Winst:
- Pas evaluatiecriteria toe voordat u een AI-tool aanschaft
- Herkennen van de zaken waar u op moet letten in de verwerkersovereenkomst (DPA) en modelkaart
- Maak de goedgekeurde voertuiglijst en de risicoscore van leveranciers
Wat doe je als er een bedrijfsonderdeel bij je aan de deur komt en zegt: “we willen die nieuwe AI-tool gebruiken, die zal heel nuttig zijn”? Door ‘nee’ te zeggen, wordt de schaduw-AI gevoed; ‘Oké’ zeggen brengt ongecontroleerde risico’s met zich mee. Het juiste antwoord is het uitvoeren van een voertuigevaluatieproces. In deze unit leren we welke vragen we moeten stellen voordat we een AI-voertuig kopen/certificeren, waar we op moeten letten in een gegevensverwerkingsovereenkomst (DPA) en modelkaart, en hoe we dit allemaal kunnen omzetten in een goedgekeurde voertuiglijst en een leveranciersrisicoscore.
Waarom is evaluatie nodig?
Elke AI-tool is een dataverwerker: het verwerkt de data van de organisatie. Het goedkeuren van de verkeerde tool betekent dat de persoonsgegevens van de organisatie op ongecontroleerde wijze worden overgedragen aan een derde partij (en vaak in het buitenland). Kernvragen die u moet beantwoorden voordat u een tool goedkeurt:
- Waar verwerkt en bewaart zij gegevens (welk land)?
- Gebruikt het onze gegevens bij modeltraining? Kan dit worden uitgeschakeld (opt-out)?
- Biedt het een gegevensverwerkingsovereenkomst (DPA) aan?
- Zijn er veiligheidscertificeringen (bijvoorbeeld ISO 27001)?
- Hoe lang wordt de chatgeschiedenis bewaard en kan deze worden verwijderd?
- Is er een verplichting om ons op de hoogte te stellen als er sprake is van een inbreuk op de beveiliging?
Gegevensverwerkingsovereenkomst (DPA)
Data Processing Agreement (DPA) is een contract ondertekend tussen de gegevensbeheerder (instelling) en de gegevensverwerker (AI-provider) waarin wordt gespecificeerd hoe de gegevens zullen worden verwerkt. KVKK en GDPR verplichten dit grotendeels. Items waar u op moet letten in een DPA:
kwestie
Wat moet het opleveren?
Omvang en doel van de verwerking
Laat de aanbieder alleen op onze instructies werken
Subverwerkers
Aan wie wordt het overgedragen? Wordt dit vooraf gemeld?
Overdrachtsgarantie
Standaardcontractclausules of gelijkwaardig
Beveiligingsmaatregelen
Encryptie, toegangscontrole, ISO 27001
Melding van inbreuk
Het binnen een bepaalde termijn aan ons melden bij overtreding
Verwijdering/teruggave
Verbintenis om gegevens te verwijderen/retourneren aan het einde van het contract
Recht op audit
Mogelijkheid om de provider te controleren of rapporten te ontvangen
Let op: de meeste ‘gratis’ en ‘individuele’ AI-abonnementen bieden geen DPA en kunnen gegevens gebruiken voor modeltraining. Voor zakelijk gebruik moet de voorkeur worden gegeven aan bedrijfs-/businessplannen die DPA bieden en een opt-out voor onderwijs garanderen. Het gratis abonnement is vaak het abonnement waarbij voor gegevens wordt ‘betaald’.
Modelkaart en transparantie
Een modelkaart is een document waarin wordt uitgelegd waarvoor een AI-model is ontworpen, met welke gegevens het is getraind, wat de beperkingen zijn en welke bekende risico’s er zijn. Een goede aanbieder deelt dit. Dingen waar u op moet letten op de modelkaart: bedoeld gebruik van het model, bekende beperkingen en risico's van vooringenomenheid, niet aanbevolen gebruik en opmerkingen over prestaties/veiligheid. Als de modelkaart ontbreekt of erg vaag is, is dat op zichzelf een waarschuwingssignaal.
drie minikoffers
Geval 1 — Kosten van het gratis abonnement. Een boekhoudteam begint de financiële gegevens van klanten te verwerken met een gratis AI-tool. De tool biedt geen DPA en stelt in de voorwaarden dat het de gegevens kan gebruiken voor modeltraining. De compliance officer merkt dit op en verbiedt de tool en keurt een bedrijfsalternatief goed dat DPA biedt. Verschil: een paar honderd TL per maand voor licentie etc. Mogelijke boetes van miljoenen ponden.
