Notion AI en de EU AI Act: zakelijk gebruik in Nederland

Notion AI en de EU AI Act: zakelijk gebruik in Nederland - ActCheck EU AI Act gids

Notion AI is bijna ongemerkt in elke Notion-workspace beschikbaar. Welke EU AI Act-verplichtingen ontstaan voor uw organisatie als deployer?

Notion is in een paar jaar tijd gegroeid van persoonlijk notitie-app naar zakelijke werkomgeving voor honderdduizenden Nederlandse teams. Tegelijk is Notion AI in 2024 en 2025 in stilte uitgerold over elke workspace. Voor veel organisaties betekent dat: AI is er, zonder dat iemand bewust de knop heeft omgezet. De AI wet (EU AI Act) verplicht u die situatie te documenteren, te beheersen en transparant te maken. Dat geldt ook als u Notion vooral als "een mooie wiki" beschouwt.

Wat is Notion AI in 2026?

Notion AI is de AI-laag binnen Notion-workspaces. Functies in 2026: Q&A op de hele workspace, AI-blokken voor samenvatten, vertalen en herschrijven, auto-fill in databases (denk aan AI-categorisatie van tickets), AI-meeting notes en Notion AI Connectors die externe systemen als GitHub, Slack en Salesforce ontsluiten. Onder de motorkap draaien grote taalmodellen van OpenAI en Anthropic.

Status onder de AI Act: Notion als deployer van GPAI

Onder de AI Act is Notion zelf een deployer van General Purpose AI-modellen. Notion ontwikkelt geen eigen fundamenteel model, maar bouwt een toepassing bovenop modellen van OpenAI en Anthropic. Dat heeft twee gevolgen voor uw bedrijf.

  1. OpenAI en Anthropic dragen als aanbieders de GPAI-verplichtingen voor het model zelf: technische documentatie richting de EU AI Office, naleving van auteursrechtregels, transparantie over trainingsdata op hoofdlijnen.
  2. Notion is naar u toe de leverancier. Notion levert technische maatregelen, een Data Processing Agreement en hosting-keuzes. Uw bedrijf is op zijn beurt deployer van Notion AI binnen uw organisatie en draagt de organisatorische verplichtingen.

U bent dus altijd zelf verantwoordelijk voor uw AI-register, uw beleid, het informeren van medewerkers en de keuze welke data uberhaupt door Notion AI gelezen mag worden.

Dataflow en EU-hosting

Notion is een Amerikaans bedrijf met datacenters in de Verenigde Staten. Voor zakelijke klanten in de EU is dat sinds 2024 veranderd: Notion biedt op Enterprise-plannen optionele EU-hosting (data residency) aan. Voor AVG-conforme verwerking is dit voor veel sectoren een harde eis.

Drie punten om vast te leggen in uw eigen documentatie:

Praktisch: de Notion DPA voor Business en Enterprise dekt de standaardverwerking. Voor verwerking van bijzondere categorieen persoonsgegevens (gezondheid, BSN, strafrechtelijke gegevens) heeft u aanvullende afspraken en een DPIA nodig. Zet dat type data niet zomaar in een Notion-database waar AI Q&A op staat aangezet.

AVG-implicaties bij Q&A op workspace-content

De kracht van Notion AI is ook de grootste risicofactor: Q&A doorzoekt de hele workspace. Zodra een medewerker vraagt "wat is het meest urgente klantissue van vorige week?" leest Notion AI mogelijk klantdossiers, mailwisselingen, financiele cijfers en HR-gegevens om antwoord te geven. Daarmee verwerkt het systeem persoonsgegevens die nooit voor dat doel zijn verzameld.

De drie meest voorkomende AVG-issues bij Notion AI-gebruik:

Transparantieplicht artikel 50: intern versus extern

Artikel 50 van de AI Act maakt onderscheid tussen interne en externe AI-output. Voor Notion is dat verschil heel concreet.

Intern: AI-blokken die uw teamleden gebruiken om vergadernotities samen te vatten of een conceptbrief te schrijven, hoeven niet apart gelabeld te worden. Wel is het verstandig de afkomst zichtbaar te maken voor toekomstige lezers.

Extern: publiceert u een Notion-pagina als publieke documentatie, klantportaal of website (Notion Sites), dan kan artikel 50 wel raken. Vooral als de pagina grotendeels door AI is geschreven en over algemene maatschappelijke onderwerpen gaat. Een eenvoudige redactionele eindcheck door een mens, gedocumenteerd, neemt deze plicht weer weg. Lees voor meer detail onze gids over artikel 50.

Wanneer wordt Notion AI-gebruik hoog-risico?

Notion AI zelf is geen hoog-risico systeem. Maar het gebruik kan dat wel worden afhankelijk van de inhoud van uw workspace. Voorbeelden waar Bijlage III van de AI Act gaat raken:

In deze gevallen geldt het volledige pakket: AI-register, risicoanalyse, menselijk toezicht, logging en transparantie naar betrokkenen.

