AI-beleid en AI protocol Vong Advocaat
1. Doel en uitgangspunten
Dit AI-beleid beschrijft de voorwaarden waaronder Vong Advocaat gebruikmaakt van kunstmatige intelligentie ("AI") bij de uitoefening van de advocatenpraktijk.
Het beleid heeft tot doel:
a. verantwoord, zorgvuldig en veilig gebruik van AI te waarborgen;
b. de kernwaarden van de advocatuur onverkort te beschermen;
c. de geheimhoudingsplicht en het verschoningsrecht te beschermen;
d. persoonsgegevens en vertrouwelijke cliëntinformatie te beschermen;
e. te waarborgen dat AI uitsluitend als hulpmiddel wordt gebruikt en nooit de professionele beoordeling van de advocaat vervangt;
f. fouten, hallucinaties, onjuiste bronverwijzingen, vooringenomenheid en andere risico's van AI zoveel mogelijk te voorkomen;
g. cliënten transparant te informeren over de wijze waarop AI binnen de praktijk kan worden gebruikt;
h. uitvoering te geven aan de aanbevelingen van de Nederlandse Orde van Advocaten omtrent verantwoord AI-gebruik in de advocatuur;
i. uitvoering te geven aan toepasselijke verplichtingen uit onder meer de Advocatenwet, de Algemene verordening gegevensbescherming ("AVG") en de Europese AI-verordening.
Dit beleid geldt voor ieder gebruik van generatieve AI, taalmodellen, AI-zoekmachines, juridische AI-databases en overige software waarin AI-functionaliteiten zijn verwerkt.
Omdat Vong Advocaat een eenmanskantoor zonder personeel is, berusten de uitvoering van, het toezicht op en de periodieke controle van dit beleid bij de advocaat/eigenaar zelf.
________________________________________
2. Hoofdregel: AI ondersteunt, de advocaat beslist
AI wordt binnen Vong Advocaat uitsluitend gebruikt als ondersteunend hulpmiddel.
AI neemt geen zelfstandige juridische beslissingen en bepaalt niet zelfstandig:
• de juridische positie van een cliënt;
• de processtrategie;
• de inhoud van een juridisch advies;
• of een procedure wordt gestart, voortgezet, geschikt of beëindigd;
• welke argumenten namens een cliënt worden aangevoerd;
• welke feiten als juist worden aangenomen;
• de inhoud van een definitief processtuk;
• de beoordeling van bewijs;
• de inschatting van de betrouwbaarheid van een cliënt, wederpartij, getuige of andere betrokkene;
• of een zaak wordt aangenomen of geweigerd.
De advocaat blijft te allen tijde persoonlijk en professioneel verantwoordelijk voor de inhoud, juistheid, zorgvuldigheid en juridische kwaliteit van zijn werkzaamheden.
AI-output wordt daarom altijd beschouwd als concept-, onderzoeks- of ondersteunend materiaal en nooit als zelfstandig juridisch advies.
________________________________________
3. Kernwaarden van de advocatuur
Bij ieder gebruik van AI worden de vijf wettelijke kernwaarden van de advocatuur in acht genomen:
1. onafhankelijkheid;
2. partijdigheid;
3. deskundigheid;
4. integriteit;
5. vertrouwelijkheid.
Deze kernwaarden gelden onverkort bij digitale en door AI ondersteunde dienstverlening.
3.1 Onafhankelijkheid
Vong Advocaat behoudt bij ieder gebruik van AI een eigen, onafhankelijke en kritische juridische beoordeling.
De uitkomst van een AI-systeem mag niet bepalend worden voor het advies of handelen van de advocaat.
De advocaat is in het bijzonder bedacht op:
• bevestigingsbias van AI-systemen;
• antwoorden die zich te gemakkelijk aanpassen aan de veronderstelling in een prompt;
• commerciële of andere belangen van de leverancier van een AI-systeem;
• onduidelijke rangschikking van bronnen;
• algoritmische beïnvloeding;
• het presenteren van waarschijnlijk taalgebruik als juridische waarheid.
De advocaat vormt steeds zelfstandig zijn oordeel op basis van toepasselijke wetgeving, jurisprudentie, dossierstukken, vakkennis en professionele beoordeling.
3.2 Partijdigheid
AI wordt uitsluitend ingezet ten dienste van een rechtmatige en professionele belangenbehartiging van de cliënt.
AI mag niet leiden tot benadeling van de cliënt door:
• algoritmische bias;
• stereotypering;
• eenzijdige trainingsdata;
• onvolledige juridische bronnen;
• ongefundeerde aannames over personen of groepen.
Wanneer de uitkomst van AI relevant kan zijn voor de belangen van de cliënt, beoordeelt de advocaat kritisch of vooringenomenheid of eenzijdigheid aanwezig kan zijn.
3.3 Deskundigheid
De advocaat dient voldoende kennis te bezitten van de AI-systemen die hij beroepsmatig gebruikt.
