Christian Verhagen, management consultant bij VKA en lead data governance bij DAMA Nederland, bespreekt de impact van aankomende Europese datawetgeving op Nederlandse organisaties. Tijdens het Dutch Data Forum in Den Bosch legt hij uit waarom bedrijven nu al moeten anticiperen op 19 nieuwe Europese wetten die rond 2026 van kracht worden.
Christian, kun je jezelf kort voorstellen aan onze luisteraars?
Ik ben Christian Verhagen en in mijn dagelijkse leven ben ik management consultant. Ik werk voor Verdonck, Klooster & Associates, een advieskantoor waar ik in verschillende hoedanigheden werk, met name voor overheden op het vlak van data. Veel van mijn werk concentreert zich rondom data governance. Daarnaast ben ik lead data governance bij DAMA Nederland. DAMA is een stichting die wereldwijd actief is op het gebied van data management, en in die rol draag ik bij aan de ontwikkeling en professionalisering van data governance in Nederland.
Je hebt zojuist een presentatie gehouden op het Dutch Data Forum. Waar ging die over?
Mijn presentatie kwam voort uit de praktijk waarin ik dagelijks werk. Ik ben bezig met allerlei vraagstukken rondom grote opgaven en hoe we data daarop kunnen inzetten. Wat we steeds meer zien, is dat de impact van Europa groter wordt. En met Europa bedoel ik niet alleen Brussel, want wij zijn natuurlijk zelf ook onderdeel van Europa. Mijn presentatie ging over wat Europa nou eigenlijk voor ons betekent, voor Nederland, en met name op het gebied van data. Want er komt veel nieuwe wetgeving aan.
Er komt onder andere de AI Act aan. Maar je noemde dat er in totaal 19 nieuwe wetten aankomen. Kun je daar meer over vertellen?
De AI Act is inderdaad een hele grote, die past ook mooi bij de titel van deze podcast. Maar als je kijkt naar alle wetgevingspakketten die aan gaan komen, dan vallen die allemaal samen met de ambities die de Europese Commissie en de Europese Unie hebben op het gebied van data en digitalisering. Die ambities zijn gigantisch en ongeëvenaard, ook als je kijkt naar de snelheid waarmee de Europese Commissie deze wil realiseren tot aan 2030. Het gaat om zoveel aspecten: het gaat erom dat we als medewerkers, als Nederlanders, digitaal vaardig zijn. Dat we een goede infrastructuur hebben. Het zit op hoe we de digitale transformatie vormgeven, maar ook hoe we dat doen in een kader dat aansluit bij de waarden zoals wij die in Europa en ook in Nederland hebben. Dus hoe doen we dat op een manier waar we transparant zijn en waar we mensen centraal stellen?
Dat is heel anders dan bijvoorbeeld de Amerikaanse of Chinese benadering van wetgeving, toch?
Dat is inderdaad heel anders. Je noemt gelijk de twee mooie blokken waar het vaak tegenover wordt opgezet. Natuurlijk speelt daar de koude oorlog achtergrond. Ik denk dat de insteken vanuit Europa is dat we echt wel op een andere manier naar digitalisering en data kijken, waarbij de mens centraal staat. Maar dat klinkt heel mooi, en dat betekent natuurlijk ook dat we dat handen en voeten moeten geven. Hoe gaan we dat nou uiteindelijk regelen? En dat betekent dat je ook gewoon wetgeving voor nodig hebt en beleid. En dat zit dus in die 19 pakketten die aan gaan komen. Je noemt de AI Act, maar er is ook de Data Governance Act, de Data Act, wetgeving op het gebied van cybersecurity, op het gebied van delen van data, de infrastructuur die daarvoor nodig is. Het zijn allemaal ontwikkelingen die vanuit Europa op ons afkomen.
Als je dat concreet zou moeten maken: waar zou een bedrijf of organisatie moeten beginnen?
Het begint eigenlijk helemaal met nadenken over wat er nou eigenlijk speelt in Europa. Je noemt de AI Act, maar het zijn nog veel meer pakketten die op ons afkomen. Dat betekent echt niet dat ze allemaal even groot zijn als de AVG, maar sommigen wel. En dat gaat dus echt effect hebben. Ik denk dat de AVG een hele mooie leerschool geweest is. Die is in 2018 van kracht geworden, dat is vier jaar geleden. Als we kijken naar de pakketten en wetgevingstrajecten die op ons afkomen, onder andere die AI Act, die komen ongeveer in 2026. Dat is over vier jaar, dus dat zit er nu mooi in het midden. Als je de lessen trekt van wat we anders hadden moeten doen vier jaar geleden, is dat we misschien veel proactiever moeten zijn om na te denken over wat er op ons afkomt en wat dat voor ons gaat betekenen.
Laten we eens beginnen met die AI Act. Wat vind je daar het belangrijkste uit waarbij organisaties die nu bezig zijn met AI of machine learning op moeten letten?
De AI Act gaat uit van een soort risicobenadering. Je kijkt naar AI-systemen en classificeert die via verschillende classificaties, te beginnen met 'onaanvaardbaar'. Daar zit gewoon een lijstje bij in de verordening zoals die nu gepubliceerd is, al is die nog in onderhandeling en zal die nog wijzigen. Ook met een hele brede definitie overigens over wat AI is, dus daar valt heel veel onder. Een aantal dingen mogen gewoon niet. Als je denkt aan China als voorbeeld, denken we heel snel aan sociale creditsystemen. Dat willen we in Europa niet. Die zijn, worden dus ook dadelijk gewoon verboden, en die staan er ook letterlijk zo in. Dingen zoals biometrie vallen daar ook onder. Dan heb je een aantal hoog-risico AI-systemen. Het gaat bijvoorbeeld over het gebruik maken van algoritmes bij sollicitaties. Dat gebeurt op een aantal plekken nu al. En daar moet je gaan voldoen aan allerlei eisen. Die eisen zijn bijvoorbeeld transparantie: hoe zorg je nou dat je duidelijk maakt aan iedereen en kunt publiceren welke afwegingen je maakt en welke data je gebruikt? Daar zijn we in Nederland ook redelijk op aan het anticiperen, met algoritmeregisters bijvoorbeeld. Maar het betekent ook dat je duidelijk moet hebben waar die data vandaan komen, wat de geleidbaarheid is, wat de kwaliteit van de data is, wie eigenaar is, hoe je intern die governance hebt georganiseerd. Dat zijn cruciale aspecten die meekomen met zo'n wetgevingstraject, waarvan het nu al belangrijk is, dus ook vier jaar voordat de wet van kracht wordt, om mee te beginnen.
Er zit ook een vorm van uitlegbaarheid die wordt geëist in die AI Act. Hoe kijk je daar tegenaan?
Die gaat denk ik verder dan wat we nu hebben. Dat is allemaal nog in wording, dus daar wordt nog druk onderhandeld en liggen allerlei moties nog om dat verder vorm te geven, ook als het gaat over de scope en de definitie. Maar die uitlegbaarheid is natuurlijk wel cruciaal. Het is ook een belangrijke waarde, een belangrijke Europese en Nederlandse waarde waar we aan moeten voldoen. Ik werk zelf veel voor overheidspartijen, en je ziet dat daar al behoorlijk op geanticipeerd wordt op die wetgeving, maar natuurlijk ook gedreven door allerlei maatschappelijke discussies als het gaat over het gebruik maken van algoritmes. Ik noem net al zo'n algoritmeregister. Dat zie je nu op een aantal plekken al terugkomen. Als je daar naar kijkt bij een aantal grote gemeenten en overheidsorganisaties, die hebben al zo'n register waar je naar kunt kijken en waar je kunt lezen welke algoritmes er gebruikt worden. Maar dat is nu nog soms redelijk oppervlakkig. Ik denk dat de grote uitdaging straks niet alleen is dat je kunt beschrijven wat het doel is van zo'n algoritme, maar ook dat je kunt beschrijven welke data je gebruikt, waar die data vandaan komen, wie eigenaar daarvan is, hoe je hebt geborgd dat de kwaliteit voldoende is, dus dat de data niet van drie jaar geleden zijn bijvoorbeeld of dat er allerlei fouten in zitten, en wie uiteindelijk eigenaar is.
Eigenaarschap is dan ook een hele uitdaging, ook juridisch gezien. Wat als je vindt dat je benadeeld bent door een algoritme?
