De voorbije weken kregen we vijf keer een variant van dezelfde vraag. Een CEO die al zijn verkopers met een opnametoestel op pad wil sturen. Klanten die merken dat een leverancier elk telefoongesprek opneemt en laat uitschrijven. Een directieteam dat ChatGPT of Claude zijn mails wil laten lezen en beantwoorden. Een vastgoedkantoor dat zich afvraagt wat het voor de AI Act moet doen. En bij ons eigen platform, waar alle communicatie van een bedrijf samenkomt, komen de vragen vanzelf: is dat wel veilig, hoe zit het met de privacyregels, wie mag dat allemaal zien, en lekt mijn gevoelige bedrijfsdata niet naar buiten?
Telkens wordt er wel een wet bij gehaald: de Data Act, de AI Act, de GDPR. Alleen worden die voortdurend door elkaar gehaald, en dan krijg je ofwel paniek, ofwel kosten voor iets dat niet verplicht is. Daarom zetten we ze hier naast elkaar, en beantwoorden we de vijf vragen een voor een.
Vier wetten, vier onderwerpen
GDPR
Alles wat over mensen gaat: namen, mails, stemmen, opnames, transcripten.
Van toepassing sinds 25 mei 2018
AI Act
Regels voor AI-systemen, strenger naarmate het risico groter is.
Stapsgewijs sinds 2 februari 2025
Data Act
De gegevens die je toestellen en machines bijhouden, en vlot kunnen overstappen van cloudleverancier.
Van toepassing sinds 12 september 2025
Wet elektronische communicatie
Belgische wet die het opnemen van telefoongesprekken regelt.
Wet van 13 juni 2005, artikel 124 en 125
Het belangrijkste om te onthouden: bijna alle vragen hierboven worden beantwoord door de GDPR, niet door de Data Act of de AI Act. Zodra er in een opname, een mail of een transcript iets staat dat naar een persoon te herleiden is, speelt de GDPR. En dat is zowat altijd.
De Data Act wordt vaak genoemd wanneer mensen eigenlijk privacy bedoelen. Ze gaat over iets anders. Koop je een toestel dat met het internet verbonden is, zoals een auto of een warmtepomp, dan heb jij recht op de gegevens die dat toestel bijhoudt, en niet enkel de fabrikant. Daarnaast maakt ze het makkelijker om met je data weg te gaan bij een cloudleverancier. Nuttig om te kennen, maar ze zegt niets over opnames of mailboxen. Wat ze wel doet, lees je in wat is de Data Act?
Mag je elk verkoopgesprek opnemen?
Kort antwoord: ja, als de klant het weet en akkoord is. Het eigenlijke werk begint daarna: wat doe je met al die opnames?
Vraag je aan het begin van het gesprek of je mag opnemen en zegt de klant ja, dan heb je een geldige basis. Maar met dat ja ben je er niet. Je legt vast waarvoor de opnames dienen, hoelang je ze bewaart en wie eraan kan. De klant mag zijn toestemming intrekken of een kopie vragen. En je eigen verkopers worden ook opgenomen: informeer hen vooraf en spreek af waarvoor de opnames wel en niet gebruikt worden.
Dat het opnametoestel van een Amerikaans bedrijf komt, maakt het niet verboden. Je sluit een verwerkersovereenkomst af en je kijkt na of je account op de Europese regio staat. Plaud biedt beide aan.
En telefoongesprekken?
Kort antwoord: hier is België strenger. Opnemen zonder dat de andere kant het weet, mag in principe niet. Bij vaste contactpersonen volstaat het wel om het één keer goed te melden.
Voor telefoongesprekken komt er bovenop de GDPR een Belgische wet bij, die opnemen enkel toelaat met de toestemming van alle deelnemers, op een paar smalle uitzonderingen na. Alle gesprekken opnemen en laten uitschrijven "voor intern gebruik" past daar moeilijk in. De boodschap aan het begin van het gesprek is dus geen beleefdheid maar een voorwaarde. Een zin in je algemene voorwaarden volstaat niet: wie de opdracht tekent, is meestal niet wie je later belt.
Moet je het dan bij elk telefoontje herhalen? Niet bij mensen met wie je geregeld belt of videobelt. Daar volstaat het om het één keer te melden, als je het goed doet:
- Per persoon, niet per bedrijf. Elke contactpersoon hoort het zelf en gaat zelf akkoord. Een nieuwe collega bij de klant begint opnieuw.
- Duidelijk en aantoonbaar. Je zegt dat je opneemt en laat uitschrijven, waarvoor, en hoelang je het bewaart. Hou bij wie akkoord ging en wanneer.
