Vendor assurance · contracten

Privacy- en AI-contracten laten beoordelen

Embed AI beoordeelt privacyafspraken, verwerkersovereenkomsten en AI-leverancierscontracten. Zahed Ashkara helpt uw legal- en inkoopteam rollen, datastromen, informatieplichten en praktische afspraken vast te leggen. Ook voor leveranciers zonder AI-functionaliteit.

Vendor check

10 werkdagen

Een vendor score en lijst met ontbrekend bewijs

Concrete contractvragen voor leverancier of procurement

Duidelijkheid over AI Act-rol en risicoroute

AVG, DPIA en FRIA-signalen per AI-functie

Verwerkersovereenkomsten en privacyafspraken

Ook zonder AI-vraagstuk kunt u Zahed Ashkara inschakelen. We spreken vooraf scope, planning en tarief af; de hieronder beschreven AI-trajecten zijn een aanvullende, gespecialiseerde route.

  • Rolverdeling: verwerkingsverantwoordelijke, verwerker of andere ontvanger.
  • Verwerkersovereenkomsten beoordelen en concrete wijzigingsvoorstellen maken.
  • Afspraken over subverwerkers, beveiliging, incidenten, bewaren en beëindiging.
  • Datastromen en eventuele doorgifte buiten de EER in kaart brengen.

Fictief voorbeeld: een nieuwe leverancier biedt AI-screening van sollicitanten aan. Documentatie en contract ontbreken.

Embed AI

Zo ziet een intakeblad eruit

Gebaseerd op uw antwoorden. Bewijsstukken zijn niet gecontroleerd. Dit blad helpt het gesprek voor te bereiden en geeft geen definitief juridisch oordeel.

Bekende feiten

Toepassing en doel
Een nieuwe leverancier rangschikt sollicitanten voor een eerste selectie. Werving of selectie.
Leverancier en bewijs
Nieuwe leverancier: Leverancier X (fictief). Geen van beide beschikbaar.
Gegevens
Gewone persoonsgegevens. Binnen de EU: Ja.
Betrokkenen
Sollicitanten. De AI bereidt een besluit over hen voor.
Controle en besluit
Er is een controleur aangewezen: Recruiter. Open beslispunt: Welk bewijs is nodig voordat wij een proef met sollicitantgegevens toestaan? Wie beslist: HR-manager.

Ontbrekend bewijs

  • Documentatie over werking en beperkingen ontbreekt.
  • Contractafspraken ontbreken.

Eerstvolgende acties

  1. 1. Vraag documentatie over het beoogde gebruik en de beperkingen op

    U koopt AI in, maar leveranciersdocumentatie ontbreekt. Vraag ook om gegevensafspraken en bewijs bij de verkoopclaims.

    Voorgestelde eigenaar: Inkoop

  2. 2. Toets de invloed op selectie en vraag de onderbouwing van de leverancier

    De AI wordt gebruikt bij werving of beïnvloedt een besluit over sollicitanten. Onderzoek het werkelijke gebruik, de classificatie en ruimte voor menselijke beoordeling.

    Voorgestelde eigenaar: Privacy officer of FG

  3. 3. Beoordeel of een DPIA nodig is vóór gebruik

    U noemt gevoelige gegevens, kwetsbare personen of invloed op een persoonsbesluit. Toets aard, omvang, context en doel van de verwerking.

    Voorgestelde eigenaar: Privacy officer of FG

Voorlopige richting

Een DPIA kan nodig zijn. Laat de privacy officer of FG beoordelen of deze verwerking waarschijnlijk een hoog privacyrisico oplevert. AVG / GDPR, art. 35

Dit lijkt een toepassing met verhoogde aandacht voor werving of beoordeling van personen. Onderzoek de precieze Annex III-route en eventuele uitzonderingen. De bijbehorende plichten van hoofdstuk III, secties 1 tot en met 3, volgen op 2 december 2027; overgangsregels kunnen relevant zijn. AI Act, art. 6, 111, 113 / Annex III

Open beslispunt

Welk bewijs is nodig voordat wij een proef met sollicitantgegevens toestaan?

Wie beslist: HR-manager

Maak uw eigen intakeblad in vijf vragen

Waarom vendor checks nu commercieel kritisch zijn

Een claim als AI Act-ready vraagt om onderbouwing. Veel organisaties kopen AI in via bestaande SaaS, HR-tech, finance tooling of generatieve AI-functies. De leverancier zegt vaak dat het veilig of compliant is, maar uw organisatie moet kunnen aantonen wat u gebruikt, welke rol u heeft en welk bewijs ontbreekt.

