Goede vraag, en nog steeds actueel. Zo pak je het praktisch aan: Per tool een regel in het verwerkingsregister: doel, soort gegevens, bewaartermijn, wie de verwerker is, en of er gegevens buiten de EU gaan. Gaan gegevens naar de VS? Kijk op dataprivacyframework.gov of de leverancier onder het EU-US Data Privacy Framework staat. Zo ja, dan is dat je grondslag voor de doorgifte. Zo nee, dan heb je de standaardcontractbepalingen (SCC's) uit hun verwerkersovereenkomst nodig. Gebruik de zakelijke versie. Bij de meeste AI-tools krijg je alleen bij een zakelijk abonnement een verwerkersovereenkomst en staat trainen op je gegevens standaard uit. Bij een gratis account heb je dat meestal niet. Houd persoonsgegevens eruit waar het kan. Voor teksten en plaatjes heb je ze vaak niet nodig. Meeting-notes zijn het lastigst: daar gaan namen en gesprekken per definitie in, dus die tool hoort zeker in je register en deelnemers moet je vooraf informeren. Leg voor jezelf of je team vast welke tools je gebruikt en wat er nooit in gaat (klantgegevens, BSN's, medische gegevens). Alles zonder EU-server vermijden is niet nodig. Voor een tool die veel persoonsgegevens verwerkt kan het wel de simpelste keuze zijn.