← Ons blog

AI-transcriptie van vergaderingen: wat zegt de AVG en hoe blijf je compliant?

Het inzetten van artificiële intelligentie om vergaderingen of professionele gesprekken automatisch te transcriberen levert veel waarde op, maar brengt direct een reeks juridische verplichtingen met zich mee. De AVG is van toepassing zodra gegevens waarmee personen kunnen worden geïdentificeerd — stem, namen, functies, meningen — worden verzameld en verwerkt.

Dit zijn de belangrijkste punten om te onthouden voordat u verder gaat:

Inhoudsopgave

Verwerkingsverantwoordelijke en verwerker: wie is wie?

De verwerkingsverantwoordelijke is de entiteit die het doel en de middelen van de verwerking bepaalt (art. 4 lid 7 AVG). Bij de transcriptie van vergaderingen is dit de organisatie die het hulpmiddel gebruikt — niet de technologieleverancier.

De verwerker (art. 4 lid 8 AVG) is de dienstverlener die gegevens verwerkt namens de verwerkingsverantwoordelijke, op diens instructie. De leverancier van de AI-transcriptietool vervult deze rol.

Dit onderscheid heeft directe gevolgen:

Onthoud: Een AI-transcriptietool inzetten zonder formele verwerkersovereenkomst stelt de organisatie bloot aan directe aansprakelijkheid tegenover de Autoriteit Persoonsgegevens, ongeacht de schuld van de leverancier.

Het verwerkingsregister

De verwerkingsverantwoordelijke moet de activiteit ‘automatische transcriptie van vergaderingen’ opnemen in het register van verwerkingsactiviteiten (art. 30 AVG). Dit register dient het doel, de categorieën van gegevens, de ontvangers, de bewaartermijn en de beveiligingsmaatregelen te vermelden.

Informatieplicht en verbod op heimelijke opnames

De AVG verplicht tot voorafgaande en transparante informatieverstrekking aan betrokkenen (art. 13). In de praktijk betekent dit dat elke deelnemer vóór aanvang van de vergadering geïnformeerd moet worden dat deze wordt opgenomen en automatisch getranscribeerd.

In Nederland gaat die verplichting nog verder. Artikel 139a en 139b van het Wetboek van Strafrecht verbieden het opnemen of afluisteren van gesprekken zonder toestemming van de betrokkenen, ook in een professionele context. Onbekendheid met de wet is geen geldig verweer.

De minimale informatie die aan deelnemers verstrekt moet worden:

  1. De identiteit van de verwerkingsverantwoordelijke.
  2. Het doel van de opname en transcriptie (bijv. het opstellen van het vergaderverslag).
  3. De gehanteerde rechtsgrondslag.
  4. De geplande bewaartermijn.
  5. De rechten van de deelnemers (inzage, rectificatie, bezwaar, verwijdering).
  6. De identiteit van de verwerker die de gegevens opslaat.

Praktische wijzen van informatieverstrekking

De informatie kan worden verstrekt:

Voor functioneringsgesprekken en beoordelingsgesprekken is een afzonderlijke paragraaf in de schriftelijke uitnodiging aanbevolen. Meer over goede documentatiepraktijken in die context leest u in ons artikel over het verslag van een beoordelingsgesprek: sjabloon en beste praktijken.

Rechtsgrondslag: welke juridische basis kiest u?

Elke verwerking van persoonsgegevens moet berusten op een van de zes rechtsgrondslagen van artikel 6 lid 1 AVG. Voor de transcriptie van professionele vergaderingen komen hoofdzakelijk twee grondslagen in aanmerking.

RechtsgrondslagVoorwaarden voor geldigheidVoordelenBeperkingen
Gerechtvaardigd belang (art. 6.1.f)Gedocumenteerde belangenafweging; belang mag niet zwaarder wegen dan de rechten van betrokkenenGeen individuele toestemming nodigBezwaarrecht van toepassing; afweging moet worden gedocumenteerd
Toestemming (art. 6.1.a)Vrij, geïnformeerd, specifiek, ondubbelzinnig en intrekbaarSterke legitimiteitMoeilijk vrijelijk te verkrijgen in een hiërarchische context; ongeldig als gekoppeld aan het dienstverband
Wettelijke verplichting (art. 6.1.c)Wettelijke bepaling die het bijhouden van notulen verplicht steltSolide indien van toepassingZelden van toepassing buiten de ondernemingsraad (OR) en statutaire vergaderingen

Onthoud: Gerechtvaardigd belang is de meest geschikte rechtsgrondslag voor de meeste interne vergaderingen, mits de belangenafweging zorgvuldig wordt gedocumenteerd en er geen gevoelige uitwisselingen worden getranscribeerd (gezondheidsgegevens, vakbondslidmaatschap…) zonder versterkte rechtsgrondslag.

