· 5 min read·nl

    Voorbereiding AI-toezichthouder: zo krijg je je team klaar voor een regulatoir gesprek

    Een gesprek met de Autoriteit Persoonsgegevens over je AI-systemen is geen ver-van-je-bed-show meer. Zo bereid je je team voor — inclusief de documentatie die je paraat moet hebben en een drill-scenario dat echt werkt.

    De Autoriteit Persoonsgegevens handhaaft de EU AI-verordening in Nederland. Vanaf augustus 2026 kan de AP boetes opleggen tot 35 miljoen euro of 7% van de wereldwijde omzet. Dat weet je. Maar weet je team ook wat te zeggen als een inspecteur aan tafel zit?

    Een regulatoir gesprek is geen ramp. Het is wel een moment waarop voorbereiding het verschil maakt tussen een schone afronding en een corrigerende maatregel.

    Welk soort gesprek is dit eigenlijk?

    Niet elk contact met de AP is hetzelfde. Er zijn grofweg drie varianten:

    Informeel informatiegesprek. De AP vraagt hoe jullie AI inzetten. Geen formele beschuldiging, wel een serieuze inventarisatie. Dit gebeurt vaker dan mensen denken, ook bij kleine bedrijven die high-risk systemen gebruiken voor HR of werving.

    Formeel onderzoek. De toezichthouder heeft een concrete aanleiding — een klacht, een melding, of een eigen signaal. Artikel 86 van de EU AI-verordening geeft betrokkenen het recht om uitleg te vragen bij geautomatiseerde beslissingen. Als iemand dat recht gebruikt en jij kunt het niet beantwoorden, kan de AP onderzoek starten.

    Markttoezicht. De AP controleert proactief of deployers hun verplichtingen nakomen. Voor high-risk AI-systemen — denk aan systemen die sollicitanten beoordelen of medewerkers monitoren — geldt dit als reëel risico.

    Het maakt voor je voorbereiding niet heel veel uit welke variant het is. De documentatie die je nodig hebt, overlapt sterk.

    Welke vragen kun je verwachten?

    Kijk, de AP gaat niet zitten om je te overvallen met juridische trucs. Ze willen gewoon weten: snappen jullie wat jullie AI-systemen doen, en hebben jullie de juiste maatregelen genomen?

    Typische vragen:

    • Welke AI-systemen zetten jullie in, en voor welk doel?

    • Hoe hebben jullie bepaald of een systeem hoog-risico is onder Bijlage III van de AI-verordening?

    • Wie is verantwoordelijk voor AI-compliance binnen de organisatie?

    • Hebben medewerkers training gekregen over het gebruik van AI — en kun je dat aantonen?

    • Hoe informeren jullie betrokkenen dat er AI bij een beslissing betrokken is?

    • Wat doe je als een AI-systeem een fout maakt of schade veroorzaakt?

    • Heb je een gegevensbeschermingseffectbeoordeling (DPIA) gedaan?

    Die laatste vraag is geen verrassing. AI die persoonsgegevens verwerkt, valt doorgaans ook onder de AVG. De AP is de toezichthouder voor beide. Ze kijken dus tegelijkertijd naar je AI-verordening-naleving én je AVG-compliance.

    Artikel 4: je medewerkers moeten iets kunnen uitleggen

    Artikel 4 van de EU AI-verordening verplicht deployers om te zorgen dat medewerkers die AI-systemen gebruiken voldoende AI-geletterd zijn. Niet iedereen hoeft een technisch expert te zijn, maar iedereen die met een AI-systeem werkt, moet begrijpen wat het doet en wat de beperkingen zijn.

    Praktisch gezien betekent dit: als een inspecteur aan je HR-medewerker vraagt "hoe werkt dit recruitment-systeem?", moet die persoon een fatsoenlijk antwoord kunnen geven. Niet technisch perfect, maar inhoudelijk eerlijk.

    Dus: train je mensen. En leg die training vast. Datum, wie, wat er behandeld is. Dat bewijs heb je nodig.

    De documentatie die je paraat moet hebben

    Eerlijk gezegd is dit het meest concrete ding dat je kunt doen. Een inspecteur die vraagt om documentatie en die binnen tien minuten op tafel krijgt, heeft een heel andere indruk dan iemand die drie dagen later terugmailt.

    Wat je klaar moet hebben:

    AI-inventarisatie. Een overzicht van alle AI-systemen die je organisatie gebruikt. Naam, leverancier, doel, categorie (hoog-risico of niet). Artikel 26 van de AI-verordening legt deployers van high-risk systemen verplichtingen op — je kunt die pas nakomen als je weet welke systemen erin vallen.

