Blog/Gebruikt u AI bij inschrijvingen? Dit moet u weten over uw data

Artikel

Gebruikt u AI bij inschrijvingen? Dit moet u weten over uw data

Gebruikt u AI bij inschrijvingen? Dit moet u weten over uw data

Waar komen uw data terecht als u AI gebruikt bij inschrijvingen? We nemen de regels door die nu gelden en de vragen die u uw leverancier moet stellen.

Kunstmatige intelligentie is voor veel mensen een natuurlijk onderdeel van het inschrijvingswerk geworden. Maar als u een eerdere inschrijving uploadt met prijscalculaties en bedrijfsgevoelige procesbeschrijvingen, is de vraag terecht: waar komen die data eigenlijk terecht? Hier geven we daar rustig antwoord op, laten we zien welke regels op dit moment werkelijk gelden, en wat u zou moeten nagaan voordat u een tool vertrouwt.

Wat u werkelijk deelt

Het is de moeite waard om twee soorten documenten te onderscheiden. De aanbestedingsstukken van de aanbestedende dienst zijn openbaar, en die in een tool zetten is zelden een probleem.

Uw eigen materiaal is een ander verhaal. Prijscalculaties en marges, methodiek en procesbeschrijvingen waar u jaren aan hebt gebouwd, interne inschattingen van uw eigen capaciteit, en meestal ook persoonsgegevens: namen, functies en cv's van de mensen die u aanbiedt.

Gebruikt u een AI-tool, dan stuurt u die informatie het huis uit. Dat hoeft niet gevaarlijk te zijn. Maar het is goed om te weten waar die informatie belandt, hoe lang die blijft staan en wat de leverancier ermee mag doen.

Twee regelkaders, niet één

Hier worden makkelijk twee dingen door elkaar gehaald die samenhangen, maar niet op dezelfde manier gelden.

De privacyregels (AVG) gelden al, in de hele EER. Verwerkt de tool persoonsgegevens, dan gelden ze volledig. De verordening laat ruimte voor enkele nationale aanpassingen, maar de kernverplichtingen zijn dezelfde. Dat maakt de afweging eenvoudiger als u in meerdere landen verkoopt: u kunt een leverancier dezelfde vragen stellen, of u nu inschrijft in Nederland, België of Duitsland.

De AI-verordening geldt al. Het Europese regelkader voor kunstmatige intelligentie wordt sinds 2 augustus 2026 gehandhaafd, en tegelijk zijn nieuwe transparantieverplichtingen in werking getreden. Die gaan er onder meer over dat gebruikers moeten weten wanneer ze met een AI en niet met een mens praten, en dat door AI gegenereerde inhoud gemarkeerd moet worden. De zwaarste eisen, die voor zogenoemde hoogrisicosystemen, zijn uitgesteld tot 2 december 2027 en 2 augustus 2028.

Noorwegen, van waaruit wij schrijven, is een uitzondering. Daar is de verordening nog niet opgenomen in de EER-overeenkomst, en de nationale wet is niet aangenomen. Dat illustreert een punt dat voor iedereen geldt: welk regelkader u raakt, hangt af van waar u en uw leverancier zitten.

De vragen die u aan uw leverancier zou moeten stellen

Voordat u een tool in gebruik neemt, stel een paar eenvoudige vragen. Ze zijn niet technisch, en u hoeft geen deskundige te zijn om de antwoorden te beoordelen.

  • Waar worden de data opgeslagen en verwerkt? Binnen de EER, of elders? Opslag buiten de EER is niet op zichzelf onrechtmatig, maar vereist een eigen rechtsgrondslag. Vraag de leverancier welke dat is.
  • Worden de data gebruikt om het model te trainen? Of blijven ze apart en worden ze alleen voor u gebruikt? Dat hoort in het contract te staan, niet alleen in een marketingtekst.
  • Wie heeft toegang, en hoe lang blijven de data staan? Vraag concreet naar verwijdering en naar subverwerkers.
  • Is er een verwerkersovereenkomst? Verwerkt de leverancier persoonsgegevens voor u, dan is een schriftelijke overeenkomst verplicht op grond van artikel 28, lid 3, van de AVG. Dat is geen formaliteit die u kunt overslaan.
  • Kunnen zij hun beveiligingswerk documenteren? Bijvoorbeeld met een certificering als ISO 27001, of een openbaar overzicht van subverwerkers en beveiligingsmaatregelen.

