GDPR og stordata: lovlig grunnlag for AI-opplæring i Nederland

En glødende digital hengelås over et kretskortmønster i et åpent kontorlandskap

GDPR og stordata er ikke uforenlige, men de tvinger frem et valg som mange organisasjoner utsetter: før du samler inn eller gjenbruker et stort datasett, må du kunne navngi det lovlige grunnlaget for å gjøre det og vise at behandlingen er nødvendig for det formålet. I praksis betyr dette å dokumentere et grunnlag i henhold til artikkel 6 i personvernforordningen, teste om senere bruk for trening av en algoritme er forenlig med formålet som dataene opprinnelig ble samlet inn for, og vurdere risikoen før den første modellen bygges. Denne artikkelen beskriver hvordan disse reglene gjelder for storskala analyse og AI-opplæring i Nederland, og hvor Autoriteit Persoonsgegevens trekker grensen.

Hva som teller som personopplysninger i et stort datasett

Et abstrakt bilde som representerer skjæringspunktet mellom data, AI og juridiske rammeverk, med tannhjul og kretser flettet sammen med en klubbe.

GDPR gjelder informasjon knyttet til en identifisert eller identifiserbar fysisk person. I en stordatakontekst krysses denne terskelen langt oftere enn organisasjoner forventer, fordi identifiserbarhet vurderes med henvisning til alle midler som med rimelighet kan brukes, av den behandlingsansvarlige eller av noen andre, for å identifisere noen. Et datasett med enhetsidentifikatorer, lokasjonsspor, transaksjonsposter eller klikkstrømmer er derfor nesten alltid personopplysninger, selv der det ikke vises noe navn i en enkelt kolonne.

To konsepter blir jevnlig forvekslet, og forskjellen avgjør om forskriften i det hele tatt gjelder. Pseudonymiserte data, der identifikatorene er blitt erstattet, men nøkkelen fortsatt finnes et sted, forblir personopplysninger og er fortsatt fullt ut underlagt GDPR. Anonymiserte data, der reidentifikasjon ikke lenger er rimelig mulig for noen, faller utenfor dette. Listen for ekte anonymisering er høy: aggregering, hashing eller fjerning av direkte identifikatorer etterlater vanligvis et tilstrekkelig fingeravtrykk til at en bestemt part kan reidentifisere enkeltpersoner, spesielt når datasettet er rikt og dekker en lang periode.

Dette er viktig fordi påstanden om at et datasett er anonymt ofte er den bærende antagelsen i et helt AI-program. Hvis det mislykkes, har hvert nedstrøms trinn, fra treningskjøringen til oppbevaringsplanen, blitt utført uten lovlig grunnlag. Den tryggere tilnærmingen er å behandle datasettet som personopplysninger med mindre en dokumentert reidentifikasjonsanalyse sier noe annet, og å se på denne analysen på nytt når datasettet er beriket eller kombinert med en annen kilde. Det europeiske databeskyttelsesrådet har også tatt opp når en AI-modell i seg selv kan anses som anonym, og svaret er at dette ikke kan antas: en modell som er trent på personopplysninger, kan fortsatt inneholde disse dataene i uttrekkbar form og må vurderes fra sak til sak.

Valg av lovlig grunnlag for stordata- og AI-opplæring

Et bilde som viser en sterk kontrast mellom et strukturert, blåkopilignende rutenett og en flytende, fargerik tåke, som symboliserer konflikten mellom GDPR og AI.

Enhver behandlingsoperasjon trenger ett av de seks grunnlagene i artikkel 6, og grunnlaget må velges før behandlingen starter, i stedet for å rekonstrueres etterpå. For storskala analyser er bare tre realistiske kandidater.