- Wie niet wil, zegt het één keer. Die persoon neem je dan niet meer op.
- Iedereen die het nog niet weet, krijgt de melding wel. Onbekende nummers, nieuwe contacten, en wie voor het eerst mee in een videogesprek zit.
Onbekend nummer
Je weet niet wie er belt.
Melden bij het beginVaste contactpersoon
Weet het en ging zelf akkoord.
Eén keer volstaatNieuwe deelnemer
Een nieuwe collega bij de klant, of iemand die voor het eerst mee in het gesprek zit.
Opnieuw meldenDat is een verdedigbare lezing van de regels, geen werkwijze die de toezichthouder uitdrukkelijk heeft goedgekeurd. Wie geen enkel risico wil, laat de melding bij elk gesprek aan staan.
Nog twee dingen om te weten:
- Gebruik je zelf een telefooncentrale die opneemt en uitschrijft? Dan ben jij verantwoordelijk, niet de leverancier van de centrale. Jij moet je bellers informeren en een bewaartermijn instellen.
- Word je zelf opgenomen zonder dat je het wist? Vraag ernaar. Je hebt recht op inzage en op een kopie, en je kan bezwaar maken.
Alle regels en uitzonderingen, voor gesprekken aan tafel en aan de telefoon, staan in gesprekken opnemen: wat mag in België?
AI die je mails leest en schrijft
Kort antwoord: dat kan, met een zakelijk abonnement en een paar duidelijke afspraken. De belofte "wij trainen niet op je data" is nodig, maar dekt niet alles. En wat je verstuurt, blijft van jou, ook als AI het schreef.
Het gaat hier om twee dingen. Je stelt de inhoud van je mails ter beschikking van een AI-model zoals ChatGPT of Claude, en je verstuurt daarna tekst die dat model geschreven heeft.
AI leest je mails
Wat gebeurt er met de inhoud, en wie kan eraan? Dat is een vraag voor de GDPR en voor je contracten.
AI schrijft je antwoord
Moet de ontvanger dat weten, en wie is verantwoordelijk? Dat is een vraag voor de AI Act.
Eerst het lezen. In de mailbox van een directielid zit zowat alles: contracten, prijzen, personeelszaken, een overname in voorbereiding. Vier dingen om over na te denken:
- Training. Bij de zakelijke abonnementen van OpenAI en Anthropic is training op je data standaard contractueel uitgesloten. Bij gratis en persoonlijke accounts ligt dat anders. Dus nooit bedrijfsmail in een persoonlijk account.
- Amerikaanse wetgeving. Een Amerikaanse aanbieder valt onder Amerikaans recht, ook als je data in Europa staat. De overheid kan daar niet zomaar aan, maar uitsluiten kan je het niet. Voor de meeste bedrijven is dat een aanvaardbaar restrisico. Voor erg gevoelige informatie weegt het zwaarder. Hoe dat precies zit, lees je in wat is de CLOUD Act?
- Wat je aan anderen beloofd hebt. In je mails staan gegevens van klanten, leveranciers en medewerkers. Zet in je privacyverklaring dat je AI-tools gebruikt, en kijk na of een geheimhoudingsclausule het delen met derden verbiedt.
- Een mail kan de assistent misleiden. Een assistent die je mails leest, leest ook wat een buitenstaander je stuurt. Staat daar verborgen een opdracht in, dan kan een slecht afgeschermde assistent die proberen uit te voeren. Geef hem eerst alleen leesrechten, en laat hem niets versturen zonder dat een mens het bevestigt.
Dan het schrijven. Moet je melden dat een mail door AI is opgesteld? Voor een gewone zakelijke mail die jij naleest en verstuurt: nee. De AI Act legt die meldplicht enkel op voor teksten die het publiek informeren over zaken van algemeen belang, en zelfs daar niet als een mens ze heeft nagelezen en er de verantwoordelijkheid voor draagt. Anders wordt het wanneer een assistent zelf berichten schrijft en verstuurt of in jouw naam een gesprek voert, zonder dat iemand ze naleest: dan moet de ontvanger weten dat hij met AI te maken heeft. Voor WhatsApp en voor een AI-stem aan de telefoon geldt hetzelfde. Een overzicht per situatie staat in ons kennisartikel over de AI Act. En in beide gevallen ben jij aansprakelijk voor wat er in je naam vertrekt. Een verkeerde prijs of een belofte die het model verzonnen heeft, is jouw prijs en jouw belofte. Lees dus na wat je verstuurt.
Wie meer controle wil, kan de modellen gebruiken via een Europese cloudregio, of met afspraken waarbij de aanbieder niets bewaart. Meer daarover bij EU-hosting en zero-retention.
