GDPR och big data: lagliga grunder för AI-utbildning i Nederländerna

Ett glödande digitalt hänglås ovanför ett kretskortsmönster i ett öppet kontorslandskap

GDPR och stordata är inte oförenliga, men de tvingar fram ett val som många organisationer skjuter upp: innan du samlar in eller återanvänder en stor datamängd måste du kunna ange den lagliga grunden för att göra det och visa att behandlingen är nödvändig för det ändamålet. I praktiken innebär detta att dokumentera en grund enligt artikel 6 i den allmänna dataskyddsförordningen, testa om en senare användning för att träna en algoritm är förenlig med det syfte för vilket uppgifterna ursprungligen samlades in och bedöma risken innan den första modellen byggs. Denna artikel beskriver hur dessa regler gäller för storskalig analys och AI-utbildning i Nederländerna, och var Autoriteit Persoonsgegevens drar gränsen.

Vad som räknas som personuppgifter i en stor datamängd

En abstrakt bild som representerar skärningspunkten mellan data, AI och juridiska ramverk, med kugghjul och kretsar sammanflätade med en klubba.

GDPR gäller information som rör en identifierad eller identifierbar fysisk person. I ett stordatasammanhang överskrids den tröskeln mycket oftare än organisationer förväntar sig, eftersom identifierbarhet bedöms med hänvisning till alla medel som rimligen kan användas, av den personuppgiftsansvarige eller av någon annan, för att identifiera någon. En datamängd av enhetsidentifierare, platsspår, transaktionsregister eller klickströmmar är därför nästan alltid personuppgifter, även där inget namn visas i en enda kolumn.

Två begrepp förväxlas regelbundet, och skillnaden avgör om förordningen överhuvudtaget gäller. Pseudonymiserade uppgifter, där identifierarna har ersatts men nyckeln fortfarande finns någonstans, förblir personuppgifter och omfattas helt av GDPR. Anonymiserade uppgifter, där återidentifiering inte längre är rimligen möjlig för någon, faller utanför detta. Ribban för genuin anonymisering är hög: aggregering, hashing eller borttagning av direkta identifierare lämnar vanligtvis tillräckligt med fingeravtryck för att en bestämd part ska kunna återidentifiera individer, särskilt när datamängden är omfattande och täcker en lång period.

Detta är viktigt eftersom påståendet att en datamängd är anonym ofta är det bärande antagandet i ett helt AI-program. Om det misslyckas har varje nedströms steg, från träningskörningen till lagringsschemat, utförts utan laglig grund. Det säkrare tillvägagångssättet är att behandla datamängden som personuppgifter om inte en dokumenterad omidentifieringsanalys säger något annat, och att se över den analysen när datamängden berikas eller kombineras med en annan källa. Europeiska dataskyddsstyrelsen har också tagit upp när en AI-modell i sig kan betraktas som anonym, och dess svar är att detta inte kan antas: en modell som tränats på personuppgifter kan fortfarande innehålla dessa uppgifter i extraherbar form och måste bedömas från fall till fall.

Att välja en laglig grund för utbildning i stordata och AI

En bild som visar en skarp kontrast mellan ett strukturerat, ritningliknande rutnät och en flytande, färgglad nebulosa, som symboliserar konflikten mellan GDPR och AI.

Varje behandling behöver en av de sex grunderna i artikel 6, och grunden måste väljas innan behandlingen påbörjas snarare än att rekonstrueras efteråt. För storskalig analys är endast tre realistiska kandidater.

Samtycke är det renaste i teorin och det mest bräckliga i praktiken. Det måste ges frivilligt, vara specifikt, informerat och otvetydigt, och det måste vara lika lätt att återkalla som det var att ge. Samtycke som är sammanfattat i allmänna termer, erhållet som ett villkor för en tjänst som inte behöver uppgifterna, eller formulerat så brett att individen inte kan se vad som överenskommits, kommer inte att gälla. Om samtycket återkallas behöver man ett tekniskt svar på frågan om vad som händer med en modell som redan har tränats.

Nödvändighet för fullgörandet av ett avtal är snävare än det ser ut. Testet är objektiv nödvändighet för den tjänst som individen faktiskt begärde, inte kommersiell nytta. Att profilera en kund för att förbättra en rekommendationsmotor är i allmänhet inte nödvändigt för leverans av den produkt de köpte, och domstolen har upprepade gånger avvisat försök att utvidga denna grund till att omfatta beteendebaserad annonsering och personalisering.