Exact. Dat hebben we natuurlijk ook in het verleden gezien met allerlei misstanden die er geweest zijn rondom algoritmegebruik. Waarbij natuurlijk dingen fout gaan, maar waarbij misschien het meest in het oog springend was het feit dat mensen ook geen plek hadden om aan te kloppen. Of althans, er werd niet opengedaan. Dat soort dingen zullen ook allemaal geregeld moeten worden. Als dat in 2026 dadelijk van kracht gaat worden, dan zal er echt nog wel een tijd nodig zijn om dat vorm te geven en in te vullen. Dat betekent wel dat je er nu al over moet gaan nadenken wat dat betekent.
Zou je het ook nu al moeten meenemen in je ontwerp en de beslissingen die je daarbij neemt?
Absoluut, zeker. Dat begint uiteindelijk ook gewoon bij bewustwording. Met zoveel dingen, zoals ook met de AVG destijds gebeurde en nog steeds gebeurt, begint het met bewustwording. Het feit dat mensen weten dat dit op je afkomt. We waren vandaag op het Dutch Data Forum, en ik mocht een verhaal vertellen. Ik had ongeveer 50 mensen in de zaal zitten en mijn eerste vraag was: wie is er bezig met Europa? Er waren drie mensen die hun hand opstaken. Mijn ambitie was eigenlijk niet om te vertellen wat er allemaal komt en wat de inhoud daarvan is, maar om te zorgen dat aan het einde van de sessie minimaal de helft zijn hand opsteekt als het gaat over wie er bezig zou moeten zijn met Europa.
Wat heb je die mensen dan meegegeven? Hoe begin je met die bewustwording?
Dat begint eigenlijk met wat ik net ook aangeef. De AI Act komt op meerdere plekken terug vandaag, maar dat is niet alles. Het zijn er 19. Als je zegt dat de orde van grootte vier tot vijf keer de AVG is, dan gaan de meeste mensen wel luisteren. Want de AVG hebben we nog redelijk vers in het geheugen zitten. Sterker nog, de meeste organisaties zijn stiekem toch nog steeds bezig met een goede manier van implementeren daarvan, en dat loopt niet altijd even makkelijk. Als we dan bedenken dat het nu vier jaar geleden is dat de AVG van kracht werd en we nog steeds niet klaar zijn daarmee, en we kijken nog een keer vier jaar vooruit en er komen er nog vier tot vijf aan, dan hoop ik dat mensen daar in ieder geval door getriggerd worden.
Ik hoor ook wel eens dat mensen zeggen dat dit soort wetgeving ervoor zorgt dat innovatie niet gestimuleerd wordt, dat er een rem op de innovatie zit. Hoe kijk jij daar tegenaan?
Ik denk dat dat niet zo is of hoeft te zijn. Ik denk dat heel veel innovatie nu ook gestrand wordt omdat het soms ook gewoon niet duidelijk is wat mag wel en wat mag niet. Je kunt beter helderheid scheppen. Ik maak altijd het voorbeeld van kinderen op een schoolplein. Als je een hek daar omheen zet, dan gaan de kinderen allemaal uitwaaieren over het hele schoolplein. Zet je er geen hek omheen, dan zie je dat die kinderen op een kluitje blijven staan. Doordat je duidelijk maakt waar de regels zitten, wat mag wel en wat mag niet, en dat ook goed op papier zet, dan haal je ook dat grijze gebied weg. Dan haal je die risicomijdendheid die je op sommige plekken nog wel ziet weg, en dan maak je het ook veel makkelijker om te kunnen gaan innoveren.
De wetgeving kan in ieder geval helpen om daar ook een grens in te trekken. Die onaanvaardbare categorie die in de AI Act staat, is eigenlijk daarvan wordt gezegd: ethisch vinden wij dat niet verantwoord, dus daar zetten we zo'n hek. Klopt dat?
Ja, dat klopt helemaal. Dat is nu net waar je de discussie vaak ziet en waar je ook de terughoudendheid ziet. Dat is op zich logisch, want we zien ook allerlei dingen fout gaan. Zo simpel is het. Waar geïnnoveerd wordt, gaan ook dingen fout. Daar moet je van leren. Maar je moet ook duidelijk maken wat we dan wel willen en wat we dan niet willen. Dus wat zijn nou eigenlijk de waarden? Dat is de terminologie zoals die ook in Europa gebezigd wordt en hier in Nederland in de Tweede Kamer. Wat zijn eigenlijk de publieke waarden die we terug willen zien als het gaat over het gebruikmaken van AI en het gebruikmaken van data?
Je zit vooral aan de overheidskant. Hoe kijkt de overheid hier naar als ze nu nieuwe systemen moeten implementeren? Ze doen natuurlijk mee in de discussie van waar moet de wetgeving naartoe, maar we hebben ook wel gezien dat overheidsinstellingen soms moeite hebben om zich aan de eigen opgelegde wetten te houden. Hoe zie jij dat?
Ik denk dat dat voor iedereen geldt. De AVG is ook een heel mooi voorbeeld. Vier jaar geleden is die van kracht geworden, en je ziet nog steeds in een aantal kamerstukken van begin september dat het voor gemeenten best moeilijk is om te voldoen aan al die eisen uit de AVG. Hetzelfde geldt natuurlijk voor het bedrijfsleven. In die zin worden ze allemaal daardoor geraakt. Dat gaat ook gelden voor bijvoorbeeld die AI Act die er pas afkomt. Ik denk dat er wel misschien nog een groter bewustzijn zit aan de overheidskant, zeker als je kijkt naar allerlei misstanden die hebben plaatsgevonden, zoals het toeslagenaffaire. Er zit echt wel een groot stuk bewustwording als het gaat over wat vinden we eigenlijk verantwoord, wat vinden we verantwoord datagebruik. Maar ook daar zit nog wel een uitdaging. Want je kunt het top of mind hebben en het belangrijk vinden, maar wat betekent dat dan eigenlijk? We willen transparant zijn, we willen open zijn ook naar de burger toe. Wat betekent dat dan? Ik denk dat de invloed daarvan voor een deel ook zit in die wetgeving die er is en aan gaat komen.
Met de AVG was het redelijk multi-interpreteerbaar wat er wel en niet paste. Wordt deze wetgeving wat duidelijker en meer richtinggevend? Of zullen we daar ook de worsteling krijgen van waar liggen de grenzen? En wie gaat eigenlijk deze wetten handhaven?
Goede vraag. Om te beginnen qua richting: ja, het gaat richting geven, maar zoals het vaak gaat met wetgevingsrichtlijnen zitten daar allerlei open normen in. Dat zie je ook bij de AVG, en die moeten uiteindelijk invulling krijgen. Dat zal ongetwijfeld nog plaatsvinden met rechtszaken en met aanvullende verordeningen. Maar die kwestie van ja, wat heb je nou uiteindelijk ook aan een verordening, wat heb je aan een wet die niet gehandhaafd wordt, dat is niet zo veel. Dat zie je ook wel met de AVG. Als het gaat over hoe druk maken we ons om privacy op het moment dat er geen handhaving is, dan wordt het heel makkelijk om te zeggen: we vinden het belangrijk, maar misschien niet zo belangrijk. De vraag wie gaat uiteindelijk ook toezicht houden, daar wordt wel in voorzien. Ook vanuit de AI Act wordt gewezen op dat er uiteindelijk wel een soort toezichthouder moet komen die toe gaat zien op naleving van die AI-wetgeving. In Nederland lopen we daar misschien al een beetje op voorop. In Nederland komt er een toezichthouder die valt onder de Autoriteit Persoonsgegevens, die komt volgend jaar al. Die moet gaan toezien op het gebruik van algoritmes en op het gebruik van kunstmatige intelligentie.
Dat is natuurlijk best lastig, want we hebben het net over die uitlegbaarheid gehad en dat is vaak al een probleem. Hoe zie je voor je dat die handhaving vorm krijgt? Hoe kan zo'n instituut uiteindelijk bepalen of dingen bijvoorbeeld eerlijk zijn of op de juiste manier geïmplementeerd zijn volgens de bedachte wet?
