In één zin
Dossiergegevens horen alleen thuis in een AI waarvan u de verwerkersovereenkomst, hostinglocatie en bewaartermijnen schriftelijk kunt aantonen — en sinds 2 augustus 2026 vereist de EU AI Act daarnaast dat het gebruik van AI transparant wordt aangeduid.
Waarom ChatGPT en soortgelijke tools zonder aanvullende afspraak riskant zijn
Wie processtukken, contracten of e-mails van cliënten in een vrij toegankelijke AI-tool kopieert, geeft beroepsgeheimen uit handen. Drie punten maken dat riskant:
- Doorgifte naar derde landen: standaardaanbiedingen verwerken uw invoer vaak op Amerikaanse servers, zonder dat u de verwerkingslocatie kunt sturen of garanderen.
- Gebruik voor training: zonder uitdrukkelijke afspraak kan uw invoer worden hergebruikt om het model te verbeteren — gevoelige zaken inbegrepen.
- Bewaartermijnen: hoe lang prompts bewaard blijven en wie er toegang toe heeft, is bij consumentendiensten zelden duidelijk gedocumenteerd.
Voor het kantoor betekent dat: zonder aanvullende afspraken ontbreekt de rechtsgrond om dossiergegevens überhaupt in te voeren. Meer daarover onder Waarom niet gewoon ChatGPT.
De checklist voor elke AI-tool
Voordat een tool aan echte dossiers mag komen, zouden vijf punten aantoonbaar moeten zijn — pas dan kunt u van een privacyconforme AI spreken:
- Verwerkersovereenkomst: een ondertekend contract dat de aanbieder als verwerker bindt.
- Transparantie over subverwerkers: een openbare, actuele lijst van alle betrokken dienstverleners.
- EU-hosting of EU-pinning: de toezegging dat de verwerking binnen de EU blijft — ook wanneer premiummodellen worden bijgeschakeld.
- Verwijderings- en bewaartermijnen: gedocumenteerd hoe lang gegevens worden bewaard en wanneer ze worden gewist.
- Rollen- en toegangsmodel: wie binnen uw kantoor welke gegevens ziet — en dat de aanbieder zelf geen toegang in leesbare tekst heeft.
Ontbreekt een van deze punten, dan is dat geen detail maar een uitsluitingscriterium.
Sinds 2 augustus 2026: de EU AI Act
Sinds 2 augustus 2026 gelden de transparantieverplichtingen uit artikel 50 van de EU AI Act: door AI gegenereerde content en de inzet van chatbots moeten als zodanig herkenbaar zijn. De strengere verplichtingen voor hoogrisicosystemen uit bijlage III zijn via de "Digital Omnibus" uitgesteld tot 2 december 2027 — maar uitstel is geen afstel. Het boetekader is serieus bedoeld: tot 35 miljoen euro of 7 % van de wereldwijde jaaromzet. Voor kantoren betekent dat: de inzet van AI moet worden gedocumenteerd, aangeduid en in de eigen compliance ingebed.
PII-maskering en AI-redactie als tweede verdedigingslinie
Zelfs met een correcte verwerking blijft dataminimalisatie de beste waarborg. Een tweede verdedigingslinie grijpt in nog voordat een model wordt aangeroepen: persoonsgegevens worden herkend en gemaskeerd, documenten vóór het delen weggelakt. Zo verlaat zo min mogelijk leesbare tekst het kantoor. Hoe dat er in de praktijk uitziet, laten het artikel over PII-maskering en de AI-ondersteunde PDF-redactie zien.
Hoe SmartLegalPro dit aanpakt
SmartLegalPro is gebouwd voor EU-hosting. Ook het optionele premiummodel (de Fable-add-on) wordt automatisch aan EU-regio's gekoppeld en pas na een uitdrukkelijke opt-in van het kantoor gebruikt. Dossiergegevens vloeien niet in de training. Welke dienstverleners betrokken zijn, staat openbaar in de lijst met subverwerkers; hoe AI wordt ingezet en aangeduid, legt de AI-transparantiepagina uit.
Essentieel blijft: AI vervangt geen toetsing door de advocaat. Rechters hebben herhaaldelijk duidelijk gemaakt dat de toetsingsplicht van de advocaat voor elk AI-resultaat blijft bestaan. SmartLegalPro levert daarvoor het gereedschap — van de feitengrafiek en de tweede controle op termijnen tot de autonomieregelaar in het Anwaltsportal. U houdt de controle.