Shadow AI binnen Notion-teams

De meest onderschatte risicofactor bij Notion AI is shadow AI. Een medewerker tikt slash en kiest een AI-blok, vraagt om een samenvatting van klantmails of een conceptaanbieding. Niemand registreert dat, en de output gaat regelrecht naar buiten. In de praktijk zien wij dit vooral in marketing, sales en HR-teams die snel willen produceren.

Drie maatregelen om dit te beheersen:

  1. Beheer rechten op workspace-niveau: in Notion Business en Enterprise kunt u AI per teamspace of zelfs per database in- en uitschakelen. Schakel AI standaard uit op gevoelige databases (HR, finance, klantdossiers).
  2. Maak een AI-handleiding in Notion zelf: een vaste pagina die uitlegt welke AI-functies wel en niet gebruikt mogen worden, met voorbeelden per team. Deze pagina geldt als bewijs van medewerkersinformatie onder artikel 4.
  3. Audit periodiek: Notion Enterprise levert audit logs. Plan elk kwartaal een review van welke AI-functies door wie zijn ingezet en of dat past binnen het beleid.

Praktische 8-punts checklist voor Notion-organisaties

Aandachtspunten voor Notion AI Connectors

De Notion AI Connectors zijn een relatief jonge functie die in 2025 breed beschikbaar werd. Connectors laten Notion AI lezen in externe systemen zoals GitHub, Slack, Salesforce, Google Drive en Jira. Daarmee verlegt u de grens van uw AI-deployment fors: niet alleen workspace-data komt door het model, maar ook code, klantgesprekken en CRM-gegevens.

Specifieke aandachtspunten:

Let op met Connectors en doelbinding

Connectors zijn de meest voorkomende oorzaak van AVG-doorbreking in Notion-setups. Data die voor doel A is verzameld (klantenservice via Slack, salesopvolging in Salesforce) wordt via een Connector aan een nieuw doel toegevoegd: AI-samenvattingen voor management of marketing. Dat vereist een nieuwe juridische grondslag en aanvullende informatieplicht richting betrokkenen.

Hoe Notion AI zich verhoudt tot andere AI-stacks in uw organisatie

Notion AI staat in 2026 zelden alleen in de Nederlandse organisatie. Veel teams werken parallel met Microsoft Copilot in Office, met ChatGPT Enterprise voor research en met sectorspecifieke AI-tooling. Voor de naleving onder de AI Act is het belangrijk dat deze tools niet als losse silo's worden gezien.

Drie praktische gevolgen:

Voor multi-tool organisaties is dit het verschil tussen een schoon dossier en versplinterde documentatie waar in de uitvoering gaten in vallen.

Controleer uw Notion AI-naleving gratis

De gratis ActCheck-scan signaleert in 10 minuten welke AI Act-verplichtingen uw Notion-deployment raakt en geeft u een persoonlijk actieplan.

Start de gratis naleving check

Volledige kennisbank: alle artikelen

Wetsartikelen
Artikel 2: reikwijdte Artikel 3: definities Artikel 4: AI-geletterdheid Artikel 5: verboden AI Artikel 6: classificatie Artikel 9: risicobeheer Artikel 10: data governance Artikel 14: menselijk toezicht Artikel 26: deployers Artikel 27: FRIA Artikel 50: transparantie Artikel 57: sandbox Artikel 73: incidenten Artikel 86: recht op uitleg GPAI & foundation models GPAI Code of Practice
Verboden AI
Verbod emotieherkenning Verbod social scoring Verbod gezichtsherkenning
Sectoren
MKB ZZP Startups & scale-ups MKB vereenvoudigde docs Recruitment HR & personeelsbeleid Financiele sector Verzekeringen Accountancy Advocaten Zorg Onderwijs Gemeenten & overheid Publieke aanbesteding Marketing Media & uitgevers Retail & e-commerce Logistiek & transport Productie & industrie Bouw Vastgoed & makelaars IT-dienstverleners Callcenter & klantcontact Camera & CCTV
AI-tools
ChatGPT Claude (Anthropic) Microsoft Copilot Google Gemini DeepSeek Perplexity Midjourney & DALL-E ElevenLabs & stem-AI Open source AI Generatieve AI op werkvloer AI agents
Naleving & governance
EU AI Act naleving Naleving checklist Naleving & toezichthouder Deadlines 2026 AI Act vs AVG AI Act vs NIS2 AI Act vs VS Extraterritorialiteit AI wet boetes High-risk AI systemen AI-register opstellen AI beleid opstellen Conformiteitsbeoordeling ISO 42001 Bias & discriminatie Kosten naleving DPIA + FRIA combineren Audit voorbereiden Vendor due diligence
Actualiteit & Nederland
Digital Omnibus uitstel Uitvoeringswet NL NL toezichthouders Algoritmeregister NL EU AI Office