Eén bedrijfsbrein waar alles samenkomt
Ons eigen platform brengt mails, telefoongesprekken, meetings en documenten samen op één plaats, zodat een team niet meer moet zoeken. Dat is precies wat het waardevol maakt. Het roept ook telkens dezelfde drie zorgen op: klopt dit met de privacyregels, wie mag dat allemaal zien, en lekt er niets naar buiten? Voor de eerste twee gelden dezelfde regels als hierboven, en we bouwen ze bij elke klant mee in:
- Een doel per bron. Klantcommunicatie samenbrengen om klanten beter op te volgen is een verdedigbaar doel. Diezelfde data gebruiken om medewerkers te controleren is een ander doel, met andere regels.
- Niet iedereen ziet alles. De assistent mag nooit meer tonen dan wat de vraagsteller zelf mag zien. Personeelszaken, lonen en directiemails blijven afgeschermd.
- Medewerkers weten wat erin zit. Ze worden vooraf en duidelijk geïnformeerd. In België gelden bovendien de regels van cao nr. 81 zodra een werkgever online communicatie van werknemers controleert. Privéberichten horen er niet in.
- Vooraf de risico's op papier. Wie op deze schaal communicatie samenbrengt, maakt best een gegevensbeschermingseffectbeoordeling (DPIA). In veel gevallen is die ook verplicht.
- Bewaartermijnen en een logboek. Wat niet meer nodig is, gaat weg. En je kan nagaan wie wat opgevraagd heeft.
En lekt er dan niets naar buiten? De doorzoekbare data bewaren we op Europese infrastructuur. Naar een extern taalmodel gaat enkel wat nodig is om één vraag te beantwoorden, onder afspraken waarbij de aanbieder niets bewaart en er niet op traint. Wie vertrekt, verliest zijn toegang dezelfde dag. Maar de technologie lost enkel de helft op. De andere helft zijn de afspraken binnen je bedrijf. Hoe je die rechten opzet, beschreven we in niet iedereen hoeft alles te zien.
En wat verplicht de AI Act?
Kort antwoord: minder dan je denkt. Voor een bedrijf dat AI als hulpmiddel gebruikt, komt het neer op twee dingen: leer je mensen ermee werken, en wees er eerlijk over.
De AI Act vraagt sinds februari 2025 dat je de AI-geletterdheid van je medewerkers ondersteunt, en die regel is in juli 2026 nog afgezwakt: je moet geen bepaald niveau garanderen. Sinds augustus 2026 moet wie met een AI-assistent praat of belt, dat ook weten. De zware verplichtingen gelden voor AI met een hoog risico, zoals AI die sollicitanten selecteert. Een assistent die mails voorbereidt, vragen beantwoordt of verslagen maakt, valt daar niet onder.
Een AI-inventaris, een formeel AI-beleid of bewijsstukken voor een audit zijn voor zulk gebruik niet verplicht, ook al wordt dat soms zo voorgesteld. Een lijst van je AI-tools en een paar duidelijke afspraken zijn wel verstandig, en we raden ze zelf ook aan. De volledige uitleg staat in wat is de AI Act, en wat moet je ervoor doen?
Waar begin je?
- Maak een lijst van je AI-tools. Welke tools, wie gebruikt ze, en welke data gaat erin. Niet omdat de AI Act het oplegt, wel omdat je anders niets kan afschermen.
- Enkel zakelijke accounts. Met een verwerkersovereenkomst en zonder training op je data.
- Meld elke opname. Aan tafel vraag je het, aan de telefoon zeg je het vooraf, en in je privacyverklaring staat het uitgeschreven.
- Stel bewaartermijnen in. Voor audio, voor transcripten en voor verslagen, en laat het wissen automatisch lopen.
- Werk met rollen. De assistent ziet nooit meer dan de persoon die de vraag stelt.
- Informeer je medewerkers. Wat wordt opgenomen en samengebracht, waarvoor, en waarvoor niet.
- Geef een korte opleiding. Praktisch, op jullie eigen tools, en hou bij wie ze gevolgd heeft.
Geen van die zeven punten vraagt een duur traject. Ze vragen vooral dat iemand in het bedrijf er een halve dag voor vrijmaakt, en dat je het daarna bijhoudt.
Dit artikel is geen juridisch advies. De regels zijn nagekeken op 6 oktober 2026, en de AI Act is dit jaar nog gewijzigd. Voor een concrete situatie, zeker rond opnames en personeel, leg je het best voor aan een jurist. Twijfel je over wat er voor jouw bedrijf speelt, stel dan gerust je vraag hieronder.
De wetteksten en bronnen vind je onderaan elk kennisartikel.