Återstår då berättigade intressen, vilket är den grund som de flesta storskaliga behandlingar måste förlita sig på. Det kräver tre steg, dokumenterade i den ordningen: att identifiera ett verkligt och lagligt intresse, visa att behandlingen är nödvändig eftersom det inte finns något mindre inkräktande sätt att uppnå den, och att väga intresset mot de berörda personernas rättigheter och rimliga förväntningar. I en begäran från en nederländsk domstol angående det nationella tennisförbundet bekräftade domstolen år 2024 att ett rent kommersiellt intresse kan kvalificera som ett berättigat intresse, men endast om nödvändighets- och avvägningskriterierna verkligen är uppfyllda. Kommersiellt värde är därför ett tillåtet intresse, inte en licens.

Särskilda kategorier och härledda egenskaper

Uppgifter som avslöjar rasligt eller etniskt ursprung, politiska åsikter, religiös övertygelse, fackföreningsmedlemskap, hälsa, sexliv eller sexuell läggning, tillsammans med genetiska och biometriska uppgifter som används för identifiering, får inte behandlas alls om inte ett av de snäva undantagen i artikel 9 är tillämpligt. Uttryckligt samtycke är den vanliga vägen; de andra passar sällan in i en kommersiell datauppsättning.

Fällan med stordata är att data av särskilda kategorier inte behöver samlas in avsiktligt. Om en datauppsättning tillåter att en skyddad egenskap härleds, till exempel genom köpmönster, platshistorik eller innehållet i fritextfält, gäller den strängare ordningen för den behandlingen även om ingen någonsin ställt frågan direkt. Modellfunktioner som fungerar som ombud för en skyddad egenskap bör identifieras under utvecklingen, inte efter ett klagomål.

Ändamålsbegränsning: kan man återanvända data för att träna en modell

Du kan, men inte automatiskt. GDPR kräver att personuppgifter samlas in för specifika, uttryckliga och legitima ändamål och inte behandlas vidare på ett sätt som är oförenligt med dessa ändamål. Att träna en algoritm på uppgifter som samlats in för orderhantering, kundsupport eller bedrägeriförebyggande åtgärder är en vidarebehandling, och den är endast laglig om den klarar det kompatibilitetstest som föreskrivs i förordningen.

Det testet är inte en formalitet. Det frågar om sambandet mellan det ursprungliga syftet och det nya, det sammanhang i vilket uppgifterna samlades in och vad individen rimligen kunde förvänta sig på grundval av det, uppgifternas art och huruvida särskilda kategorier är inblandade, de möjliga konsekvenserna av den nya behandlingen, och förekomsten av skyddsåtgärder såsom pseudonymisering eller kryptering. En datauppsättning med medicinska eller ekonomiska register kommer att misslyckas med testet där en datauppsättning med anonymiserade operativa loggar skulle klara det.

Det finns en genväg, och den är snävare än den vanligtvis antas vara. Vidare behandling för arkivering i allmänhetens intresse, för vetenskaplig eller historisk forskning eller för statistiska ändamål behandlas som förenlig, förutsatt att skyddsåtgärderna för forskningsbehandling är på plats. Kommersiell modellutveckling förklädd till forskning kvalificerar inte; undantaget syftar till genuin forskning som omfattas av metodologiska och etiska standarder, inte till produktförbättring. Om kompatibilitetstestet inte är uppfyllt behöver du en ny rättslig grund och, i de flesta fall, ny information till de berörda personerna.

Den praktiska konsekvensen är att ändamålsbegränsning måste hanteras vid insamlingstillfället. Integritetspolicyer som beskriver syften i termer som är tillräckligt breda för att vara meningslösa kommer inte att spara en senare träningsomgång, eftersom testet tittar på vad individen rimligen kan förvänta sig, inte på vad formuleringen tekniskt tillåter. Vår guide till att skriva en integritetspolicy i Nederländerna beskriver hur man beskriver syften på ett sätt som är både ärligt och användbart.

Minimering, retention och noggrannhet när modellen vill ha allt

Dataminimering kräver att personuppgifter är adekvata, relevanta och begränsade till vad som är nödvändigt. Den principen står i stark kontrast till en utvecklingsmetod vars logik är att mer data producerar en bättre modell, och spänningen kan inte lösas genom att ignorera den. Det den kan lösas med är ett dokumenterat argument: vilka fält behövs för det angivna syftet, vad testades utan dem och varför resten förkastades. En registeransvarig som kan visa att analysen har en försvarbar position även där datamängden är stor. En registeransvarig som behöll allt eftersom lagring är billig har inte det.