Daaronder valt kennis van ten minste:
• de basiswerking en beperkingen van generatieve AI;
• large language models;
• hallucinaties;
• bronverificatie;
• prompttechnieken;
• gegevensbescherming;
• cybersecurity;
• vertrouwelijkheidsrisico's;
• algoritmische bias;
• toepasselijke beroepsregels;
• relevante onderdelen van de Europese AI-verordening.
De advocaat onderhoudt deze kennis actief en volgt relevante ontwikkelingen, NOvA-publicaties en scholing.
3.4 Integriteit
Vong Advocaat maakt op eerlijke, controleerbare en professionele wijze gebruik van AI.
AI-output wordt niet gepresenteerd als door de advocaat vastgesteld feit indien die informatie niet is gecontroleerd.
De advocaat gebruikt AI niet:
• om bewust onjuiste informatie te creëren;
• om fictieve juridische bronnen als werkelijk bestaande bronnen te presenteren;
• om bewijsmateriaal misleidend te wijzigen;
• om de rechter, cliënt, wederpartij of derden te misleiden;
• om bestaande professionele verantwoordelijkheden te ontwijken.
3.5 Vertrouwelijkheid
Vertrouwelijkheid heeft bij AI-gebruik bijzondere prioriteit.
De geheimhoudingsplicht van de advocaat en het daarmee samenhangende verschoningsrecht mogen door het gebruik van AI niet worden uitgehold.
Vertrouwelijke gegevens worden daarom uitsluitend in een extern AI-systeem verwerkt indien vooraf voldoende is vastgesteld dat de technische, juridische en contractuele waarborgen passend zijn en het gebruik overeenkomstig dit protocol is toegestaan.
________________________________________
4. Toegestaan gebruik van AI
AI kan, met inachtneming van dit protocol, onder andere worden gebruikt voor:
• juridisch vooronderzoek;
• het zoeken naar mogelijke juridische vraagstukken;
• het genereren van zoektermen;
• het structureren van juridische analyses;
• het samenvatten van niet-vertrouwelijke openbare informatie;
• het analyseren of vergelijken van wet- en regelgeving;
• het ondersteunen bij jurisprudentieonderzoek;
• het maken van een eerste concept van juridische teksten;
• taalcorrectie;
• spelling en stijl;
• vertaling;
• het structureren van argumenten;
• het opstellen van checklists;
• het genereren van mogelijke tegenargumenten;
• het voorbereiden van gesprekken;
• het ordenen van grote hoeveelheden informatie;
• het uitvoeren van administratieve werkzaamheden.
AI kan tevens worden gebruikt voor inhoudelijke dossierwerkzaamheden, maar alleen wanneer daarbij wordt voldaan aan de aanvullende eisen voor vertrouwelijkheid, privacy, cliëntinformatie, toestemming en controle uit dit protocol.
________________________________________
5. Verboden gebruik
Het is niet toegestaan om:
a. ongecontroleerde AI-output rechtstreeks naar een cliënt, rechter, wederpartij of derde te verzenden;
b. door AI genoemde jurisprudentie, wetsartikelen, literatuur, citaten, data of feiten zonder verificatie te gebruiken;
c. vertrouwelijke cliëntinformatie in een gratis, openbaar of onvoldoende beveiligd AI-systeem in te voeren;
d. cliëntdossiers te uploaden naar een AI-systeem waarvan onvoldoende duidelijk is wat met de gegevens gebeurt;
e. AI zelfstandig juridisch advies aan cliënten te laten verstrekken namens Vong Advocaat;
f. AI zelfstandig processtukken te laten afronden en indienen;
g. AI een definitieve belangenafweging of juridische beslissing te laten maken;
h. AI te gebruiken om bewijsmateriaal op misleidende wijze te creëren of inhoudelijk te manipuleren;
i. zonder voldoende noodzaak bijzondere persoonsgegevens, strafrechtelijke gegevens, medische gegevens, BSN-nummers, identiteitsbewijzen of andere zeer gevoelige informatie aan een AI-dienst te verstrekken;
j. AI-systemen te gebruiken wanneer onvoldoende bekend is waar ingevoerde gegevens terechtkomen, waarvoor deze worden gebruikt en hoelang deze worden bewaard;
k. beveiligingsmaatregelen van een AI-aanbieder te omzeilen;
l. zonder inhoudelijke controle automatisch gegenereerde correspondentie te laten verzenden.
________________________________________
6. Vertrouwelijke cliëntinformatie
6.1 Hoofdregel
Vertrouwelijke of tot een cliënt herleidbare informatie wordt niet ingevoerd in publiek toegankelijke AI-modellen of AI-systemen die dergelijke gegevens kunnen gebruiken voor algemene modeltraining of andere doeleinden die niet noodzakelijk zijn voor de dienstverlening aan Vong Advocaat.
Dit betreft onder meer:
• namen van cliënten;
• namen van betrokken natuurlijke personen;
• adresgegevens;
• contactgegevens;
• geboortedata;
• BSN-nummers;
• dossiernummers voor zover herleidbaar;
• correspondentie;
• processtukken;
• verklaringen;
• medische gegevens;
• strafrechtelijke gegevens;
• financiële informatie;
• bedrijfsgeheimen;
• informatie over geschillen;
• onderhandelingsposities;
• processtrategie;
• informatie waarop de geheimhoudingsplicht rust.