Datzelfde probleem speelt nu natuurlijk ook voor de AVG, waar het ook heel moeilijk is, nog los van allerlei capaciteitsproblemen, om goed toezicht te kunnen houden. Maar dat betekent ook dat je invulling moet geven en concretisering moet geven aan die wat meer abstracte normen als het gaat over transparantie. Want transparantie vinden we over het algemeen in Nederland belangrijk. Dat geldt voor de overheid, dat geldt voor het bedrijfsleven. Dat zie je ook met mooie initiatieven: we willen graag transparant zijn, we gaan met registers werken, we gaan publiceren wat we aan het doen zijn. Maar wat moet er nou concreet in komen? Dat zijn nou net de dingen waarvan ik hoop dat die AI Act voor een deel invulling gaat geven, en ook andere wetgevingstrajecten die eraan gaan komen. Op basis daarvan moet je ook gewoon duidelijk maken waar word je nou uiteindelijk ook op beoordeeld. Dat is nu niet het geval. Nu zie je ook dat partijen eigenlijk achteraf de maat genomen kunnen worden en gesteld gaan worden van: je hebt het eigenlijk niet goed gedaan, zonder dat aan de voorkant heel duidelijk is wat eigenlijk de criteria zijn waartegenaan je dadelijk getoetst wordt. Dat is wel lastig, en daar is die wetgeving zo belangrijk voor.
Heb je misschien een voorbeeld in de publieke sector of misschien zelfs in de private markt waarvan je zegt: daar gaat het eigenlijk heel goed op dit gebied?
Die zijn er zeker. Het feit dat ik er over nadenk is misschien ook al tekenend. Maar ik denk wat er heel erg goed gaat, en daar begint het uiteindelijk ook bij, is de bewustwording en hoe die discussie speelt. Even Europa daar gelaten, want de Europese ontwikkelingen moeten echt meer op het netvlies komen. Maar als je kijkt in Nederland hebben we echt wel een goede discussie, ook binnen de politiek. We hebben tegenwoordig een vaste Kamercommissie die zich bezighoudt met digitalisering. We hebben aandacht voor dit soort onderwerpen. Je ziet dat vandaag ook op dit mooie congres met de opkomst hier. Die aandacht is er, en dat gaat heel goed. Dat klinkt heel triviaal, maar uiteindelijk is dat wel nodig om dat werk te laten komen tot verandering. Je gaat niet borgen dat je op een goede en veilige manier omgaat met AI door alleen een checklist te publiceren of alleen een wet te publiceren. Het gaat ook over wat zit er tussen de oren. Hoe gaan we op de werkvloer om met dit soort ontwikkelingen? Die discussie wordt nu volop gevoerd, en ik denk dat de Europese ontwikkelingen, waaronder wetgeving, maar ook gewoon de discussie die daar plaatsvindt, daar een enorme stimulans voor zijn.
Ik zie in de praktijk dat als wij bezig zijn met het ontwerpen van nieuwe machine learning modellen, privacy een no-brainer is geworden. De behandeling van persoonsgegevens, welke data raken we, dat wordt standaard meegenomen. We krijgen ook steeds wat meer ethiek erbij, een soort ethics by design: willen we dit, kunnen we dit verantwoorden, welke effecten bewerkstelligen we? Zou die bewustwording eigenlijk mee moeten gaan met die wetgeving?
Absoluut. Het is precies zoals je zegt. Die bewustwording moet hand in hand gaan met de wetgeving. Want uiteindelijk is wetgeving alleen maar effectief als mensen ook begrijpen waarom het belangrijk is en wat de waarden erachter zijn. Die ethische afwegingen die je nu al maakt, die worden dadelijk gewoon verplicht en vastgelegd in wetgeving. Maar het feit dat organisaties daar nu al mee bezig zijn, dat is eigenlijk precies waar we naartoe willen. Het betekent dat je al een voorsprong hebt als die wetgeving er komt.
Je noemde die 19 wetgevingspakketten. Kun je wat meer vertellen over bijvoorbeeld de Data Governance Act en de Data Act? En wat zit er bijvoorbeeld in die Digital Skills en data-ethiek?
Die ethiek zit dus voor een deel in die AI Act. De Data Governance Act en de Data Act zijn andere ontwikkelingen die aankomen. Die Europese ontwikkelingen laten zich samenvatten in de ontwikkelingen die de Europese Commissie heeft binnen de Digital Decade met een aantal grote stevige ambities. Die ambities zijn ook heel SMART gemaakt. Die zitten bijvoorbeeld ook op hoe zorgen we ervoor dat we digitale vaardigheden beter gaan ontwikkelen. Het zit niet alleen op hoe gaan we AI ontwikkelen, maar ook hoe gaan we als Europa en dus ook als Nederland om met de uitdagingen en ook de kansen die data en AI ons biedt. Dat zit ook in zorgen dat we vaardigheden ontwikkelen en dat we een goede infrastructuur hebben. Om dat nog wat concreter te maken: in 2020 heeft de Europese Commissie een datastrategie en een AI-strategie gepubliceerd, een white paper op AI, waar een aantal van die aspecten nog verder zijn toegelicht. Daar zit nog heel veel open eindjes in. Dat gaat de komende jaren nog verder invulling krijgen. Maar dat overzicht is eigenlijk openbaar. Als je gewoon gaat naar de website, en dat is best wel een uitdaging om daar te komen, maar als je gaat zoeken op Digital Decade en je gaat naar de Europese site en je gaat zoeken naar wat er aan gaat komen, dan vind je eigenlijk alle informatie, ook in het Nederlands beschikbaar. Al die wetten kun je gewoon nalezen. Soms zijn dat nog verordeningen die in wording zijn, conceptteksten waar nog allerlei aanpassingen op komen, maar dat kun je als organisatie alvast gaan bekijken.
Dus eigenlijk is jouw advies: ga daar actief naar op zoek, ga kijken wat het betekent?
Precies. Dat is ook het doel geweest van mijn presentatie: mensen aanzetten om daar actief naar op zoek te gaan. Ga eens kijken naar wat het nou eigenlijk betekent. We hebben het er vaak over, Europa komt ook wel in de zijlijn terug in presentaties, maar wat betekent dat nou? Heel veel informatie is voorhanden, heel veel informatie ook nog niet. Maar überhaupt, als het op het netvlies komt en mensen gaan op zoek naar wat staat er nou eigenlijk op die wetgevingskalender, wat betekent dat, moet ik daar iets mee of niet, dan ben je al een heel eind op weg. De AI Act is een heel mooi voorbeeld die redelijk in het oog springt. Dat betekent onder andere dat je om te beginnen eens een keer een goed overzicht moet maken: wat heb ik eigenlijk in mijn organisatie aan AI? Wat is AI eigenlijk? Dat soort hele triviale vragen, door die te beantwoorden ben je al een heel eind op weg.
En zeker die vraag 'wat is AI?'. In die wetgeving is het breed genomen, en ik denk dat dat ook terecht is. Veel organisaties zijn zich daar niet bewust van, dat een algoritme gewoon een eenvoudige beslisboom kan zijn die direct ook onder die wetgeving gaat vallen, toch?
Klopt. In de huidige definitie wel. Daar zijn nog een hoop gesprekken en onderhandelingen over gaande, ook over die definitie, want die bepaalt natuurlijk voor een heel groot deel ook de impact. Dat is nu een hele brede definitie waarbij het dus niet alleen maar gaat om waar we vaak aan denken, over complexe blackbox-achtige zaken. Nee, het gaat ook om gewoon regelgestuurde systemen, om gewoon beslisbomen in principe. Dat betekent nogal wat. Die impact is daarmee ook behoorlijk groot, en dat wordt enorm onderschat. Daarom zeg ik: ga eens in je organisatie kijken en probeer eens een overzicht te maken van op welke plekken gebruiken wij nu eigenlijk AI conform de huidige definitie, dus inderdaad inclusief die regelsystemen en statistische systemen. Dat zijn er heel veel. En kijk ook nog eens naar je leveranciers: wat koop je nou eigenlijk in? Heb je daar zicht op? Welke afspraken heb je daar nou eigenlijk over gemaakt? Heb je daar überhaupt afspraken over gemaakt? Over bijvoorbeeld wie nou uiteindelijk eigenaar is van zo'n algoritme, of waar komen die data vandaan, of als je het hebt over 'we maken gebruik van een bepaald algoritme binnen onze organisatie', kun je nou eigenlijk makkelijk uitleggen waar die data vandaan komen, wat de kwaliteit is, en hoe borg je dat binnen je eigen organisatie?