Lagringsbegränsningar väcker samma fråga över tid. Träningsdata, funktionslager, modellkontrollpunkter och inferensloggar faller alla inom lagringsskyldigheten, och var och en behöver sin egen period kopplad till ett syfte. Inferensloggar glöms ofta bort och innehåller ofta mer personuppgifter än vad träningsuppsättningen någonsin gjorde.

Noggrannhet är den princip som oftast förbises i detta sammanhang, och den har en juridisk fördel som är lätt att missa. Personuppgifter måste vara korrekta och, vid behov, hållas uppdaterade, och individer har rätt till rättelse. Om en modell producerar en utdata om en identifierbar person är den utdatan i sig personuppgifter. En slutsats att någon är en dålig kreditrisk, en sannolik bedragare eller en olämplig kandidat är data om dem, den kan vara felaktig och den kan ifrågasättas. Att bygga ett system där sådan utdata inte kan korrigeras skapar ett efterlevnadsproblem som ingen mängd dokumentation kommer att åtgärda i efterhand.

När en konsekvensbedömning av dataskydd är obligatorisk

En barsk holländsk regeringsbyggnad med ett förstoringsglas ovanpå, som symboliserar myndighetsgranskning.

En konsekvensbedömning avseende dataskydd är obligatorisk när en typ av behandling sannolikt medför en hög risk för enskilda personers rättigheter och friheter, och förordningen nämner särskilt tre fall: systematisk och omfattande utvärdering av personliga aspekter baserad på automatiserad behandling, inklusive profilering, som beslut med rättsliga eller liknande betydande effekter grundar sig på; storskalig behandling av särskilda kategorier av uppgifter eller av uppgifter om fällande domar; och systematisk övervakning av ett offentligt tillgängligt område i stor skala. De flesta allvarliga stordataprojekt faller inom det första eller det andra fallet.

Autoriteit Persoonsgegevens har också publicerat en lista över behandlingar för vilka en bedömning alltid krävs i Nederländerna, som täcker områden som storskalig profilering, systematisk utvärdering av anställda, hälsodataplattformar och användning av kamerasystem. Den listan bör vara det första dokumentet som konsulteras i början av ett projekt, eftersom den eliminerar diskussionen om huruvida en bedömning behövs.

Två punkter gällande tidpunkten är avgörande. Bedömningen måste utföras innan bearbetningen påbörjas, vilket i ett AI-projekt innebär innan träningsdata samlas in, inte före driftsättning. Och om bedömningen visar en hög kvarvarande risk som du inte kan minska måste du samråda med tillsynsmyndigheten innan du fortsätter. Att hoppa över den konsultationen är i sig ett intrång, oberoende av om behandlingen visar sig vara laglig.

En användbar bedömning för ett algoritmiskt system går utöver standardmallen. Den registrerar vilka datakällor som matar modellen och på vilken grund, vad modellen får bestämma själv och vad en människa bestämmer, hur utdata förklaras för den berörda personen, hur träningsdata testades för bias mot skyddade grupper och vad som händer om modellen är fel. Det är de frågor en tillsynsmyndighet ställer först.

Hur Autoriteit Persoonsgegevens upprätthåller detta

En bild som visar en sprucken digital sköld med dataströmmar som läcker ut, vilket representerar ett dataintrång i ett AI-drivet system.

Den nederländska tillsynsmyndigheten är Autoriteit Persoonsgegevens, som verkställer GDPR tillsammans med den nederländska genomförandeakten, Uitvoeringswet AVG. Dess befogenheter sträcker sig från en varning och en tillrättavisning till ett föreläggande med vite, ett tillfälligt eller definitivt förbud mot behandling och en administrativ böter. Förordningen fastställer taken: upp till tio miljoner euro eller två procent av den totala globala årsomsättningen för den lägre nivån, och upp till tjugo miljoner euro eller fyra procent för brott mot de grundläggande principerna, de rättsliga grunderna, de registrerades rättigheter och reglerna för internationella överföringar, beroende på vilket belopp som är högst.

