Alle artikelen

PDPL en de VAE-wetgeving (Decree-Law 45): De compliance-checklist voordat je een AI Voice Agent inschakelt

9 min
Gouden hangslot en schild boven een gouden audiogolfvorm op een donkerblauwe achtergrond

TL;DR

Regel vóór de lancering zes zaken: een wettelijke basis en vastgelegde toestemming, een gesproken opnamemelding, de locatie van audioverwerking en -opslag, de bewaartermijn van transcripties, een getekende verwerkersovereenkomst met je leverancier en duidelijke grenzen voor gevoelige sectoren zoals de gezondheidszorg.

Waarom dit een datavraagstuk is, geen IT-vraagstuk

Een voice-agent is geen telefoonsysteem met een mooiere begroeting. Het vangt audio op, zet dit om naar tekst, haalt persoonlijke gegevens eruit, schrijft deze naar een CRM en triggert vaak opvolgberichten.

Dat betekent dat elk gesprek persoonsgegevens genereert over een identificeerbaar individu. In Saudi-Arabië valt dit onder de Personal Data Protection Law (PDPL), onder toezicht van SDAIA. In de VAE valt het onder Federal Decree-Law 45 van 2021, met daarbovenop sectorale regels in vrije zones zoals de DIFC en ADGM. Beide kaders rusten op dezelfde principes: een wettelijke basis, transparantie, doelbinding, dataminimalisatie, bewaartermijnen en verantwoordelijkheid voor degenen die namens jou gegevens verwerken.

Het goede nieuws: een goed ontworpen voice-agent is meestal makkelijker te verantwoorden dan een menselijk callcenter, omdat elke interactie wordt gelogd, consistent is en controleerbaar.

1. Wettelijke basis en toestemming die je op verzoek kunt overleggen

Leg schriftelijk vast waarom je elk type data verwerkt en op welke basis.

  • Het inplannen van een afspraak op verzoek van de klant is eenvoudig en valt over het algemeen onder het uitvoeren van een dienst.
  • Het opnemen van het gesprek, het bewaren van het transcript en het later inzetten voor marketing naar die persoon zijn afzonderlijke doeleinden, waarvoor doorgaans afzonderlijke toestemming nodig is.
  • Toestemming moet geïnformeerd en specifiek zijn en moet kunnen worden ingetrokken. Daarnaast moet je kunnen aantonen wanneer en hoe deze is gegeven.

Praktische implementatie: leg toestemming vast op het moment van contact — het webformulier, de click-to-WhatsApp-advertentie, het formulier in de kliniek — met een tijdstempel opgeslagen bij het contactrecord, en een opt-out van één woord die permanent werkt.

2. Een opnamemelding die de beller daadwerkelijk hoort

Als gesprekken worden opgenomen, meld dit dan direct aan het begin, in de taal van de beller, voordat er gevoelige onderwerpen worden besproken. Twee regels die we standaard toepassen:

  • De melding is het eerste wat in de begroeting klinkt, in het Arabisch en Engels, en is niet verstopt achter een keuzemenu.
  • Als de beller bezwaar maakt, kan de agent doorgaan zonder de opname te bewaren, of het gesprek overdragen aan een mens.

Een transcript zonder melding vormt een risico. Een transcript mét een duidelijke melding is van onschatbare waarde — hiermee bewijs je wat er tijdens een gesprek is afgesproken.

3. Waar de audio wordt verwerkt en opgeslagen

Dit is de vraag die de meeste leveranciers vaag beantwoorden, maar waar toezichthouders en zakelijke inkopers als eerste naar vragen.

Vraag het zwart op wit: in welk land vindt de spraakherkenning plaats, waar wordt de audio opgeslagen, waar staan de transcripties, welke subverwerkers raken de data aan en verlaat er iets het land? Voor klanten in het Koninkrijk en de VAE verwerken we spraakoproepen, opnames en transcripties op infrastructuur binnen het betreffende land. CRM- en automatiseringsdata bewaren we in een versleutelde cloudinfrastructuur onder goedgekeurde veiligheidsmaatregelen voor dataoverdracht. De volledige beschrijving vind je op onze Databeveiliging-pagina.

Als een leverancier deze datastromen niet op één pagina voor je kan uittekenen, beschouw het antwoord dan als nee.

Bekijk precies waar gespreksaudio, transcripties en CRM-data worden verwerkt en opgeslagen.

4. Minimalisatie en bewaartermijnen, vooraf bepaald

Twee instellingen voorkomen de meeste toekomstige problemen.

