E-mail, AI en de wet: wat AI-gegenereerde content en personalisatie betekenen onder GDPR en AI Act
Een nieuwsbrief laten schrijven door een AI-model is op zich geen probleem onder de GDPR of de AI Act. Wat wél telt, is wat u het model voedt (klantgegevens?), hoe u beslissingen over individuele ontvangers automatiseert (profilering) en of u transparant bent over wat er gebeurt. In de praktijk komt het neer op drie vragen: welke persoonsgegevens gaan naar welk systeem, op welke grond personaliseert u, en kan een ontvanger begrijpen en bezwaar maken. Dit artikel geeft de praktische kant; het is geen juridisch advies, en de precieze verplichtingen hangen af van uw situatie.
Twee wetten, twee vragen
De GDPR gaat over persoonsgegevens: alles wat u over een identificeerbare persoon verwerkt. De AI Act gaat over AI-systemen zelf, ingedeeld naar risico. Het schrijven van marketingteksten en het aanbevelen van producten valt, voor zover wij het begrijpen, in de categorie met beperkte of minimale verplichtingen. Voor e-mail is de GDPR dus meestal de wet die het werk doet, met de AI Act als aanvulling voor transparantie.
AI-gegenereerde content
Wat er niet verandert
Een onderwerpregel of een productbeschrijving die door een model geschreven is, is gewoon uw tekst. U bent er verantwoordelijk voor, zoals voor tekst van een copywriter. Geen enkele wet verplicht u om onder een nieuwsbrief te zetten dat een model meeschreef, zolang een mens de tekst nakeek en de boodschap van u komt. De transparantieregels van de AI Act richten zich vooral op systemen die rechtstreeks met mensen interageren (een chatbot moet zich als zodanig kenbaar maken) en op synthetische beelden, audio en video.
Wat er wél verandert
De invoer. Wie een externe AI-dienst vraagt "schrijf een mail voor deze klant" en daar de naam, de aankoopgeschiedenis en het adres bij plakt, geeft persoonsgegevens door aan een verwerker. Dat mag alleen met een verwerkersovereenkomst, een grondslag en, als die dienst buiten de EU verwerkt, een geldige doorgiftebasis. Veel AI-diensten gebruiken invoer bovendien standaard om hun modellen te trainen, tenzij u dat uitzet. De praktische regel: schrijf teksten met AI zónder klantgegevens (gebruik plaatshouders), en laat de personalisatie door uw eigen campagnetool gebeuren, die de gegevens al onder een overeenkomst verwerkt.
Automatische personalisatie
Hier zit het echte werk. Zodra een systeem per ontvanger beslist welke inhoud, welk aanbod of welke prijs hij ziet op basis van zijn gedrag, is dat profilering in de zin van de GDPR. Dat is niet verboden, maar het vraagt om:
- Een grondslag. Voor bestaande klanten en eenvoudige segmentatie (kocht tuinmeubelen, krijgt tuinnieuws) is een gerechtvaardigd belang doorgaans verdedigbaar. Voor diepgaande profielen die gedrag over kanalen heen combineren, wordt toestemming waarschijnlijker de veiligere weg.
- Transparantie. Uw privacyverklaring moet vermelden dat u profileert, waarvoor, en dat de ontvanger bezwaar kan maken. Bij marketing is dat bezwaarrecht absoluut: wie zegt "stop met profileren voor marketing", moet u daarin volgen.
- Grenzen aan volledig automatische beslissingen. De GDPR beschermt mensen tegen beslissingen zonder menselijke tussenkomst die hen aanzienlijk treffen. Een andere productaanbeveling in een nieuwsbrief treft iemand meestal niet aanzienlijk; een systeem dat bepaalde klanten automatisch een hogere prijs of geen kredietoptie toont, kan dat wel. Bij twijfel: laat een mens de regel goedkeuren, niet elke individuele mail.
Bijzondere gegevens: hier stopt het
Laat een model nooit segmenteren op wat de GDPR bijzondere categorieën noemt: gezondheid, religie, politieke opvatting, seksuele geaardheid, etniciteit. Ook niet indirect: een apotheek die op basis van aankopen een segment "waarschijnlijk diabetes" laat afleiden, verwerkt gezondheidsgegevens zonder dat de klant dat weet. AI-modellen zijn goed in precies dit soort afleidingen, en dat is de reden om de invoer bewust te beperken.
Een werkbare aanpak voor een gemiddeld bedrijf
- Schrijf met AI, maar zonder persoonsgegevens in de prompt. Plaatshouders als {voornaam} en {laatste_product} worden pas bij verzending ingevuld, binnen uw campagnetool.
- Laat een mens elke tekst nakijken vóór verzending. Modellen verzinnen productkenmerken, prijzen en voorwaarden.
- Beperk personalisatie tot segmenten die u aan een klant kunt uitleggen: "u kocht X, dus u krijgt nieuws over X". Onze pagina over lijstsegmentatie beschrijft hoe u dat opzet zonder zwarte doos.
- Werk de privacyverklaring bij: welke gegevens, welk doel, welke verwerkers, welk bezwaarrecht.
- Kies verwerkers die binnen de EU verwerken en een verwerkersovereenkomst aanbieden. Voor het verzenden zelf is een Europees e-mailplatform de eenvoudigste manier om de doorgiftevraag te vermijden.
Een voorbeeld
Een webshop voor fietsonderdelen wil per klant een andere openingsparagraaf. De verkeerde manier: elke klant met naam en bestelgeschiedenis naar een externe AI-dienst sturen en per persoon een tekst laten genereren. De werkbare manier: met AI vijf varianten schrijven (racefiets, mountainbike, stadsfiets, elektrisch, onbekend), een mens laat die nakijken, en de campagnetool kiest per klant de variant op basis van het segment waarin hij zit. Geen persoonsgegevens buiten de deur, een uitlegbare regel, en een afmeldmogelijkheid voor gepersonaliseerde inhoud in de voorkeuren.
Veelgestelde vragen
Moet ik vermelden dat een AI de mail schreef?
Voor gewone marketingtekst die door een mens nagekeken werd, is dat naar ons begrip niet verplicht. Het staat u vrij om het te doen. Bij een chatbot die klanten te woord staat, ligt dat anders.
Verandert de AI Act iets aan mijn nieuwsbrieftool?
Voor zover die tool tekst helpt schrijven of segmenten voorstelt, valt hij in de lichte categorie. Vraag uw leverancier wel welke gegevens de AI-functies gebruiken en waar die verwerkt worden. Meer over verantwoord campagnebeheer leest u op onze pagina over e-mailmarketing.