Ga naar hoofdinhoud
Terug naar blog
AI en klantdata: de privacywet van Curaçao

AI en klantdata: de privacywet van Curaçao

Op Curaçao geldt sinds 2013 de Landsverordening bescherming persoonsgegevens. Wat vraagt die wet als AI, ChatGPT of een AI-agent met klantdata werkt? Wat vaststaat, wat nog onduidelijk is, en een checklist voordat AI klantdata te zien krijgt.

Rogier van Essen · Founder11 min lezen
Een medewerker werkt geconcentreerd op haar laptop aan een tafel op kantoor

Stel: een medewerker plakt een klantmail in ChatGPT en vraagt om een net antwoord. Naam, adres en contractnummer staan er gewoon in. Het antwoord is goed, de klant is tevreden. Maar waar staat die mail nu, en mocht dat eigenlijk?

Voor die vraag hoef je op Curaçao niet op nieuwe regels te wachten. Persoonsgegevens vallen hier sinds 1 oktober 2013 onder de Landsverordening bescherming persoonsgegevens, meldt het UNESCO-rapport over de AI-gereedheid van Curaçao (2025).1 Een aparte AI-wet is er nog niet.1 Die privacywet is het kader waarbinnen je vandaag AI op klantdata loslaat.

Hieronder staat wat die wet vraagt, wat nog onduidelijk is en welke vragen je stelt voordat je een AI-tool op klantdata aansluit. Juridisch advies is het niet. Ik ben geen jurist; laat je eigen situatie bij twijfel toetsen door een advocaat die het Curaçaose recht kent.

Welke privacywet geldt op Curaçao?

De Landsverordening bescherming persoonsgegevens, kortweg LBP. De wettekst is gepubliceerd als A.B. 2010, no. 84 en staat online bij het Centraal Bureau voor de Statistiek van Curaçao.2 Volgens een position paper van advocatenkantoor Hunter Legal voor de Tweede Kamer (2024) is de wet grotendeels gebaseerd op de vroegere Nederlandse Wet bescherming persoonsgegevens.3

De wet geldt voor het geheel of gedeeltelijk geautomatiseerd verwerken van persoonsgegevens (art. 2) door een bedrijf met een vestiging op Curaçao (art. 4). Een persoonsgegeven is elk gegeven over een geïdentificeerde of identificeerbare persoon, en verwerken omvat onder meer raadplegen, gebruiken en doorzenden (art. 1).2 Een klantnaam in een WhatsApp-gesprek valt daaronder, net als een paspoortfoto of een telefoonnummer in je CRM. Een AI-tool die zulke gegevens leest, samenvat of doorstuurt, verwerkt ze.

Heb je ook een vestiging op Bonaire of Aruba? Daar gelden andere regels. Bonaire valt onder de Wet bescherming persoonsgegevens BES, Aruba heeft een eigen landsverordening.3

Geldt de AVG ook op Curaçao?

In beginsel niet. De Nederlandse regering schreef in september 2025, in antwoord op vragen van de Staten van Curaçao, dat "de AVG niet geldt voor het land Curaçao".4 Hunter Legal komt tot hetzelfde: op Curaçao, Aruba en Sint Maarten is de AVG "in beginsel niet van toepassing".3

Eén uitzondering moet je kennen. De AVG kan wél gelden via artikel 3, lid 2 AVG: als een bedrijf op Curaçao persoonsgegevens verwerkt van mensen die zich in de EU bevinden, en dat verband houdt met het aanbieden van goederen of diensten aan hen of met het volgen van hun gedrag in de EU.4 Denk aan een verhuurbedrijf dat gasten in Nederland werft en boekt voordat ze vliegen. Of die uitzondering voor jouw bedrijf geldt, is precies het soort vraag waarvoor je een jurist inschakelt.

De privacywet noemt AI nergens. Dat hoeft ook niet: de regels gelden voor elke verwerking, dus ook voor die van een AI-tool.

Vijf regels uit de privacywet die AI direct raken

De LBP dateert van 2010 en noemt AI nergens. Wie AI met klantdata laat werken, heeft toch vooral met deze basisregels te maken.

Een omschreven doel en een grondslag

Je verzamelt persoonsgegevens voor "welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden" (art. 7). Je hebt een grondslag nodig, zoals toestemming, de uitvoering van een overeenkomst of een gerechtvaardigd belang (art. 8). En wie gegevens later voor iets anders gebruikt, mag dat niet doen op een manier die onverenigbaar is met het oorspronkelijke doel (art. 9).2 Mag een klantdossier dat je voor een huurcontract hebt, ook in een tool die er marketingprofielen van maakt? Dat is de toets die artikel 9 vraagt.

