Is het legaal om bedrijfsdata in licentie te geven voor AI-training?
Door Nico Vergauwen, oprichter van grokkedGepubliceerd op Bijgewerkt op 8 min lezen
Ja, de data van je bedrijf in licentie geven voor AI-training kan legaal zijn in de EU, als je drie dingen regelt. Persoonsgegevens moeten geanonimiseerd zijn voor ze bij een koper terechtkomen, en het werk om daar te geraken heeft een geldige grondslag onder de AVG nodig. Je personeel, en waar de wet dat vraagt je ondernemingsraad, moet geïnformeerd zijn. En alles wat onder het beroepsgeheim of een geheimhoudingsclausule valt, blijft erbuiten.
Echt anonieme data valt volledig buiten de AVG (AVG, overweging 26). De AI-verordening legt haar documentatieplichten op aan de AI-labs die modellen trainen, niet aan jou, maar die labs hebben van jou een zuivere herkomst nodig om eraan te voldoen. Deze gids linkt elke regel aan de oorspronkelijke tekst.
Kernpunten
- Anonieme data is geen persoonsgegeven, maar de lat ligt hoog: niemand mag identificeerbaar zijn met middelen waarvan redelijkerwijs te verwachten is dat ze gebruikt worden.
- Anonimiseren is zelf al een verwerking. Als verwerkingsverantwoordelijke heb je een grondslag nodig, meestal gerechtvaardigd belang, en een gedocumenteerde verenigbaarheidstoets voor je begint.
- De makelaar die je data anonimiseert, is je verwerker, onder een ondertekende verwerkersovereenkomst.
- Informeer je personeel vooraf. Werknemersvertegenwoordigers hebben informatie- of instemmingsrechten in België, Nederland, Frankrijk en Luxemburg.
- Klantdossiers van advocaten, accountants en zorgverleners blijven erbuiten: anonimiseren heft het beroepsgeheim niet op.
Anonieme data valt buiten de AVG
De AVG beschermt informatie over geïdentificeerde of identificeerbare personen. Overweging 26 sluit anonieme informatie uit en legt de toets vast: hou rekening met alle middelen waarvan redelijkerwijs te verwachten is dat ze gebruikt worden, zoals het uitpikken van één persoon, door de verwerkingsverantwoordelijke of door iemand anders, om iemand te identificeren (AVG).
| Soort data | Wat het betekent | Geldt de AVG? |
|---|---|---|
| Persoonsgegevens | Gaan over een geïdentificeerde of identificeerbare persoon | Ja |
| Gepseudonimiseerde data | Identificatoren vervangen, maar opnieuw te koppelen met extra informatie die apart bewaard wordt (art. 4(5)) | Ja, voor iedereen die opnieuw kan koppelen |
| Anonieme data | Niemand kan een persoon identificeren met middelen die redelijkerwijs gebruikt zullen worden (overweging 26) | Nee |
De toets is streng. Volgens het advies van de Groep artikel 29 over anonimiseringstechnieken voorkomt een goede oplossing dat iemand een persoon kan uitpikken, twee records over dezelfde persoon kan koppelen of informatie over hem kan afleiden. Het advies waarschuwt ook dat pseudonimisering geen anonimiseringsmethode is (Groep artikel 29). Een naam vervangen door PERSOON_1 volstaat niet als de rest van het bericht nog naar één persoon wijst: namen van klanten, producten en projecten, prijzen en dossiernummers moeten ook weg.
In september 2025 bevestigde het Hof van Justitie van de EU in de zaak EDPS tegen SRB dat gepseudonimiseerde data niet in alle gevallen en voor iedereen als persoonsgegeven moet worden beschouwd: het hangt ervan af of de ontvanger mensen opnieuw kan identificeren (HvJ EU). Daar volgen twee dingen uit. Een goed geanonimiseerde dataset kan anoniem zijn voor een AI-lab, terwijl je originelen in jouw handen persoonsgegevens blijven. En de ontwerprichtsnoeren van het Europees Comité voor gegevensbescherming (EDPB) over anonimisering van juli 2026 vragen om data niet ‘anoniem’, ‘gede-identificeerd’ of ‘gedepersonaliseerd’ te noemen als mensen nog identificeerbaar zijn (EDPB).
