EU AI Act

EU AI Act en AVG: hoe de twee regels samenlopen

Laatst bijgewerkt: 12 juli 2026

Onderdeel van: EU AI Act →

De EU AI Act en de AVG (GDPR) gelden naast elkaar, niet in plaats van elkaar. Verwerkt jouw AI persoonsgegevens, dan moet je aan beide voldoen: aan de AVG (een geldige grondslag, een DPIA bij hoog risico, waarborgen bij geautomatiseerde besluiten) en aan de AI Act (de juiste risicoklasse, en voor bepaalde high-risk systemen een fundamentele-rechtentoets). De praktische lijn: voer de beoordelingen gecombineerd uit, maar dek beide kaders volledig af.

Vervangt de EU AI Act de AVG?

Nee. De AVG regelt hoe je persoonsgegevens mag verwerken en geldt sinds 2018 onverkort. De EU AI Act komt daar bovenop en reguleert AI-systemen op basis van hun risico voor mensen. De twee overlappen waar AI persoonsgegevens gebruikt, en dat is vaak. Een AI die geen enkel persoonsgegeven raakt, valt alleen onder de AI Act, niet onder de AVG. Zodra er personen in beeld komen, gelden beide regimes tegelijk.

Waar overlappen ze?

De belangrijkste raakvlakken zitten in risicobeoordeling, transparantie en menselijk toezicht:

  • Risicobeoordeling: de AVG kent de DPIA (gegevensbeschermingseffectbeoordeling), de AI Act kent voor bepaalde high-risk systemen de FRIA (fundamentele-rechtentoets). Ze overlappen sterk.
  • Geautomatiseerde besluiten: zowel de AVG als de AI Act stellen eisen aan besluiten die grotendeels door een systeem worden genomen en mensen raken.
  • Transparantie en toezicht: beide vragen dat mensen weten dat ze met AI te maken hebben en dat er menselijk toezicht is op belangrijke beslissingen.

Wat betekent dit voor DPIA en FRIA?

Een DPIA is onder artikel 35 AVG (2016) verplicht bij verwerkingen met een hoog risico voor betrokkenen, en AI die op grote schaal beslist over mensen valt daar vaak onder. De FRIA komt uit artikel 27 van de AI Act (2024) en kijkt breder naar de impact op grondrechten. Omdat de twee toetsen elkaar grotendeels overlappen, kun je ze combineren tot een gezamenlijke beoordeling, mits je elk kader volledig afdekt. Let daarbij ook op artikel 22 AVG (2016): mensen hebben het recht niet onderworpen te worden aan een besluit dat uitsluitend op geautomatiseerde verwerking berust en hen aanmerkelijk treft. AI die zelfstandig beslist over sollicitanten, kredieten of verzekeringen vraagt dus expliciete waarborgen en het recht op menselijke tussenkomst.

Wat moet je organisatie doen?

  1. Breng in kaart welke AI-systemen persoonsgegevens verwerken.
  2. Bepaal per systeem de risicoklasse onder de AI Act en het risico onder de AVG.
  3. Voer waar nodig een gecombineerde DPIA en FRIA uit, met beide kaders volledig gedekt.
  4. Regel menselijk toezicht en de waarborgen uit artikel 22 AVG bij besluiten die mensen raken.
  5. Leg alles vast, zodat je bij een controle kunt aantonen dat je beide regels naleeft.

Een praktijkvoorbeeld: een geldverstrekker gebruikt een AI-model dat kredietaanvragen beoordeelt. Dat is high-risk onder de AI Act en een geautomatiseerd besluit onder de AVG. De organisatie voert een gecombineerde DPIA en FRIA uit, laat een medewerker elke afwijzing kunnen herzien en legt de grondslag en de waarborgen vast. Zo voldoet ze in een keer aan beide kaders.

De urgentie groeit met de adoptie. In 2024 gebruikte 22,7 procent van de Nederlandse bedrijven met tien of meer werknemers AI, meldt het CBS (2025). Steeds meer van die systemen raken persoonsgegevens, waardoor de samenloop van AI Act en AVG voor veel organisaties actueel wordt.

Wil je dit goed regelen? Lees de volledige uitleg over de EU AI Act, verdiep je in GDPR en AI-modellen en privacy by design voor AI, volg een training of vraag een gesprek aan.

Veelgestelde vragen

Moet ik zowel een DPIA als een FRIA doen?

Als je systeem zowel onder de DPIA-plicht van de AVG als onder de FRIA-plicht van de AI Act valt, ja. In de praktijk voer je ze gecombineerd uit omdat ze grotendeels overlappen, maar je moet wel aantonen dat beide kaders volledig zijn afgedekt.

Geldt artikel 22 AVG voor mijn chatbot?

Alleen als de chatbot zelfstandig een besluit neemt dat iemand aanmerkelijk treft, zoals een aanvraag afwijzen. Een chatbot die informatie geeft of ondersteunt, valt daar meestal niet onder, maar heeft wel een transparantieplicht: de gebruiker moet weten dat hij met AI praat.

Wie houdt hier in Nederland toezicht op?

Voor de AVG is dat de Autoriteit Persoonsgegevens. Voor de AI Act wordt het toezicht in Nederland belegd bij meerdere toezichthouders, met een coordinerende rol. Bij AI met persoonsgegevens kun je dus met beide te maken krijgen.