Niet meer gegevens dan nodig

Persoonsgegevens moeten "toereikend, ter zake dienend en niet bovenmatig" zijn voor het doel (art. 11).2 Voor AI is dit de nuttigste regel uit de wet. Een samenvatting van een klacht heeft geen paspoortnummer nodig. Een conceptantwoord heeft vaak niet eens een achternaam nodig.

Beveiliging die past bij het risico

Artikel 13 vraagt "passende technische en organisatorische maatregelen" tegen verlies en onrechtmatige verwerking, afgestemd op het risico en de aard van de gegevens. Het artikel eindigt met een zin die bij AI-gebruik opvalt: de maatregelen zijn er mede op gericht "onnodige verzameling en verdere verwerking van persoonsgegevens te voorkomen".2 Rechten per rol, zodat een medewerker en een AI-agent alleen zien wat bij hun taak hoort, passen in die lijn.

Bijzondere gegevens vragen meer

Gegevens over gezondheid, godsdienst of levensovertuiging, ras, politieke gezindheid, seksueel leven en vakbondslidmaatschap, en strafrechtelijke gegevens, mag je in beginsel niet verwerken, behalve in de gevallen die de wet noemt (art. 16).2 Een medische verklaring of een ziekmelding hoort daarom niet in een AI-tool zonder dat vooraf is uitgezocht of en hoe dat mag.

Een mens beslist over wat iemand raakt

Niemand mag worden onderworpen aan een besluit met rechtsgevolgen, of aan een besluit dat hem in aanmerkelijke mate treft, als dat besluit alleen rust op een geautomatiseerde verwerking die bedoeld is om een beeld te krijgen van bepaalde aspecten van zijn persoonlijkheid (art. 34). De wet kent uitzonderingen, maar het uitgangspunt is helder.2 Laat AI een aanvraag voorbereiden en afwijkingen signaleren. Een afwijzing, een prijs op maat of een beslissing over een borg neemt een medewerker.

Is ChatGPT veilig voor bedrijven?

Het korte antwoord: dat hangt minder af van het model dan van wat je erin zet, via welk account en onder welke voorwaarden. Zet je er geen persoonsgegevens in, dan speelt de privacywet niet, al blijft de vraag of je vertrouwelijke bedrijfsinformatie wilt delen. Zet je er wel klantdata in, dan zijn er drie vragen.

Wie verwerkt de gegevens, en onder welke afspraken?

Laat je persoonsgegevens verwerken door een partij die niet onder jouw gezag valt, dan heet die in de wet een bewerker (art. 1). Je zorgt dat die bewerker voldoende waarborgen biedt voor de beveiliging, je regelt de verwerking in een overeenkomst en je legt die afspraken schriftelijk of in een gelijkwaardige vorm vast (art. 14).2 Een AI-dienst die klantdata voor je verwerkt, kan zo'n bewerker zijn.

Lees daarom de voorwaarden van het account dat je medewerkers dagelijks gebruiken. Een voorbeeld: voor zijn API, de koppeling waarmee software met de modellen van OpenAI werkt, schrijft OpenAI dat gegevens sinds 1 maart 2023 niet worden gebruikt om modellen te trainen, tenzij je daar zelf voor kiest. Wel bewaart OpenAI standaard tot 30 dagen logs voor misbruikcontrole, waarin ook inhoud kan staan.5 Voor de ChatGPT-app kunnen andere voorwaarden gelden; kijk daar dus apart naar.

Waar gaan de gegevens naartoe?

De LBP heeft een apart hoofdstuk over gegevensverkeer met landen buiten het Koninkrijk. Doorgifte mag alleen als dat land "een passend beschermingsniveau waarborgt", of als een uitzondering geldt, zoals uitdrukkelijke toestemming van de betrokkene of noodzaak voor de uitvoering van een overeenkomst met hem (art. 51 en 52).2 Vraag bij elke AI-dienst waar de gegevens worden verwerkt en opgeslagen. Sommige aanbieders laten je een regio kiezen; OpenAI biedt dat voor zijn API onder voorwaarden aan, onder meer voor de Verenigde Staten en Europa.5 Hoe artikel 51 uitpakt voor jouw tool, is een vraag voor een jurist.

Wat mogen medewerkers erin zetten?