Samtykke er det reneste i teorien og det mest skjøre i praksis. Det må gis fritt, være spesifikt, informert og utvetydig, og det må være like enkelt å trekke tilbake som det var å gi. Samtykke som er samlet i generelle vendinger, innhentet som en betingelse for en tjeneste som ikke trenger dataene, eller formulert så bredt at individet ikke kan se hva som blir avtalt, vil ikke gjelde. Der samtykke trekkes tilbake, trenger du et teknisk svar på spørsmålet om hva som skjer med en modell som allerede er trent.

Nødvendighet for å oppfylle en kontrakt er snevrere enn det ser ut til. Testen er objektiv nødvendighet for tjenesten personen faktisk ba om, ikke kommersiell nytte. Profilering av en kunde for å forbedre en anbefalingsmotor er vanligvis ikke nødvendig for levering av produktet de kjøpte, og domstolen har gjentatte ganger avvist forsøk på å utvide dette grunnlaget til å omfatte atferdsbasert annonsering og personalisering.

Da gjenstår legitime interesser, som er grunnlaget for de fleste behandlinger i stor skala. Det krever tre trinn, dokumentert i den rekkefølgen: identifisering av en reell og lovlig interesse, visning av at behandlingen er nødvendig fordi det ikke finnes en mindre inngripende måte å oppnå den på, og avveining av interessen mot rettighetene og rimelige forventningene til de berørte personene. I en henvisning fra en nederlandsk domstol angående det nasjonale tennisforbundet bekreftet EU-domstolen i 2024 at en rent kommersiell interesse kan kvalifisere som en legitim interesse, men bare hvis nødvendighets- og avveiningstestene reelt er oppfylt. Kommersiell verdi er derfor en tillatt interesse, ikke en lisens.

Spesielle kategorier og utledede egenskaper

Data som avslører rasemessig eller etnisk opprinnelse, politiske meninger, religiøs tro, fagforeningsmedlemskap, helse, sexliv eller seksuell legning, sammen med genetiske og biometriske data brukt til identifikasjon, kan ikke behandles i det hele tatt med mindre et av de snevre unntakene i artikkel 9 gjelder. Eksplisitt samtykke er den vanlige ruten; de andre passer sjelden inn i et kommersielt datasett.

Fellen med stordata er at data i spesielle kategorier ikke trenger å samles inn bevisst. Der et datasett tillater at en beskyttet egenskap kan utledes, for eksempel gjennom kjøpsmønstre, posisjonshistorikk eller innholdet i fritekstfelt, gjelder det strengere regimet for den behandlingen selv om ingen noen gang stilte spørsmålet direkte. Modellfunksjoner som fungerer som stedfortredere for en beskyttet egenskap, bør identifiseres under utvikling, ikke etter en klage.

Formålsbegrensning: kan du gjenbruke data for å trene en modell

Du kan, men ikke automatisk. GDPR krever at personopplysninger samles inn for spesifiserte, eksplisitte og legitime formål, og at de ikke behandles videre på en måte som er uforenlig med disse formålene. Å trene en algoritme på data som ble samlet inn for ordreoppfyllelse, kundestøtte eller svindelforebygging er en videre behandlingsoperasjon, og den er bare lovlig hvis den består kompatibilitetstesten som er fastsatt i forordningen.

Denne testen er ikke en formalitet. Den spør om koblingen mellom det opprinnelige formålet og det nye, konteksten der dataene ble samlet inn og hva den enkelte med rimelighet kunne forvente på det grunnlaget, dataenes art og om det er snakk om spesielle kategorier, mulige konsekvenser av den nye behandlingen, og eksistensen av sikkerhetstiltak som pseudonymisering eller kryptering. Et datasett med medisinske eller økonomiske journaler vil ikke bestå testen, der et datasett med anonymiserte driftslogger ville bestått den.

