dezelfde evaluatiecyclus goed samen met het meten van de ROI van de AI-receptionist , aangezien de privacyconfiguratie en prestatieoptimalisatie vaak tegelijkertijd worden herzien.
Veelgestelde vragen over GDPR en AI-receptionisten
Heb ik toestemming nodig om een gesprek op te nemen dat wordt afgehandeld door een AI-receptionist?
Toestemming is niet altijd de juiste juridische grondslag. Voor een inkomend gesprek geldt doorgaans de contractuele noodzaak onder artikel 6(1)(b). U moet de beller wel laten weten dat hij of zij met een AI spreekt en dat het gesprek mogelijk wordt opgenomen.
Hoe lang mag ik AI-gespreksopnames bewaren volgens de AVG?
Voor kwaliteitscontrole dient u de audio maximaal 30 dagen te bewaren. U kunt deze termijn verlengen tot zes maanden met een gedocumenteerde operationele reden, of tot 24 maanden als de opname aantoont dat een contract is nagekomen.
Heeft een AI-receptioniste een gegevensbeschermingseffectrapportage nodig?
Als het systeem alleen transcripties maakt en boekingen verwerkt, is een DPIA (Data Protection Impact Assessment) meestal niet nodig. Als het gebruikmaakt van stemherkenning, sprekerverificatie of geautomatiseerde besluitvorming, is expliciete toestemming en een DPIA vereist vóór de lancering.
Bronnen
8 bronnen gecontroleerd
- Totaal cumulatieve GDPR-boetes geregistreerd in 3.215 handhavingsacties door gegevensbeschermingsautoriteiten van de EU/EER tot en met september 2026 (enforcementtracker.com).
- Richtlijn 3/2019 betreffende de verwerking van persoonsgegevens via videoapparatuur Versie 2.0 edpb.europa.eu
- Basisprincipes van gegevensbescherming | Gids voor gegevensbescherming voor kleine bedrijven edpb.europa.eu
- Richtlijnen voor AI en gegevensbescherming ico.org.uk
- Hoe moeten we de beveiliging en dataminimalisatie in AI beoordelen? ico.org.uk
- AI-spraaktranscriptie: implicaties voor gegevensbescherming aepd.es
- Verordening (EU) 2016/679 van het Europees Parlement en de Raad (Algemene Verordening Gegevensbescherming) eur-lex.europa.eu
- Advies 28/2024 over bepaalde aspecten van gegevensbescherming met betrekking tot de verwerking van persoonsgegevens in het kader van AI-modellen edpb.europa.eu
Written by Ravinaro
We build AI receptionists, WhatsApp agents and booking automation for small businesses. If this post raised a question about your own setup, a short call answers it faster than a search.
Keep reading