6.2 Anonimisering en dataminimalisatie
Wanneer voor een AI-vraag geen cliëntidentiteit noodzakelijk is, wordt informatie vóór verwerking zoveel mogelijk geanonimiseerd of beperkt.
Bijvoorbeeld:
niet:
"Mijn cliënt Jan Jansen uit Tilburg, geboren op [datum], werkzaam bij onderneming X, is op 4 maart ontslagen..."
maar waar mogelijk:
"Een werknemer met een arbeidsovereenkomst voor onbepaalde tijd is ontslagen onder de volgende omstandigheden..."
Het uitsluitend verwijderen van een naam betekent niet automatisch dat gegevens volledig anoniem zijn. Ook uit een combinatie van feiten kan een persoon of zaak herkenbaar zijn.
Daarom wordt steeds beoordeeld welke feiten werkelijk noodzakelijk zijn voor de AI-opdracht.
6.3 Minimale gegevensverstrekking
Het beginsel luidt:
geen gegevens invoeren die niet noodzakelijk zijn voor het concrete doel.
Indien hetzelfde resultaat kan worden bereikt zonder persoonsgegevens of cliëntgegevens, wordt daarvoor gekozen.
________________________________________
7. Eisen aan AI-leveranciers en AI-systemen
Voordat een AI-systeem voor dossiergebonden werkzaamheden wordt gebruikt, beoordeelt Vong Advocaat ten minste:
1. wie de leverancier is;
2. welke entiteit contractspartij is;
3. waar gegevens worden opgeslagen;
4. in welke landen gegevens worden verwerkt;
5. welke subverwerkers worden gebruikt;
6. of invoer wordt gebruikt voor modeltraining;
7. of modeltraining kan worden uitgeschakeld;
8. welke bewaartermijnen gelden;
9. of ingevoerde gegevens kunnen worden verwijderd;
10. of passende encryptie wordt toegepast;
11. hoe toegangsbeveiliging is ingericht;
12. of multifactorauthenticatie beschikbaar is;
13. hoe incidenten en datalekken worden afgehandeld;
14. welke privacyvoorwaarden gelden;
15. welke contractuele voorwaarden gelden;
16. hoe intellectuele-eigendomsrechten zijn geregeld;
17. hoe aansprakelijkheid is geregeld;
18. hoe beëindiging van de dienst en verwijdering/export van data zijn geregeld;
19. of adequate afspraken omtrent gegevensverwerking bestaan;
20. of doorgifte buiten de Europese Economische Ruimte plaatsvindt en zo ja, op welke juridische grondslag.
Marketinginformatie of een algemene FAQ van de leverancier is niet zonder meer voldoende.
Bij relevant gebruik worden de daadwerkelijke contractuele en privacyvoorwaarden beoordeeld.
________________________________________
8. Register toegestane AI-systemen
Vong Advocaat houdt een eenvoudig intern register bij van AI-systemen die beroepsmatig worden gebruikt.
Per systeem wordt vastgelegd:
• naam aanbieder;
• naam product;
• versie/abonnement;
• beoogd gebruik;
• wel/geen cliëntinformatie toegestaan;
• wel/geen persoonsgegevens toegestaan;
• trainingsgebruik van ingevoerde gegevens;
• opslaglocatie voor zover bekend;
• relevante subverwerkers;
• bewaartermijn;
• beveiligingsmaatregelen;
• contract/verwerkersvoorwaarden beoordeeld;
• datum laatste controle;
• eventuele beperkingen.
Een nieuw AI-systeem wordt niet voor vertrouwelijke dossierinformatie gebruikt voordat deze beoordeling is uitgevoerd.
________________________________________
9. Privacy en AVG
Bij AI-gebruik gelden onverkort de beginselen van de AVG.
Dit betekent onder andere dat persoonsgegevens:
• rechtmatig;
• behoorlijk;
• transparant;
• doelgebonden;
• minimaal;
• juist;
• niet langer dan noodzakelijk;
• passend beveiligd
worden verwerkt.
Voor iedere relevante AI-toepassing wordt beoordeeld:
1. of persoonsgegevens worden verwerkt;
2. met welk doel;
3. op welke grondslag;
4. welke categorieën persoonsgegevens worden verwerkt;
5. of bijzondere of strafrechtelijke persoonsgegevens voorkomen;
6. wie verwerkingsverantwoordelijke en eventuele verwerker is;
7. of een verwerkersovereenkomst noodzakelijk is;
8. of internationale doorgifte plaatsvindt;
9. welke bewaartermijnen gelden;
10. welke beveiligingsrisico's bestaan;
11. of betrokkenen daarover moeten worden geïnformeerd;
12. of een gegevensbeschermingseffectbeoordeling/DPIA noodzakelijk of aangewezen is.
Bij nieuwe, mogelijk risicovolle AI-toepassingen waarbij cliëntgegevens of andere persoonsgegevens worden verwerkt, wordt vooraf een privacy-risicobeoordeling uitgevoerd.