Det finnes én snarvei, og den er smalere enn den vanligvis antas å være. Videre behandling for arkivering i offentlighetens interesse, for vitenskapelig eller historisk forskning eller for statistiske formål behandles som forenlig, forutsatt at sikkerhetstiltakene for forskningsbehandling er på plass. Kommersiell modellutvikling forkledd som forskning kvalifiserer ikke; unntaket er rettet mot ekte forskning underlagt metodologiske og etiske standarder, ikke mot produktforbedring. Der kompatibilitetstesten ikke er oppfylt, trenger du et nytt juridisk grunnlag og, i de fleste tilfeller, ny informasjon til de berørte personene.

Den praktiske konsekvensen er at formålsbegrensning må håndteres ved innsamlingen. Personvernerklæringer som beskriver formål på en måte som er bred nok til å være meningsløse, vil ikke spare en senere treningsrunde, fordi testen ser på hva individet med rimelighet kan forvente, ikke hva utformingen teknisk sett tillater. Vår veiledning for å skrive en personvernerklæring i Nederland beskriver hvordan man beskriver formål på en måte som er både ærlig og brukbar.

Minimering, retensjon og nøyaktighet når modellen vil ha alt

Dataminimering krever at personopplysninger er tilstrekkelige, relevante og begrenset til det som er nødvendig. Dette prinsippet står i sterk kontrast til en utviklingsmetode der logikken er at mer data gir en bedre modell, og spenningen kan ikke løses ved å ignorere den. Det den kan løses med er et dokumentert argument: hvilke felt er nødvendige for det angitte formålet, hva ble testet uten dem, og hvorfor resten ble forkastet. En behandlingsansvarlig som kan vise at analysen er forsvarlig, har en posisjon selv der datasettet er stort. En behandlingsansvarlig som beholdt alt fordi lagring er billig, har ikke det.

Lagringsbegrensninger reiser det samme spørsmålet over tid. Treningsdata, funksjonslagre, modellsjekkpunkter og inferenslogger faller alle inn under oppbevaringsplikten, og hver trenger sin egen periode knyttet til et formål. Inferenslogger blir ofte glemt og inneholder ofte mer personopplysninger enn treningssettet noen gang gjorde.

Nøyaktighet er det prinsippet som oftest overses i denne sammenhengen, og det har en juridisk fordel som er lett å overse. Personopplysninger må være nøyaktige og, om nødvendig, holdes oppdaterte, og enkeltpersoner har rett til korrigering. Der en modell produserer et resultat om en identifiserbar person, er dette resultatet i seg selv personopplysninger. En slutning om at noen har dårlig kredittrisiko, en sannsynlig svindler eller en uegnet kandidat er data om dem, det kan være unøyaktig, og det kan utfordres. Å bygge et system der slike resultater ikke kan korrigeres, skaper et samsvarsproblem som ingen mengde dokumentasjon vil fikse i etterkant.

Når en konsekvensutredning for personvern er obligatorisk

En streng nederlandsk regjeringsbygning med et forstørrelsesglass oppå, som symboliserer regulatorisk gransking.

En konsekvensanalyse av personvern er obligatorisk der en type behandling sannsynligvis vil resultere i høy risiko for enkeltpersoners rettigheter og friheter, og forordningen nevner spesielt tre tilfeller: systematisk og omfattende evaluering av personlige aspekter basert på automatisert behandling, inkludert profilering, som avgjørelser med rettslige eller lignende betydelige virkninger er basert på; storskala behandling av spesielle kategorier av data eller av straffedommer; og systematisk overvåking av et offentlig tilgjengelig område i stor skala. De fleste alvorlige stordataprosjekter faller inn under det første eller det andre.

Autoriteit Persoonsgegevens har også publisert en liste over behandlingsoperasjoner der det alltid kreves en vurdering i Nederland, som dekker områder som storskala profilering, systematisk evaluering av ansatte, helsedataplattformer og bruk av kamerasystemer. Denne listen bør være det første dokumentet som konsulteres ved oppstart av et prosjekt, fordi den fjerner krangelen om hvorvidt en vurdering er nødvendig.