In Nederland, onder de AVG, meldde de Autoriteit Persoonsgegevens in 2024 dat ze meerdere meldingen van datalekken had gekregen doordat medewerkers persoonsgegevens van patiënten of klanten in een AI-chatbot hadden gezet. Haar advies: maak duidelijke afspraken over welke gegevens medewerkers wel en niet mogen invoeren.6 Dat advies werkt op Curaçao net zo goed. Zonder afspraak gebruikt al snel iedereen AI op zijn eigen manier, en dan weet niemand meer welke klantdata waar staat. Waarom losse AI-accounts tot versnippering leiden, lees je in AI zonder toolchaos.

Of ChatGPT veilig is, hangt minder af van het model dan van wat je erin zet, via welk account en onder welke voorwaarden.

Wie houdt er toezicht op de privacywet van Curaçao?

Op papier het College bescherming persoonsgegevens (art. 41). Het mag onderzoek doen en boetes opleggen, meldde nu.cw in februari 2022, een paar dagen nadat het College op 28 januari van start was gegaan.7 Een boete kan het volgens de wet alleen bij een paar specifieke overtredingen opleggen (art. 54).2 Er is sinds 2022 een College; hoe actief het toezicht is, is niet duidelijk.

De bronnen spreken elkaar deels tegen. Het UNESCO-rapport (2025) meldt dat er nog werd geworven voor een commissie die toezicht moet houden op de bescherming van persoonsgegevens.1 De Nederlandse regering schreef in september 2025 dat het College "in oprichting" was en dat het operationaliseren van de toezichthouder "in voorbereiding" was.4 En de Nederlandse Autoriteit Persoonsgegevens schreef in juni 2026 dat toezicht en handhaving door een onafhankelijke toezichthouder op Aruba, Curaçao en Sint Maarten "feitelijk non-existent" bleken.8

Lees dat niet als vrijbrief. De wet geldt ook als de toezichthouder weinig van zich laat horen. Wie schade lijdt doordat een bedrijf in strijd met de wet handelt, kan schadevergoeding vragen, en ook de bewerker kan aansprakelijk zijn voor schade door zijn werk (art. 39). Klanten die willen weten welke gegevens je van hen verwerkt, hebben bovendien recht op een overzicht (art. 27).2

Een toezichthouder die weinig van zich laat horen, maakt de wet niet minder geldig.

Komen er nieuwe regels voor AI en privacy?

Voor AI zijn er nog geen aparte regels. Volgens het UNESCO-rapport heeft Curaçao geen wet die verplicht te melden dat iemand met een AI-systeem te maken heeft, en geen apart aansprakelijkheidskader voor schade door AI. Die schade valt onder het gewone aansprakelijkheidsrecht, en ook gebruikers van AI-systemen kunnen daarop worden aangesproken.1 Curaçao werkt wel aan een nationale AI-strategie. Wat daarover bekend is, lees je in wat de AI-strategie van Curaçao betekent voor ondernemers.

Voor privacy wordt gewerkt aan een rijkswet die de bescherming van persoonsgegevens in het Caribische deel van het Koninkrijk gelijktrekt. De Nederlandse regering schreef in september 2025 dat de eerste drie hoofdstukken als concept klaar waren, en dat de planning "met onzekerheden omgeven" is.4 Advocatenkantoor BZSE verwachtte in december 2025 een concept begin 2026.9 Hoe ver het nu staat, is niet bekend; een openbaar concept heb ik bij het schrijven niet gevonden. De Autoriteit Persoonsgegevens noemde de verwachtingen voor een snelle invoering in juni 2026 "niet florissant".8

Wachten heeft daarom weinig zin. Volgens de Autoriteit Persoonsgegevens is het de bedoeling dat de nieuwe regels het niveau halen van het gemoderniseerde Verdrag 108+, dat "in de kern zo goed als gelijk" is aan dat van de AVG.8 Strenger dus, niet losser. Wie de basisregels uit dit artikel nu regelt, hoeft later minder om te bouwen.

Checklist voordat AI klantdata te zien krijgt

Deze vragen loop ik door voordat een AI-tool of AI-agent bij klantdata kan. Een juridische toets is het niet, wel een manier om de goede vragen op tijd te stellen.

