Gidsen
Mag u de data van uw bedrijf onder de AVG verkopen aan AI?
Vaak wel, als u alleen data verkoopt waarvoor u verwerkingsverantwoordelijke bent, het nieuwe doel goed toetst en persoonsgegevens eerst verwijdert. Deze gids legt elke stap in gewone taal uit en eindigt met een checklist die u met uw team kunt doorlopen.
Het korte antwoord
De AVG verbiedt het verkopen van bedrijfsdata niet. Ze stelt voorwaarden aan persoonsgegevens: informatie over een persoon die te identificeren is, zoals een klant, een medewerker of een contactpersoon bij een leverancier. De meeste bedrijfsgegevens bevatten daar iets van, in e-mailhandtekeningen, CRM-notities, tickets en chatberichten.
Drie vragen bepalen of een verkoop door kan gaan. Is de data van u om te verkopen? Heeft u een grondslag voor het nieuwe doel? En zijn de persoonsgegevens verwijderd voordat er iets uw bedrijf verlaat? De stappen hieronder behandelen ze een voor een.
Stap 1: Bepaal welke data van u is om te verkopen
U kunt alleen data verkopen waarvoor u verwerkingsverantwoordelijke bent. Onder de AVG bepaalt de verwerkingsverantwoordelijke waarom en hoe persoonsgegevens worden verwerkt. Verwerkt u data in opdracht van een klant, als verwerker, dan dient die data de doelen van die klant. Salarisadministratie die u voor klanten voert, support die u in de systemen van een klant levert en data die u voor klanten host, vallen meestal in deze groep.
Ook contracten tellen mee. Klantovereenkomsten en geheimhoudingsovereenkomsten beperken vaak hoe u informatie mag gebruiken die u tijdens het werk ontving. Lees ze voordat u een verkoop afbakent.
Auteursrecht is een aparte vraag. In veel EU-landen geldt de werkgever als maker van werk dat werknemers in hun functie maken. Artikel 7 van de Auteurswet is daar in Nederland een voorbeeld van. De regels verschillen per land, dus controleer wat voor u geldt. Inhoud van derden, zoals de handleiding van een leverancier of een gekocht rapport, is niet van u om in licentie te geven, ook al staat die in uw bestanden.
- Data die u voor uw eigen bedrijfsdoelen verzamelde: meestal van u om te overwegen.
- Data die u als verwerker voor klanten verwerkt: niet van u, laat die buiten.
- Materiaal dat een klantcontract of geheimhoudingsovereenkomst beperkt: volg het contract.
- Inhoud van derden in uw bestanden: niet van u om in licentie te geven.
Stap 2: Bepaal wat volledig buiten blijft
Sommige data hoort nooit bij een verkoop, ook niet na opschoning. Voor bijzondere persoonsgegevens, zoals gezondheidsinformatie, religie, vakbondslidmaatschap of biometrische gegevens, gelden strenge regels. Het BSN en vergelijkbare identificatienummers worden ook uitgesloten.
Heeft uw beroep een geheimhoudingsplicht, zoals bij advocaten, notarissen, accountants en artsen, dan blijft inhoud die naar cliënten herleidbaar is of onder het beroepsgeheim valt buiten, of wordt die volledig verwijderd. Workflows, sjablonen, interne kennis en geanonimiseerde patronen kunnen nog steeds waardevol zijn en vallen er meestal niet onder.
Stap 3: Toets het nieuwe doel
U verzamelde klant- en personeelsgegevens om uw bedrijf te runnen. Een kopie zonder herleidbare gegevens in licentie geven voor AI-training is een nieuw doel. Artikel 6 lid 4 AVG vraagt u te toetsen of dat nieuwe doel verenigbaar is met het oorspronkelijke. De toets kijkt naar het verband tussen beide doelen, de context waarin de data is verzameld, het soort gegevens, de mogelijke gevolgen voor de betrokkenen en de waarborgen die u treft, zoals het verwijderen van identificerende gegevens.
Voor de meeste bedrijven is de grondslag het gerechtvaardigd belang. Dat vraagt om een schriftelijke belangenafweging: wat uw belang is, of de verwerking daarvoor noodzakelijk is en hoe dat belang zich verhoudt tot de belangen van de mensen in de data. Sterke waarborgen wegen zwaar mee in die afweging.
Omdat de verwerking nieuw is en om grote hoeveelheden gaat, is meestal een gegevensbeschermingseffectbeoordeling (DPIA) nodig. Die legt de risico's vast en de maatregelen die u ertegen neemt. Heeft u een functionaris gegevensbescherming (FG), betrek die dan vanaf het begin.
Stap 4: Begrijp wat pseudonimiseren wel en niet doet
Namen vervangen door codes is pseudonimisering. Het Europees Comité voor gegevensbescherming (EDPB) bevestigde in Richtlijnen 01/2025 dat gepseudonimiseerde data een persoonsgegeven blijft voor iedereen die haar aan een persoon kan terugkoppelen.
In september 2025 oordeelde het Hof van Justitie van de EU in de zaak EDPS/SRB dat gepseudonimiseerde data geen persoonsgegeven hoeft te zijn voor een ontvanger die redelijkerwijs niemand kan heridentificeren. Dat helpt de koper. Het neemt uw plichten als bron niet weg: u verwerkte persoonsgegevens om de dataset te maken, en u moet daar nog steeds transparant over zijn.