To punkter om timing er avgjørende. Vurderingen må utføres før behandlingen starter, noe som i et AI-prosjekt betyr før treningsdataene samles inn, ikke før utrulling. Og der vurderingen viser en høy gjenværende risiko som du ikke kan redusere, må du konsultere tilsynsmyndigheten før du fortsetter. Å hoppe over denne konsultasjonen er i seg selv et brudd, uavhengig av om behandlingen viser seg å være lovlig.

En nyttig vurdering for et algoritmisk system går utover standardmalen. Den registrerer hvilke datakilder som mater modellen og på hvilket grunnlag, hva modellen har lov til å bestemme på egenhånd og hva et menneske bestemmer, hvordan resultatet forklares til den berørte personen, hvordan treningsdataene ble testet for skjevhet mot beskyttede grupper, og hva som skjer hvis modellen er feil. Det er spørsmålene en regulator stiller først.

Hvordan Autoriteit Persoonsgegevens håndhever dette

Et bilde som viser et sprukket digitalt skjold med datastrømmer som lekker ut, noe som representerer et datainnbrudd i et AI-drevet system.

Den nederlandske tilsynsmyndigheten er Autoriteit Persoonsgegevens, som håndhever GDPR sammen med den nederlandske implementeringsloven, Uitvoeringswet AVG. Myndighetene deres strekker seg fra en advarsel og en irettesettelse til et pålegg med tvangsmulkt, et midlertidig eller endelig forbud mot behandling og en administrativ bot. Forordningen setter grenser: opptil ti millioner euro eller to prosent av den totale globale årlige omsetningen for det lavere nivået, og opptil tjue millioner euro eller fire prosent for brudd på de grunnleggende prinsippene, rettsgrunnlaget, de registrertes rettigheter og reglene for internasjonale overføringer, avhengig av hva som er høyest.

To håndhevingstemaer er synlige i nederlandsk praksis, og begge har direkte betydning for stordata. Det første er åpenhet: en betydelig andel av nylige tiltak gjelder personvernerklæringer som ikke forklarer på et forståelig språk hvilke data som brukes, til hvilket formål og hvor lenge. Vage formålsbeskrivelser behandles som et brudd i seg selv, ikke som en redaktørfeil. Det andre er algoritmisk tilsyn. Myndigheten har en egen enhet for tilsyn med algoritmer og publiserer periodiske rapporter om algoritmiske risikoer, som er verdt å lese som en uttalelse om hva den forventer før det blir gjenstand for en etterforskning.

Ved siden av håndheving følger det en varslingsplikt for brudd. Et brudd på personopplysninger må rapporteres til myndigheten uten unødig forsinkelse, og der det er mulig, innen syttito timer etter at man blir oppmerksom på det, med mindre bruddet sannsynligvis ikke vil medføre en risiko for enkeltpersoner. Der risikoen for enkeltpersoner er høy, må de også informeres. I et AI-miljø er vurderingen vanskeligere enn den pleide å være, fordi et kompromittert treningssett eller funksjonslager påvirker alle som har dataene sine, og konsekvensene strekker seg til alle beslutninger modellen har tatt. Merk at dette er en separat forpliktelse fra rapporteringspliktene for hendelser i henhold til Cyberbeveiligingswet, den nederlandske implementeringen av NIS2, som har gjeldt siden 15. august 2026 og pålegger sine egne varslingsfrister på tjuefire og syttito timer for enheter innenfor dens virkeområde. Vår oversikt over NIS2 og den nederlandske cybersikkerhetsloven forklarer hvordan de to regimene fungerer side om side.

KI-loven erstatter ikke GDPR

EUs lov om kunstig intelligens regulerer KI-systemer som produkter: den klassifiserer dem etter risiko og pålegger leverandører og distributører forpliktelser. Den gir ikke et juridisk grunnlag for behandling av personopplysninger, og samsvar med den sier ingenting om samsvar med GDPR. Der et KI-system behandler personopplysninger, gjelder begge regimene fullt ut og parallelt.