Dat zijn best stevige vragen die niet zomaar beantwoord gaan worden, denk ik. Maar dat zou je eigenlijk nu al moeten kunnen beantwoorden?
Helemaal mee eens. Als je kijkt naar de huidige wetgeving, we hebben het over Europa en dat komt op ons af, maar we hebben ook nog steeds, en we zijn zelf ook Europa, dus we praten ook gewoon mee wat dat betreft. Maar als je kijkt naar de huidige wetgeving moet je het eigenlijk al lang op orde hebben. De AVG stelt ook dat als je een geautomatiseerd besluit neemt die een effect heeft op iemands levenssfeer, dat je dat eigenlijk al moet kunnen uitleggen, dat je helemaal terug moet kunnen gaan op basis waarvan dat besluit genomen is. Dat wordt ook heel vaak vergeten. Maar dat betekent ook dat je daar een governance op heen moet zetten, dat je op het gebied van data management een datakwaliteitsrapport moet maken, dat je moet gaan nadenken over eigenaarschap, stewardship, et cetera. Dat zijn allemaal dingen die eigenlijk nu ook al nodig zijn.
Hoe zie jij die ontwikkeling in Nederland op het stukje governance?
Ik denk dat daar de komende jaren heel veel aandacht voor gaat komen. Dat zaadje is natuurlijk geplant, en Europa geeft dat zaadje water zodat het nog harder gaat groeien. Maar je ziet ook in onze omringende landen en internationaal dat als je kijkt naar landen die succesvol zijn op het gebied van AI, die hebben een aantal dingen gemeen. Die hebben een goede strategie, die hebben voor ogen wat we daarmee willen doen. Dan kijk je naar landen in Europa, maar ook naar landen zoals Singapore, die misschien wat minder te vergelijken zijn met Nederland maar wel op een aantal punten heel succesvol zijn in hoe zij AI inzetten. Die hebben een hele duidelijke strategie, maar daar is ook governance. Die kijken echt naar verantwoordelijkheden. Dat is natuurlijk cruciaal. Dat zit op al die aspecten, op al die wetgevingstrajecten die op ons afkomen, ook rondom ethiek waar we het eerder over gehad hebben. We hebben in Nederland, en in Europa nog meer, maar in Nederland hebben we al gigantisch veel kaders, richtlijnen, checklists waar je aan moet voldoen. Die hebben we wel, die zijn allemaal stuk voor stuk over het algemeen goed en te gebruiken. Maar wat we niet hebben, of onvoldoende hebben, is wie zit er uiteindelijk aan die grote rode knop. Dus wie maakt uiteindelijk de beslissing? Wie is uiteindelijk accountable? Wie is verantwoordelijk voor hoe we die data gaan gebruiken? Wie is verantwoordelijk voor die data die daarvan afkomen? Dat hebben we niet. Je moet dat inregelen om uiteindelijk niet alleen compliant te zijn met al die wetgevingstrajecten die eraan komen, maar je hebt het ook nodig om op een goede verantwoorde manier uit te kunnen leggen wat je aan het doen bent. Dus ik verwacht dat dat de komende jaren een enorme vlucht gaat krijgen. Kernpunten en praktische adviezen Begin nu met bewustwording: Er komen 19 nieuwe Europese wetgevingspakketten aan op het gebied van data en AI, met een omvang van ongeveer vier tot vijf keer de AVG. De AI Act wordt naar verwachting in 2026 van kracht. Start daarom nu al met je voorbereiding. Maak een inventarisatie van AI in je organisatie: Veel organisaties onderschatten wat er allemaal onder AI valt volgens de Europese definitie. Ook eenvoudige beslisbomen en regelgestuurde systemen vallen hieronder. Breng in kaart welke AI-systemen je gebruikt en welke je inkoopt bij leveranciers. Zorg voor transparantie en uitlegbaarheid: De AI Act vereist dat je kunt uitleggen welke data je gebruikt, waar die vandaan komt, wat de kwaliteit is, en op basis waarvan beslissingen worden genomen. Begin nu al met het opzetten van algoritmeregisters en documentatie. Regel je data governance: Bepaal wie eigenaar is van welke data, wie verantwoordelijk is voor de kwaliteit, en wie uiteindelijk accountable is voor beslissingen. Dit is niet alleen nodig voor compliance, maar ook om verantwoord met AI om te kunnen gaan. Ga actief op zoek naar informatie: Zoek op de Europese website naar de Digital Decade en de wetgevingskalender. Veel informatie is al beschikbaar in het Nederlands. Door nu te lezen wat eraan komt, kun je tijdig anticiperen. Kijk naar de risicoclassificatie: De AI Act hanteert verschillende risicocategorieën: onaanvaardbaar (verboden), hoog-risico (extra eisen), beperkt risico en minimaal risico. Bepaal in welke categorie jouw AI-systemen vallen en wat dat betekent voor de eisen waaraan je moet voldoen. Zie wetgeving niet als belemmering maar als kader: Duidelijke wetgeving zorgt juist voor meer innovatie doordat het duidelijk is wat wel en niet mag. Het neemt onduidelijkheid en risicomijdendheid weg. Betrek ethische overwegingen: Neem 'ethics by design' mee in je ontwerpproces. Vraag jezelf af of wat je wilt doen aansluit bij Europese en Nederlandse waarden zoals mensgerichtheid, transparantie en eerlijkheid. Let op handhaving: In Nederland komt er een toezichthouder onder de Autoriteit Persoonsgegevens die gaat toezien op algoritmegebruik en AI. Zorg dat je organisatie voorbereid is op mogelijk toekomstig toezicht. Leer van de AVG-implementatie: Veel organisaties worstelen nog steeds met volledige AVG-compliance. Wees deze keer proactiever en start vier jaar voor de implementatiedatum al met je voorbereidingen, in plaats van achteraf te moeten inhalen. AIToday Live is een podcast die zich richt op de nieuwste ontwikkelingen in AI en de impact ervan op verschillende sectoren. In elke aflevering spreken hosts Niels Naglé en Joop Snijder met experts uit het veld om inzicht te krijgen in de mogelijkheden en uitdagingen van AI-technologie. Luister via je favoriete podcast app: Spotify, Apple podcasts, YouTube Music, en meer.
Christian Verhagen is management consultant en werkt voor een advieskantoor, waar hij zich richt op data governance, vooral voor overheden. Hij is ook lead data governance bij een internationale stichting die zich bezighoudt met data management. In de podcast bespreekt hij de impact van nieuwe Europese wetgeving op het gebied van data en AI, met een focus op de AI Act en de noodzaak van bewustwording binnen organisaties.
Bekijk gastprofielJa.
Hoi, we zijn vandaag de gast bij Dutch Data Forum, georganiseerd door HeliView.
Diverse experts en ervaringsdeskundigen komen langs in onze pop-up studio van AIToday Live in Den Bosch.
Mijn naam is Joop Snijder, CTO bij Aigency.
En mijn naam is Niels Naglé, Chapter Lead Data & AI bij Info Support.
En Niels haakt online aan, dus het geluid is ietsje minder dan gewenst.
Maar dat zorgt in ieder geval voor dat hij erbij kan zijn.
Te gast hebben we Christian Verhagen.
Welkom Christian. - Dankjewel.
Voordat we beginnen, zou je jezelf eerst even willen voorstellen aan de luisteraars?
Ja, zeker, zeker. Ik ben Christian Verhagen.
Ik ben dagelijkseleven management consultant.
Ik werk voor Verdonck, Klooster & Associates, VK advieskantoor.
Werk in de hoedanigheid veel met name voor overheden op het vlak van data,
datagelijkse werken op allerlei hoedanigheden, met name rondom data governance.
En daarnaast ben ik lead data governance at a maturity bij DAMA Nederland.
Dat is een stichting wereldwijd actief op het gebied van data management.
Oké, een hoop verschillende dingen.
Ja, ja, data is al een beetje het rode draad.
En je hebt net een presentatie gehouden.
Zou je kunnen vertellen waar dat over ging?
Ja, dat komt eigenlijk ook weer even uit de praktijk.
Ik ben zelf dagelijks gewoon bezig met allerlei vraagstukken rondom grote opgave.
En hoe gaan we data daarop inzetten?
Nou, daar zien we eigenlijk de opkomst.