1

Provider/deployer blijft onduidelijk

Een contract noemt vaak “AI features”, maar niet wie welke AI Act-plicht draagt bij gebruik, wijziging of doorverkoop.

2

Vendor evidence is te algemeen

Security certifications zijn nuttig, maar vervangen geen modelinformatie, logging, bias, human oversight of transparantie-evidence.

3

Contracten missen auditbare afspraken

Zonder concrete verplichtingen voor informatie, updates, incidenten en data blijven procurement en legal met open risico’s zitten.

Wat we controleren

AI-functionaliteit, usecase, contractscope en beoogd gebruik

Provider/deployer/verantwoordelijkheidsverdeling per leverancier en workflow

AI Act-route: high-risk, transparantieplicht, GPAI-keten, laag risico of onduidelijk

AVG- en dataverwerking: verwerkersrol, datastromen, trainingsdata, logging en bewaartermijnen

Vendor evidence: documentatie, modelinformatie, evaluaties, bias, monitoring en incidenten

Contractgaps: auditrechten, wijzigingsmeldingen, subverwerkers, plichten en exit

DPIA/FRIA-signalen en informatie die nodig is voor impactanalyse

Human oversight, transparantie naar gebruikers en bezwaar- of escalatieroutes

Red/yellow/green vendor score met ontbrekende bewijsstukken

Beslisnotitie met contractvragen, risico’s en go/no-go of onderhandelpunten

Aanpak in 10 werkdagen

1

Scope en documenten

We kiezen leverancier, contract, AI-functies, gebruikersgroep en besluitmoment: aankoop, verlenging, pilot of klantvraag.

2

Evidence review

We beoordelen vendor docs, security/privacy stukken, AI-informatie, productclaims, DPA, contract en procurementvragen.

3

AI Act en AVG mapping

We leggen rol, risicoroute, dataverwerking, transparantie en mogelijke DPIA/FRIA-vragen naast elkaar.

4

Contract- en governancegaps

We vertalen ontbrekende evidence naar concrete contractvragen, controls, monitoring en verantwoordelijkheden.

5

Beslisnotitie

U krijgt een kort besluitdocument met vendor score, open risico’s, onderhandelpunten en vervolgstappen.

Voor wie dit werkt

Procurement en vendor management

Die AI-inkoop willen toetsen zonder elk contract zelf juridisch-technisch uit te pluizen.

Legal, privacy en compliance

Die AI Act, AVG, DPIA/FRIA en contractuele verplichtingen in één besluit willen zien.

HR, finance en operations

Teams die AI-tools kopen of verlengen in processen waar mensen, scores, toegang of toezicht geraakt worden.

SaaS- en AI-leveranciers

Die enterprise-klanten beter willen beantwoorden met vendor evidence, rolverdeling en contractuitleg.

Na afloop heeft u

Een vendor score en lijst met ontbrekend bewijs

Concrete contractvragen voor leverancier of procurement

Duidelijkheid over AI Act-rol en risicoroute

AVG, DPIA en FRIA-signalen per AI-functie

Een besluitnotitie voor aankoop, verlenging, pilot of klantgesprek

Veelgestelde vragen

Is dit een juridische contractreview?

Ja. Zahed Ashkara beoordeelt als jurist privacyafspraken en verwerkersovereenkomsten. Bij AI-contracten omvat de opdracht ook leveranciersdocumentatie en AI Act-rollen. De gewenste beoordeling en wijzigingsvoorstellen spreken we vooraf af.

Kunnen jullie bestaande leveranciers beoordelen?

Ja. De check werkt voor nieuwe leveranciers, contractverlengingen, pilots en bestaande SaaS-functies waar AI inmiddels onderdeel van is geworden.

Wat als de vendor weinig AI-documentatie heeft?

Dan wordt dat expliciet als risico opgenomen. U krijgt gerichte vragen voor modelinformatie, datagebruik, logging, bias, monitoring, incidenten en human oversight.

Is dit alleen voor high-risk AI?

Nee. Ook transparantieplicht, GPAI-ketens, laag-risico AI en onduidelijke SaaS-functies kunnen contractuele of AVG-risico’s opleveren.

Kan dit helpen bij sales richting enterprise-klanten?

Ja. Voor vendors kan de check helpen om klantvragen over AI Act, AVG, security, bias en evidence consistenter te beantwoorden.

Laat vendorclaims niet het bewijs vervangen.

Bespreek uw vraagstuk met Zahed Ashkara. Vermeld de gewenste beoordeling, startdatum en inzet; we bakenen de opdracht samen af.

Rivium Westlaan 46, Capelle aan den IJsselKvK 90283597