Tidsplanen er viktig for planleggingen. Forbudene mot uakseptabel praksis, forpliktelsene for generelle AI-modeller og åpenhetsplikten for systemer som samhandler med mennesker eller genererer syntetisk innhold, er allerede i kraft. Høyrisikoregimet ble utsatt av den digitale omnibuspakken: forpliktelsene for høyrisikosystemer oppført i vedlegg III gjelder nå fra 2. desember 2027, og de for systemer som er sikkerhetskomponenter i regulerte produkter i henhold til vedlegg I fra 2. august 2028. Det separate forslaget til et AI-ansvarsdirektiv er trukket tilbake, slik at ansvar for skade forårsaket av et AI-system fortsatt er regulert av vanlige nederlandske regler om kontrakt og erstatningsansvar og av det europeiske produktansvarsregimet.

For en datadrevet organisasjon er den praktiske konsekvensen at GDPR-analysen fortsatt er den bindende begrensningen i dag, mens KI-loven bestemmer hvilken dokumentasjon, testing og menneskelig tilsyn det samme systemet vil trenge før slutten av tiåret. Å bygge de to øvelsene separat dupliserer arbeid; å bygge dem sammen gjør det ikke. Våre veiledninger til EUs KI-lov og til høyrisiko-KI-systemer beskriver klassifiseringen og forpliktelsene i detalj.

Gruppekrav og erstatning: den sivile siden av risikoen

Reguleringsbøter er ikke den eneste eksponeringen, og i Nederland er de kanskje ikke den største. Wet ontwikkeling massaschade in collectieve actie (WAMCA) tillater en stiftelse eller forening som oppfyller strenge styrings- og finansieringskrav å anlegge et kollektivt søksmål om erstatning på vegne av en definert gruppe, med en reservasjonsordning for personer bosatt i Nederland. Datadrevet behandling er et åpenbart mål: en enkelt designbeslutning påvirker alle brukere på samme måte, som nettopp er den homogeniteten et kollektivt søksmål trenger.

GDPR forsterker dette fra sin egen side. Den gir alle som har lidt materiell eller ikke-materiell skade som følge av et brudd rett til erstatning fra den behandlingsansvarlige eller databehandleren, og den tillater et ideelt organ som er aktivt innen personvern å anlegge sak på vegne av registrerte, i noen tilfeller uten mandat fra dem. EU-domstolen har bekreftet at en forbrukervernorganisasjon kan handle på dette grunnlaget.

Det finnes en grense, og den er nyttig for tiltalte. Domstolen har fastslått at et brudd på GDPR ikke i seg selv gir rett til erstatning: saksøker må vise faktisk skade og en årsakssammenheng, selv om det ikke gjelder noen alvorlighetsgrense for ikke-økonomisk skade når den først er fastslått. Individuelle tildelinger i nederlandsk praksis har derfor vært beskjedne, men beregningen av en gruppe på hundretusenvis endrer bildet fullstendig. Artikkelen vår om kollektive krav i tilfelle masseskade beskriver hvordan disse saksbehandlingsprosessene foregår.

Hvem er behandlingsansvarlig når dataene kommer fra overalt

Stordataprosjekter forblir sjelden innenfor én organisasjon. Data berikes av en megler, driftes av en skyleverandør, renses av et analysebyrå og mates inn i en modell levert av en leverandør, og hver av disse relasjonene må karakteriseres riktig, fordi rollefordelingen avgjør hvem som har hvilken forpliktelse og hvem som er ansvarlig overfor regulatoren.

