Vraagstuk
Er komen kaders bij rond data en AI, en ze raken systemen die al jaren draaien. De vraag is zelden of u eraan moet voldoen, maar of u kunt laten zien dát u eraan voldoet.
Bekijk de oplossing →
De situatie
De meeste organisaties doen al veel goed. Er is nagedacht over toegang, over bewaartermijnen, over wie welke gegevens mag zien. Wat ontbreekt is de vastlegging: op het moment dat iemand vraagt hoe een besluit tot stand kwam, welke data erin zat en wie ervoor tekende, begint het zoeken.
Dat wordt scherper naarmate er meer geautomatiseerd wordt. Ook een mens kan achteraf niet altijd navertellen welke informatie hij gebruikte, maar bij een systeem is het reconstrueerbaar, mits daarop is ontworpen. Zonder vastgelegde data- en modelversies blijft alleen benadering over, en die houdt bij een audit zelden stand.
Omdat het lang een juridisch onderwerp lijkt. Het wordt bij de jurist of de compliance-officer belegd, terwijl de antwoorden in de systemen zitten en dus bij de mensen die die systemen bouwen. Die twee groepen spreken elkaar meestal pas als er een deadline of een audit in zicht komt.
De tweede reden is dat het niets oplevert wat u kunt laten zien. Er komt geen nieuwe functionaliteit uit, alleen de zekerheid dat iets later niet misgaat, en dat verliest het van vrijwel elk ander project, tot het moment dat het misgaat.
Twentynext geeft geen juridisch advies en bepaalt niet welke kaders op uw organisatie van toepassing zijn. Dat hoort bij uw jurist of compliance-functie. Wat wij doen, is de technische kant: zorgen dat de vragen die zij stellen ook uit uw systemen te beantwoorden zijn.
Hoe dit speelt bij overheid en non-profit, staat op de sectorpagina.
Wat helpt
Welke eisen precies gelden, verschilt per sector, per soort gegevens en per rol die een systeem speelt: dat bepaalt uw jurist, niet wij. Onderstaande vier vragen zijn geen samenvatting van de regels, maar een eerste technische inventarisatie. Als het antwoord op alle vier “dat weten we niet” is, weet u waar te beginnen.
Weet u welke data waar staat?
Niet in grote lijnen, maar aanwijsbaar: welke persoonsgegevens zitten in welk systeem, hoe kwamen ze daar en hoe lang blijven ze. Zonder dat overzicht is elke verdere vraag niet te beantwoorden.
Kunt u een besluit reconstrueren?
Als een systeem vorig kwartaal een uitkomst gaf, kunt u dan laten zien welke gegevens en welke versie van het model daaraan ten grondslag lagen?
Is er iemand verantwoordelijk?
Per systeem, met naam. Gedeelde verantwoordelijkheid tussen IT en de business betekent in de praktijk vaak dat niemand het overzicht heeft op het moment dat het nodig is.
Waar zit menselijke tussenkomst?
Bij welke geautomatiseerde uitkomsten kijkt een mens mee, en heeft die persoon de kennis en de bevoegdheid om ervan af te wijken? Meekijken zonder mandaat telt niet. Het is bovendien zelden ergens vastgelegd.
Verder lezen
Vraagstuk
Herkomst en eigenaarschap zijn hier hetzelfde fundament. Wie dat op orde heeft, kan de meeste vragen hierboven beantwoorden.
Oplossing
Waar definities, herkomst en eigenaarschap worden vastgelegd: de laag waar elke vraag over verantwoording op terugvalt.
Dienst
Uitzoeken wat er moet gebeuren, en in welke volgorde, inclusief welke van de vier vragen hierboven bij u het meest urgent is.
Eerst weten waar u staat? Doe de gratis Data Maturity Scan: zestien vragen, direct resultaat.
Samenwerken
De mensen die het bouwen, beheren het daarna. Sinds 2014 in Eindhoven.

Martijn van Grieken
Directeur Data & AI
Wij gebruiken Google Tag Manager om bezoek te meten en Leadinfo om te herkennen welk bedrijf onze site bezoekt. Beide laden alleen als u daarmee instemt. Kiest u voor alleen noodzakelijk, dan werkt de site gewoon en meten wij niets. Komt u via een advertentie in ChatGPT, dan gebruiken wij ook de meetpixel van OpenAI om conversies aan die advertentie toe te rekenen. Cookieverklaring · Privacyverklaring