
Waarom AI-projecten vastlopen op rommelige data en eigenaarschap
AI, Marketing & CommunicatieVeel AI-trajecten lopen niet vast op techniek, maar op de basis: rommelige data, onduidelijk eigenaarschap en vragen over privacy en compliance. Wie AI wil inzetten zonder later extra kosten te maken, moet daarom beginnen bij data governance, validatie en controle. NIST zegt in het AI Risk Management Framework dat organisaties AI-risico’s structureel moeten beheren, met privacy, beveiliging en betrouwbaarheid als vaste onderdelen.
Waarom AI-projecten vastlopen
AI presteert alleen goed als de input goed is. ISO stelt in zijn standaard voor datakwaliteit bij analytics en machine learning dat uitkomsten alleen zo betrouwbaar zijn als de data waarop ze draaien. Zonder goed databeheer ontstaan snel bias, fouten en onverklaarbare output.
AI-toepassingen werken vaak met persoonsgegevens, gevoelige bedrijfsinformatie of data uit meerdere systemen. De EDPB wijst erop dat organisaties bij de verwerking van persoonsgegevens voor AI de GDPR-principes moeten blijven volgen. Een DPIA kan nodig zijn als de verwerking waarschijnlijk een hoog risico oplevert voor rechten en vrijheden.
Begin met een datafundament
Wie snel waarde wil halen uit AI, moet eerst bepalen welke data echt geschikt is. Kijk niet alleen naar volume, maar vooral naar relevantie, representativiteit, volledigheid, actualiteit en herleidbaarheid. De Europese AI-regels voor high-risktoepassingen leggen nadruk op hoge kwaliteit van datasets, logging en traceerbaarheid.
Praktisch betekent dit:
-
breng per AI-use-case in kaart welke datasets je gebruikt;
-
leg vast waar de data vandaan komt;
-
definieer kwaliteitscriteria;
-
bepaal wie mag goedkeuren, aanpassen en verwijderen;
-
test of de data past bij de context waarin je het model inzet.
Zonder deze basis wordt AI al snel een black box met een dashboard.
Maak eigenaarschap expliciet
Een groot probleem in organisaties is niet een tekort aan data, maar een tekort aan verantwoordelijkheid. Wie is eigenaar van de brondata? Wie beslist over toegangsrechten? Wie bewaakt dat een model geen verouderde of onrechtmatig verkregen data gebruikt?
ISO/IEC 42001, de eerste internationale standaard voor AI-managementsystemen, legt nadruk op duidelijke verantwoordelijkheden, transparantie, accountability en beheer van datakwaliteit en systeemprestaties. Dat helpt organisaties om AI op te schalen zonder losse pilots te laten uitgroeien tot compliance-risico’s.
Een werkbaar governance-model bevat minimaal:
-
een business owner voor de use case;
-
een data owner voor kwaliteit en herkomst;
-
een security- of privacyverantwoordelijke;
-
een model owner voor prestaties, drift en monitoring;
-
een formeel akkoordproces voor nieuwe datasets en modelwijzigingen.
Privacy hoort vanaf dag één in het ontwerp
Veel organisaties proberen privacy later toe te voegen aan een AI-project. Dat werkt zelden. De NIST Privacy Framework-benadering kijkt naar privacyrisico’s door de hele levenscyclus van data, van verzameling tot verwijdering. Privacy hoort dus onderdeel te zijn van risk management.
Voor AI betekent dit onder meer:
-
minimale dataverzameling;
-
doelbinding per use case;
-
pseudonimisering of anonimisering waar mogelijk;
-
beperkte retentie;
-
duidelijke toegangscontrole;
-
toetsing van derde partijen en modelleveranciers.
De EDPB benadrukt bovendien dat organisaties per geval moeten beoordelen of verwerking rechtmatig is, welke grondslag geldt en of de rechten van betrokkenen voldoende zijn geborgd.
Compliance als ontwerpkeuze
Compliance remt innovatie niet; het voorkomt vooral dat organisaties later opnieuw moeten beginnen. De EU publiceerde in 2024 en 2025 aanvullende transparantie- en implementatiekaders rond AI, met eisen voor markering van AI-gegenereerde content en aandacht voor machine-readable labeling. Transparantie is dus niet optioneel, zeker niet bij generatieve AI.
Ook NIST en ISO sturen op AI die niet alleen werkt, maar ook uitlegbaar, controleerbaar, veilig en privacybewust is. Dat vraagt om:
-
documentatie van datasets en modelversies;
-
logging van input, output en wijzigingen;
-
periodieke reviews van prestaties en bias;
-
incidentafhandeling bij foutieve output of datalekken;
-
leveranciersbeoordeling en contractuele waarborgen.
Wat je morgen al kunt doen
Je hoeft niet te wachten op een volledig volwassen AI-governancemodel. Begin klein, maar begin strak. Kies één toepassing met duidelijke businesswaarde, bijvoorbeeld klantservice, documentverwerking of forecasting, en doorloop drie stappen:
-
Beperk de scope tot één dataset en één doel.
-
Voer een data- en privacycheck uit.
-
Leg eigenaarschap en reviewprocessen vast.
Daarna schaal je pas op.
Meld je aan voor de nieuwsbrief van
Brabant in Business