Geval 2 – Verrassing van de subverwerker. Een bedrijf ontdekt maanden later tijdens een audit dat de AI-tool die het heeft goedgekeurd, gegevens heeft overgedragen aan subverwerkers in drie verschillende landen. Omdat er in de DPA geen clausule "subverwerkers moeten vooraf op de hoogte worden gesteld" is opgenomen, was het bedrijf hiervan niet op de hoogte. Les: Een clausule in de Wbp die de keten van subverwerkers zichtbaar maakt is een must.
Geval 3 — Beslissing door middel van scoren. Een organisatie stelt een leveranciersrisicoscoretabel met acht criteria op om drie AI-tools te vergelijken (DPA, datalocatie, opt-out voor training, ISO 27001, melding van inbreuk, verwijdering, patroonkaart, prijs). Het beoordelingsresultaat benadrukt de tool die niet het populairst is, maar wel het meest compatibel. De beslissing is gebaseerd op een documenteerbare score in plaats van op een subjectief ‘Ik vond het leuk’.
Tip: Beheer de lijst met goedgekeurde voertuigen als een "whitelist": laat alleen voertuigen toe die op de lijst staan. De zwarte lijst moet bij elke nieuwe tool worden bijgewerkt en loopt altijd een stap achter; whitelisting is standaard veilig.
Exit- en verslavingsrisico
De vraag die de meeste instanties overslaan bij het goedkeuren van een voertuig is: “Wat gebeurt er als we dit voertuig willen verlaten?” Bij een goede evaluatie wordt zowel naar de exit als naar de entry gekeken. Twee risico’s vallen op. De eerste is dataportabiliteit: als u de provider verlaat, kunt u dan uw gegevens en configuratie terugkrijgen in een standaardformaat, of zijn de gegevens vergrendeld bij de provider? De tweede is leverancier-lock-in: bedrijfsprocessen kunnen zo gebonden zijn aan één enkel instrument dat de uitstapkosten ondraaglijk worden wanneer de aanbieder de prijzen verhoogt of de dienstverlening verstoort.
Daarom is het een goede gewoonte om ook een regel 'exitplan' toe te voegen aan het bevestigingsrecord: hoe krijgen we de gegevens terug, wat is het alternatieve hulpmiddel, hoe lang duurt de transitie. Zelfs als de aanbieder de dienst op een dag afsluit, is de organisatie voorbereid.
Let op: het feit dat een voertuig populair of goedkoop is, betekent niet dat het duurzaam is. Kleine aanbieders kunnen sluiten, worden overgenomen of plotseling hun beleid wijzigen. Voordat u een cruciaal proces aan één enkele tool koppelt, moet u rekening houden met het exitscenario.
Kopieerbare sjablonen
SJABLOON 1 – Evaluatievragenset van leveranciers: "Bereid evaluatievragen voor die u aan de leverancier kunt stellen voordat u een nieuwe AI-tool goedkeurt. Inclusief: datalocatie, gebruik en opt-out in modeltraining, DPA-aanwezigheid, beveiligingscertificaten, bewaartermijn, melding van inbreuk, subverwerkers, verwijderingsverplichting. Voeg het verwachte 'veilige' antwoord op elke vraag toe.'
SJABLOON 2 — Controlelijst voor DPA-clausules: "Controleer het DPA-ontwerp hieronder [plak tekst] voor de volgende clausules: reikwijdte van de verwerking, subverwerkers, overdrachtsgarantie, beveiligingsmaatregelen, kennisgevingstermijn voor inbreuken, verwijdering/retournering, recht op audit. Markeer 'aanwezig/ontbrekend/onzeker' voor elke clausule. Bedenk dat wettelijke goedkeuring vereist is; vel geen definitief oordeel.''
SJABLOON 3 — Scorebord voor leveranciersrisico's: "Stel een risicoscorebord met 8 criteria op om 3 AI-tools te vergelijken: DPA, gegevenslocatie, opt-out voor training, ISO 27001, melding van inbreuk, verwijdering, patroonkaart, kosten. Laat elk criterium 0-3 punten zijn, voeg het totaal en de aanbevelingskolom toe. Geef een blanco sjabloon op, ik zal het invullen."
