
De Autoriteit Persoonsgegevens (AP) gaat zich de komende tijd richten op het verder uitwerken van haar toezicht op kunstmatige intelligentie (AI) en algoritmes waarin persoonsgegevens worden gebruikt. Hierin werkt de toezichthouder samen met andere relevante partijen binnen en buiten Nederland.
Reden voor het besluit is volgens AP de toenemende roep vanuit politiek en samenleving op de toepassing van AI en slimme algoritmen. De AP vindt dat burgers erop moeten kunnen vertrouwen dat er op zorgvuldige wijze met hun persoonsgegevens wordt omgegaan. De toezichthouder is verantwoordelijk voor het toezicht op de verwerking van persoonsgegevens, en daarmee ook op de toepassing van AI en algoritmes waarbij persoonsgegevens worden gebruikt.
Volgens Aleid Wolfsen (voorzitter van de AP) vindt de inzet van algoritmes inmiddels op grote schaal plaats. Bij private organisaties, maar ook bij overheden: van de belastingdienst en de politie tot verschillende gemeentes.
Wolfsen: "Het inzetten van algoritmes biedt veel kansen, maar er kleven ook serieuze risico’s aan. In een democratische rechtsstaat heb je bijvoorbeeld recht op een begrijpelijke motivering voor een voor jou nadelige beslissing. Anders kun je je niet verdedigen en kan een rechter dat niet toetsen. Daarom is transparantie zo cruciaal."
AVG goede basis voor controle op AI-gebruik
De AVG-beginselen van rechtmatigheid, behoorlijkheid en transparantie bieden volgens de privacy-toezichthouder een goede basis om de inzet van AI en algoritmes op een positieve wijze bij te laten dragen aan de samenleving. Bij het gebruik van algoritmes die persoonsgegevens verwerken moet aan enkele basisvoorwaarden worden voldaan.
- Zo moet er een grondslag zijn voor de verwerking, zoals toestemming of de uitvoering van een contract.
- Daarnaast mogen gegevens die verwerkt worden voor het ene doel niet zomaar op een later moment ook voor een ander doel worden gebruikt (doelbinding).
- Verder gelden er – afhankelijk van het type persoonsgegevens – ook bijvoorbeeld normen rond de opslag en beveiliging van de persoonsgegevens.
Wolfsen hierover: "Juist bij de toepassing van nieuwe technologieën hebben bedrijven en overheden de verantwoordelijkheid om een inzichtelijke en controleerbare afweging te maken tussen in dit geval het gebruik van deze systemen en het beschermen van privacy." Hij wijst erop dat er een groot grijs gebied is van voordelen en nadelen in het gebruik, bijvoorbeeld bij een eerlijke selectie van sollicitanten of discriminatie.
Verantwoordingsplicht
De verantwoordingsplicht geeft belangrijke handvatten voor het toezicht op algoritmes en is in de AVG uitgewerkt in verschillende instrumenten. Zo moet een verwerkingsverantwoordelijke bijvoorbeeld verplicht een register bijhouden, waarin activiteiten waarbij persoonsgegevens worden verwerkt worden beschreven, inclusief de doeleinden van die verwerkingen.
Daarnaast moet een verwerkingsverantwoordelijke voorafgaand aan een bepaalde verwerking een beoordeling uitvoeren van het effect hiervan op de bescherming van persoonsgegevens. Deze data protection impact assessment (DPIA) is bij het gebruik van algoritmes veelal verplicht.
Hierin moet een verwerkersverantwoordelijke goed onderbouwen waarom hij of zij bepaalde gegevens gebruikt in een algoritme, wat het doel van het gebruik van een algoritme is, maar ook waarom het nodig is te werken met dat algoritme.
Wanneer deze risico’s onvoldoende kunnen worden weggenomen, is het verplicht om ter advies een voorafgaande raadpleging in te dienen bij de AP.
Politiek en AI
Eerder deze week kwam de Europese Commissie met plannen rondom onder meer regulering op het gebied van AI. Het Nederlandse kabinet heeft het voornemen om richtlijnen in te voeren waarmee het gebruik van AI-toepassingen door de overheid gereguleerd wordt.