Alle berichten
6 min lezen

AVG-conforme AI-transcriptie: zeven controlepunten voor advocatenkantoren en praktijken voordat je een dienst kiest

Een opname van een cliëntgesprek, een therapiesessie of een onderzoeksinterview is geen gewoon bestand. Er staan stemmen, namen en vaak gezondheidsgegevens in. Wie zo’n opname aan een AI-dienst geeft om uit te werken, geeft persoonsgegevens door aan een derde, en de AVG stelt daar voorwaarden aan.

Dit artikel is een checklist met zeven vragen die je een aanbieder stelt voordat je de eerste opname uploadt. De basis staat in “AVG en transcriptie: wat ondernemingen moeten weten”, de algemene vragen in “5 vragen die je aan je transcriptiedienst zou moeten stellen”; hier gaat het om advocatenkantoren en praktijken, met de artikelen van de AVG in de hand.

1. Is er een verwerkersovereenkomst op grond van artikel 28?

Wie een transcriptiedienst gebruikt, is verwerkingsverantwoordelijke; de dienst is verwerker. Artikel 28 AVG vereist een schriftelijke overeenkomst die onderwerp, duur, aard en doel van de verwerking regelt, net als de gebondenheid aan instructies, de vertrouwelijkheid, de technische en organisatorische maatregelen van artikel 32 en de subverwerkers. Zonder die overeenkomst is de verwerking niet rechtmatig, hoe veilig de techniek ook is. Vraag om het document, niet om de belofte.

2. Waar wordt de opname verwerkt en opgeslagen, en door wie?

Een datacenter in de EU is het eenvoudigste antwoord. Staat de server daarbuiten, dan heeft de doorgifte een rechtsgrond op grond van hoofdstuk V nodig, zoals het EU-VS-kader voor gegevensbescherming (Data Privacy Framework) of standaardcontractbepalingen, plus een beoordeling van het land van bestemming. Vraag om de volledige lijst met subverwerkers, met vestigingsplaats en verwerkingslocatie: veel diensten draaien op een cloudplatform dat zelf buiten de EU zit of van daaruit wordt beheerd. Een aanbieder die deze lijst niet in zijn privacyverklaring vermeldt, heeft zijn huiswerk niet gedaan.

3. Worden de opnames gebruikt om modellen te trainen?

Sommige aanbieders behouden zich het recht voor om opnames of transcripties te gebruiken om hun modellen te verbeteren. Dat is een apart verwerkingsdoel waarvoor de verwerkingsverantwoordelijke geen toestemming heeft gegeven, en bij gezondheidsgegevens is het zonder uitdrukkelijke toestemming van de betrokkenen onrechtmatig. Het antwoord moet een duidelijk nee zijn, en het moet in de overeenkomst staan.

4. Hoe is het bestand versleuteld, en wie heeft de sleutel?

Versleuteling tijdens het transport (HTTPS) is tegenwoordig standaard en zegt weinig. Belangrijker: is het bestand ook versleuteld in de opslag van de aanbieder, en wordt het al op het apparaat van de gebruiker versleuteld voordat het wordt geüpload? En de beslissende vraag: wie heeft de sleutel? Heeft de aanbieder die, dan kan de aanbieder lezen wat hij opslaat en moet hij het op bevel afgeven. Heeft alleen de gebruiker de sleutel, dan is de opgeslagen inhoud onleesbaar voor de aanbieder. Laat je het sleutelconcept uitleggen, niet alleen het woord “versleuteld”.

5. Wie heeft bij de aanbieder toegang, en wordt dat gelogd?

Vraag naar de toegangsrechten van medewerkers, naar logging en of supportmedewerkers inhoud kunnen inzien. Artikel 32 vereist maatregelen die passen bij het risico; bij gesprekken met cliënten of patiënten is dat risico hoog.

6. Hoe lang blijven opname en transcriptie bewaard, en hoe worden ze verwijderd?

Volgens artikel 28, lid 3, onder g, moet de verwerker de gegevens na afloop van de dienstverlening wissen of teruggeven. Vraag naar concrete termijnen: wat gebeurt er met de originele opname na de verwerking, wat na opzegging, wat bij het verwijderen van een account, en zijn er back-ups met een eigen termijn? Een antwoord als “je gegevens blijven na opzegging 90 dagen beschikbaar en worden daarna volledig verwijderd” is controleerbaar; “we gaan vertrouwelijk met je gegevens om” is dat niet.

7. Gaat het om bijzondere categorieën, en is een DPIA nodig?

Gezondheidsgegevens en gegevens over seksuele gerichtheid, politieke opvattingen of religie vallen onder artikel 9. Een therapiesessie of een gesprek met een arts bevat ze bijna altijd. Dan moet je naast de rechtsgrond nagaan of een gegevensbeschermingseffectbeoordeling (DPIA) op grond van artikel 35 nodig is. Dat is de taak van de verwerkingsverantwoordelijke, maar een goede aanbieder levert de technische informatie die daarvoor nodig is.

Wat dit betekent bij de keuze van een dienst

De zeven vragen vormen een eenvoudig raster: overeenkomst, locatie en betrokken partijen, doel, versleuteling, toegang, verwijdering, risico. Een aanbieder die op elke vraag een concreet, schriftelijk antwoord heeft, is controleerbaar. Een aanbieder die naar zijn privacyverklaring verwijst, meestal niet.

Voor de volledigheid, zo beantwoordt scryp deze vragen: de verwerkersovereenkomst op grond van artikel 28 is online in te zien. Opnames, transcripties en bestandsnamen worden in de browser versleuteld met AES-256-GCM; de hoofdsleutel (MEK) wordt afgeleid van het wachtwoord en verlaat de browser nooit. Op de servers staat alleen versleutelde inhoud, die scryp zonder deze sleutel niet kan lezen, ook niet op bevel van een autoriteit. De originele opname wordt na de verwerking verwijderd. Geen training met klantgegevens, geen tracking op de website. Na opzegging 90 dagen toegang, daarna volledige verwijdering; het verwijderen van een account werkt direct. Een DPIA neemt scryp niemand uit handen, maar levert wel de gegevens die daarvoor nodig zijn.