AI veilig inzetten in het notariaat
Veilig AI-gebruik in het notariaat is haalbaar wanneer vier kaders kloppen: het beroepsgeheim van artikel 22 Wna, de AVG, de EU AI Act en de KNB AI-Weegschaal. In de praktijk betekent dat: persoonsgegevens worden geanonimiseerd vóór verwerking, data blijft binnen de eigen EU-omgeving, er wordt niet getraind op klantdata, elke actie is herleidbaar en de notaris beoordeelt en tekent. Een leverancier die aan die eisen voldoet, kan dat aantoonbaar maken met toetsbare certificeringen zoals ISO/IEC 27001:2022.
Wat eist het beroepsgeheim van artikel 22 Wna?
Artikel 22 van de Wet op het notarisambt legt de notaris een geheimhoudingsplicht op ten aanzien van alles waarvan hij bij de uitoefening van zijn ambt kennisneemt. Die plicht geldt ook voor iedereen die onder zijn verantwoordelijkheid werkt, kent alleen uitzonderingen die bij of krachtens de wet zijn bepaald en vervalt niet door toestemming van de cliënt. Het beroepsgeheim is daarmee het strengste van de vier kaders: het laat geen ruimte voor een belangenafweging.
Voor AI-gebruik betekent dit dat de kernvraag niet is of een toepassing handig is, maar waar dossierinformatie terechtkomt. Zodra vertrouwelijke gegevens een omgeving bereiken waarover het kantoor geen controle heeft, bijvoorbeeld een openbare chatbot die invoer buiten de EU verwerkt, is het beroepsgeheim in het geding. Veilig AI-gebruik begint dus bij een architectuur waarin privacygevoelige gegevens de eigen omgeving niet verlaten.
De KNB heeft de beveiligingseisen voor kantoren daarnaast uitgewerkt in de Gedragscode Informatiebeveiliging Notariaat. Wie AI wil inzetten, doet er verstandig aan elke toepassing ook langs die lat te leggen: de gedragscode stelt concrete eisen aan onder meer jaarlijkse bewustzijnstraining van medewerkers, continuïteitsplannen en periodieke technische beveiligingsscans.
Wat vragen de AVG en de EU AI Act?
De AVG stelt eisen die bij AI direct spelen. Er moet een grondslag zijn voor elke verwerking van persoonsgegevens. Er geldt dataminimalisatie: niet meer gegevens verwerken dan nodig is voor het doel. Met elke leverancier die persoonsgegevens verwerkt is een verwerkersovereenkomst verplicht. En doorgifte buiten de Europese Economische Ruimte vraagt aanvullende waarborgen. Daar komt de verantwoordingsplicht bij: u moet kunnen laten zien wie welke gegevens verwerkt en waarom.
De EU AI Act, Verordening (EU) 2024/1689, voegt daar een risicogebaseerde laag aan toe. Voor notariskantoren is vooral artikel 4 direct voelbaar: sinds 2 februari 2025 moeten organisaties die AI inzetten zorgen voor voldoende AI-geletterdheid bij de medewerkers die ermee werken. Zij moeten begrijpen wat het systeem doet, waar het goed in is en waar het kan falen.
Praktisch betekent dit: inventariseer welke AI-toepassingen op kantoor in gebruik zijn, ook de informele, leg per toepassing vast welke gegevens erin gaan en wie de uitkomst beoordeelt, en zorg voor korte, herhaalde training. Wie dat vastlegt, kan het later ook aantonen; precies wat zowel de AVG als de AI Act van u vraagt.
Wat weegt de KNB AI-Weegschaal?
De KNB AI-Weegschaal is het afwegingskader dat de beroepsorganisatie kantoren aanreikt om per AI-toepassing te bepalen of de inzet verantwoord is. De weegschaal verbiedt AI niet; zij dwingt tot een gestructureerde afweging van voordelen tegen risico's, per toepassing en per soort gegevens.
De uitgangspunten laten zich samenvatten in drie vragen. Is de werking transparant: weet u wat het systeem met uw gegevens doet? Is de uitkomst herleidbaar: kunt u elke passage terugvoeren naar de bron? En blijft het menselijk toezicht behouden: beoordeelt een bevoegde medewerker elke uitkomst voordat die het dossier ingaat? Een toepassing die op een van deze vragen geen bevredigend antwoord geeft, hoort niet in de dossierstroom van een notariskantoor.
Wat betekent privacyvriendelijk in de techniek?
Privacyvriendelijk is geen gevoel, maar een controleerbare set eigenschappen van de architectuur. Bij aiNotaris zijn dat er vijf, en ze gelden voor alle digitale collega's, van aiAssistant tot aiExpert.
- Anonimisering vóór verwerking: het Data-Schild vervangt namen, adressen, BSN's, IBAN's en andere identificerende gegevens lokaal door verzonnen tegenhangers, voordat een AI-model iets te zien krijgt. Privacygevoelige gegevens verlaten de eigen omgeving niet.
- EU-hosting: de omgeving draait 100% privaat op infrastructuur binnen de EU, met versleuteling tijdens transport en in rust.
- Geen training op klantdata: uw documenten worden nooit gebruikt om AI-modellen te trainen. Dat is technisch én contractueel geborgd.
- Audittrail: elke actie wordt vastgelegd, zodat achteraf controleerbaar is wie of wat wanneer welke handeling heeft verricht.