SJABLOON 4 — Goedgekeurde toollijstvermelding: "Maak een nieuwe vermelding in de goedgekeurde AI-toollijst: toolnaam, goedgekeurd beoogd gebruik, welke gegevensklassen zijn toegestaan (openbaar/intern/vertrouwelijk), verboden gegevenstypen, verantwoordelijke eenheid, goedkeuringsdatum, beoordelingsdatum. In recordformaat met één regel."
Zwakke prompt/sterke prompt
ZWAK: “Is deze AI-tool veilig?” -> Herhaalt marketingbelofte van modeltool; Het evalueert geen concrete criteria zoals DPA, gegevenslocatie, trainingsgebruik. STRONG: "Ik ga deze AI-tool evalueren voor zakelijk gebruik. Welke informatie moet ik opvragen bij de provider op basis van de volgende 8 criteria (DPA, datalocatie, opt-out voor training, ISO 27001, melding van overtreding, opslag, subprocessor, modelkaart) en wat moet de 'aanvaardbare' drempel zijn in elk criterium? Geef dit op in checksheet-formaat." -> Het model levert een concreet, controleerbaar evaluatiekader op.
Veel voorkomende fouten
- Gratis/individuele abonnementen gebruiken met bedrijfsgegevens; Niet wetende dat er geen DPA en opt-out bestaat.
- Het goedkeuren van de tool op basis van marketingbeloften, niet vragen om datalocatie en educatief gebruik.
- Gegevens delen zonder een DPA te ondertekenen of de subprocessorclausule te controleren.
- Zonder vragen een voertuig zonder/onzekere modelkaart goedkeuren.
- Een banlijst bijhouden in plaats van een witte lijst en bij elk nieuw voertuig achterblijven.
- Na goedkeuring het voertuig niet opnieuw beoordelen (voorwaarden veranderen).
- Leveranciersselectie baseren op subjectieve voorkeur, niet op een certificeerbare score.
Samengevat
- Elke AI-tool is een gegevensverwerker; Systematische evaluatie is essentieel vóór goedkeuring.
- De gegevensverwerkingsovereenkomst (DPA) is het basisdocument dat de gegevens bindt; Het moet reikwijdte-, subprocessor-, beveiligings-, inbreuk- en verwijderingsclausules bevatten.
- Gratis/individuele abonnementen bieden vaak geen DPA en gebruiken gegevens voor training; Bedrijfsplannen verdienen de voorkeur.
- De modelkaart geeft de grenzen en risico’s van het model weer; De afwezigheid ervan is een waarschuwingssignaal.
- Goedgekeurde tools moeten worden beheerd als een witte lijst, en leveranciers moeten worden beheerd met een documenteerbare risicoscore.
Applicatie taak
Kies drie echte AI-tools die jouw organisatie mogelijk wil gebruiken. Stel een leveranciersrisicoscoretabel op met acht criteria (DPA, datalocatie, opt-out voor training, beveiligingscertificering, melding van inbreuk, retentie, modelkaart, kosten) en geef elk voertuig een score van 0-3 op basis van deze criteria. Schrijf vervolgens een vermelding in de lijst met goedgekeurde voertuigen voor het voertuig met de hoogste score: goedgekeurd beoogd gebruik, toegestane gegevensklassen, verboden gegevenstypen, verantwoordelijke entiteit en beoordelingsdatum. Noteer ten slotte vijf items die u zeker in de DPA van een voertuig wilt zien en waarom elk belangrijk is.
controlelijst
- [ ] Ik heb evaluatievragen gesteld voordat ik de tool goedkeurde.
- [ ] Ik heb de datalocatie en use case in modeltraining verduidelijkt.
- [ ] Ik heb het bestaan van DPA en de kritieke items ervan gecontroleerd.
- [ ] Ik heb de modelkaart bekeken; Ik zag de grenzen en risico's.
- [ ] Ik heb de leverancier geëvalueerd met een documenteerbare risicoscore.
- [ ] Ik heb de tool toegevoegd aan de witte lijst met toegestane gegevensklassen.
- [ ] Ik heb een beoordelingsdatum ingesteld.