En behandlingsansvarlig bestemmer formålene og midlene for behandlingen; en databehandler handler kun etter den behandlingsansvarliges dokumenterte instruksjoner. Der to eller flere parter i fellesskap bestemmer formålene og midlene, er de felles behandlingsansvarlige og må fastsette sine respektive ansvarsområder i en avtale, særlig for å gi informasjon og for å håndtere forespørsler fra enkeltpersoner, som uansett kan utøve sine rettigheter mot en av dem. Betegnelsen som brukes i kontrakten er ikke avgjørende: det som teller er hvem som faktisk bestemmer hvorfor og hvordan dataene behandles. En leverandør som forbeholder seg retten til å bruke dine data til å forbedre sitt eget produkt, har i den grad blitt en behandlingsansvarlig for sine egne formål, uansett hva avtalen kaller det.

To klausuler i leverandørkontrakter fortjener spesiell oppmerksomhet i en AI-sammenheng. Den første er den som tillater leverandøren å bruke kundeinnhold til opplæring eller forbedring av tjenester. Hvis den er til stede, utleverer du personopplysninger til en annen behandlingsansvarlig, og du trenger et grunnlag og en melding for denne utleveringen. Den andre er underdatabehandlerklausulen, fordi modellleverandører ofte er avhengige av ytterligere leverandører og infrastruktur utenfor EØS, noe som bringer overføringsreglene i spill. En databehandleravtale som dekker det nødvendige innholdet, men ikke beskriver hva som faktisk skjer med dataene, er av liten nytte i en etterforskning.

Til slutt, husk at ansvarlighetsprinsippet legger bevisbyrden på den behandlingsansvarlige. Det er ikke nok å være i samsvar med regelverket; du må kunne demonstrere det, med registre, vurderinger og avtaler som samsvarer med systemene slik de faktisk er bygget.

Hva som skal på plass før neste prosjekt starter

Samsvar med stordata bygges inn i designfasen, fordi forskriften krever databeskyttelse gjennom design og som standard: passende tekniske og organisatoriske tiltak må integreres i selve behandlingen, og bare de personopplysningene som er nødvendige for hvert spesifikke formål kan behandles som standard. Ettermontering er dyrt og vanligvis ufullstendig.

Fem ting utgjør en forskjell i praksis. Før en oversikt over behandlingsaktiviteter som faktisk beskriver datastrømmene bak hver modell, i stedet for avdelingene som eier dem. Bestem og skriv ned det juridiske grunnlaget for hver behandlingsoperasjon, inkludert videre behandling involvert i opplæring, og oppbevar vurderingen av legitime interesser. Gjennomfør konsekvensanalysen før dataene samles inn, og konsulter tilsynsmyndigheten der den gjenværende risikoen forblir høy. Inngå en databehandleravtale med alle leverandører som berører dataene, inkludert leverandørene av modellen eller plattformen, og sjekk hva de har lov til å gjøre med dataene dine til sine egne formål. Kravene er angitt i vår veiledning til databehandleravtalen . Og sjekk hvor dataene går: overføringer utenfor EØS-området trenger en overføringsmekanisme i henhold til kapittel V i forordningen og en konsekvensanalyse av overføring, og posisjonen til individuelle tredjeland kan endre seg.

Fremfor alt, sørg for at de som bygger modellene og de som vurderer risikoen jobber med det samme dokumentet. Grunnlaget for selve forordningen er oppsummert i vår oversikt over personvernforordningen , og de spesifikke spørsmålene som oppstår ved å legge personopplysninger inn i et AI-system, fra automatisert beslutningstaking til rettighetene til de berørte, behandles i vår tilhørende artikkel om GDPR og AI i Nederland.

Noen vanlige spørsmål

Hvilket juridisk grunnlag bør vi bruke for å trene en AI-modell

I de fleste kommersielle sammenhenger er svaret legitime interesser, støttet av en skriftlig vurdering som dekker interessen, nødvendigheten og avveiningen. Samtykke er å foretrekke der dataene er sensitive eller bruken ville overraske de berørte personene, men det må være genuint fritt og tilbakekallelig, noe som er vanskelig å organisere for et opplæringssett. Nødvendighet for en kontrakt dekker nesten aldri modellutvikling, fordi opplæringen ikke er det kunden ba om. Uansett hvilket grunnlag du velger, registrer det før behandlingen starter: å velge et grunnlag i ettertid behandles som intet grunnlag i det hele tatt.