Het bijzondere geval van gevoelige gegevens

Als de vergadering onderwerpen betreft die bijzondere persoonsgegevens kunnen onthullen (art. 9 AVG) — gezondheidstoestand, vakbondslidmaatschap, politieke opvattingen — vereist de verwerking een specifieke rechtsgrondslag uit artikel 9 lid 2, zoals uitdrukkelijke toestemming of een wettelijke verplichting. In dat geval is voorzichtigheid geboden: overweeg dergelijke vergaderingen niet automatisch te transcriberen, of zorg voor onmiddellijke anonimisering.

Datahosting en doorgifte buiten de EU

Hosting van gegevens binnen de Europese Unie is de eenvoudigste garantie voor naleving. Zodra audiobestanden of transcripties worden doorgegeven aan servers buiten de EU, zijn de regels van hoofdstuk V van de AVG over internationale doorgiften van toepassing.

Geldige overdrachtsmechanismen:

Soevereine hosting in Europa elimineert dit risico aan de basis. Voor hybride vergaderingen met internationale deelnemers krijgt de kwestie van datalokaliteit een extra dimensie — zie ons artikel over hybride vergaderingen: hoe iedereen erbij betrekken.

Risicobeoordeling van de leverancier

Controleer vóór de keuze van een tool:

Bewaring, minimalisatie en verwijdering van audio

Het minimalisatiebeginsel (art. 5 lid 1 sub c AVG) verplicht tot het verzamelen van uitsluitend de gegevens die strikt noodzakelijk zijn voor het doel. Het beginsel van opslagbeperking (art. 5 lid 1 sub e) verplicht tot verwijdering zodra de gegevens niet langer nodig zijn.

Bij automatische transcriptie geldt:

GegevenAanbevolen bewaartermijnOnderbouwing
Ruw audiobestandOnmiddellijke verwijdering na gevalideerde transcriptieMinimalisatie; hoog risico bij een datalek
Volledige transcriptie30 tot 90 dagenOperationeel gebruik; verwijdering na archivering van het verslag
Definitief vergaderverslagLooptijd van het project / wettelijke verplichtingBeheerdocument; kan worden geanonimiseerd

Onthoud: Het audiobestand verwijderen zodra de transcriptie is gegenereerd is de beste minimalisatiemaatregel — het verkleint het risico bij een datalek drastisch en vereenvoudigt het beheer van verwijderingsverzoeken.

Meer over het structureren van vergaderverslagen leest u in ons artikel over hoe u in 2026 een duidelijk en nuttig vergaderverslag schrijft.

Verwerkersovereenkomst (DPA) en het trainen van AI-modellen

De verwerkersovereenkomst (of DPA, Data Processing Agreement) is een contract dat verplicht is gesteld door artikel 28 AVG. Deze moet worden ondertekend vóór elke verwerking van gegevens door de leverancier.

Verplichte inhoud van de DPA (art. 28 lid 3 AVG)

De DPA moet het volgende specificeren:

  1. Het onderwerp en de duur van de verwerking.
  2. De aard van de uitgevoerde bewerkingen (verzameling, opslag, analyse, verwijdering).
  3. Het doel van de verwerking en de betrokken categorieën van gegevens.
  4. De verplichtingen en rechten van de verwerkingsverantwoordelijke.
  5. De technische en organisatorische beveiligingsmaatregelen die worden getroffen.
  6. De voorwaarden voor verdere uitbesteding (lijst van sub-verwerkers).
  7. De verplichting tot bijstand bij de uitoefening van rechten of bij een datalek.

De kwestie van het trainen van AI-modellen

Dit is een kritisch aandachtspunt. Sommige leveranciers nemen in hun algemene voorwaarden een clausule op die het gebruik van gegevens voor de verbetering of training van hun modellen toestaat. Dit vormt een gebruik dat onverenigbaar is met het oorspronkelijke doel (art. 5 lid 1 sub b AVG), tenzij uitdrukkelijke toestemming is verkregen.

