Thought leaders

De toestemmingskloof die zich verbergt binnen Enterprise AI

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Enterprise AI-gesprekken beginnen meestal met data. Heeft het bedrijf voldoende klantinformatie om een model te trainen, een ervaring te personaliseren of een geautomatiseerde beslissing te ondersteunen?

De vraag die vaak over het hoofd wordt gezien, is of het bedrijf daadwerkelijk toestemming heeft om die gegevens te gebruiken voor het specifieke doel dat het voor ogen heeft. 

Klantgegevens kunnen nauwkeurig, toegankelijk en waardevol zijn, terwijl ze toch beperkingen met zich meebrengen. Iemand kan akkoord gaan met het ontvangen van gepersonaliseerde aanbevelingen zonder in te stemmen dat zijn of haar informatie wordt gebruikt om een AI-model te trainen. Een ander kan maandelijks e-mailupdates willen, maar dagelijkse sms‑berichten afwijzen.

Daarom ben ik begonnen met het beschrijven van toestemming- en voorkeurenbeheer als permissiebeheer. Het beantwoordt een eenvoudige vraag: Wie, of wat, heeft toestemming om deze gegevens te benaderen en te gebruiken voor een bepaald doel?

Naarmate AI meer wordt gekoppeld aan klantbelevingen, moeten bedrijven die vraag beantwoorden voordat het systeem in werking treedt. Documenteerde AI‑incidenten stegen van 233 in 2024 naar 362 in 2025 — een stijging van 55 % in één jaar, en een teken van hoeveel er op het spel staat om dit goed te doen.

Beschikbare gegevens zijn geen geautoriseerde gegevens

De meeste grote organisaties beschikken al over technologie voor het verzamelen, opslaan en verplaatsen van klantinformatie. Ze weten mogelijk waar de gegevens zich bevinden, bij welke klant ze horen en hoe ze beschikbaar te maken voor een andere applicatie.

Permissiebeheer beantwoordt een andere reeks vragen:

  • Waarom werd de informatie verzameld?
  • Waar heeft de klant mee ingestemd?
  • Voor welke toepassingen dekt die overeenkomst?
  • Is de klant van gedachten veranderd?
  • Welke systemen moeten die update ontvangen?

Deze vragen worden bijzonder belangrijk wanneer gegevens die voor één doel zijn verzameld, worden geïntroduceerd in een nieuw AI‑toepassingsscenario. Informatie die in een CRM of klantprofiel zit, is niet automatisch geschikt voor elk model, elke campagne of elke geautomatiseerde beslissing.

Toestemming is één wettelijke grondslag voor het verwerken van persoonsgegevens, maar het is niet de enige. De vereisten hangen af van de jurisdictie, de gegevens en het gebruiksscenario. Het bredere punt is dat beschikbaarheid alleen geen toestemming bewijst.Toezichthouders onderzoeken al wat er gebeurt wanneer AI-modellen worden ontwikkeld met onrechtmatig verwerkte persoonsgegevens. Vragen over hoe de informatie is verkregen verdwijnen niet zodra die informatie in een model terechtkomt.

AI heeft meer nodig dan “Inschrijven” of “Uitschrijven”

Traditionele toestemmingssystemen beperken de beslissing van de klant vaak tot twee keuzes: inschrijven of uitschrijven. Dat weerspiegelt niet hoe mensen daadwerkelijk met bedrijven willen omgaan.

Een klant kan productaanbevelingen willen, maar ongewenste reclame afwijzen. Hij of zij kan personalisatie accepteren, maar het gebruik van de eigen informatie voor modeltraining weigeren. De klant kan nog steeds de e‑mails van een merk waarderen, maar wil die slechts één keer per maand ontvangen in plaats van dagelijks.

Een beoordeling van 22 consumentgerichte AI-systemen toonde een grote variatie in hoe producten toestemming vragen en personalisatie beheren, zonder een consistente standaard over de bestudeerde systemen.

Klanten de mogelijkheid geven om zich af te melden kan een enorme doorbraak zijn. Zonder die optie kan iemand die gefrustreerd raakt door te veel berichten volledig uitschrijven. Het bedrijf verliest een bereidwillige klant omdat het die persoon nooit een redelijkere keuze heeft geboden.

De ervaring wordt invasief op het moment dat die uitwisseling verstoord raakt — wanneer de klant zich niet meer herinnert dat hij erom heeft gevraagd of niet kan begrijpen waarom het bedrijf bepaalde informatie gebruikt. Bedrijven kunnen veel van die verwarring voorkomen door duidelijk te zijn: dit is de informatie die we willen verzamelen, dit is hoe we die willen gebruiken en dit is wat u in ruil daarvoor ontvangt.

De keuze van een klant moet elk systeem bereiken

Het vastleggen van een voorkeur op een website is slechts het begin. Die keuze moet elk systeem dat de klantinformatie gebruikt bereiken. Een klant kan een voorkeur bijwerken terwijl een e‑mailplatform, service‑applicatie of AI‑omgeving nog steeds op een ouder antwoord reageert, waardoor verschillende bedrijfsunits tegenstrijdige gegevens kunnen hebben. Een klant kan ook van anoniem browsen overstappen naar een geauthenticeerd account, zonder dat het bedrijf de eerdere keuzes aan het nieuwe profiel koppelt.

