8 september 2026 · 7 min lezen · Sjaak ter Veld

Een verwerkersovereenkomst voor AI-agents: waar let u op?

Uw IT-leverancier stuurt een verwerkersovereenkomst. Twaalf pagina's. U wil weten of u die gewoon kunt tekenen. Dat hangt af van wat er precies in staat, en wat uw agent straks met persoonsgegevens doet.

U heeft net besloten om uw debiteurenbeheer te automatiseren. De agent gaat openstaande facturen bewaken, klantgeschiedenissen raadplegen en herinneringen klaarzetten. Uw leverancier stuurt een verwerkersovereenkomst mee. De vraag is niet of u die nodig heeft. U heeft hem nodig. De vraag is wat er in moet staan.

Een agent verwerkt persoonsgegevens, dus een verwerkersovereenkomst is verplicht

De AVG is helder: als u een derde partij inschakelt die namens u persoonsgegevens verwerkt, sluit u een verwerkersovereenkomst. Een AI-agent die klantmails leest, factuurgegevens ophaalt of contactpersonen opzoekt, doet precies dat. De namen, e-mailadressen en betalingsgegevens van uw klanten zijn persoonsgegevens. U bent de verwerkingsverantwoordelijke. Uw technisch leverancier is de verwerker.

Dit geldt ook als de agent alleen "intern" werkt. Zolang er klantgegevens door het systeem stromen, bent u gehouden aan de AVG-spelregels. Geen uitzondering voor kleine bedrijven, geen uitzondering voor eenmalig gebruik.

Controleer eerst wat de agent precies verwerkt

Voordat u de overeenkomst leest, stelt u zichzelf drie vragen. Welke gegevens gaan er in? Welke gegevens komen er uit? En wie ziet ze tussendoor? Een agent die alleen inkooporders verwerkt zonder contactpersonen raakt nauwelijks aan persoonsgegevens. Een agent die klantmails leest, contacthistorie ophaalt en herinneringen opstelt, werkt midden in uw klantendatabase.

Welke processen u automatiseert, bepaalt dus hoe zwaar de AVG-verplichtingen wegen. Bij klantenservice automatiseren stromen er vrijwel altijd persoonsgegevens door de agent. Bij vraagvoorspelling op anonieme orderregels is dat lang niet altijd het geval. Breng dat onderscheid in kaart voordat u een overeenkomst tekent.

Vier clausules die echt iets uitmaken

De meeste verwerkersovereenkomsten lijken op elkaar. Toch zijn er vier onderdelen waar u op moet letten, omdat ze bij AI-agents anders uitpakken dan bij een gewone softwareleverancier.

Het eerste is de omschrijving van de verwerking. Staat er precies welke categorieën persoonsgegevens worden verwerkt, voor welk doel en hoe lang ze worden bewaard? Een vage omschrijving als "voor de uitvoering van de dienst" is onvoldoende. U wil zien: klantcontactgegevens, betaalhistorie, e-mailinhoud, bewaartermijn maximaal zoveel maanden.

Het tweede is de sub-verwerkerlijst. Een AI-agent belt niet alleen uw systemen op. Hij maakt ook calls naar een taalmodel. Dat taalmodel draait bij een externe aanbieder, vaak in de VS. Dat is een sub-verwerker. De overeenkomst moet die partij benoemen, inclusief een transfer impact assessment voor de doorgifte buiten de EU. Opslag en verwerking in Frankfurt en taalmodelcalls via Anthropic in de VS zijn gebruikelijk bij moderne agents; beide moeten expliciet in de sub-verwerkerslijst staan.

Het derde is het recht op audit en instructie. U moet als verwerkingsverantwoordelijke de verwerker kunnen instrueren. Staat er dat de leverancier alleen handelt op uw schriftelijke instructie? En heeft u het recht om te auditen, of op zijn minst om een auditrapport op te vragen? Die clausule beschermt u als er ooit iets misgaat.

Het vierde is de meldplicht bij datalekken. De AVG eist dat u bij een datalek binnen 72 uur meldt bij de Autoriteit Persoonsgegevens. Uw leverancier moet u dus ruim op tijd informeren. Staat er een concrete termijn in de overeenkomst? Vierentwintig uur is gangbaar. "Zo snel als redelijkerwijs mogelijk" is te vaag.

Dataopslag buiten de EU is geen veto, maar vereist documentatie

Een vraag die ik regelmatig krijg: "Maar mijn data gaat toch de VS in als de agent een taalmodel gebruikt?" Ja, dat klopt voor het gedeelte dat als prompt naar het taalmodel gaat. Dat is juridisch toegestaan, mits er een geldige doorgiftemechanisme is. Standaardcontractbepalingen van de Europese Commissie zijn de meest gebruikte route. Die moeten dan ook in de overeenkomst staan, of in een bijlage daarbij.

Wat u ook wil weten: welke data wordt opgeslagen in het taalmodel zelf? Het antwoord bij de grote commercial aanbieders is: niets, tenzij u uitdrukkelijk heeft gekozen voor een trainingsoptie. Dat moet in de overeenkomst of in de productvoorwaarden van de sub-verwerker staan. Vraag er expliciet naar als het er niet in staat.

Als u meer wil begrijpen over hoe dataopslag bij agents in zijn werk gaat, legt het artikel over waar uw data staat als u met een AI-agent werkt dat stap voor stap uit.

