De Nederlandse provider onze.nl biedt mobiele abonnementen aan en integreert een AI-assistent die gesprekken opneemt om samenvattingen en transcripties te maken. Aldus Tweakers.net vorige week. Kan dat zomaar, een AI in je telefoon?

Onze.nl is een virtuele provider (over het netwerk van Odido) en de USP is dus dat je telefoongesprekken automatisch opgenomen en getranscribeerd worden. Daar heb je dan geen apps voor nodig, en de AI-assistent kan allerlei handige functies gaan doen. Er zal een doelgroep voor zijn.

Alleen je eigen stem wordt opgenomen, zo verklaart men op de site. Dat kan technisch vrij eenvoudig: jouw kant van het gesprek gaat naar de servers van Onze.nl en vanaf daar naar je wederpartij, dus dat kan daar afgetakt en geanalyseerd zonder dat er wederpartij-geluid tussen zit.

Dat komt goed uit, want als je die wederpartij gaat aftakken dan wordt het juridisch spannend. Niet strafrechtelijk, want Onze.nl handelt in opdracht van de deelnemer, art. 139a lid 1 Strafrecht zondert uit wie “in opdracht van zulk een deelnemer opneemt”.

De spanning zit hem natuurlijk in de AVG. In het algemeen is die niet relevant bij iemand die voor zichzelf gesprekken opneemt. Dat is voor huishoudelijk gebruik (art. 2 lid 2 AVG) en dan geldt de AVG niet. Bij zakelijk opnemen kan de privé-uitzondering ook gelden, maar vrijwel altijd gaat de data verder het bedrijf in en dan overschrijd je een grens.

De uitdaging zit hem in de rol die Onze.nl hierbij aanneemt. De privacyverklaring is daarbij duidelijk: men opereert als verwerker, dus uitsluitend ten behoeve van de klant die het gesprek op laat nemen. Maar zoals dat gaat bij AI, gaat het altijd toch een kléin stapje verder.

Het gaat hierbij om door u aangeleverde referentie- of contextinformatie (zoals beroepsspecifieke terminologie, klantgegevens of voorkeuren voor de opmaak van gespreksrapporten) die wij gebruiken om de relevantie en nauwkeurigheid van de AI-gegenereerde output uitsluitend voor uw eigen gebruik te verbeteren.

En dan weer iets verderop lees ik dat er “Externe dienstverleners (IT dienstverleners, AI-dienstverleners, en hostingpartijen)” zijn die dan weer “namens [onze.nl]” taken uitvoeren:

Voorbeelden hiervan zijn hosting, het versturen van emails en het verwerken en transcriberen van uw telefoongesprekken in het kader van de Slim Bellen-functionaliteit.

De transcriptie wordt dus uitbesteed, nergens zie ik welke AI dit onder water is maar dat zou dus zomaar een standaard commerciële AI zoals ChatGPT of Claude kunnen zijn. En dat kan binnen de AVG, als je de API aanroept vanuit een enterprise contract, want daar zit een (sub)verwerkersovereenkomst bij en de data wordt niet gebruikt voor bijtrainen.

(Of je de data binnen de EU kunt houden is een lastiger discussie, maar op papier staat het Data Protection Framework nog overeind dus export naar een verwerker in de VS mág.)

De grote uitdaging is echter, als je de spraak van de wederpartij ook zo wil gaan verwerken, welke grondslag onder de AVG heb je dan nodig? Toestemming gaat niet, want hoe krijg je die vooraf? Dus dan kom je zoals altijd uit bij gerechtvaardigd belang. Ik denk dat dat een heel eind goed gaat hier, juist omdat de transcriptie door een verwerker wordt gedaan én alleen bij de bellende partij terecht komt.

Uiteraard moet je een bezwaarmogelijkheid aanbieden (artikel 21 AVG) als mensen zwaarwegende persoonlijke omstandigheden hebben waardoor ze niet opgenomen willen worden. Bij een telefoongesprek zoals hier, vind ik het moeilijk daar voorbeelden van te bedenken.

Arnoud