Två teman för verkställighet är synliga i den nederländska praxisen och båda berör direkt stordata. Det första är transparens: en betydande del av de senaste åtgärderna gäller integritetspolicyer som inte på ett begripligt språk förklarar vilka data som används, för vilket ändamål och hur länge. Vaga syftesbeskrivningar behandlas som ett intrång i sig, inte som ett redaktionellt fel. Det andra är algoritmisk tillsyn. Myndigheten har en särskild enhet för tillsyn av algoritmer och publicerar regelbundna rapporter om algoritmiska risker, vilka är värda att läsa som ett uttalande om vad den förväntar sig innan det blir föremål för en utredning.

Vid sidan av verkställigheten finns en anmälningsskyldighet för incidenter. Ett personuppgiftsincident måste rapporteras till myndigheten utan onödigt dröjsmål och, där det är möjligt, inom sjuttiotvå timmar efter att det blivit medvetet, såvida inte intrånget sannolikt inte kommer att resultera i en risk för individer. Om risken för individer är hög måste även de informeras. I en AI-miljö är bedömningen svårare än den brukade vara, eftersom en komprometterad träningsuppsättning eller ett funktionsarkiv påverkar alla vars data den innehåller och konsekvenserna sträcker sig till alla beslut som modellen har fattat. Observera att detta är en separat skyldighet från incidentrapporteringsskyldigheten enligt Cyberbeveiligingswet, den nederländska implementeringen av NIS2, som har gällt sedan den 15 augusti 2026 och ålägger sina egna anmälningsfrister på tjugofyra och sjuttiotvå timmar för enheter inom dess tillämpningsområde. Vår översikt över NIS2 och den nederländska cybersäkerhetslagen förklarar hur de två systemen fungerar sida vid sida .

AI-lagen ersätter inte GDPR

EU:s lag om artificiell intelligens reglerar AI-system som produkter: den klassificerar dem efter risk och ålägger leverantörer och distributionsföretag skyldigheter. Den ger ingen rättslig grund för behandling av personuppgifter, och efterlevnaden av den säger ingenting om efterlevnaden av GDPR. När ett AI-system behandlar personuppgifter gäller båda systemen fullt ut och parallellt.

Tidsplanen är viktig för planeringen. Förbuden mot oacceptabla metoder, skyldigheterna för generella AI-modeller och transparensskyldigheterna för system som interagerar med människor eller genererar syntetiskt innehåll är redan i kraft. Högrisksystemet sköts upp av det digitala omnibuspaketet: skyldigheterna för högrisksystem som anges i bilaga III gäller nu från och med den 2 december 2027, och de för system som är säkerhetskomponenter i reglerade produkter enligt bilaga I från och med den 2 augusti 2028. Det separata förslaget till ett direktiv om ansvar för AI har dragits tillbaka, så ansvar för skador orsakade av ett AI-system fortsätter att regleras av vanliga nederländska regler om avtals- och skadeståndsrätt samt av den europeiska produktansvarsordningen.

För en datadriven organisation är den praktiska konsekvensen att GDPR-analysen fortfarande är den bindande begränsningen idag, medan AI-lagen avgör vilken dokumentation, testning och mänsklig tillsyn samma system kommer att behöva före slutet av decenniet. Att bygga de två övningarna separat duplicerar arbete; att bygga dem tillsammans gör det inte. Våra guider till EU:s AI-lag och till högrisk-AI-system anger klassificeringen och skyldigheterna i detalj.

Gruppkrav och skadestånd: den civilrättsliga sidan av risken

Myndighetsavgifter är inte den enda exponeringen, och i Nederländerna är de kanske inte den största. Wet afwikkeling massaschade in collectieve actie (WAMCA) tillåter en stiftelse eller förening som uppfyller strikta styrnings- och finansieringskrav att väcka kollektiv talan om skadestånd för en definierad grupp, med ett system för att välja bort detta för personer med hemvist i Nederländerna. Datadriven behandling är ett uppenbart mål: ett enda designbeslut påverkar alla användare på samma sätt, vilket är just den homogenitet som en kollektiv talan behöver.

GDPR förstärker detta från sin egen sida. Den ger alla som har lidit materiell eller ideell skada till följd av en intrång rätt till ersättning från den registeransvarige eller registerföraren, och den tillåter ett ideellt organ som är verksamt inom dataskyddsområdet att väcka talan på registrerades vägnar, i vissa fall utan mandat från dem. EU-domstolen har bekräftat att en konsumentskyddsorganisation får agera på den grunden.