Opkomst is misschien een beetje niet het goede woord, maar de impact van Europa
zien we die daar steeds groter wordt.
En Europa zit natuurlijk, denk we vaak aan Brussel, maar Europa zijn er zelf ook.
En mijn presentatie juist ging over wat betekent Europa nou eigenlijk voor ons,
voor Nederland en met name op het gebied van data?
Ja, want er komt sowieso een nieuwe wetgeving aan, de AI Act.
Er komen 19 nieuwe wetten aan.
19? Oké, oh, dat wist ik niet.
Zo, dat is een hoop. Kun je daar iets over vertellen?
Ja, je noemde net al een hele grote, denk ik, de AI Act.
Nou, die past natuurlijk ook mooi bij de titel van deze podcast.
Maar als je kijkt naar de wetgevingstekte die aangaan komen,
die vallen allemaal samen ook met de ambities die de Europese Commissie
en de Europese Unie hebben op het gebied van data, op het gebied van data en digitalisering.
Die ambities zijn gigantisch.
Dat zingt totdat ongeëvenaard is.
Ook als je kijkt naar de snelheid, dat wil eigenlijk zeggen,
de ambities die de Europese Commissie heeft om te realiseren tot aan 2030,
dat zit op zoveel aspecten.
Het gaat over zorgen dat we als medewerkers, als Nederlander, ook digitaal waardig zijn.
Dat we een goede infrastructuur hebben.
Dat zit op hoe we de digitale transformatie vormgeven.
Maar ook hoe doen we dat in een kader wat aansluit bij de waarden,
zoals wij die in Europa en ook in Nederland hebben.
Dus hoe doen we dat op een manier waar we ook transparant zijn,
waar we ook mensen centraal stellen?
Ja, dat is heel anders dan bijvoorbeeld de Amerikaanse wetgeving,
die laat staan de Chinezen.
Ja, dat is natuurlijk inderdaad, je noemt gelijk de twee mooie blokken,
zeg maar, waar het vaak tegenover opgezet wordt.
Natuurlijk speelt dat de medewerkers achter rond.
En ik denk, dat is ook natuurlijk de insteken ook vanuit Europa,
is dat we echt wel een andere, op een andere manier naar digitalisering,
op een andere manier data kijken, waar de mens centraal staat.
Maar ja, dat klinkt heel mooi, maar dat betekent uurlijk ook,
hoe gaan we dat nou uiteindelijk handen en voeten geven?
Hoe gaan we dat regelen?
En dat betekent, ja, daar heb je ook gewoon wetgeving voor nodig.
Daar heb je ook beleid voor nodig.
En dat zit dus in die 19 pakketten die aangaan komen.
Je noemt net al de AI Act, maar ook de Data Covenants Act, de Data Act.
Op het gebied van cybersecurity, op het gebied van delen van data,
de infrastructuur die daarvoor nodig is,
komen ontwikkelingen op ons af vanuit Europa.
Ja, dat is waar ik net ook over verteld heb.
En niet zozeer om te vertellen, wat betekent al die wetgeving tot in detail is,
want dat is voor een deel ook nog gewoon in de onderhandeling.
Maar vooral om te zorgen tot Europa iets meer op het netvlies komt
van partijen die zich eigenlijk hiermee bezig zouden moeten houden.
En als je dat concreet zou moeten maken,
waar zou een bedrijf moeten beginnen of een organisatie?
Het begint eigenlijk helemaal met nadenken over
wat speelt er nou eigenlijk in Europa?
Want je noemt net de AI Act, maar ik zeg ja,
het zijn nog veel meer pakketten die op ons afkomen.
En dat betekent echt niet dat ze allemaal even groot zijn als de AVG, maar sommigen wel.
En dat gaat dus echt effect hebben.
Ik denk dat de AVG een hele mooie leerschool geweest is.
Maar die is in 2018 van kracht geworden, dat is vier jaar geleden.
Als we kijken naar de pakketten, de wetgevingstrekken die op ons afkomen,
onder die AI Act, die komen ongeveer in 2026.
Dat is over vier jaar, dus dat zit er nu mooi in het midden.
Als je die lessen trekt van wat we dan eigenlijk misschien anders moeten doen
vier jaar geleden, is dat we misschien veel proactiever moeten zijn
om eens na te denken over wat komt er op ons af en wat gaat dat voor ons betekenen?
Ja, die AI Act. Zullen we eens beginnen met die AI Act.
Wat vind jij daar het belangrijkste uit waarbij, als je nu bezig bent
met AI machine learning of je wil aan de slag,
wat zou het eerste zijn waar je op moet letten?
Nou, de AI Act gaat uit van een soort risico benadering.
Dus je kijkt naar AI systemen, die classificeert die via classificaties,
te beginnen met onaanvaardbaar. Daar zit gewoon een lijstje bij,
even in de veroordeling, zoals die nu ook gepubliceerd is.
Wat echt nog een onderhandeling is, dus dat gaat nog wijzigen.
Ook met een hele brede definitie overigens over wat AI is.
Dus daar valt heel veel onder. Een aantal dingen die gewoon niet mogen.
Dus je noemde net even China als voorbeeld.
Als je denkt over, dat denken we heel snel aan,
sociale traditie systemen, et cetera. Dat willen we in Europa niet.
Die zijn, worden dus ook dadelijk gewoon verboden.
Ja, en die staan er ook echt letterlijk in zo.
Die staan er ook letterlijk zo in, inderdaad. Of biometrie, et cetera.
Je hebt een aantal hoog risico AI systemen.
En dan gaat het bijvoorbeeld over het gebruik maken van algoritme bij sollicitaties.
Dat gebeurt op een aantal plekken, gebeurt dat nu al.
En daar moet je gewoon gaan voordoen aan allerlei eisen.
En die eisen zijn bijvoorbeeld, als het gaat over transparantie.
Hoe zorg je nou dat je duidelijk maakt met iedereen,
en kunt gepubliceren van welke afwegingen maak je nou in,
welke data gebruik je.
Nou, daar zijn we denk ik in Nederland ook redelijk op aan het anticiperen,
met algoritme registers bijvoorbeeld.
Maar het betekent ook dat je duidelijk moet hebben,
waar komen die data vandaan?
Wat is de geleidbaarheid?
Wat is de kwaliteit van de data?
Wie is eigenaar bij ons?
Hoe hebben wij intern die governance georganiseerd?
En dat zijn denk ik,
cruciale aspecten die uiteindelijk meekomen met zo'n wetgevingstraject,
waarvan het nu al belangrijk is,
dus ook vier jaar voor je data,
nu al belangrijk is om mee te gaan beginnen.
Precies.
Er zit ook een vorm van uitlegbaarheid wordt geëist in die RE-AI-act.
Hoe kijk jij daar tegenaan?
Ja, die gaat denk ik verder dan wat we...
Dat is allemaal nog in wording,
dus daar wordt nog druk onderhandeld,
en liggen allerlei moties nog om dat verder vorm te geven,
ook als het gaat over de scope en de definitie en noem maar op.
Maar die uitlegbaarheid is natuurlijk wel een cruciale.
Ook gewoon een belangrijke waarde,
een belangrijke Europese,
belangrijke Nederlandse waarde waar we aan moeten voldoen.
En dat is iets waar we natuurlijk...
Ik werk zelf veel voor,
met name overheidspartijen.
Je ziet dat daar al behoorlijk op geanticipeerd wordt,
op die wetgeving,
maar natuurlijk ook gedreven door allerlei maatschappelijke discussies,
zoals het gaat over het gebruik maken van algoritme,
waar het dan vaak over gaat.
Dus ik noem net al zo'n algoritme-register.
Dat zie je nu op een aantal plekken al terugkomen.
Als je daar naar kijkt,
een aantal grote gemeenten,
een aantal overheidsorganisaties,
die hebben al zo'n register.
Daar kun je naar kijken en dan kun je lezen
wat er voor algoritme's te gebruik worden.
Maar dat is nu nog soms nog maar redelijk oppervlakkig.
Ik denk dat we dadelijk de grote uitdaging die daar zit,
niet alleen dat je kunt beschrijven wat het doel is van zo'n algoritme,
maar ook dat je kunt beschrijven,
oké, welke data gebruik je?
Waar komen die data vandaan?
Wie is eigenaar daarvan?
Hoe heb je geborgen tot de kwaliteit voldoende is?