- Menselijk toezicht: de software stelt voor, de notaris beoordeelt en tekent. Essentiële stappen worden nooit zonder akkoord uitgevoerd.
Deze vijf eigenschappen versterken elkaar. EU-hosting zonder anonimisering beschermt het beroepsgeheim niet; anonimisering zonder audittrail maakt controle achteraf onmogelijk. Hoe de vervanging van identiteiten precies werkt, leest u op onze pagina over vertrouwelijkheid.
Welke zekerheden kunt u toetsen?
Beloften over beveiliging zijn pas iets waard als u ze kunt controleren. aiNotaris is gecertificeerd volgens ISO/IEC 27001:2022; het certificaat is openbaar verifieerbaar via IAF CertSearch, het internationale register van geaccrediteerde certificeringen.
Het is eerlijk om te benoemen wat die certificering wel en niet bewijst. Zij bewijst dat er een managementsysteem voor informatiebeveiliging staat dat periodiek door een externe auditor wordt getoetst: risicoanalyses, toegangsbeheer, versleuteling, incidentprocedures en leveranciersbeoordeling. Zij bewijst niet dat elke individuele AI-uitkomst juist is; daarvoor blijven herleidbaarheid en menselijk toezicht onmisbaar.
Twee aanvullende toetsingen zijn in uitvoering: SOC 2 Type II en ISO/IEC 42001, de norm voor AI-managementsystemen. Zodra die zijn afgerond, maken wij ook die aantoonbaar: het certificaat in het openbare register, het rapport op verzoek. Tot die tijd claimen wij ze niet, en diezelfde maatstaf mag u bij elke leverancier aanleggen: een logo op een website is geen certificaat.
Checklist: zo beoordeelt u een AI-leverancier
Met de vier kaders en de vijf technische eigenschappen laat elke AI-leverancier zich in één gesprek beoordelen. De volgende vragen sluiten aan bij de uitgangspunten van de KNB AI-Weegschaal: transparantie, herleidbaarheid en menselijk toezicht.
- Waar worden de gegevens verwerkt, en verlaten privacygevoelige gegevens de eigen omgeving?
- Worden persoonsgegevens vervangen of gemaskeerd vóórdat een AI-model ze verwerkt?
- Is contractueel uitgesloten dat uw data wordt gebruikt om modellen te trainen?
- Blijft alle verwerking binnen de EU, ook bij subverwerkers, en ligt er een verwerkersovereenkomst?
- Is elke uitkomst herleidbaar naar de bron, zodat controle gericht kan plaatsvinden in plaats van uitputtend?
- Is menselijk toezicht in het ontwerp verankerd: stelt de software voor en beoordeelt uw medewerker?
- Wordt elke actie vastgelegd in een audittrail die het kantoor zelf kan inzien?
- Zijn certificeringen verifieerbaar in een openbaar register zoals IAF CertSearch, met scope en geldigheidsduur?
Een leverancier die deze vragen vlot en concreet beantwoordt, heeft zijn architectuur op orde. Een leverancier die uitwijkt naar algemeenheden geeft daarmee ook antwoord.
Veelgestelde vragen over veilig AI-gebruik
Bij pseudonimisering worden identificerende gegevens vervangen door een tegenhanger en bestaat er een sleutel om ze terug te vertalen; bij anonimisering is herleiding niet meer mogelijk. Het Data-Schild vervangt persoonsgegevens lokaal vóór verwerking en de vertaaltabel verlaat uw omgeving nooit. Voor het AI-model zijn de gegevens daardoor feitelijk anoniem: het beschikt op geen enkel moment over herleidbare gegevens.
Ja. Artikel 4 van Verordening (EU) 2024/1689 geldt sinds 2 februari 2025 voor iedere organisatie die AI-systemen inzet, ongeacht de omvang. Medewerkers die met AI werken moeten voldoende begrijpen wat het systeem doet, wat het kan en waar het kan falen. Een korte interne training en duidelijke werkafspraken zijn doorgaans de eerste stap.
Nee. EU-hosting is noodzakelijk, maar niet voldoende. Het zegt niets over de vraag of persoonsgegevens worden geanonimiseerd vóór verwerking, of er op uw data wordt getraind, of uitkomsten herleidbaar zijn en of het menselijk toezicht behouden blijft. Beoordeel een leverancier daarom altijd op het volledige samenspel van die eigenschappen.
Vraag om het certificaatnummer en de certificerende instelling en zoek het certificaat op in het openbare register IAF CertSearch. Een geldig certificaat vermeldt de scope en de geldigheidsduur. Het ISO/IEC 27001:2022-certificaat van aiNotaris is daar verifieerbaar; SOC 2 Type II en ISO/IEC 42001 zijn bij ons in uitvoering en claimen wij pas na afronding.
Bronnen
- KNB, AI-Weegschaal helpt notariaat AI veilig te gebruiken
- KNB, Bijlage bij de AI-Weegschaal (PDF)
- Wet op het notarisambt, artikel 22, wetten.overheid.nl
- Verordening (EU) 2024/1689 (EU AI Act), EUR-Lex
- ICTRecht, Gedragscode informatiebeveiliging notariaat
- IAF CertSearch, register van geaccrediteerde certificeringen
Zie de beveiliging in de praktijk
In een demo van dertig minuten laten we zien hoe het Data-Schild werkt, met een dossier uit uw eigen praktijk.