Hier kan toestemming niet langer in een privacy‑silo blijven waar de rest van het bedrijf nauwelijks van op de hoogte is. Het moet verbonden worden met marketing, klantbeleving, data‑governance en de systemen die AI inzetten. Een functionerende permissielaag moet het meest recente record bijhouden, keuzes over klantprofielen heen verbinden, elke toestemming aan een specifiek doel koppelen en wijzigingen naar elk relevant systeem sturen.

Als het centrale register aangeeft dat een klant toestemming heeft ingetrokken, maar downstream‑systemen de gegevens toch blijven gebruiken, betekent het registreren van de keuze niet dat deze daadwerkelijk is gerespecteerd. Dat probleem wordt veel groter met AI. Eén verouderde toestemming kan duizenden aanbevelingen, berichten of geautomatiseerde acties beïnvloeden voordat iemand het merkt.

Privacy kan zich niet veroorloven de “Office of No” te zijn

Niets hiervan werkt als privacy alleen achteraf wordt betrokken. Privacy‑teams hebben in sommige bedrijven de reputatie opgebouwd de office of no te zijn, en in veel gevallen gebeurt dat omdat privacy pas in een project wordt betrokken nadat de belangrijke beslissingen al zijn genomen.

Een marketingteam ontwikkelt een campagne, een datateam bouwt een nieuw model of het leiderschap besluit snel op AI in te zetten. Privacy ontvangt het plan bijna aan het einde en identificeert een probleem. Op dat moment kan het enige realistische antwoord nee zijn.

Privacy eerder in het proces betrekken verandert het gesprek. Het team kan het bedrijf helpen door te blijven bewegen terwijl het de juiste vakjes aanvinkt. Privacy by design is veel gemakkelijker dan proberen een systeem ongedaan te maken nadat klantgegevens er al doorheen zijn gegaan.

Dit is belangrijk omdat privacy‑teams vaak klein zijn, zelfs binnen ’s werelds grootste bedrijven. Deze kleine maar krachtige teams kunnen niet handmatig elke klantkeuze in elke applicatie volgen. Ze hebben systemen nodig die flexibel, gebruiksvriendelijk en in staat zijn om toestemmingen door het hele bedrijf te dragen.

Privacy‑professionals hebben ook het vertrouwen nodig om hun werk in zakelijke termen uit te leggen. Zij zitten tussen het bedrijf en de klant en kunnen beide partijen helpen meer waarde uit de relatie te halen.

Het auditspoor moet de AI‑beslissing bereiken

Wanneer een AI‑gedreven beslissing wordt betwijfeld, moet het bedrijf in staat zijn te reconstrueren wat er is gebeurd. Dat omvat het identificeren van welke klantgegevens zijn gebruikt, waarmee de klant had ingestemd, welke kennisgeving ze hebben ontvangen en of de laatste keuze het systeem had bereikt voordat het handelde. Bestaande AI‑richtlijnen benadrukt het documenteren van gegevens, systeemvereisten en beslissingen gedurende de volledige AI‑levenscyclus.

Dit bewijs ondersteunt regelgevende onderzoeken, maar heeft ook praktische waarde. Privacy‑, marketing‑, klant‑ervaring‑ en datateams moeten begrijpen waarom iets misging, identificeren welke systemen niet meer synchroon lopen en het proces corrigeren.

Toestemming vastleggen is niet hetzelfde als later bewijzen. Een registratie wordt veel moeilijker te reconstrueren nadat gegevens door meerdere systemen zijn gegaan en een geautomatiseerde actie hebben beïnvloed.

Vertrouwen wordt opgebouwd of gebroken, één interactie tegelijk

Vertrouwen kan klinken als een modewoord, maar het is de basis van elke klantrelatie. Elke interactie maakt die relatie een beetje beter of een beetje slechter, of het bedrijf zich daarvan bewust is of niet.

Naarmate adoptie groeit, krijgen bedrijven meer kansen om waarde te creëren, maar ook meer kansen voor kleine governance‑gaten die klanten kunnen beïnvloeden. Voordat een klantgerichte AI‑applicatie wordt opgeschaald, moeten leiders begrijpen welke gegevens deze zal gebruiken, welke toestemmingen van toepassing zijn en hoe snel een bijgewerkte klantkeuze het systeem bereikt.

Een aanbeveling mag niet steunen op informatie die de klant niet verwachtte te worden gebruikt. Een bericht mag niet aankomen via een kanaal dat de klant heeft afgewezen. Een geautomatiseerd systeem mag niet handelen alleen omdat de gegevens beschikbaar zijn.

Klanten vertellen organisaties al wat ze willen. De volgende stap is ervoor zorgen dat de AI‑systemen die met hun gegevens werken, in staat zijn te luisteren.

Morgan Woodbury is VP van GTM bij Syrenis, waar ze de go-to-marketstrategie voor de VS en de omzetgroei leidt. Met meer dan 15 jaar ervaring in het opschalen van verkooporganisaties, adviseert ze C‑suite‑leiders bij het navigeren door privacy, regelgeving en AI‑gedreven transformatie. Eerder leidde Morgan de teams Global Alliances en Enterprise Sales bij OneTrust en hielp ze grote technologiebedrijven bij het opschalen van duurzaamheidsprogramma's bij Salesforce. Ze helpt organisaties om toestemming‑ en voorkeursbeheer om te zetten in sterker vertrouwen, hogere datakwaliteit en een concurrentievoordeel.