Autoriteit Persoonsgegevens AVG Persoonsgegevens Privacy Risk management

Privacy-First AI chatbots volgens de Noorse Autoriteit Persoonsgegevens

De Noorse Autoriteit Persoonsgegevens en het Noorse Directoraat Gezondheid presenteren een praktisch kader voor privacyvriendelijke AI-chatbots in de publieke sector. AI-chatbots kunnen burgers sneller toegang geven tot betrouwbare gezondheidsinformatie, mits privacy vanaf het ontwerp centraal staat. Het rapport concludeert dat gebruikersvragen doorgaans niet als anoniem kunnen worden beschouwd, waardoor de AVG/GDPR volledig van toepassing is. Voor deze toepassingen is daarom een geldige rechtsgrond noodzakelijk; expliciete toestemming wordt momenteel als de meest geschikte basis gezien. De chatbots combineren Large Language Models met Retrieval-Augmented Generation (RAG) om antwoorden te baseren op gecontroleerde, betrouwbare bronnen en hallucinaties te beperken.

Gebruikers worden actief gewaarschuwd geen persoonsgegevens in vrije tekstvelden op te nemen. Aanvullende maatregelen zoals client-side filters, DLP, Named Entity Recognition (NER) en gespecialiseerde AI-modellen voor persoonsgegevens kunnen privacyrisico’s verder beperken. Korte bewaartermijnen, automatische verwijdering en transparante informatievoorziening vormen belangrijke organisatorische waarborgen.

Het rapport benadrukt dat iedere AI-chatbot een eigen DPIA, risicoanalyse en technische beoordeling vereist. De aanbeveling aan wetgevers: creëer een duidelijke wettelijke basis voor publieke AI-chatbots zodat innovatie en gegevensbescherming hand in hand kunnen gaan.