Dus tot de data niet van drie jaar geleden zijn bijvoorbeeld,
of dat er allerlei fouten in zitten.
Wie is eigenaar?
Eigenaarschap is dan ook een hele uitdaging,
ook juridisch gezien.
Wat als je vindt dat je benadeeld bent, denk ik, door het algoritme?
Exact, en dat hebben we natuurlijk ook in het verleden gezien
met allerlei misstanden die er geweest zijn rondom algoritmegebruik.
Waarbij natuurlijk dingen fout gaan,
maar waarbij misschien het meest in het oog springend was
het feit dat mensen ook geen plek haalden om aan te kloppen.
Of althans, er werd niet open gedaan.
Dus zeker, dat soort dingen zullen ook allemaal geregeld moeten worden.
Als dat in 2026 dadelijk van kracht gaat worden,
en dan zal er echt nog wel een tijd nodig zijn om dat vorm te geven,
en in te vullen, et cetera.
Dat betekent wel dat je er nu al over moet gaan nadenken wat dat betekent.
Ja, en dan zou je het ook denk ik gewoon nu al meenemen in je ontwerp,
en je beslissingen die je daarbij neemt.
Absoluut, zeker.
En dat begint uiteindelijk ook gewoon bij je stoepbewustwording.
Dat met zoveel dingen, zoals ook met de AVG destijds rolt,
en nog steeds overigens voor een deel.
Dat begint ook gewoon met bewustwording.
Het feit dat mensen weten dat dit op je afkomt.
We zijn vandaag op de Staravoorde.
Ik mocht net een verhaal vertellen,
en ik had denk ik ongeveer 50 mensen in de zaal zitten.
Mijn eerste vraag was wie is er bezig met Europa?
En er waren drie mensen die hun hand opstaken.
Ik zei ook net, mijn ambitie is eigenlijk niet om jullie te vertellen wat er allemaal komt,
en wat de inhoud daarvan is.
Alleen maar zorgen dat aan het einde van de sessie,
tot minimaal de helft zijn hand opsteekt,
als het gaat over wie zou er bezig moeten zijn met Europa.
En wat heb je ze meegegeven dan?
Hoe begin je dan met die bewustwording?
Dat begint eigenlijk met, zoals ik net ook aangeaf,
dus AIX is er eentje, die komt op meerdere plekken terug vandaag.
Maar dat is niet alles.
Het zijn er 19.
Als je zegt, orde omvang 4 tot 5 keer AVG,
dan gaan de meeste mensen wel luisteren.
Want AVG hebben we nog redelijk vest in het geheugen zitten.
Sterker nog, de meeste organisaties zijn stiekem toch nog steeds bezig
met een goede manier implementeren daarvan.
En dat loont niet altijd even makkelijk, denk ik allemaal uit ervaring.
Maar ja, als we dan dadelijk over nog een keertje 4 jaar,
het is nu 4 jaar geleden dat er een AVG verkracht geworden is,
we zijn nog steeds niet klaar daarmee.
Als we nu over nog een keer 4 jaar vooruit kijken,
en er komen er nog 4 tot 5 aan,
ja dan hoop ik dat mensen daar in ieder geval door getriggert worden.
Ja, ik hoor ook wel eens dat mensen dan zeggen,
ja dat soort wetgeving, dat zorgt ervoor dat innovatie niet gestimuleerd wordt.
Er zit een rem op de innovatie.
Hoe zit jij daar? Hoe kijk jij daar tegenaan?
Ik denk dat dat niet zo is of hoeft te zijn.
Ik denk dat heel veel innovatie nu ook nogal gestrend wordt,
omdat het soms ook gewoon niet duidelijk is.
Wat mag wel en wat mag niet.
En je kunt beter helderheid scheppen.
Ik maak altijd het voorbeeld van kinderen op een schoolplein.
Op en dat je een hek daar omheen zet,
dan gaan de kinderen allemaal uitwaaieren over het hele schoolplein.
Zet je er geen hek omheen,
dan zie je dat die kinderen op een klusje blijven staan.
En op en dat je duidelijk maakt waar zitten de regels,
wat mag wel en wat mag niet, dat ook goed op papier zit,
dan hou je ook dat grijze gebied weg.
En dan hou ik die risicomijnendheid, die je op sommige plekken nog wel ziet, weg.
En dan maak je het ook veel makkelijker om te kunnen gaan innoveren.
Ja, dat denk ik ook hoor.
We hebben het in de podcast ook wat vaker gehad over ethische kwesties en dat soort zaken.
En de wetgeving kan in ieder geval helpen om daar ook een grens in te trekken.
Dus die onaanvaardbare categorie die in de AI-Act staat,
dat is eigenlijk daarvan wordt gewoon gezegd,
ja ethisch vinden wij dat niet verantwoord.
Dus daar wordt inderdaad zo'n hek gezet waar je zegt,
dan daar ga je niet overheen.
Exact.
Ja, dat geeft alleen maar duidelijkheid.
Klopt. En dat is nu net waar je de discussie vaak ziet.
Dus waar je ook inderdaad de terughoudendheid ziet.
En dat is op zich logisch, want we zien ook allerlei dingen fout gaan.
Zo simpel is het.
Waar geïnnoveerd wordt, gaan ook dingen fout.
Daar moet je van leren.
Maar je moet ook duidelijk maken, ja wat willen we dan wel en wat willen we dan niet.
Dus wat zijn nou eigenlijk de waarden?
Dat is de terminologie zoals die ook in Europa gebezigd wordt.
Ook hier in Nederland in de Tweede Kamer.
Wat zijn eigenlijk de publieke waarden die we terug willen zien
als het gaat over het gebruikmaken van AI,
als het gaat over het gebruikmaken van data?
Ja.
Oh, ik dacht dat jij je vraag wilde stellen misschien Niels.
Nee, ik zit met aandacht te luisteren inderdaad.
Ah, oké.
Ja, ik ben ook wel benieuwd wat jij zegt.
Je zit vooral aan de overheidskant.
Hoe kijkt de overheid hier na als ze nu nieuwe systemen moeten implementeren?
Ik kan me voorstellen, natuurlijk doen ze mee zeg maar in de discussie van waar moet
de wetgeving naartoe.
Maar we hebben ook wel gezien dat overheidsinstellingen soms moeite hebben om zich aan de eigen opgelegde
wetten te houden.
Dan zeg ik dat heel netjes.
Ja, ik denk dat dat voor iedereen geldt.
De AVG is ook een heel mooi voorbeeld.
Vier jaar geleden, je ziet nog steeds en dat zie je ook in een aantal kamerstukken van
begin september, dat het voor gemeenten best moeilijk is om te voldoen aan al die eisen
uit de AVG.
Hetzelfde geldt natuurlijk voor het bedrijfsleven.
Dus in die zin worden ze allemaal daardoor geraakt.
Dat gaat eigenlijk ook gelden als het gaat over bijvoorbeeld die AI-act die er pas afkomt.
Dus dat zie je daar natuurlijk ook.
Ik denk dat er wel misschien nog een groter bewustzijn zit aan de overheidskant.
Zeker als je kijkt naar allerlei misstanden die hebben plaatsgevonden.
Dus toeslagofferen en dat soort aspecten.
Er zit echt wel een groot stuk bewustwording als het gaat over wat vinden we eigenlijk
verantwoord.
Wat vinden we nou verantwoord uit dategebruik?
Maar ook daar zit nog wel een uitdaging.
Want je kunt de top of mind hebben en het belangrijk vinden.
Maar wat betekent dat dan eigenlijk?
We willen transparant zijn.
We willen open zijn ook naar de burger toe.
Wat betekent dat dan?
En ik denk dat de invloed daarvan, die zit dus voor een deel ook in die wetgeving die
hier is en aan gaat komen.
Ja, precies.
En het is wel, laat ik het zo zeggen, met de AVG was wel redelijk dat het multi-interpreteerbaar
van wat past er wel, wat past er niet.
Wordt deze wetgeving wat duidelijker meer richtinggevend?
Of zullen we daar ook zonzelf de worsteling krijgen of kijken van waar liggen de grenzen
dat het straks meer zeg maar door...
Nee, laat ik het anders zeggen.
Wie gaat eigenlijk dit handhaven, deze wetten?
Goede vraag.
Om te beginnen even qua richtingen.