Det finns en gräns, och den är användbar för svarande. EU-domstolen har slagit fast att en överträdelse av GDPR inte i sig ger rätt till ersättning: den sökande måste visa faktisk skada och ett orsakssamband, även om ingen gräns för allvar gäller för ideell skada när den väl har fastställts. Individuella ersättningar i nederländsk praxis har därför varit blygsamma, men beräkningen av en grupp på hundratusentals förändrar bilden helt. Vår artikel om kollektiva krav vid massskada beskriver hur dessa förfaranden går till.

Vem är registeransvarig när informationen kommer från alla håll

Stordataprojekt stannar sällan inom en organisation. Data berikas av en mäklare, hostas av en molnleverantör, rensas av en analysbyrå och matas in i en modell som tillhandahålls av en leverantör, och var och en av dessa relationer måste karakteriseras korrekt, eftersom rollfördelningen avgör vem som bär vilken skyldighet och vem som svarar inför tillsynsmyndigheten.

En registeransvarig fastställer ändamålen och medlen för behandlingen; ett registerförare agerar endast enligt den registeransvariges dokumenterade instruktioner. Om två eller flera parter gemensamt fastställer ändamålen och medlen är de gemensamt registeransvariga och måste ange sina respektive ansvarsområden i ett avtal, särskilt för att tillhandahålla information och för att hantera förfrågningar från enskilda personer, som under alla omständigheter kan utöva sina rättigheter mot endera av dem. Beteckningen som används i avtalet är inte avgörande: det som räknas är vem som faktiskt bestämmer varför och hur uppgifterna behandlas. En leverantör som förbehåller sig rätten att använda dina uppgifter för att förbättra sin egen produkt har i den mån blivit registeransvarig för sina egna ändamål, oavsett vad avtalet kallar det.

Två klausuler i leverantörsavtal förtjänar särskild uppmärksamhet i ett AI-sammanhang. Den första är den som tillåter leverantören att använda kundinnehåll för utbildning eller för tjänsteförbättring; om en sådan finns lämnar du ut personuppgifter till en annan personuppgiftsansvarig och du behöver en grund och ett meddelande för detta utlämnande. Den andra är underbiträdesklausulen, eftersom modellleverantörer ofta förlitar sig på ytterligare leverantörer och infrastruktur utanför Europeiska ekonomiska samarbetsområdet, vilket sätter överföringsreglerna i spel. Ett biträdesavtal som täcker det begärda ämnet men inte beskriver vad som faktiskt händer med uppgifterna är av liten nytta i en utredning.

Slutligen, kom ihåg att ansvarsprincipen lägger bevisbördan på den registeransvarige. Det räcker inte att följa reglerna; du måste kunna visa det med dokumentation, bedömningar och avtal som matchar systemen så som de faktiskt är byggda.

Vad som ska göras innan nästa projekt påbörjas

Efterlevnad av stordata byggs upp i designfasen, eftersom förordningen kräver dataskydd genom design och som standard: lämpliga tekniska och organisatoriska åtgärder måste integreras i själva behandlingen, och endast de personuppgifter som är nödvändiga för varje specifikt ändamål får behandlas som standard. Eftermontering är dyrt och vanligtvis ofullständigt.

Fem saker gör skillnaden i praktiken. För ett register över behandlingsaktiviteter som faktiskt beskriver dataflödena bakom varje modell snarare än de avdelningar som äger dem. Bestäm och skriv ner den rättsliga grunden för varje behandling, inklusive vidare behandling som ingår i utbildning, och behåll bedömningen av berättigade intressen med den. Genomför konsekvensbedömningen innan uppgifterna samlas in och rådfråga tillsynsmyndigheten om den kvarvarande risken förblir hög. Upprätta ett databehandlingsavtal med varje leverantör som berör uppgifterna, inklusive leverantörerna av modellen eller plattformen, och kontrollera vad de har tillstånd att göra med dina uppgifter för sina egna ändamål; kraven anges i vår guide till databehandlingsavtalet . Och kontrollera vart uppgifterna går: överföringar utanför Europeiska ekonomiska samarbetsområdet behöver en överföringsmekanism enligt kapitel V i förordningen och en konsekvensbedömning av överföring, och enskilda tredjeländers ställning kan ändras.

Framför allt, se till att de som bygger modellerna och de som bedömer riskerna arbetar med samma dokument. Grunderna för själva förordningen sammanfattas i vår översikt över den allmänna dataskyddsförordningen , och de specifika frågor som uppstår genom att lägga in personuppgifter i ett AI-system, från automatiserat beslutsfattande till de berörda personernas rättigheter, behandlas i vår kompletterande artikel om GDPR och AI i Nederländerna.