Goede leveranciers geven hier duidelijk antwoord op en hebben de antwoorden klaarliggen. Zijn de antwoorden vaag of moeilijk te krijgen, dan is dat op zichzelf een signaal.

Kort over opslag buiten de EER

Veel AI-tools zijn Amerikaans. Doorgifte van persoonsgegevens naar de Verenigde Staten gebeurt vandaag hoofdzakelijk op grond van het adequaatheidsbesluit van de EU, het EU-US Data Privacy Framework. Dat is nog steeds geldig. Het Gerecht van de EU verwierp in september 2025 een beroep daartegen, maar tegen die uitspraak is hoger beroep ingesteld, en in juli 2026 vroeg het Europees Comité voor gegevensbescherming de Europese Commissie om opnieuw te beoordelen of de grondslag houdbaar is.

Onze inschatting is dat u hier niet wakker van hoeft te liggen. Maar het is een goede reden om te weten waar uw leverancier staat, en om te vragen wat het plan is als het kader verandert.

Zo kijkt de inkoper ernaar

Dit is niet alleen uw vraagstuk. Publieke inkopers krijgen inmiddels vrij gedetailleerde richtsnoeren over dezelfde vragen. Het voorbeeld hieronder komt uit Noorwegen, van waaruit wij schrijven.

DFØ, de Noorse dienst voor openbaar bestuur en financieel beheer, schrijft in haar handreiking over veiligheid en informatieverwerking bij het gebruik van AI dat organisaties informatie moeten classificeren voordat die in een AI-dienst wordt gezet. Open en interne informatie kan in veel gevallen worden verwerkt in commerciële clouddiensten, gevoelige informatie vraagt om een afzonderlijke beoordeling, en gerubriceerde informatie mag helemaal niet in commerciële AI-diensten worden ingevoerd. Informatie die onder een geheimhoudingsplicht valt, hoort in dezelfde categorie. De handreiking zegt ook dat data in beginsel binnen de EER moeten worden verwerkt, en dat de organisatie actief moet nagaan of de dienst werkelijk zo is ingericht.

Zoals wij het lezen, is dat noemenswaardig als u leverancier bent. De klant aan de andere kant van de tafel wordt gevraagd precies dezelfde vragen door te denken die u aan uw eigen leverancier zou moeten stellen. Dan kan het een voordeel zijn om de antwoorden klaar te hebben voordat iemand erom vraagt. Inkopers in andere landen werken volgens vergelijkbare beginselen, maar de concrete richtsnoeren verschillen en de nationale praktijk varieert.

Wat u zou moeten doen

  • Maak een eenvoudige interne spelregel. Wat mag in welke tool? Het is onredelijk om die afweging elke keer bij de individuele schrijver van de inschrijving te leggen.
  • Ga na of er een verwerkersovereenkomst is voor de tools die u al gebruikt. Vaak is het antwoord nee, simpelweg omdat niemand het heeft gevraagd.
  • Houd de documentatie bij elkaar. Certificeringen, procedures en overeenkomsten horen op één plek te liggen, klaar om erbij te pakken.
  • Vraag het de leverancier direct. U hebt recht op een begrijpelijk antwoord, en u hoeft er geen te accepteren dat dat niet is.

Tot slot

U hoeft geen deskundige in gegevensbeveiliging te zijn om goede keuzes te maken bij overheidsopdrachten. Het is genoeg om te weten welke regels werkelijk gelden, de juiste vragen te stellen en tools te kiezen die daar duidelijk antwoord op geven.

Bij Cobrief hebben we onze eigen documentatie openbaar gemaakt in een Trust Center, zodat u ons kunt toetsen op dezelfde punten waarop wij u vragen anderen te toetsen. Neem gerust contact op als u wilt praten over hoe u AI bij inschrijvingen met een gerust hart kunt gebruiken.

Klaar om meer aanbestedingen te winnen?

Meer dan 2.500 bedrijven gebruiken Cobrief om meer aanbestedingen te winnen.