Je grondslag en de verenigbaarheidstoets
Data in licentie geven aan AI-labs is een nieuw doel, anders dan het doel waarvoor je ze verzamelde. De AVG verbiedt verdere verwerking die onverenigbaar is met de oorspronkelijke doeleinden (art. 5(1)(b)), en anonimiseren is zelf een verwerking: volgens het EDPB heeft anonimisering een grondslag onder artikel 6 nodig (AVG, EDPB).
De meeste bedrijven steunen op gerechtvaardigd belang (art. 6(1)(f)). De richtsnoeren van het EDPB stellen drie cumulatieve voorwaarden, die vóór de verwerking beoordeeld en gedocumenteerd worden (EDPB):
- Een gerechtvaardigd belang, zoals inkomsten halen uit je eigen knowhow.
- Noodzaak. Je verwerkt niet meer persoonsgegevens dan nodig, en daar dient anonimisering voor.
- Een belangenafweging. Je belang mag niet wijken voor de rechten van je medewerkers en contacten. De verhouding tussen werkgever en werknemer weegt mee.
Omdat het doel nieuw is, doe je ook de verenigbaarheidstoets van artikel 6(4): het verband tussen de doeleinden, de context van de verzameling, de aard van de data, de mogelijke gevolgen voor mensen, en waarborgen zoals versleuteling of pseudonimisering (AVG). De Franse toezichthouder CNIL beschouwt gerechtvaardigd belang als een mogelijke grondslag om AI-systemen te ontwikkelen, op voorwaarde dat er sterke waarborgen zijn (CNIL).
Toestemming past slecht op het werk. Het EDPB vindt het problematisch dat werkgevers persoonsgegevens van werknemers verwerken op basis van toestemming, omdat die zelden vrij gegeven wordt (EDPB). Bijzondere categorieën, zoals gezondheidsgegevens, vragen bovendien een uitzondering onder artikel 9 (EDPB); hou ze dus het best buiten de scope.
Kijk ook of je een gegevensbeschermingseffectbeoordeling (DPIA, art. 35) nodig hebt: die is verplicht vóór een verwerking die waarschijnlijk een hoog risico voor mensen inhoudt (AVG). grokked geeft je een ingevuld sjabloon voor de afweging van het gerechtvaardigd belang en de verenigbaarheidstoets, en helpt met je DPIA.
De rol van de makelaar
Als een makelaar zoals grokked je ruwe data anonimiseert, is hij je verwerker. Hij mag alleen handelen op basis van schriftelijke instructies van de verwerkingsverantwoordelijke (art. 28(3)(a)), onder een ondertekende verwerkersovereenkomst (AVG). De beslissing om in licentie te geven, en wat in scope zit, blijft van jou. Een verwerker die zelf doel en middelen gaat bepalen, wordt zelf als verwerkingsverantwoordelijke beschouwd (art. 28(10)).
Wat in de overeenkomst moet staan: verwerking alleen op jouw instructies, versleuteling, toegang beperkt tot benoemde medewerkers met geheimhoudingsplicht, verwijdering van ruwe data na het verpakken, een lijst van subverwerkers, en hulp bij de informatie aan je personeel en je DPIA. Lees onze samenvatting van de verwerkersovereenkomst.
Je personeel en ondernemingsraad informeren
Medewerkers moeten geïnformeerd worden voor hun gegevens voor een nieuw doel hergebruikt worden: artikelen 13(3) en 14(4) vragen informatie over dat doel vóór de verdere verwerking (AVG). Het arbeidsrecht voegt collectieve regels toe. De meeste zijn geschreven voor toezicht op werknemers, en of ze ook gelden voor het in licentie geven van data, is een kwestie van interpretatie. Betrek werknemersvertegenwoordigers dus het best vroeg.