Doelbinding voorkomt dat uw leverancier meer doet dan u wil

Een verwerkersovereenkomst is ook een instrument om te voorkomen dat uw leverancier de klantdata voor andere doeleinden gebruikt. Denk aan modeltraining, benchmarking of productontwikkeling. Staat er in de overeenkomst dat de verwerker de gegevens uitsluitend gebruikt voor de uitvoering van uw specifieke opdracht? Dan is dat verboden. Staat er niets over, dan heeft de leverancier juridisch meer ruimte dan u waarschijnlijk wil geven.

Dit punt wordt relevanter naarmate uw agent meer bijzondere gegevens verwerkt. Een agent die HR-processen ondersteunt of medische dossiers raadpleegt, heeft een striktere doelbinding nodig dan een agent die inkooporders verwerkt. Kijk naar uw eigen situatie en stel de vraag concreet aan uw leverancier.

Toestemming van klanten is zelden nodig, grondslag wél

Een misverstand dat ik regelmatig tegenkom: "Moet ik nu toestemming vragen aan al mijn klanten?" Vrijwel nooit. De AVG kent zes grondslagen voor verwerking. De meest gebruikte voor agents in een zakelijke context zijn gerechtvaardigd belang en uitvoering van een overeenkomst. Als u een agent inzet om openstaande facturen te bewaken voor klanten waarmee u een contract heeft, is uitvoering van de overeenkomst de logische grondslag. Toestemming is doorgaans niet nodig en ook niet aan te raden, omdat u die dan ook weer moet kunnen intrekken.

Wat u wél moet doen, is uw privacyverklaring actualiseren. Als u een nieuwe verwerking introduceert, moeten uw betrokkenen daarover geïnformeerd kunnen worden. Dat hoeft geen persoonlijke brief te zijn. Een bijgewerkte privacyverklaring op uw website is voldoende, mits die duidelijk en vindbaar is.

Begin met een register van verwerkingsactiviteiten als u dat nog niet heeft

Als uw bedrijf meer dan tien medewerkers heeft, bent u verplicht een register van verwerkingsactiviteiten bij te houden. Dat register is ook uw startpunt voor de verwerkersovereenkomst. U noteert daarin welke gegevens u verwerkt, met welk doel, op welke grondslag, hoe lang u ze bewaart en wie de verwerker is. Als u een agent toevoegt die klantgegevens verwerkt, voegt u die toe als nieuwe verwerkingsactiviteit.

Dit klinkt als papierwerk, maar het heeft een praktisch voordeel. Wanneer uw leverancier een nieuwe versie van de verwerkersovereenkomst stuurt, of wanneer een sub-verwerker wijzigt, weet u precies wat de impact is. U heeft immers vastgelegd wat er verwerkt wordt. Zonder register werkt u in het duister.

Welke garde u nu zet, bepaalt ook hoe snel u later kunt opschalen. Als u begrijpt hoe de AVG-kant van agents werkt, leest u ook de guardrails die u in een agent instelt met andere ogen. Beleid en privacyregels versterken elkaar: beide maken expliciet wat impliciet was.

Een concrete eerste stap voor maandag: pak de meest recente verwerkersovereenkomst van uw IT-leverancier erbij en controleer of de sub-verwerkerslijst aanwezig is, of de meldplicht een concrete termijn bevat, en of de doelbinding expliciet is. Als één van de drie ontbreekt, stuurt u vandaag een mail met de vraag.

#AVG#governance#beleid#MKB#strategie
Veelgestelde vragen

Over dit onderwerp

Heb ik een verwerkersovereenkomst nodig als ik een AI-agent gebruik?

Ja, zodra de agent namens u persoonsgegevens verwerkt. Dat is vrijwel altijd het geval als de agent klantmails leest, contactgegevens ophaalt of factuurinformatie verwerkt. U bent de verwerkingsverantwoordelijke, uw leverancier is de verwerker. Artikel 28 van de AVG verplicht u dan tot een schriftelijke overeenkomst met ten minste de doelen, categorieën gegevens en bewaartermijnen.

Mag een AI-agent klantgegevens doorsturen naar een taalmodel buiten de EU?

Dat is toegestaan, mits er een geldig doorgiftemechanisme is. Standaardcontractbepalingen van de Europese Commissie zijn de meest gebruikte route. De aanbieder van het taalmodel moet als sub-verwerker zijn opgenomen in de verwerkersovereenkomst, inclusief een transfer impact assessment. Opslag in Europa en modelcalls via de VS komen naast elkaar voor en zijn allebei documenteerbaar.

Moet ik mijn klanten om toestemming vragen als een agent hun gegevens verwerkt?

Zelden. In een zakelijke context is uitvoering van de overeenkomst of gerechtvaardigd belang doorgaans de passende grondslag. Toestemming is juridisch ook onpraktisch, omdat u die dan ook moet kunnen intrekken. Wat u wel moet doen, is uw privacyverklaring actualiseren zodat de nieuwe verwerking zichtbaar is voor betrokkenen.

Wat als de verwerkersovereenkomst van mijn leverancier vaag is over sub-verwerkers?

Vraag expliciet om een actuele sub-verwerkerslijst en een transfer impact assessment voor verwerking buiten de EU. Dit is een redelijk verzoek dat elke serieuze leverancier kan beantwoorden. Ontbreekt die documentatie, dan kunt u de overeenkomst niet rechtsgeldig tekenen zolang de agent persoonsgegevens doorgeeft aan een taalmodeldienst buiten de EU.