CNIL Frankrijk: AVG Technische Compliance
Frankrijks Strengste Privacytoezichthouder
Frankrijks gegevensbeschermingsinstantie is de CNIL. Ze stelt de meest precieze privacyregels in de EU. De meeste EU-toezichthouders schrijven brede leidraad. CNIL gaat verder. Het publiceert precieze technische specificaties genaamd recommandations. Deze definiëren hoe echte AVG-naleving eruitziet.
Andere EU-toezichthouders kopiëren het werk van CNIL vaak. Sleutelteksten zijn de Guide pratique de l'anonymisation van 2023 en de AI-leidraad van 2024.
De cijfers tonen dat de instantie actief is. Het behandelde in 2023 16.433 klachten. Dat is 43% meer dan 2022. Het heeft ongeveer €150 miljoen aan AVG-boetes opgelegd sinds handhaving begon.
AI-Training: Zes Recordtypen Om Te Scrubben
De AI-leidraad van CNIL van 2024 is breed van toepassing. Het dekt elke groep die AI traint op Franse persoonsgegevens. Het geldt ook voor degenen die Franse gebruikers bedienen met AI-tools.
De instantie somt zes recordtypen op die moeten worden gescrubbed vóór AI-training:
- Identifiants directs (directe ID's): Namen, adressen, ID-nummers. Verwijder of vervang deze vóór training.
- Identifiants quasi-directs (quasi-ID's): Groepen kenmerken die heridentificatie mogelijk maken. Pas k-anonimiteitscontroles toe.
- Données sensibles (bijzondere typen): Gezondheids-, biometrische, politieke en geloofsgegevens. Isoleer met extra controles.
- Données comportementales (gebruiksrecords): Browsegeschiedenis en gebruikspatronen. Aggregeer of maskeer deze.
- Données inférées (afgeleide kenmerken): AI-afgeleide signalen uit gebruik. Pas doelbeperkingen toe.
- Données relatives aux mineurs (kinderrecords): Alle records gekoppeld aan personen jonger dan 15. Voer leeftijdscontroles uit en gebruik sterke scrubbing.
Gebruik u LLM's getraind op gescrapete inhoud? U heeft schriftelijk bewijs nodig. Toon aan dat uw trainingsrecords zijn beoordeeld en gescrubbed. Zie onze AVG-compliancegids voor bereiksdetails.
De Anonimiseringsgids: Kernregels
De gids van 2023 is de meest gedetailleerde EU-tekst over dit onderwerp. Het stelt de lat voor wat als echt anoniem telt.
Goedgekeurde technieken:
- k-anonimiteit — elk record lijkt op ten minste k-1 andere records
- l-diversiteit — gevoelige kenmerken variëren binnen elke groep
- Differentiële privacy — ruis toegevoegd aan uitvoerstatistieken
- Pseudonimisering — een risicoverkleiningsstap, geen echte anonimisering
Vereiste records:
Voor elke activiteit die scrubbing gebruikt, verwacht CNIL een fiche d'anonymisation (anonimiseringsrecord). Het moet bevatten:
- De gebruikte techniek en de sleutelinstellingen (k-waarde, epsilon-waarde)
- Het resultaat van een heridentificatierisicocontrole
- De validatiemethode (testen of externe review)
- De verantwoordelijke persoon en de reviewdatum
Heridentificatierisicocontrole:
Vóór het markeren van records als anoniem, voer een formele controle uit. Vraag: kan een gemotiveerde persoon dit heridentificeren? Kijk naar welke hulpdatasets bestaan. Overweeg de volledige context.
Franse PII: Wat Uw Tools Moeten Vinden
Franse regels vereisen PII-dekking in de Franse taal. Uw tools moeten Franse specifieke ID-typen detecteren.
Belangrijke ID's om te dekken:
- NIR: 15 cijfers (13 basis + 2-cijferige sleutel). Dit is het Franse Burgerservicenummer.
- Carte vitale-nummer: Ziektekostenverzekeringskaart-ID.
- SIRET/SIREN: Bedrijfs-ID's gevonden in persoonlijke bestanden.
- Numéro d'ordre professionnel: Registratienummers voor artsen, advocaten en accountants.
- CNI (Carte nationale d'identité): Frans nationale-identiteitskaart-nummer.
Franse NER-modellen moeten Franse naampatronen verwerken. Deze omvatten samengestelde namen (Jean-Pierre), partikels (de, du, des) en koppeltekenachternamen. Zie onze meertalige PII-detectiegids voor hoe alle locales te dekken.
Handhaving: Wat Wordt Beboet
De boetes van de instantie volgen een duidelijk patroon. Ze richten zich op ontbrekende technische controles. Slechte processen alleen zijn zelden het hoofdprobleem.
Clearview AI — €20M boete (2022): Het bedrijf verwerkte biometrische records van Fransen zonder rechtsgrond. Records waren gescraped van publieke webbronnen. De zaak bevestigde: bulk web-scraping voor AI-training heeft een expliciete rechtsgrond nodig.
TikTok — onderzoek gestart 2024: Gericht op systemen die mogelijk gevoelige typen kunnen afleiden uit gebruikssignalen. Deze methode is nu de EU-referentie voor AI-audits.
Generatieve AI-review (2024–2025): De instantie beoordeelde LLM-leveranciers in Frankrijk. Het concentreerde zich op herkomst van trainingsinhoud. Leveranciers zonder goede records moesten controles toevoegen.
Vier Stappen Naar CNIL-Compliance
Verwerkt u Franse persoonsgegevens? U heeft vier dingen op orde:
1. Een anonimiseringsrecord voor elke activiteit
Elke activiteit die scrubbing gebruikt heeft zijn eigen record nodig. Noteer de techniek, de instellingen, een risicorisultaat en een reviewdatum.
2. Pre-verwerkingslogs voor AI
Log welke PII-detectietool u heeft gebruikt. Noteer welke entiteitstypen het heeft gevonden. Leg vast wat er is verwijderd of gemaskeerd. Houd deze logs klaar voor audits.
3. Franse PII-dekking
Controleer of uw tool NIR-, carte vitale- en CNI-nummers vindt. Test uw Franse NER-model op echte Franse namen. Noteer lacunes. Leg de controles vast die u heeft ingezet om ze aan te pakken.
4. Herkomstrecords voor trainingsinhoud
Voor gescrapete inhoud: documenteer de bronscrubbing-controle. Voor gebruikersrecords: documenteer het gebruikersscrubbing-proces. Ons beveiligingscomplianceoverzicht toont hoe dit in een bredere waarborgenstack past.
Groepen met goede records doorlopen audits snel. Bouw uw dossier nu op. Wacht niet op een inspectie om te beginnen.