Wanneer sprake kan zijn van een verwerking die waarschijnlijk een hoog risico inhoudt voor rechten en vrijheden van natuurlijke personen, wordt vóór aanvang een DPIA uitgevoerd.
Mede gelet op de aanbevelingen van de NOvA wordt bij dossiergebonden AI-verwerking van persoonsgegevens nadrukkelijk beoordeeld en gedocumenteerd of een DPIA vereist of aangewezen is.
________________________________________
10. Toestemming en informatie aan de cliënt
10.1 Transparantie
Vong Advocaat informeert cliënten vooraf op begrijpelijke wijze dat binnen de praktijk AI-hulpmiddelen kunnen worden gebruikt ter ondersteuning van de juridische dienstverlening.
De cliënt wordt daarbij duidelijk gemaakt dat:
• AI uitsluitend een hulpmiddel is;
• de advocaat het dossier zelf behandelt;
• de advocaat verantwoordelijk blijft voor de dienstverlening;
• AI-output door de advocaat wordt gecontroleerd;
• passende maatregelen worden getroffen ter bescherming van vertrouwelijkheid en persoonsgegevens;
• geen vertrouwelijke cliëntgegevens in onbeveiligde publieke AI-systemen worden ingevoerd.
10.2 Dossiergebonden AI-gebruik
Voor dossiergebonden AI-gebruik wordt vooraf beoordeeld of toestemming van de cliënt noodzakelijk of aangewezen is.
Vong Advocaat hanteert daarbij als eigen kantoorregel dat de cliënt bij aanvang van de opdracht in algemene zin wordt geïnformeerd over mogelijk AI-gebruik en om akkoord wordt gevraagd voor verantwoord, overeenkomstig dit protocol uitgevoerd AI-gebruik in het dossier.
Wanneer bijzondere omstandigheden bestaan, bijvoorbeeld verwerking van uitzonderlijk gevoelige gegevens of gebruik van een nieuwe externe AI-dienst, kan afzonderlijke specifieke toestemming worden gevraagd.
10.3 Bezwaar van cliënt
Wanneer een cliënt bezwaar maakt tegen inhoudelijk AI-gebruik voor zijn of haar dossier, wordt dit bezwaar in beginsel gerespecteerd.
De advocaat bespreekt zo nodig met de cliënt wat het bezwaar betekent voor de wijze van dienstverlening.
10.4 Geen verschuiving van verantwoordelijkheid
Toestemming van de cliënt ontslaat Vong Advocaat nooit van:
• de geheimhoudingsplicht;
• de AVG-verplichtingen;
• de beroepsrechtelijke verantwoordelijkheid;
• de verplichting zorgvuldig te handelen;
• de verplichting AI-output te controleren.
Een cliënt kan dus niet door toestemming beroepsrechtelijke of privacyrechtelijke beschermingsnormen buiten toepassing stellen.
________________________________________
11. Standaardclausule opdrachtbevestiging
In de opdrachtbevestiging of algemene informatie aan cliënten kan de volgende clausule worden opgenomen:
Gebruik van kunstmatige intelligentie
"Vong Advocaat kan bij de uitvoering van juridische werkzaamheden gebruikmaken van kunstmatige intelligentie (AI) en andere digitale hulpmiddelen, bijvoorbeeld voor juridisch onderzoek, het structureren en analyseren van informatie en het opstellen of controleren van conceptteksten. AI wordt uitsluitend ondersteunend gebruikt. De behandelend advocaat blijft volledig verantwoordelijk voor de juridische beoordeling, de inhoud van adviezen en processtukken en de behartiging van uw belangen.
Door AI gegenereerde informatie wordt niet zonder inhoudelijke controle overgenomen. Juridische bronnen, feiten en relevante verwijzingen worden waar nodig door de advocaat geverifieerd.
Vong Advocaat neemt passende technische en organisatorische maatregelen om de vertrouwelijkheid van cliëntinformatie en persoonsgegevens te beschermen. Vertrouwelijke cliëntinformatie wordt niet ingevoerd in openbare of onvoldoende beveiligde AI-systemen. Bij de selectie en het gebruik van AI-diensten wordt rekening gehouden met geheimhouding, privacy, beveiliging, gegevensopslag en het gebruik van gegevens door de leverancier.
Voor zover bij AI-gebruik gegevens uit uw dossier worden verwerkt, gebeurt dit uitsluitend wanneer dit naar het oordeel van Vong Advocaat verantwoord en in overeenstemming met de geldende beroeps- en privacyregels kan plaatsvinden.
Indien u bezwaar heeft tegen het gebruik van AI-hulpmiddelen bij de behandeling van uw zaak, kunt u dit aan Vong Advocaat laten weten. Vong Advocaat zal dit bezwaar in beginsel respecteren en zo nodig met u bespreken welke gevolgen dit heeft voor de behandeling van uw zaak."
________________________________________
12. Verificatie van AI-output
Alle juridisch relevante AI-output wordt vóór gebruik inhoudelijk gecontroleerd.