| Land | Regel | Wat ze vraagt |
|---|---|---|
| België | Collectieve arbeidsovereenkomst (cao) nr. 81 van 2002 | Voor controle op elektronische onlinecommunicatiegegevens informeert de werkgever de ondernemingsraad of, bij gebrek daaraan, het CPBW of de vakbondsafvaardiging, en ook elke werknemer (NAR) |
| Nederland | WOR art. 27(1)(k) | Instemming van de ondernemingsraad voor ‘een regeling omtrent het verwerken van alsmede de bescherming van de persoonsgegevens van de in de onderneming werkzame personen’; een OR is verplicht vanaf 50 personen (WOR) |
| Frankrijk | Code du travail L2312-38 en L2312-8 | In bedrijven met 50+ werknemers wordt het CSE geïnformeerd voor geautomatiseerde personeelsverwerking wordt ingevoerd, en geïnformeerd en geraadpleegd over middelen om werknemers te controleren en over nieuwe technologie (L2312-38, L2312-8) |
| Luxemburg | Code du travail L.261-1 en L.414-9 | Voorafgaande informatie aan het gemengd comité of de personeelsdelegatie voor een verwerking om werknemers te controleren; gezamenlijke beslissing in bedrijven met 150+ werknemers (Legilux) |
Twee valkuilen. In Nederland is een besluit dat zonder de vereiste instemming genomen werd nietig als de ondernemingsraad zich daar binnen een maand op beroept (art. 27(5) WOR). In Luxemburg gaat data die verzameld werd onder een controlemelding gepaard met een formele belofte van de werkgever om ze niet voor een ander doel te gebruiken; laat die data dus buiten.
grokked schrijft de briefing voor je personeel of ondernemingsraad in jouw taal en kan ze zelf toelichten.
Klanten, NDA’s en beroepsgeheim
Geheimhoudingsplichten overleven anonimisering. Overweging 50 van de AVG zegt dat verdere verwerking verboden moet zijn als ze onverenigbaar is met een wettelijke, beroeps- of andere bindende geheimhoudingsplicht (AVG), en het strafrecht beschermt het beroepsgeheim:
- België: artikel 352 van het nieuwe Strafwetboek, van kracht sinds 1 september 2026, dat het oude artikel 458 vervangt (eJustice, FOD Justitie).
- Frankrijk: artikel 226-13 van de Code pénal, strafbaar met een jaar cel en €15.000 boete (Légifrance).
- Nederland: artikel 272 van het Wetboek van Strafrecht, artikel 11a van de Advocatenwet voor advocaten en de VGBA-gedragsregels voor accountants (Wetboek van Strafrecht, Advocatenwet, VGBA).
Daarom sluit grokked klantdossiers van accountants, advocaten en zorgverleners uit. Alleen de eigen sjablonen en procedures van het kantoor komen in aanmerking, en het kantoor exporteert ze zelf (details). Andere bedrijven controleren best hun klantcontracten en NDA’s, en laten elke klant weg wiens contract delen verbiedt.
Wat de AI-verordening vraagt
De AI-verordening regelt AI-aanbieders, niet de bedrijven van wie ze data in licentie nemen, en ze verandert niets aan de AVG. Sinds 2 augustus 2025 moeten aanbieders van AI-modellen voor algemene doeleinden een auteursrechtbeleid hebben en een voldoende gedetailleerde samenvatting publiceren van de content waarmee ze trainen (art. 53(1)(c)–(d), art. 113) (AI-verordening).
Het sjabloon van de Commissie voor die samenvatting vraagt aanbieders om data te melden die ze in licentie kregen van rechthebbenden en andere private datasets, ook die van data-intermediairs (Europese Commissie). Labs vragen makelaars dus naar de herkomst: wie de data leverde, onder welke overeenkomst en hoe ze geanonimiseerd werd. Voor AI-systemen met een hoog risico voegt artikel 10 eisen voor datagovernance toe, onder meer over de oorsprong van data (AI-verordening).
grokked levert die herkomstdocumentatie bij elke dataset, zodat kopers aan hun plichten voldoen zonder ooit de naam van je bedrijf te kennen.
Checklist voor je data in licentie geeft
- Kies de scope: bronnen, kanalen, mappen en periodes. Laat DM’s, HR-mappen en alles met een geheimhoudingsplicht weg.
- Documenteer je afweging van het gerechtvaardigd belang en je verenigbaarheidstoets (art. 6(1)(f) en 6(4)).
- Kijk of je een DPIA nodig hebt (art. 35).
- Teken een verwerkersovereenkomst met de makelaar (art. 28).
- Informeer je personeel, en informeer of raadpleeg je ondernemingsraad waar dat moet.
- Bekijk het geanonimiseerde sample voor er iets in de catalogus komt.
- Leg kopersregels vast: blokkeer concurrenten of regio’s, en verbied heridentificatie en doorverkoop.