Ja, hij gaat richting geven, maar zoals het vaak gaat, met wetgevingsdirectie zitten
allerlei open normen in.
Dat zie je ook bij de AVG en die moeten uiteindelijk invulling krijgen.
En dat zal ongetwijfeld nog plaatsvinden met rechtszaken en met aanvullende veroordelingen
et cetera.
Maar die kwestie van ja, wat heb je nou uiteindelijk ook aan een veroordeling, wat heb je uiteindelijk
aan een wet die niet gehandhaafd wordt, dat is niet zo veel.
Dat zie je ook wel met de AVG.
Als het gaat over hoe druk maken we onze on-privacy op het moment dat er geen handhaving is, dan
wordt het heel makkelijk om te zeggen, we vinden het belangrijk, maar misschien niet
zo belangrijk.
De vraag wie gaat uiteindelijk ook toezicht houden?
Daar wordt wel een voorzien.
Dus ook vanuit de AI-act wordt wel gewezen op, er moet uiteindelijk wel een soort toezichthouder
komen ook die toe gaat zien op naleving van die AI-wetgeving.
In Nederland lopen we daar misschien al een beetje op voorop.
In Nederland komt er een toezichthouder, die komt onder de autoriteitspersoonsgegevens,
die komt volgend jaar al.
En die moet gaan toezien op het gebruik van algoritme, toezien op het gebruik van kunstmatige
intelligentie.
Dat is best wel lastig denk ik.
Want we hebben het net over die uitlegbaarheid gehad.
Dat is natuurlijk al vaak een probleem.
Hoe zie je dat voor je, dat die handhaving, hoe kan zo'n instituut uiteindelijk bepalen
of dingen bijvoorbeeld eerlijk zijn of op de juiste manier geïmplementeerd zijn volgens
de bedachte wet?
Datzelfde gaat nu natuurlijk ook over voor de AVG, waar het ook heel moeilijk is.
Nog los van allerlei kapiteitsproblemen, om goed toezicht te kunnen houden.
Maar dat betekent ook dat je invulling moet geven en concretisering moet geven aan die
wat meer abstracte normen als het gaat over transparantie.
Want transparantie vinden we over het algemeen in Nederland belangrijk.
Dat geldt voor de overheid, dat geldt voor het bedrijfsleven.
Dat zie je ook met mooie initiatieven als het gaat over, we willen graag transparant zijn,
we gaan met registres, we gaan publiceren wat we aan het doen zijn.
Wat moet er nou concreet in komen?
Dat zijn nou net de dingen waarvan ik hoop ook, want dat is echt nog niet duidelijk,
maar ik hoop ook dat die AI voor een deel invulling gaat geven en ook andere wetgevingstractorien
eraan gaan komen.
En op basis daarvan moet je ook gewoon duidelijk maken van waar word je nou uiteindelijk ook
op beoordeeld.
Dat is nu dus niet het geval.
Nu zie je ook dat partijen ook eigenlijk achteraf de maat genomen kunnen worden en gesteld
gaan worden.
Ja, je hebt het eigenlijk niet goed gedaan, zonder dat aan de voorkant heel duidelijk
te worden van wat zijn er eigenlijk de criteria waardegen ik dadelijk getoetst word.
Dat is wel lastig.
Dat is lastig en daar is die wetgeving zo belangrijk voor.
Heb je misschien, misschien is de vraag waar je geen antwoord op hebt, maar is er al een
voorbeeld in de publieke sector of misschien zelfs in de private markt waarvan je zegt
ja daar gaat het eigenlijk heel goed op dit gebied?
Ja die zijn er zeker.
Het feit dat ik er over nadenk is misschien ook al tekend.
Maar ik denk wat er heel erg goed gaat, dat is, en daar begint het uiteindelijk ook bij,
het is de bewustwording.
Hoe die discussie die speelt.
Even Europa daar gelaten.
De Europese ontwikkelingen die moeten echt meer op netlist komen.
Als je kijkt in Nederland hebben we echt wel een goede discussie, ook binnen de politiek.
We hebben een tegenwoordig vaste kamer commissie die zich bezig gaat met digitalisering.
We hebben aandacht voor dit soort onderwerpen.
Nou dat zie je vandaag ook op dit mooie congres met de opkomst hier.
Dus die aandacht die is er.
En dat gaat denk ik heel goed.
En dat klinkt heel triviaal, maar uiteindelijk is dat wel nodig om dat werk te laten komen
tot verandering.
Je gaat het niet veranderen.
Je gaat niet borgen tot je op een goede en veilige manier omgaat met AI door alleen een
checklist te publiceren of alleen een wet te publiceren.
Het gaat ook over wat zit er tussen de oren.
Hoe gaan we op de werkvloer om met dit soort ontwikkelingen.
En die discussie, ik denk die wordt nu volop gevoerd.
En ik denk dat de Europese ontwikkelingen, waaronder wetgeving, maar ook gewoon de discussie
die daar plaatsvindt daar een enorme stimulans voor zijn.
Ja, je bent helemaal met je eens hoor.
Ik denk dat ik dat ook wel in de praktijk zie dat als wij bezig zijn met het ontwerpen
van nieuwe machine learning modellen is privacy.
Ja, dat is een no-brainer zeg maar.
Die moet behandeld worden van behandelen persoonsgegevens.
Welke data raken we?
We krijgen ook steeds wel wat meer ethiek erbij.
Dus een soort van ethics by design van willen we dit?
Kunnen we dit verantwoorden?
En welke effecten bewerkstellig je?
Dus met die bewustwording zou dat eigenlijk mee moeten gaan inderdaad van passen die
wetgevingen.
Je hebt het over die 19.
Ik hou de zaken, dacht ik, best wel goed bij.
Maar ik wist bijvoorbeeld niet dat er 19 bij kwamen.
Jij Niels?
Nee, ik heb ze ook even gelijk opgesloten.
Dat is het voordeel van thuis zitten en gelijk toch nog even de laptop erbij te hebben inderdaad.
Je had ze in mooie notities van je sessie erbij gezet, Christian.
Maar nee, er zaten er zeker bij waarvan ik dacht van dat had ik nog niet eerder van gehoord.
En zeker de moeite om te gaan bekijken.
Hoe kan ik als?
Ik heb niets van de Data Governance Act, maar van data ethiek bijvoorbeeld.
Kan je wat over die data ethiek meer vertellen?
De data ethiek bedoel je?
Ja, de data ethiek.
Digital skills en data ethiek had je in je omschrijving opgenomen.
Die ethiek zit dus voor een deel in die AI Act.
Maar je noemt ook de Data Governance Act, de Data Act, daar kwamen ontwikkelingen aan.
Die Europese ontwikkelingen laten zich samenvatten op de ontwikkelingen die de Europese Commissie
heeft binnen de digital decade met een aantal grote stevige ambities.
En die ambities zijn ook heel smart gemaakt.
Die zitten bijvoorbeeld ook op hoe zorgen we ervoor dat we digitale vaardigheden beter
gaan ontwikkelen.
Dus het zit niet alleen maar op hoe gaan we AI ontwikkelen, maar ook hoe gaan we als
Europa en dus ook als Nederland omdadelijk met de uitdagingen en ook de kansen die data
en AI ons biedt.
En dat zit ook in zorgen dat we vaardigheden ontwikkelen.
Dat zit ook op zorgen dat we een goede infrastructuur hebben.
Om dat nog wat concreter te maken is in 2020 heeft de Europese Commissie een data strategie
ook en een AI strategie ook gepubliceerd.
Een white paper op AI.
Waar een aantal van die aspecten nog verder toegelicht zijn.
En daar zit nog heel veel open eindjes in.
Dat gaat de komende jaren nog verder invulling krijgen.
Maar vind ik eigenlijk het overzicht, dat is een vraag die ik net ook in de zaal kreeg.
Dat was een hele terechte vraag.
Eigenlijk een vraag waarvan ik denk dat overzicht gewoon openbaar is.
Want als je gewoon gaat naar de website, ik zeg gewoon, dat is best nogal even een uitdaging
om daar te komen.
Als je gaat zoeken op Digital Decade en je gaat naar de Europese site en je gaat zoeken
naar wat er aan de hoek afkomt.
Dan vind je eigenlijk alle informatie.
Ook in het Nederlands beschikbaar.
Dus al die wetten, dus die presentatie ook waar al die wetten in staan.