Dit geldt in het bijzonder voor:
• jurisprudentie;
• ECLI-nummers;
• wetsartikelen;
• wetsgeschiedenis;
• data van uitspraken;
• namen van rechterlijke instanties;
• citaten;
• juridische literatuur;
• auteurs;
• hyperlinks;
• feiten;
• berekeningen;
• termijnen;
• bevoegdheidsregels;
• procesrechtelijke vereisten.
Een AI-systeem geldt nooit zelf als gezaghebbende juridische bron.
Waar relevant wordt gecontroleerd aan de hand van de oorspronkelijke bron, bijvoorbeeld:
• officiële wetgeving;
• Rechtspraak.nl;
• EUR-Lex;
• officiële overheidsinformatie;
• de daadwerkelijke uitspraak;
• betrouwbare juridische databanken.
Wanneer een bron niet kan worden teruggevonden, wordt de betreffende AI-output niet als bron of feit gebruikt.
________________________________________
13. Bijzondere regel voor jurisprudentie
Door AI genoemde jurisprudentie wordt altijd afzonderlijk geverifieerd.
Voor gebruik in een advies, brief of processtuk controleert Vong Advocaat ten minste:
• of de uitspraak daadwerkelijk bestaat;
• of het ECLI-nummer juist is;
• of gerecht en datum juist zijn;
• of de uitspraak inhoudelijk zegt wat de AI beweert;
• of de aangehaalde overweging correct is weergegeven;
• of de uitspraak nog relevant is;
• of latere jurisprudentie een ander beeld geeft.
Een door AI gegenereerde samenvatting vervangt het lezen van de relevante onderdelen van de oorspronkelijke uitspraak niet.
________________________________________
14. Processtukken en formele juridische documenten
Wanneer AI wordt gebruikt bij een processtuk, ingebrekestelling, sommatie, overeenkomst, advies of ander juridisch document:
1. geldt de AI-versie uitsluitend als concept;
2. beoordeelt de advocaat het document volledig;
3. worden feiten getoetst aan het dossier;
4. worden rechtsregels gecontroleerd;
5. worden bronnen gecontroleerd;
6. worden argumenten beoordeeld op juridische houdbaarheid;
7. wordt beoordeeld of relevante tegenargumenten of risico's ontbreken;
8. bepaalt de advocaat zelfstandig de definitieve inhoud.
Geen enkel formeel stuk wordt uitsluitend op basis van AI-output ingediend of verzonden.
________________________________________
15. Gebruik voor juridisch onderzoek
AI kan worden gebruikt om juridisch onderzoek te ondersteunen, bijvoorbeeld om:
• zoekvragen te formuleren;
• mogelijke rechtsgebieden te identificeren;
• alternatieve juridische grondslagen te onderzoeken;
• argumenten en tegenargumenten te inventariseren;
• zoekresultaten te structureren.
AI vervangt echter geen voldoende juridisch bronnenonderzoek.
Voor een juridisch advies wordt voor zover relevant teruggegrepen op primaire en gezaghebbende bronnen.
________________________________________
16. Hallucinaties en foutgevoeligheid
Vong Advocaat houdt er bij ieder gebruik rekening mee dat generatieve AI:
• feiten kan verzinnen;
• niet-bestaande uitspraken kan genereren;
• onjuiste wetsartikelen kan noemen;
• citaten kan fabriceren;
• informatie kan verouderen;
• relevante uitzonderingen kan missen;
• verschillende rechtsstelsels kan verwarren;
• een onjuist antwoord overtuigend kan formuleren.
Een zelfverzekerde formulering van een AI-systeem vormt daarom nooit bewijs dat het antwoord juist is.
________________________________________
17. Bias, discriminatie en stereotypering
Bij AI-output die betrekking heeft op personen wordt extra voorzichtigheid betracht.
Beslissingen worden niet gebaseerd op AI-aannames over onder andere:
• afkomst;
• nationaliteit;
• geslacht;
• religie;
• leeftijd;
• gezondheid;
• beperking;
• sociaaleconomische positie;
• seksuele gerichtheid;
• politieke voorkeur;
• vermeende betrouwbaarheid;
• persoonlijkheid.
AI wordt niet gebruikt als instrument om zonder voldoende objectieve grondslag de geloofwaardigheid of betrouwbaarheid van cliënten, wederpartijen, getuigen of andere betrokkenen te beoordelen.
________________________________________
18. Automatisering en menselijke controle
Vong Advocaat past het beginsel van betekenisvolle menselijke controle toe.
Dat betekent dat de advocaat:
• begrijpt waarvoor het AI-systeem wordt gebruikt;
• de opdracht aan het systeem bepaalt;
• de output kritisch beoordeelt;
• afwijkende conclusies kan trekken;
• AI-output kan verwerpen;
• zelf de eindbeslissing neemt.
Er vindt geen volledig geautomatiseerde inhoudelijke juridische besluitvorming plaats tegenover cliënten.
________________________________________
19. Informatiebeveiliging
AI-systemen die voor beroepsmatige werkzaamheden worden gebruikt, worden waar mogelijk beschermd door:
• unieke sterke wachtwoorden;
• multifactorauthenticatie;
• actuele software;
• versleutelde verbindingen;
• passende toegangsbeveiliging;
• beveiligde apparatuur;
• beperking van gekoppelde applicaties en plug-ins.