Gjelder GDPR fortsatt hvis vi anonymiserer dataene først

Bare hvis anonymiseringen faktisk fungerer. Data er anonyme når reidentifikasjon ikke lenger er rimelig mulig for noen, tatt i betraktning alle midler som sannsynligvis vil bli brukt og andre datasett som kan kombineres med dem. Å fjerne navn, erstatte identifikatorer med hasher eller aggregere til små grupper oppfyller vanligvis ikke denne standarden, og resultatet er pseudonymiserte data, som fortsatt er underlagt forskriften i sin helhet. Der anonymisering er grunnlaget for å behandle et prosjekt som utenfor omfanget, må denne konklusjonen testes og dokumenteres, og revurderes når datasettet endres.

Kan vi stole på forskningsunntaket for å gjenbruke kundedata

Sjelden. Videre behandling for vitenskapelige eller statistiske formål anses som forenlig med det opprinnelige formålet, men unntaket er rettet mot forskning utført i henhold til anerkjente metodologiske standarder og underlagt sikkerhetstiltak som pseudonymisering og tilgangsbegrensninger. Produktutvikling eller modellforbedring utført av en kommersiell part til egen fordel blir ikke forskning fordi det involverer datavitenskap. Hvis kompatibilitetstesten ikke er oppfylt i seg selv, trenger du et nytt rettslig grunnlag og, i de fleste tilfeller, ny informasjon til de berørte personene.

Hva skjer hvis noen trekker tilbake samtykket etter at en modell har blitt trent

Tilbaketrekking trer i kraft for fremtiden og gjør ikke tidligere behandling ulovlig med tilbakevirkende kraft, men det betyr at dataene ikke lenger kan brukes på dette grunnlaget. I praksis krever det muligheten til å fjerne personen fra treningssettet og fra funksjonslagre og logger, og å trene på nytt eller på annen måte sikre at modellen ikke lenger gjenspeiler personens data der det kan vises at det gjør det. Dette er en av grunnene til at samtykke er et vanskelig grunnlag for modelltrening, og det er et spørsmål som er verdt å svare på i designfasen snarere enn etter at den første forespørselen har kommet.

Hvordan Law and More kan hjelpe

Law and More gir råd til nederlandske og internasjonale organisasjoner om databeskyttelsessiden av analyse og AI: valg og dokumentering av et lovlig grunnlag, gjennomføring av vurderinger av legitime interesser og konsekvensutredninger, utarbeidelse av personvernerklæringer og behandlingsavtaler som tåler gransking, svar på Autoriteit Persoonsgegevens og forsvar av krav fremmet av enkeltpersoner eller representative stiftelser. Hvis du planlegger et datadrevet prosjekt eller en regulator allerede har vært i kontakt, ser vi gjerne på filen sammen med deg.

Trenger du juridisk bistand?

Kontakt Law & More for ekspertveiledning i dine juridiske spørsmål. Vårt flerspråklige team er klare til å hjelpe.

Relaterte artikler

Nettsikkerhet er ikke lenger bare et teknisk spørsmål for nederlandske bedrifter; det er et sett

Oppdag hvordan rettidig juridisk bistand kan styrke forsvaret ditt mot overfall og vold.

Nettsvindel forekommer i et begrenset antall gjentakende former – et kjøp som er

En elektronisk signatur har samme juridiske virkning som en håndskrevet signatur i Nederland,

Retten til å tie tilhører den mistenkte. Et vitne er i motsatt posisjon.

Hvis du opplever nettmobbing eller ærekrenkelse på nett i Nederland, tilbyr nederlandsk lov tre ting:

Hold deg oppdatert på nederlandsk lov

Abonner på nyhetsbrevet vårt for å få den nyeste juridiske innsikten, regelverksoppdateringer og praktiske råd.