De DPA moet uitdrukkelijk verbieden:

De Autoriteit Persoonsgegevens heeft in haar richtlijnen over AI en AVG benadrukt dat hergebruik van gegevens zonder passende rechtsgrondslag een flagrante schending van de verordening vormt.


Conclusie: een checklist om actie te ondernemen

Het in overeenstemming brengen van het gebruik van een AI-transcriptietool vereist geen omvangrijke juridische middelen, maar wel een methodische aanpak. Dit zijn de prioritaire acties:

Een soevereine tool die in Europa wordt gehost, een DPA heeft die voldoet aan artikel 28 en audiobestanden automatisch verwijdert na transcriptie, voldoet structureel aan de meeste van deze vereisten. AVG-naleving hoeft geen belemmering te zijn voor de adoptie van AI in uw vergaderingen — het is het kader van vertrouwen waarbinnen die adoptie plaatsvindt.

Veelgestelde vragen

Bent u verplicht deelnemers te informeren voordat u een vergadering opneemt?

Ja. De AVG (art. 13) verplicht tot het informeren van betrokkenen vóór elke verwerking van hun stemgegevens. In Nederland is het heimelijk opnemen van gesprekken bovendien strafbaar op grond van artikel 139a en 139b van het Wetboek van Strafrecht.

Welke rechtsgrondslag gebruikt u voor de transcriptie van een professionele vergadering?

Gerechtvaardigd belang (art. 6 lid 1 sub f) is de meest gehanteerde rechtsgrondslag, op voorwaarde dat het belang van de organisatie niet zwaarder weegt dan de rechten van de deelnemers. Toestemming kan ook worden gebruikt, maar moet vrij, geïnformeerd en intrekbaar zijn — wat in een hiërarchische context moeilijk te garanderen is.

Hoe lang mag u de audio-opname van een vergadering bewaren?

Het beginsel van opslagbeperking (art. 5 lid 1 sub e AVG) verplicht tot het bewaren van gegevens uitsluitend zo lang als noodzakelijk voor het doel. In de praktijk dient de audio te worden verwijderd zodra de transcriptie is gevalideerd; de transcriptie zelf wordt doorgaans 30 tot 90 dagen bewaard, afhankelijk van het documentatiebeleid van de organisatie.

Mag een AI-leverancier de opnames van mijn vergaderingen gebruiken om zijn modellen te trainen?

Nee, niet zonder uitdrukkelijke toestemming. De AVG verbiedt het hergebruiken van gegevens voor doelen die onverenigbaar zijn met het oorspronkelijke doel (art. 5 lid 1 sub b). Een verwerkersovereenkomst conform artikel 28 moet uitdrukkelijk bepalen dat de leverancier zijn modellen niet mag trainen en gegevens niet aan derden mag overdragen zonder gedocumenteerde instructie van de verwerkingsverantwoordelijke.

Wat is een DPA (Data Processing Agreement) en wanneer is die verplicht?

Een DPA is een verwerkersovereenkomst die verplicht is op grond van artikel 28 AVG, zodra een dienstverlener persoonsgegevens verwerkt namens een organisatie. De overeenkomst dient het onderwerp, de duur, de aard van de verwerking, de beveiligingsmaatregelen en de verplichtingen van de verwerker te beschrijven. Ze is verplicht vóór elk gebruik van een AI-transcriptietool.

Is hosting buiten de EU van een transcriptietool problematisch?

Ja. Elke doorgifte van persoonsgegevens naar een derde land (bijv. de Verenigde Staten) moet gebaseerd zijn op een adequaat overdrachtsmechanisme: een adequaatheidsbesluit, standaardcontractbepalingen (SCB) of bindende bedrijfsvoorschriften. Bij ontbreken van gedocumenteerde garanties is de doorgifte onrechtmatig.

Welke gegevens worden beschouwd als persoonsgegevens in een vergadertranscriptie?

Stem, voornaam, achternaam, functie, geuite meningen en alle indirecte identificatoren waarmee een persoon herkend kan worden, vormen persoonsgegevens in de zin van artikel 4 lid 1 AVG. De tekstuele transcriptie van een vergadering is dan ook een verwerking van persoonsgegevens die onder de verordening valt.

← Ons blog