Deze gids geeft algemene informatie over Europese en nationale regels in oktober 2026 en is geen juridisch advies. Voor een beslissing over je bedrijf raadpleeg je je advocaat of functionaris voor gegevensbescherming.
Ontdek wat je data waard is.
Schatting in 60 seconden. Je data aanbieden kost niets.
Vragen
Valt geanonimiseerde data onder de AVG?
Niet als ze echt anoniem is: overweging 26 sluit informatie uit die niet over een identificeerbare persoon gaat. De toets houdt rekening met alle middelen waarvan redelijkerwijs te verwachten is dat ze gebruikt worden om iemand te identificeren, door jou of door iemand anders; gepseudonimiseerde data blijft dus meestal een persoonsgegeven (AVG).
Heb ik de toestemming van mijn medewerkers nodig om bedrijfsdata in licentie te geven?
Meestal niet, en toestemming is een zwakke grondslag op het werk omdat ze zelden vrij gegeven wordt (EDPB). Bedrijven steunen doorgaans op gerechtvaardigd belang met een gedocumenteerde belangenafweging, informeren het personeel vooraf en betrekken de ondernemingsraad waar de wet dat vraagt.
Geldt de AI-verordening voor mijn bedrijf als ik data in licentie geef?
De dataplichten liggen bij de AI-aanbieders die modellen trainen: sinds 2 augustus 2025 hebben aanbieders van modellen voor algemene doeleinden een auteursrechtbeleid en een publieke samenvatting van hun trainingscontent nodig (AI-verordening). Jouw rol is een zuivere herkomst aanleveren, die je makelaar moet documenteren.
Kunnen accountants, advocaten of artsen hun data in licentie geven?
Alleen interne knowhow, zoals sjablonen en procedures. Klantdossiers blijven erbuiten, omdat het beroepsgeheim geldt ongeacht anonimisering (details).
Is deze gids juridisch advies?
Nee. Hij geeft algemene informatie over Europese en nationale regels in oktober 2026. Voor een beslissing over je bedrijf raadpleeg je je advocaat of functionaris voor gegevensbescherming.
Ontdek wat je data waard is.
Schatting in 60 seconden. Je data aanbieden kost niets.
Bronnen
- EUR-Lex, 27 april 2016. Regulation (EU) 2016/679 (General Data Protection Regulation)
- Article 29 Working Party, 10 april 2014. Opinion 05/2014 on Anonymisation Techniques (WP216)
- Court of Justice of the European Union, 4 september 2025. Press release No 107/25, Case C-413/23 P, EDPS v SRB
- European Data Protection Board, 7 juli 2026. Guidelines 02/2026 on Anonymisation, version 1.0 (for public consultation)
- European Data Protection Board, 8 oktober 2024. Guidelines 1/2024 on processing of personal data based on Article 6(1)(f) GDPR
- CNIL, 19 juni 2025. Développement des systèmes d’IA : la CNIL publie ses recommandations sur l’intérêt légitime
- European Data Protection Board, 4 mei 2020. Guidelines 05/2020 on consent under Regulation 2016/679
- Conseil National du Travail, 26 april 2002. Convention collective de travail n° 81 du 26 avril 2002
- wetten.overheid.nl. Wet op de ondernemingsraden
- Légifrance. Code du travail, article L2312-38
- Légifrance. Code du travail, article L2312-8
- Legilux. Code du travail (consolidated version)
- Belgian Official Gazette (eJustice). Code pénal of 29 February 2024, article 352
- FPS Justice, 1 september 2026. 1er septembre historique : entrée en vigueur du nouveau Code pénal
- Légifrance. Code pénal, article 226-13
- wetten.overheid.nl. Wetboek van Strafrecht
- wetten.overheid.nl. Advocatenwet
- NBA. Verordening gedrags- en beroepsregels accountants (VGBA)
- EUR-Lex, 13 juni 2024. Regulation (EU) 2024/1689 (Artificial Intelligence Act)
- European Commission, 24 juli 2025. Explanatory notice and template for the public summary of training content for general-purpose AI models
Over de auteur
Nico Vergauwen
Nico Vergauwen is de oprichter van grokked, een datamakelaar die geanonimiseerde interne bedrijfsdata in licentie geeft aan AI-labs. Eigenaars betalen nooit iets en worden binnen 7 dagen na elke verkoop betaald.