Accounts voor beroepsmatig AI-gebruik worden niet met derden gedeeld.
Koppelingen tussen AI-systemen en e-mail, cloudopslag, agenda's of dossiersystemen worden uitsluitend geactiveerd indien dit noodzakelijk en voldoende veilig is.
Bij dergelijke koppelingen wordt bijzondere aandacht besteed aan de mogelijkheid dat een AI-systeem meer informatie kan benaderen dan de advocaat bewust in een afzonderlijke prompt invoert.
________________________________________
20. Incidenten en datalekken
Wanneer mogelijk vertrouwelijke informatie of persoonsgegevens onbedoeld in een verkeerd AI-systeem zijn ingevoerd, wordt dit beschouwd als een beveiligingsincident.
Vong Advocaat:
1. beëindigt waar mogelijk verdere verwerking;
2. verwijdert de gegevens of chat indien mogelijk;
3. onderzoekt welke gegevens zijn verstrekt;
4. onderzoekt of de leverancier de gegevens heeft opgeslagen of verder verwerkt;
5. legt het incident en de beoordeling vast;
6. beoordeelt of sprake is van een datalek in de zin van de AVG;
7. beoordeelt of melding bij de Autoriteit Persoonsgegevens noodzakelijk is;
8. beoordeelt of betrokkenen moeten worden geïnformeerd;
9. neemt maatregelen om herhaling te voorkomen.
Indien sprake is van een meldplichtig datalek wordt de toepasselijke wettelijke meldingstermijn in acht genomen.
Bij mogelijke aantasting van de geheimhoudingsplicht of het verschoningsrecht wordt daarnaast specifiek beoordeeld welke verdere beroepsrechtelijke maatregelen noodzakelijk zijn.
________________________________________
21. Bewaartermijnen van AI-conversaties
AI-conversaties waarin geen dossierinformatie voorkomt hoeven niet standaard onderdeel uit te maken van een cliëntdossier.
Wanneer AI-output inhoudelijk relevant is geweest voor een juridisch oordeel en noodzakelijk is om achteraf de gevolgde werkwijze te kunnen reconstrueren, kan relevante informatie daarover in het dossier worden vastgelegd.
Daarbij wordt voorkomen dat onnodig kopieën van gevoelige informatie in verschillende AI-omgevingen blijven bestaan.
Waar een leverancier de mogelijkheid biedt om bewaartermijnen te verkorten of automatische verwijdering in te stellen, wordt daarvan bij vertrouwelijke toepassingen zoveel mogelijk gebruikgemaakt.
________________________________________
22. Dossiervorming en documentatie
Voor belangrijke AI-toepassingen dient voldoende reconstrueerbaar te zijn:
• welke AI-dienst is gebruikt;
• met welk doel;
• welke categorie informatie is verwerkt;
• welke relevante privacy- of vertrouwelijkheidsafweging is gemaakt;
• hoe de uiteindelijke informatie is gecontroleerd.
Het is niet noodzakelijk iedere losse spellingscontrole of generieke AI-vraag afzonderlijk vast te leggen.
De documentatie dient proportioneel te zijn aan het risico en belang van het gebruik.
________________________________________
23. Intellectuele eigendom en auteursrecht
Bij AI-gebruik wordt rekening gehouden met mogelijke intellectuele-eigendomsrechten van derden.
Vong Advocaat gebruikt AI niet bewust om:
• grote hoeveelheden beschermde tekst zonder noodzaak te reproduceren;
• bedrijfsgeheimen van derden te verspreiden;
• auteursrechtelijk beschermd materiaal ten onrechte als eigen werk te presenteren.
Bij relevante AI-output wordt beoordeeld of gebruik of openbaarmaking daarvan auteursrechtelijke of andere rechten kan raken.
________________________________________
24. Vertrouwelijke informatie van wederpartijen en derden
Dit protocol beschermt niet uitsluitend informatie van eigen cliënten.
Ook vertrouwelijke gegevens van:
• wederpartijen;
• werknemers;
• getuigen;
• deskundigen;
• kinderen;
• medische professionals;
• ondernemingen;
• overige derden
worden niet zonder noodzaak aan een AI-systeem verstrekt.
________________________________________
25. Zeer gevoelige dossiers
Bij dossiers die naar hun aard zeer gevoelige gegevens bevatten, wordt een verhoogde terughoudendheid toegepast.
Dit kan bijvoorbeeld betrekking hebben op:
• strafzaken;
• medische dossiers;
• psychiatrische informatie;
• minderjarigen;
• seksuele gegevens;
• identiteitsdocumenten;
• BSN;
• financiële noodsituaties;
• bedrijfsgeheimen;
• vertrouwelijke onderhandelingen.
Bij dergelijke gegevens geldt als uitgangspunt dat geen externe AI-verwerking plaatsvindt tenzij vooraf uitdrukkelijk is vastgesteld dat dit noodzakelijk, proportioneel, technisch veilig, privacyrechtelijk toegestaan en beroepsrechtelijk verantwoord is.