Die kun je gewoon nalezen.
Soms zijn dat nog verorderingen die in woordingen rustig zijn.
Concept teksten waar nog allerlei aanpassingen op komen.
Maar dat kun je als organisatie alvast gaan kijken.
Dan zullen wij in ieder geval in de description van de aflevering die link even gaan opnemen.
Ja super.
Want ik zeg, dat is ook het doel geweest van mijn presentatie zojuist.
Om eigenlijk mensen aan te zetten, ga daar nou gewoon actief naar op zoek.
Ga nou eens kijken naar wat betekent het nou eigenlijk.
Want we hebben het er vaak over.
Ik zat ook bij een aantal andere presentaties vandaag.
Daar kwam Europa ook wel weer even in de zijlijn en weer terug.
Maar wat betekent dat nou?
En heel veel informatie is voorhanden, heel veel informatie ook nog niet.
Maar überhaupt, als het op een netvlies komt en mensen gaan op zoek naar wat staat er nou
eigenlijk op die wetgevingscalender.
Wat betekent dat?
Moet ik daar iets mee of niet?
Nou die AI, ik denk dat het een heel mooi voorbeeld is die redelijk in het oog springt.
Dat betekent onder andere dat je om te beginnen eens een keer een goed overzicht moet maken.
Wat heb ik eigenlijk in mijn organisatie aan AI?
Wat is AI eigenlijk?
Ik bedoel dat dat soort hele triviale vragen, door die te beantwoorden, dan ben je al een
heel eind op weg.
Ja, nou en zeker van wat is AI?
Gelukkig zeg maar in die wetgeving is het breed genomen.
En ik denk dat dat ook terecht is.
En ik denk dat veel organisaties zich daar niet bewust van zijn.
Dus dat een algoritme gewoon een eenvoudige beslisboom kan zijn.
Dat die dan zo direct ook onder die wetgeving gaat vallen.
Mits je nog aan een aantal andere voorwaarden voldoet.
Maar in ieder geval binnen de definitie van AI gaat dat vallen toch?
Klopt.
In de huidige definitie wel.
Daar zijn nog een hoop gesprekken en onderhandelingen gaande.
Ook over die definitie.
Want die bepaalt natuurlijk voor een heel groot deel ook de impact daarvan.
Dat is, zoals je daadrecht zegt, nu een hele brede definitie.
Waarbij het dus niet alleen maar gaat om waar we vaak aan denken.
Over complexe blackbox-achtige zaken.
Nee, het gaat ook om gewoon regelgestuurde systemen.
Dus om gewoon beslisbomen in principe.
Dat betekent nogal wat.
Dus die impact is daarmee ook behoorlijk groot.
En dat wordt denk ik heel erg onderschat.
Dat wordt enorm onderschat.
Zeker.
Dat durf ik wel te stellen.
Daarom zeg ik, ga eens in je organisatie kijken en probeer eens een overzicht te maken
van op welke plekken gebruiken wij nu eigenlijk AI conform de huidige definitie.
Dus inderdaad inclusief die regelsystemen, statistische systemen.
Precies.
Heel veel.
Heel veel systemen die daar onder vallen.
En als er nog wat je gebruikt, maar ook nog eens kijk eens even naar je leveranciers.
Wat koop je nou eigenlijk in?
Heb je daar zicht op?
En welke afspraken heb je daar nou eigenlijk over gemaakt?
Heb je daar überhaupt afspraken over gemaakt?
Over bijvoorbeeld wie is nou uiteindelijk eigenaar van zo'n algoritme?
Of waar komen die data vandaan?
Of als je het hebt over, we maken gebruik van een bepaald algoritme binnen onze organisatie.
Kun je nou eigenlijk makkelijk uitleggen waar die data vandaan komen?
Wat de kwaliteit is?
En hoe borg je dat binnen je eigen organisatie?
Dat zullen best hele stevige vragen zijn die niet zomaar beantwoord gaan worden, denk
ik.
Dat zou je eigenlijk nu al moeten kunnen beantwoorden.
Helemaal mee.
Als je kijkt naar de huidige wetgevingen.
We hebben het over Europa.
Natuurlijk dat komt op ons af.
We hebben het nog steeds.
We zijn zelf ook Europa.
Dus we praten ook gewoon mee in Rusland wat dat betreft.
Maar ook als je kijkt naar de huidige wetgevingen.
Je moet het eigenlijk al lang op orde hebben.
Ja, de AVG staat ook dat als je een besluit neemt, geautomatiseerd besluit, die je inbreukt,
nee niet inbreukt, die een effect heeft op iemand zijn levenssfeer.
Dat moet je eigenlijk al kunnen uitleggen.
Moet je helemaal terug kunnen gaan op basis van waarvan dat besluit genomen is.
En dat wordt ook heel vaak vergeten.
Klopt.
Maar dat betekent ook dat je daar ook een governance op heen moet zetten.
Dat je op het geval van data management, dat je een data kwaliteitenapport moet maken.
Dat je moet gaan nadenken over eigenaarschap, stewardship, etc.
Dat zijn allemaal dingen die eigenlijk nu ook al nodig zijn.
Precies.
Ja, duidelijk.
Een vrouwtje met jouw ervaring in de praktijk.
Als ik wel nieuwsgierig ben, hoe zie jij die ontwikkeling in BV Nederland op het stukje
governance?
Ik denk dat daar de komende jaren heel veel aandacht voor gaat komen.
Dat zaadje is natuurlijk geplant.
Europa geeft dat zaadje water en gaat er nog wat harder van groeien.
Maar je ziet ook in ons omringende landen, maar ook internationaal, als je kijkt naar
landen die succesvol zijn op het gebied van AI.
Die hebben een aantal dingen gemeen.
Die hebben een goede strategie, die hebben voor ogen wat we daarmee willen doen.
Dan kijken we natuurlijk naar landen in Europa, maar ook naar landen zoals Singapore, die misschien
wat minder te vergelijken zijn met Nederland, maar wel op een aantal punten heel succesvol
zijn over hoe zij AI inzetten.
Die hebben een hele duidelijke strategie.
Maar daar is ook governance.
Dat is Sjef Zagge in Goed Nederland.
Die kijken echt naar verantwoordelijkheden.
Dat is natuurlijk cruciaal.
Dat zit op al die aspecten, op al die wetgevingstrekken die op ons afkomen.
Ook rondom ethiek, waar we het eerder over gehad hebben.
We hebben in Nederland, in Europa nog meer, maar in Nederland hebben we ook al gigantisch
veel kaders, richtlijnen, checklijst, etc.
Waar je aan moet voldoen.
Die hebben we wel.
Die zijn allemaal stuk voor stuk over het algemeen goed en te gebruiken.
Maar wat we niet hebben, of onvoldoende hebben, is wie zit er uiteindelijk aan die grote rode
knop.
Dus wie maakt uiteindelijk ook de beslissing?
Wie is uiteindelijk ook accountable?
Wie is verantwoordelijk voor hoe we die data gaan gebruiken?
Wie is verantwoordelijk ook voor die data die daarvan aankomen?
Dat hebben we niet.
Je moet dat inregelen om uiteindelijk niet alleen compliant te zijn met al die wetgevingstrekken
die eraan komen, maar het heb je ook nodig om op een goede verantwoorde manier uit te
kunnen leggen wat je aan het doen bent.
Dus ik verwacht dat de komende jaren een enorme vlucht gaat krijgen.
Dat lijkt me een hele mooie om daar ook mee af te sluiten.
Dank je wel dat je te gast wilde zijn en ons in ieder geval een hoop weer hebt laten leren.
Die 19 die eraan zitten te komen, die ga ik ook maar eens rustig doorlezen.
Dank je wel.
Ja Niels, jij misschien nog even?
Ja, dank je wel.
Die 19 die gaan zeker op de agenda komen.
We zullen hem ook in de notities meenemen, dus ook aan alle luisteraars.
Het is voor sommigen pas over vier jaar, maar als je nu niet start, dan ben je dus te laat.
Dus begin vandaag met het inlezen en ga mee aan de slag.
Dank jullie wel.
Graag gedaan.
Dank je wel.
Leuk dat je weer luisterde naar een aflevering van AIToday Live.
Mis geen aflevering, zorg dat je ons volgt op Spotify, Apple Podcasts, Google Podcasts
of ieder andere favoriete podcast app die je hebt.