Alle artikels
·14 min

AVG en juridische AI: wat elk kantoor moet weten in 2026

AI gebruiken in een advocatenkantoor zonder de AVG of het beroepsgeheim te schenden: checklist, te vermijden valkuilen en criteria voor het kiezen van een conforme tool.

AVG en juridische AI: wat elk kantoor moet weten in 2026

Consumenten-AI-tools (ChatGPT, Claude, Gemini) zijn niet geschikt voor het verwerken van gegevens die onder het beroepsgeheim vallen. Hier leest u hoe u het gebruik van AI binnen uw kantoor kunt inkaderen, zonder in te boeten op de productiviteit die het biedt.

De inzet is niet louter theoretisch: verschillende Europese balies zijn begonnen met het sanctioneren van tekortkomingen die verband houden met het ongecontroleerde gebruik van AI-tools. Bovendien wordt de rechtspraak van de GBA/APD en de CNIL elk kwartaal strenger.

Het dubbele kader: AVG + beroepsgeheim

De advocaat is verwerkingsverantwoordelijke in de zin van de AVG en is door de deontologie gebonden aan het beroepsgeheim. Elke tool die cliëntgegevens verwerkt, moet beide regimes respecteren — deze zijn cumulatief, niet alternatief. AVG-compliance ontslaat u nooit van het beroepsgeheim, en omgekeerd.

Concreet vereist dit: een duidelijke rechtsgrondslag voor elke verwerking, een strikte minimalisatie van de naar de AI verzonden gegevens, traceerbaarheid van de toegang en een contractuele garantie dat de dienstverlener deze gegevens nooit voor andere doeleinden zal gebruiken.

De 5 criteria voor een conforme AI-tool

  • Hosting uitsluitend in de Europese Unie, zonder doorgifte naar de Verenigde Staten of China.
  • Contractuele garantie dat uw gegevens nooit worden gebruikt om publieke modellen te trainen.
  • End-to-end versleuteling in rust en in transit (minimaal AES-256, TLS 1.3).
  • Strikte scheiding van gegevens per kantoor (verifieerbare logische multi-tenancy).
  • Leidende entiteit onderworpen aan Europees recht, niet blootgesteld aan de Amerikaanse Cloud Act.

Bij deze vijf centrale criteria komen elementen die vaak worden verwaarloosd: de mogelijkheid om de bewaartermijn van prompts te configureren, de logging van admin-toegang, en de capaciteit om alle gegevens van een dossier met één klik te exporteren of te verwijderen — een directe eis van artikel 17 van de AVG.

Absoluut te vermijden valkuilen

Een dossier in ChatGPT plakken

Een ogenschijnlijk onschuldige handeling, maar in werkelijkheid een duidelijke schending van het beroepsgeheim en een niet-gereguleerde doorgifte van gegevens buiten de EU. Het tuchtrechtelijke risico is reëel, en het reputatierisico nog groter: één enkel publiek incident kan jarenlange positionering vernietigen.

Geloven dat een "opt-out training" optie volstaat

Het uitschakelen van de training wist de internationale doorgifte van gegevens of het risico op opeising door een buitenlandse autoriteit niet uit. Het is slechts een deel van de vergelijking. Een opt-out training verandert niets aan de juridische soevereiniteit van de dienstverlener.

Vertrouwen op een generieke, niet-onderhandelde "DPA"

Veel aanbieders stellen een standaard DPA (verwerkersovereenkomst) voor die verwijst naar onvolledige modelcontractbepalingen. Laat deze controleren door een FG (DPO) of een deskundige IT-advocaat voordat u tekent.

De checklist voor het tekenen van een AI-contract

  • Vraag naar een ondertekende DPA (Data Processing Agreement).
  • Eis de lijst met subverwerkers en hun locatie op.
  • Controleer de ISO 27001-certificering of equivalent.
  • Lees de clausule over overdraagbaarheid en export van gegevens.
  • Test de tool op een fictief dossier vóór de uitrol.
  • Controleer of de aanbieder een DPIA (gegevensbeschermingseffectbeoordeling) heeft uitgevoerd.
  • Zorg voor een meldingsplicht binnen 72 uur in geval van een inbreuk.

Governance: het AI-beleid van het kantoor

Geen enkele conforme tool vervangt een duidelijk intern beleid. Elk kantoor dat AI inzet, zou moeten formaliseren: wie mag welke tools gebruiken, voor welk type dossiers, met welke traceerbaarheid, en welk gedrag strikt verboden is (met kopiëren en plakken in niet-goedgekeurde tools bovenaan de lijst).

Dit beleid moet als bijlage bij het huishoudelijk reglement worden gevoegd, door alle medewerkers worden ondertekend en jaarlijks worden herzien. Het is ook een commercieel onderscheidend element voor veeleisende cliënten.

De KAIUS-aanpak

KAIUS wordt uitgegeven door een Belgisch bedrijf, host alle gegevens in Europa, deelt geen informatie met publieke modellen en verstrekt een ondertekende DPA aan elk kantoorklant. Het is deze discipline die het voor kantoren met gevoelige dossiers mogelijk maakt de tool met een gerust hart te adopteren, zelfs voor zaken die onder strikte geheimhoudingsovereenkomsten vallen.

Klaar om over te gaan tot de praktijk?

Probeer KAIUS 14 dagen gratis, zonder creditcard.

Mijn proefperiode starten