Några vanliga frågor

Vilken rättslig grund ska vi använda för att träna en AI-modell

I de flesta kommersiella sammanhang är svaret berättigade intressen, styrkta av en skriftlig bedömning som täcker intresset, nödvändigheten och avvägningen. Samtycke är att föredra när uppgifterna är känsliga eller användningen skulle överraska de berörda personerna, men det måste vara genuint fritt och återkalleligt, vilket är svårt att organisera för en utbildningsuppsättning. Nödvändighet för ett avtal täcker nästan aldrig modellutveckling, eftersom utbildningen inte är vad kunden begärde. Oavsett vilken grund du väljer, registrera den innan behandlingen påbörjas: att välja en grund retroaktivt behandlas som ingen grund alls.

Gäller GDPR fortfarande om vi först anonymiserar uppgifterna

Endast om anonymiseringen verkligen fungerar. Data är anonyma när återidentifiering inte längre är rimligt möjligt för någon, med hänsyn till alla medel som sannolikt kommer att användas och andra datamängder som skulle kunna kombineras med dem. Att ta bort namn, ersätta identifierare med hashkoder eller aggregera till små grupper uppfyller vanligtvis inte den standarden, och resultatet är pseudonymiserade data, som fortfarande omfattas av förordningen i sin helhet. Om anonymisering är grunden för att behandla ett projekt som utanför ramen, måste den slutsatsen testas och dokumenteras, och ses över närhelst datamängden ändras.

Kan vi förlita oss på forskningsundantaget för att återanvända kunddata

Sällan. Vidare behandling för vetenskapliga eller statistiska ändamål behandlas som förenlig med det ursprungliga ändamålet, men undantaget avser forskning som utförs enligt erkända metodologiska standarder och omfattas av skyddsåtgärder som pseudonymisering och åtkomstbegränsningar. Produktutveckling eller modellförbättring som utförs av en kommersiell part för egen vinning blir inte forskning eftersom den involverar datavetenskap. Om kompatibilitetstestet inte är uppfyllt i sig behöver du en ny rättslig grund och, i de flesta fall, ny information till de berörda individerna.

Vad händer om någon återkallar samtycke efter att en modell har tränats

Återkallelse träder i kraft för framtiden och gör inte retroaktivt tidigare behandling olaglig, men det innebär att uppgifterna inte längre får användas på den grunden. I praktiken kräver det möjligheten att ta bort individen från träningsuppsättningen och från funktionslager och loggar, och att omskola eller på annat sätt säkerställa att modellen inte längre återspeglar den personens data om det kan visas att det gör det. Detta är en av anledningarna till att samtycke är en svår grund för modellträning, och det är en fråga värd att besvara i designfasen snarare än efter att den första begäran har kommit in.

Hur Law and More kan hjälpa

Law and More ger råd till nederländska och internationella organisationer om dataskyddssidan av analys och AI: välja och dokumentera en laglig grund, genomföra bedömningar av berättigade intressen och konsekvensbedömningar, utarbeta integritetspolicyer och behandlingsavtal som klarar granskning, svara på frågor från Autoriteit Persoonsgegevens och försvara krav som väcks av individer eller representativa stiftelser. Om du planerar ett datadrivet projekt eller om en tillsynsmyndighet redan har varit i kontakt med dig, tittar vi gärna på ärendet med dig.

Behöver du juridisk hjälp?

Kontakt Law & More för expertrådgivning i dina juridiska frågor. Vårt flerspråkiga team är redo att hjälpa dig.

Relaterade artiklar

GDPR och AI i Nederländerna sammanfaller på ett och samma ställe: så snart en

En elektronisk signatur har samma rättsliga verkan som en handskriven i Nederländerna,

En AI-policy är den uppsättning interna regler som avgör hur, varför och under

När åklagaren beslutar att inte åtala, eller lägger ner ett åtal, är det beslutet

Nederländsk lag förbjuder näringsidkare att använda otillbörliga affärsmetoder gentemot konsumenter, och det gör den också.

Ansvaret för AI i Nederländerna regleras inte av en separat lag. När en AI

Håll dig uppdaterad om nederländsk lag

Prenumerera på vårt nyhetsbrev för de senaste juridiska insikterna, regeluppdateringarna och praktiska råd.