  1. Welke gegevens gaan erin? Schrijf per toepassing op welke velden de AI nodig heeft. De rest gaat er niet in.
  2. Waarvoor? Eén omschreven doel per toepassing, met een grondslag die daarbij past.
  3. Zitten er bijzondere gegevens tussen? Gezondheid, strafrecht en de andere categorieën uit artikel 16 blijven eruit, tenzij is uitgezocht dat het mag.
  4. Kan het zonder naam? Vervang namen en nummers door een intern kenmerk voordat tekst naar een extern model gaat.
  5. Wat staat er in de voorwaarden van de leverancier? Een overeenkomst, afspraken over beveiliging en over wat de leverancier met je gegevens doet.
  6. Waar staan de gegevens? Buiten het Koninkrijk alleen als het beschermingsniveau past of een uitzondering geldt.
  7. Wie mag wat zien? Rechten per rol, voor medewerkers en voor de AI die namens hen werkt.
  8. Wie beslist? AI bereidt voor en signaleert. Een mens beslist over alles wat een klant raakt.
  9. Weet de klant het? Vertel vooraf wie je bent en waarvoor je de gegevens gebruikt (art. 25). En ga na of je mensen in de EU bedient.

Zo bouwen wij het ook. Medewerker en AI werken vanuit dezelfde bron, elk binnen de eigen rechten. Het AI-model komt bij je bedrijfsgegevens via een koppellaag, de MCP-laag. Gevoelige klantdata kan in de MCP-laag worden afgeschermd, gesanitized of gepseudonimiseerd voordat informatie naar een extern AI-model gaat. Rechten en toegangsregels worden centraal toegepast. Hoe die centrale laag naast je bestaande software werkt, lees je bij Connective OS; hoe AI aan je huidige systemen hangt, in AI koppelen aan de systemen die je al gebruikt.

Wat niet nodig is voor de taak, hoeft de AI niet te zien.

Hoe we AI op Curaçao inzetten zonder dat klantdata terechtkomt waar die niet hoort, lees je bij AI en automatisering voor bedrijven op Curaçao.

Veelgestelde vragen over AI en de privacywet van Curaçao

Sinds wanneer heeft Curaçao een privacywet?

Sinds 1 oktober 2013. Toen trad de Landsverordening bescherming persoonsgegevens in werking, gepubliceerd als A.B. 2010, no. 84. Een aparte AI-wet heeft Curaçao nog niet.

Geldt de AVG voor bedrijven op Curaçao?

In beginsel niet. De AVG kan wel gelden via artikel 3, lid 2 AVG, als je vanaf Curaçao goederen of diensten aanbiedt aan mensen in de EU of hun gedrag daar volgt. Laat bij twijfel een jurist meekijken.

Mag ik klantgegevens in ChatGPT zetten?

Dat hangt af van het doel, de grondslag, de hoeveelheid gegevens en de voorwaarden van je account. Zet er niet meer in dan nodig, laat bijzondere gegevens zoals gezondheid eruit en maak afspraken met de aanbieder. Dit is geen juridisch advies.

Wat moet ik regelen voordat AI klantdata gebruikt?

Leg per toepassing vast welke gegevens de AI nodig heeft en waarvoor. Laat bijzondere gegevens eruit, maak afspraken met de leverancier, ga na waar de gegevens staan en laat een mens beslissen over alles wat een klant raakt.

Dit artikel is geen juridisch advies en beschrijft de stand bij publicatie. Wil je weten welke processen in jouw bedrijf zich lenen voor AI, en welke klantdata daarvoor nodig is? Begin met de AI Kansen Scan.

Bronnen

  1. 1.Curaçao: Artificial Intelligence Readiness Assessment Report (p. 11, 16 en 17)UNESCO (2025), gepubliceerd via de Regulatory Authority of Curaçao
  2. 2.Landsverordening bescherming persoonsgegevens (A.B. 2010, no. 84), wettekstCentraal Bureau voor de Statistiek Curaçao
  3. 3.Position paper rondetafelgesprek Verzamelwet gegevensbescherming (25 november 2024)Hunter Legal, via de Tweede Kamer der Staten-Generaal
  4. 4.Kamerstuk 36 455 (R2188), nr. 10: nota naar aanleiding van het verslag van de Staten van Curaçao (24 september 2025)Tweede Kamer der Staten-Generaal
  5. 5.Data controls in the OpenAI platformOpenAI
  6. 6.Let op: gebruik AI-chatbot kan leiden tot datalekken (6 augustus 2024)Autoriteit Persoonsgegevens
  7. 7.Caroline Fiévez voorzitter van gloednieuwe College Bescherming Persoonsgegevens (2 februari 2022)nu.cw
  8. 8.Advies naar aanleiding van consensusrijkswet en verdrag 108+ (brief van 2 juni 2026)Autoriteit Persoonsgegevens
  9. 9.The Kingdom Data Protection Act (15 december 2025)BZSE Attorneys at Law

Klaar om te weten waar jullie bedrijf tijd verliest?

De Quickscan duurt één uur. Jullie weten daarna precies wat er speelt, of jullie daarna klant worden of niet.

Doe de Quickscan