Waar mogelijk wordt in plaats daarvan uitsluitend met geanonimiseerde feitelijke abstracties gewerkt.
________________________________________
26. AI-geletterdheid
Vong Advocaat onderhoudt een passend niveau van AI-geletterdheid overeenkomstig de Europese AI-verordening.
Daartoe wordt periodiek kennisgenomen van ontwikkelingen op het gebied van:
• AI-technologie;
• juridische AI;
• privacy;
• cybersecurity;
• AI-regelgeving;
• beroepsrecht;
• NOvA-aanbevelingen;
• risico's van generatieve AI.
Bij wezenlijk nieuwe toepassingen wordt vooraf voldoende kennis vergaard voordat de toepassing in cliëntwerk wordt ingezet.
________________________________________
27. Nieuwe AI-functionaliteiten
Het feit dat bestaande software automatisch een nieuwe AI-functie toevoegt, betekent niet automatisch dat deze functie voor dossiergegevens mag worden gebruikt.
Voorbeelden zijn AI-functies in:
• Microsoft 365;
• e-mailsoftware;
• tekstverwerkers;
• browsers;
• cloudopslag;
• juridische databanken;
• documentmanagementsystemen;
• transcriptiediensten;
• vertaalsoftware.
Voor relevante nieuwe functies wordt eerst beoordeeld welke gegevens de functie kan benaderen en wat de leverancier met die gegevens doet.
________________________________________
28. Plug-ins, connectors en gekoppelde diensten
AI-plug-ins, connectors of agentfuncties die toegang kunnen krijgen tot andere systemen worden uitsluitend geactiveerd na afzonderlijke beoordeling.
Dit betreft onder meer toegang tot:
• e-mail;
• cloudopslag;
• cliëntdossiers;
• agenda;
• adresboek;
• webbrowser;
• computerbestanden.
Vanwege de ruimere gegevensrechten die dergelijke systemen kunnen krijgen, geldt hiervoor een verhoogde veiligheidsbeoordeling.
________________________________________
29. Kosten en declaratie
Het gebruik van AI verandert niets aan de verantwoordelijkheid om de cliënt zorgvuldig en transparant te informeren over de dienstverlening en kosten.
Efficiencyvoordelen door AI worden niet gebruikt als grond om werkzaamheden te declareren die feitelijk niet zijn verricht.
De advocaat blijft verantwoordelijk voor een correcte en uitlegbare declaratie overeenkomstig de gemaakte afspraken.
________________________________________
30. Derden en leveranciers
Wanneer een AI-leverancier gegevens ten behoeve van Vong Advocaat verwerkt, wordt deze leverancier behandeld overeenkomstig de regels die gelden voor externe dienstverleners die mogelijk toegang hebben tot vertrouwelijke of persoonsgegevens.
Het inschakelen van een technologiebedrijf vermindert de verantwoordelijkheid van de advocaat voor de bescherming van cliëntinformatie niet.
________________________________________
31. Controlecyclus
Ten minste eenmaal per jaar beoordeelt Vong Advocaat:
1. welke AI-systemen worden gebruikt;
2. of deze nog noodzakelijk zijn;
3. of voorwaarden of privacybeleid zijn gewijzigd;
4. of gegevens voor training worden gebruikt;
5. of nieuwe subverwerkers zijn toegevoegd;
6. of beveiligingsinstellingen nog correct staan;
7. of bewaartermijnen passend zijn;
8. of nieuwe NOvA-richtlijnen zijn verschenen;
9. of de AI-verordening of privacywetgeving nieuwe verplichtingen oplegt;
10. of dit protocol aanpassing behoeft.
Daarnaast vindt tussentijdse beoordeling plaats na:
• een relevant beveiligingsincident;
• een datalek;
• een belangrijke wijziging bij een leverancier;
• ingebruikname van een nieuw AI-systeem;
• een relevante wijziging in beroeps- of privacyregels.
________________________________________
32. Praktische beslisboom vóór gebruik van AI
Voor dossiergebonden AI-gebruik worden de volgende vragen doorlopen:
Stap 1 – Is AI noodzakelijk of nuttig voor deze taak?
Zo nee: geen AI gebruiken.
Stap 2 – Moet daarvoor cliëntinformatie worden ingevoerd?
Zo nee: werken zonder cliëntinformatie.
Zo ja: ga naar stap 3.
Stap 3 – Kan de informatie voldoende worden geanonimiseerd of geminimaliseerd?
Zo ja: eerst anonimiseren/minimaliseren.
Stap 4 – Is het AI-systeem vooraf goedgekeurd voor dergelijke gegevens?
Zo nee: gegevens niet invoeren.
Stap 5 – Zijn vertrouwelijkheid en AVG voldoende gewaarborgd?
Zo nee: gegevens niet invoeren.
Stap 6 – Is cliëntinformatie/toestemming voor dit gebruik voldoende geregeld?
Zo nee: eerst regelen.
Stap 7 – Is de verwerking proportioneel en noodzakelijk?
Zo nee: gegevens niet invoeren.