In de praktijk betekent dit: identificerende gegevens grondig verwijderen, geen sleutel bewaren die een koper zou kunnen gebruiken, en uw eigen kant van het proces behandelen als verwerking van persoonsgegevens.
Stap 5: Informeer mensen en geef ze een manier om bezwaar te maken
Werk uw privacyverklaring bij: vermeld dat kopieën van bedrijfsgegevens zonder herleidbare gegevens in licentie kunnen worden gegeven voor AI-training, en op welke grondslag. Steunt u op gerechtvaardigd belang, dan hebben mensen recht van bezwaar. Geef ze een eenvoudige route, zoals een e-mailadres, en een manier om hun gegevens uit toekomstige pakketten te halen.
Stap 6: Betrek uw ondernemingsraad
Als berichten of gegevens van medewerkers meegaan en u een ondernemingsraad (OR) heeft, betrek die dan vroeg. In Nederland moet de OR instemmen met regelingen over de verwerking van personeelsgegevens, op grond van artikel 27 lid 1 onder k van de Wet op de ondernemingsraden (WOR). In Duitsland heeft de Betriebsrat vergelijkbare medezeggenschapsrechten, en veel andere EU-landen kennen soortgelijke regels.
Stap 7: Bewaar de papieren die kopers vragen
AI-labs vragen steeds vaker waar trainingsdata vandaan komt. De handreiking van de Autoriteit Persoonsgegevens over generatieve AI en de AVG (juni 2026) ziet gerechtvaardigd belang als de meest realistische grondslag voor AI-ontwikkelaars, ook voor datasets die rechtmatig van derden zijn verkregen. De AP verwacht ook dat kopers controleren of hun leveranciers hebben beperkt wat ze verzamelden.
De Europese AI-verordening (AI Act) voegt een tweede reden toe. Aanbieders van AI-modellen voor algemene doeleinden moeten een samenvatting van hun trainingsdata publiceren, volgens een sjabloon dat de Europese Commissie in juli 2025 uitbracht. De handhavingsbevoegdheden van de Commissie gelden vanaf 2 augustus 2026, met boetes tot 3% van de wereldwijde omzet of €15M. Data onder licentie met nette papieren is voor labs makkelijker te gebruiken, dus goede documentatie ondersteunt ook uw prijs.
Checklist
Loop deze punten door voordat er data uw bedrijf verlaat.
- Maak een lijst van de bronnen die u wilt verkopen en bevestig per bron dat u verwerkingsverantwoordelijke bent.
- Controleer klantcontracten, geheimhoudingsovereenkomsten en beroepsregels op beperkingen voor hergebruik.
- Sluit verwerkersdata, inhoud van derden en alles onder geheimhouding of beroepsgeheim uit.
- Sluit bijzondere persoonsgegevens en BSN's uit.
- Voer de verenigbaarheidstoets van artikel 6 lid 4 uit en leg die vast.
- Schrijf een belangenafweging voor het gerechtvaardigd belang.
- Voer een DPIA uit, samen met uw FG als u die heeft.
- Werk uw privacyverklaring bij en richt een route voor bezwaar in.
- Betrek uw ondernemingsraad als er personeelsgegevens meegaan.
- Leg schriftelijk met de koper vast waarvoor de data mag worden gebruikt.
- Houd bij welke bronnen, verwijderingen en goedkeuringen er waren, voor kopers en toezichthouders.
Hoe Lodex dit aanpakt
We leggen de scope schriftelijk met u vast voordat we koppelen, en u keurt elke bron goed. We koppelen alleen-lezen, verwijderen tijdens de verwerking namen, contactgegevens, klantnummers en bijzondere persoonsgegevens, en wissen de originelen zodra de verwerking klaar is. We leveren alleen aan AI-labs, onder contract, en er wordt niets gepubliceerd. De getekende scope en voorwaarden zijn ook een vastlegging voor uw eigen administratie.
Vragen
Heb ik toestemming nodig van elke klant?
Meestal niet. De meeste bedrijven steunen op gerechtvaardigd belang, onderbouwd met een verenigbaarheidstoets, een belangenafweging en grondige verwijdering van identificerende gegevens. Mensen moeten wel worden geïnformeerd en bezwaar kunnen maken.
Valt geanonimiseerde data buiten de AVG?
Echt anonieme data wel. Maar data waarin namen door codes zijn vervangen, is gepseudonimiseerd, en dat blijft een persoonsgegeven voor iedereen die haar kan heridentificeren. Behandel uw eigen verwerking als verwerking onder de AVG.
Mag ik data verkopen die ik voor klanten bewaar?
Niet als u die als verwerker in hun opdracht verwerkt. Die data dient de doelen van uw klant. Uw eigen procedures, sjablonen en interne gegevens zijn een ander verhaal.
Heb ik een DPIA nodig?
In de meeste gevallen wel. Grote hoeveelheden bedrijfsgegevens hergebruiken voor een nieuw doel is precies het soort verwerking waarvoor een DPIA bedoeld is. Het geeft kopers ook de documentatie waar ze naar zoeken.
Geldt de AI-verordening voor mijn bedrijf als verkoper?
De plichten rond trainingsdata uit de AI-verordening liggen bij de aanbieder van het AI-model. Ze raken u indirect: labs moeten weten waar data vandaan komt, dus duidelijke vastleggingen maken uw data makkelijker te verkopen.
Dit is algemene informatie, geen juridisch advies.