Is AI-transcriptie AVG-conform?
Kort antwoord
Ja, maar alleen met een verwerkersovereenkomst (DPA) op grond van Art. 28 AVG, dataopslag in de EU, een duidelijk verbod op gebruik voor training en vastgelegde verwijdertermijnen – anders niet.
Zodra je audio de stemmen van identificeerbare personen bevat – en dat is vrijwel altijd het geval – verwerk je persoonsgegevens in de zin van de AVG. Gebruik je daarnaast sprekerdiarisatie, dan komen biometrische gegevens in beeld (Art. 4 Nr. 14 AVG), wat de eisen verder verzwaart.
Wat AVG-conformiteit concreet vereist:
1. Rechtsgrondslag. Meestal toestemming (Art. 6 Abs. 1 lit. a) of gerechtvaardigd belang (lit. f) na afweging. In een arbeidscontext vaak een overeenkomst met de ondernemingsraad (§ 26 BDSG in combinatie met Art. 88 AVG).
2. Verwerkersovereenkomst (DPA). Wie een externe transcriptiedienst gebruikt, moet een DPA sluiten op grond van Art. 28 Abs. 3 AVG. Het contract moet onder meer onderwerp, duur, aard en doel van de verwerking, gegevenscategorieën en de verplichtingen en rechten van beide partijen vastleggen.
3. Dataopslag in de EU. Gegevens mogen alleen worden verwerkt in de EU of in landen met een adequaatheidsbesluit. Amerikaanse aanbieders zijn sinds het Schrems II-arrest lastig – ook het EU-US Data Privacy Framework van 2023 staat nog onder juridische observatie. Veiligere weg: aanbieders met servers in Duitsland of de EU.
4. Verbod op gebruik voor training. Het contract moet expliciet uitsluiten dat je audio- of tekstgegevens worden gebruikt om de AI-modellen van de aanbieder te trainen. Bij veel Amerikaanse cloud-API's is dit in de standaardvoorwaarden niet gegarandeerd.
5. Verwijdertermijnen. Audio zou na voltooiing van de transcriptie moeten worden verwijderd, tekstgegevens na een vastgelegde bewaartermijn. Het AVG-beginsel van opslagbeperking (Art. 5 Abs. 1 lit. e) vereist dat er niet meer gegevens worden bewaard dan nodig.
6. TOM's (technische en organisatorische maatregelen). Versleuteling at-rest en in-transit, toegangscontroles, audit-logs, ISO 27001-certificering van het datacenter – standaard volgens Art. 32 AVG.
7. Rechten van betrokkenen. Inzage, verwijdering en overdraagbaarheid moeten technisch zijn geïmplementeerd. Bij Amerikaanse aanbieders is dat vaak een praktisch probleem.
DeepScript voldoet aan al deze punten: DPA-sjabloon online beschikbaar, infrastructuur uitsluitend op eigen servers in Duitse datacenters (Hetzner Falkenstein/Nürnberg), geen training op klantgegevens, audio na verwerking verwijderd, ISO 27001-gecertificeerde infrastructuur.
Belangrijk: \"AVG-conform\" is geen certificering, maar een eigenschap die ontstaat uit het samenspel van contract, techniek en processen. Wie het serieus meent, bekijkt de DPA, de lijst met subverwerkers en de technische documentatie van de aanbieder – niet alleen de marketingbanner.
Gerelateerde vragen
Nog een vraag?
Drie transcripties gratis om uit te proberen. Of stuur ons een mailtje – we reageren binnen 24 uur, ook op compliancevragen.