Verzamel minder. Voor bijna elk bedrijf heeft de agent alleen een naam, een telefoonnummer, een e-mailadres en de vraag van de klant nodig. Emirates ID's, Iqama-nummers, creditcardgegevens of medische geschiedenis zijn overbodig — configureer de agent dus zo dat er nooit naar wordt gevraagd, en dat deze gegevens worden gecensureerd (geredigeerd) als een beller ze toch deelt.

Bewaar het voor een vastgestelde periode. Stel een expliciete bewaartermijn in voor audio en een aparte voor transcripties en CRM-notities. Koppel dit aan een zakelijke reden, zoals geschillenbeslechting of boekhouding, en automatiseer vervolgens de verwijdering. "We bewaren alles voor altijd, voor het geval dat" is de meest voorkomende bevinding bij een audit — en de minst verdedigbare.

5. Contracten met je verwerkers

Jij blijft de verwerkingsverantwoordelijke (controller) van de klantdata. De leverancier is een verwerker (processor), en die relatie moet worden vastgelegd:

  • Een verwerkersovereenkomst (Data Processing Agreement) met daarin het doel, de reikwijdte, beveiligingsmaatregelen, subverwerkers, tijdlijnen voor het melden van datalekken, auditrechten en dataverwijdering bij beëindiging van het contract.
  • Modelcontractbepalingen (Standard Contractual Clauses) of een gelijkwaardige waarborg voor grensoverschrijdend dataverkeer.
  • Een aangewezen contactpersoon voor verzoeken van betrokkenen — inzage, correctie, verwijdering — en een interne afspraak (SLA) voor de afhandeling hiervan.

Vraag hierom voordat je tekent, niet pas na je eerste incident.

6. Gevoelige sectoren vereisen een strakkere grens

In de gezondheidszorg lopen de meeste projecten stuk, terwijl de oplossing simpel is: houd acquisitie en medische dossiers gescheiden.

Gebruik de AI-agent om aanvragen van nieuwe patiënten op te vangen, hun identiteit minimaal te bevestigen, en afspraken in te plannen en eraan te herinneren. Bewaar klinische gegevens in het eigen EPD of medisch dossier van het ziekenhuis of de kliniek, en kopieer deze niet naar je marketingtools. Diagnoses, resultaten en behandelgeschiedenis blijven veilig binnen het medische systeem.

Een vergelijkbare logica geldt in de financiële en juridische dienstverlening: de agent kwalificeert, plant in en routeert; het gereguleerde dossier blijft in het gereguleerde systeem. Onze Sectoren pagina's beschrijven hoe deze scheiding per branche wordt geconfigureerd.

De pre-launch checklist

Print deze lijst en vink alles af voordat je agent live telefoontjes aanneemt.

  • Gedocumenteerde doeleinden en wettelijke basis voor elk type data
  • Toestemming vastgelegd met een tijdstempel, inclusief een werkende opt-out
  • Opnamemelding in de begroeting, in het Arabisch en Engels
  • Schriftelijk overzicht van verwerkings- en opslaglocaties, plus subverwerkers
  • Velden die de agent nooit mag verzamelen, inclusief configuratie voor data-censurering (redactie)
  • Ingestelde bewaartermijnen voor audio, transcripties en CRM-notities, met geautomatiseerde verwijdering
  • Ondertekende verwerkersovereenkomst en waarborgen voor dataoverdracht
  • Aangewezen eigenaar voor verzoeken van betrokkenen, inclusief een reactietermijn
  • Procedure voor datalekken: wie wordt er geïnformeerd en hoe snel
  • Duidelijke grenzen voor gevoelige sectoren, met name een strikte scheiding van het EPD of medisch dossier

Niets hiervan vertraagt een lancering met meer dan een paar dagen. Maar het bepaalt wél of je AI-kanaal de eerste serieuze vraag overleeft van een toezichthouder, een inkoopteam van een ziekenhuis, of een klant die simpelweg wil weten waar zijn of haar opname is gebleven.

Dit is een richtlijn, geen juridisch advies

Regelgeving evolueert en sectorale regels verschillen, met name binnen financiële vrije zones en in de gezondheidszorg. Gebruik deze checklist om het gesprek te structureren met je eigen juridisch adviseur en met leveranciers die je overweegt — inclusief ons.

Wil je zien hoe de maatregelen in de praktijk worden toegepast, lees dan onze pagina over Databeveiliging of vraag ons naar het data-overzicht voor jouw land voordat je ergens aan vastzit.

Veelgestelde vragen

Vraag ons naar het overzicht van de dataverwerking en de verwerkersovereenkomst voor jouw land voordat je een verplichting aangaat.