    Trainingsregistratie. Wie heeft welke training ontvangen, wanneer, en wat was de inhoud? Dit onderbouwt je Artikel 4-naleving.

    Gebruiksbeleid. Hebben jullie intern beleid over hoe AI mag worden gebruikt? Dat document laat zien dat je actief gestuurd hebt, niet alleen passief een tool geïnstalleerd hebt.

    DPIA's. Voor systemen die persoonsgegevens verwerken en een hoog risico vormen voor betrokkenen, is een DPIA verplicht onder de AVG. Heb je die? En is hij actueel?

    Leverancierscontracten. Artikel 26 verplicht deployers om te controleren of leveranciers de juiste informatie aanleveren. Heb je in je contract afspraken over wat de leverancier jou moet vertellen — technische documentatie, logbestanden, instructies?

    Meldingsprocedure. Wat doe je als er een incident is? De AI-verordening verplicht deployers om ernstige incidenten te melden. Staat die procedure op papier?

    Hoe je medewerkers voorbereidt — concreet

    Eén briefing de dag voor het gesprek is te laat. Voorbereiding werkt beter als je het inbouwt in je normale werkprocessen.

    Stap 1: bepaal wie er in het gesprek zit. Dat is doorgaans de compliance officer of de privacy officer, eventueel de COO of HR-directeur als het over HR-AI gaat. Niet iedereen hoeft aanwezig te zijn.

    Stap 2: zorg dat die mensen de inventarisatie kennen. Ze moeten elk systeem op de lijst kunnen toelichten. Niet uit hun hoofd, maar ze mogen de documentatie gebruiken. Een inspecteur verwacht niet dat je alles memoriseert.

    Stap 3: oefen het gesprek. Dat klinkt overdreven, maar het werkt. Vijftien minuten rollenspel waarbij iemand de vragen van hierboven stelt, geeft je team een ander gevoel dan alleen de documentatie lezen.

    Stap 4: spreek af wie het woord voert. Niet iedereen tegelijk. Eén persoon beantwoordt de vragen, anderen vullen aan als dat nodig is. Dit voorkomt tegenstrijdige antwoorden.

    Stap 5: wees eerlijk over wat je niet weet. "Dat weet ik niet precies, maar ik stuur het u na" is een prima antwoord. Gokken is geen goed idee.

    Een drill-scenario voor je team

    Probeer dit eens. Plan een intern gesprek van dertig minuten. Eén persoon speelt de inspecteur en stelt de volgende vragen:

    1. Welke AI-systemen gebruiken jullie voor HR-beslissingen?

    2. Hoe weet je dat die systemen niet discrimineren?

    3. Wie heeft er toestemming gegeven voor het gebruik van dit systeem?

    4. Wat krijgt een medewerker te horen als AI bij hun beoordeling betrokken is?

    5. Wat zou je doen als dit systeem morgen een aantoonbare fout maakt?

    Let daarna op: waar aarzelden mensen? Waar spraken antwoorden elkaar tegen? Welke documentatie kon je niet snel vinden?

    Die aarzelmomenten zijn je compliance-gaten. Beter nu dan tijdens een echt gesprek.

    Na het gesprek

    Als de AP een vraag of aanbeveling achterlaat, reageer daar dan snel en schriftelijk op. Dat laat zien dat je de organisatie serieus neemt. Geen verdedigende toon, geen juridische omwegen. Gewoon: hier is ons antwoord, hier is de onderbouwing.

    Een regulatoir gesprek is ook een kans. Je krijgt direct feedback van de toezichthouder over wat ze zien en wat ze verwachten. Dat is waardevolle informatie die je compliance-aanpak scherper maakt.

    Wil je weten hoe je er nu voor staat? Doe de gratis 2-minuten compliance-check op comply.khairos.ai en zie direct welke stappen voor jouw organisatie het meest urgent zijn.

    Bronnen

    1. EU AI-verordening

    2. Bijlage III

    3. Artikel 4 van de EU AI-verordening

    4. Artikel 26

    5. comply.khairos.ai

    Bronnen

    1. EU AI-verordening
    2. Bijlage III
    3. Artikel 4 van de EU AI-verordening
    4. Artikel 26
    5. comply.khairos.ai

    Klaar voor jouw AI-traject?

    Plan een vrijblijvende kennismaking - in 30 minuten weten we waar AI voor jouw bedrijf de moeite waard is.

    Plan een kennismaking