Stap 8 – Output ontvangen?
Alle feiten, juridische conclusies, bronnen en citaten inhoudelijk controleren.
Stap 9 – Definitief gebruik?
De advocaat neemt zelfstandig de eindbeslissing en blijft verantwoordelijk.
________________________________________
33. Checklist voor beoordeling nieuwe AI-tool
Een nieuwe AI-dienst wordt voor beroepsmatig dossiergebruik uitsluitend goedgekeurd indien de volgende punten afdoende zijn beoordeeld:
☐ identiteit leverancier bekend
☐ contractvoorwaarden gelezen
☐ privacyvoorwaarden gelezen
☐ doel van verwerking duidelijk
☐ trainingsbeleid duidelijk
☐ cliëntgegevens niet voor algemene training
☐ opslaglocaties bekend
☐ internationale doorgifte beoordeeld
☐ subverwerkers voldoende bekend
☐ bewaartermijnen passend
☐ gegevens kunnen worden verwijderd
☐ beveiliging passend
☐ MFA beschikbaar waar relevant
☐ afspraken omtrent verwerkerschap beoordeeld
☐ vertrouwelijkheid voldoende gewaarborgd
☐ beroepsgeheim voldoende beschermd
☐ bronverificatie mogelijk voor juridisch onderzoek
☐ intellectuele-eigendomsvoorwaarden beoordeeld
☐ incidentprocedure leverancier bekend
☐ exit/verwijderingsmogelijkheden beoordeeld
☐ DPIA-noodzaak beoordeeld
☐ gebruiksdoel intern vastgelegd.
________________________________________
34. Praktische classificatie van AI-gebruik
Vong Advocaat hanteert de volgende risico-indeling.
GROEN – laag risico
Voorbeelden:
• spelling;
• herschrijven van generieke tekst;
• brainstormen zonder cliëntinformatie;
• generieke juridische zoektermen;
• openbare informatie samenvatten.
Toegestaan mits output wordt gecontroleerd waar juridisch relevant.
ORANJE – verhoogd risico
Voorbeelden:
• geanonimiseerde casus;
• juridisch onderzoek voor een concreet dossier;
• conceptbrief op basis van geabstraheerde dossierinformatie;
• analyse waarbij persoonsgegevens een rol kunnen spelen.
Alleen met goedgekeurde systemen, dataminimalisatie en aanvullende controle.
ROOD – hoog risico
Voorbeelden:
• volledige cliëntdossiers;
• medische gegevens;
• strafrechtelijke persoonsgegevens;
• BSN;
• identiteitsbewijzen;
• zeer vertrouwelijke processtrategie;
• bedrijfsgeheimen;
• onbewerkte dossiers van kwetsbare personen.
Niet invoeren in externe AI-systemen, tenzij na een afzonderlijke gedocumenteerde beoordeling is vastgesteld dat gebruik noodzakelijk en rechtmatig is en voldoende technische, contractuele, privacyrechtelijke en beroepsrechtelijke waarborgen bestaan.
________________________________________
35. Verantwoordelijkheid
Omdat Vong Advocaat een eenmanspraktijk zonder medewerkers is, is de advocaat/eigenaar:
• gebruiker van AI-systemen;
• verantwoordelijke voor naleving van dit protocol;
• verantwoordelijke voor de leveranciersbeoordeling;
• verantwoordelijke voor controle van AI-output;
• verantwoordelijke voor periodieke evaluatie;
• aanspreekpunt voor cliënten over AI-gebruik.
Indien in de toekomst personeel, stagiaires, freelancers of andere personen binnen of namens Vong Advocaat werkzaamheden verrichten, geldt dit beleid eveneens voor hen en ontvangen zij vóór AI-gebruik passende instructie.
________________________________________
36. Afwijking van het protocol
Afwijking van dit protocol is uitsluitend mogelijk wanneer:
• daarvoor een concrete professionele noodzaak bestaat;
• de afwijking wettelijk en beroepsrechtelijk toelaatbaar is;
• de vertrouwelijkheid voldoende blijft gewaarborgd;
• de risico's vooraf zijn beoordeeld;
• de reden en afweging waar nodig worden vastgelegd.
Gemak of tijdsbesparing is op zichzelf geen voldoende reden voor een afwijking die de vertrouwelijkheid, privacy of kwaliteit van de dienstverlening vermindert.
________________________________________
37. Slotbepaling
AI kan bijdragen aan efficiëntere en kwalitatief hoogwaardige juridische dienstverlening, maar kan de advocaat niet vervangen.
Binnen Vong Advocaat geldt daarom als fundamenteel uitgangspunt:
De advocaat blijft meester over het dossier. AI ondersteunt het denkproces, maar vervangt niet het professionele oordeel, de verantwoordelijkheid, de vertrouwensrelatie met de cliënt of de kernwaarden van de advocatuur.
Dit beleid wordt periodiek geëvalueerd en aangepast aan nieuwe technologie, beroepsregels, NOvA-aanbevelingen, privacyregels, jurisprudentie en toepasselijke Europese en nationale AI-regelgeving.
Rijen, september 2026
