Spraak naar tekst is handig: je praat, en de tekst verschijnt. Maar zodra je een opname of transcript van een echt gesprek maakt, raak je de AVG. Een spraakopname bevat vrijwel altijd persoonsgegevens — de namen, gegevens en omstandigheden die je inspreekt, en soms zelfs je eigen stem als identificerend kenmerk. Daarmee gelden dezelfde regels als voor elke andere verwerking van persoonsgegevens.
Dit artikel legt op hoofdlijnen uit wat de AVG betekent voor spraakopnames en transcripties, waarom cloud-gebaseerde dicteertools een extra risico met zich meebrengen door de Amerikaanse CLOUD Act, en waarom verwerken op het apparaat zelf (on-device) de situatie eenvoudig houdt. Het is algemene, feitelijke uitleg — geen juridisch advies. Voor je eigen situatie raadpleeg je je DPO of een jurist.
Dictum is een 100% on-device dicteer-app: spraak wordt op je eigen Mac of Windows omgezet naar tekst, en die audio en tekst verlaten het apparaat nooit. Dat is precies de architectuur die de AVG-kant van spraak naar tekst zo veel simpeler maakt.
Een spraakopname is bijna altijd een persoonsgegeven
De AVG (Algemene Verordening Gegevensbescherming, in het Engels de GDPR) geldt zodra je persoonsgegevens verwerkt: elk gegeven dat te herleiden is tot een identificeerbaar persoon. Een spraakopname valt daar in de praktijk vrijwel altijd onder. Wat je inspreekt — namen, een dossier, een diagnose, een klantgesprek, een schikkingsbedrag — gaat over mensen, en is dus een persoonsgegeven. Het transcript dat eruit volgt net zo goed.
Er is nog een extra laag. Een stemopname kan onder omstandigheden gelden als biometrisch gegeven, en daarmee als bijzonder persoonsgegeven onder artikel 9 AVG, namelijk wanneer de stem met technische middelen wordt verwerkt om iemand uniek te identificeren of te verifiëren (denk aan sprekerherkenning). Voor zulke bijzondere categorieën gelden strengere regels. Bij gewoon dicteren is herkenning van wát je zegt het doel, niet identificatie van wie er spreekt — maar het laat zien hoe gevoelig stemdata kan zijn.
Praktisch betekent dit dat de gewone AVG-beginselen onverkort gelden voor spraak naar tekst: een rechtsgrond voor de verwerking, doelbinding, dataminimalisatie, en niet langer bewaren dan nodig (artikel 5 AVG). Wie de opname of het transcript verwerkt, moet die principes kunnen waarmaken.
- Wat je inspreekt over mensen is een persoonsgegeven — de opname én het transcript
- Een stem kan biometrisch/bijzonder persoonsgegeven worden bij identificatie (art. 9 AVG)
- AVG-beginselen gelden: rechtsgrond, doelbinding, dataminimalisatie, bewaartermijn (art. 5)
- Bij overtreding kunnen toezichthouders forse boetes opleggen (tot 20 miljoen euro of 4% van de wereldwijde jaaromzet)
Een cloud-dicteertool is meestal een 'verwerker' — met een verwerkersovereenkomst
De meeste populaire dicteer- en transcriptietools sturen je audio naar een server in de cloud, waar die wordt omgezet naar tekst en vaak ook wordt opgeslagen of langs AI-modellen van derden gaat. Op dat moment laat jij (of je organisatie) een andere partij persoonsgegevens verwerken. In AVG-termen ben jij de verwerkingsverantwoordelijke en is de clouddienst de verwerker.
Zodra die rol ontstaat, is een verwerkersovereenkomst (in het Engels DPA, Data Processing Agreement) verplicht. Daarin leg je onder andere vast welke gegevens worden verwerkt, met welk doel, hoe lang ze worden bewaard, welke beveiliging geldt en of er subverwerkers worden ingeschakeld. Voor één persoon is dat al werk; voor een organisatie betekent het beheer, due diligence en periodieke controle per leverancier.
Daar komt bij dat een clouddienst de gegevens daadwerkelijk ergens opslaat en transporteert. Dat vergroot de aanvalsruimte: data onderweg, data in rust, accounts, logs, en mogelijk doorgifte naar het buitenland. Elk van die punten moet je kunnen verantwoorden onder de AVG.
- Cloud-tool verwerkt jouw audio/tekst namens jou → leverancier is verwerker
- Een verwerkersovereenkomst is dan verplicht, plus due diligence per leverancier
- Meer opslag en transport = grotere aanvalsruimte en meer te verantwoorden
- Veel tools 'schonen' bovendien met AI je tekst op — extra verwerking door derden
De Amerikaanse CLOUD Act: ook 'Europese' clouddata is niet altijd veilig
Veel cloud-dicteertools draaien op infrastructuur van Amerikaanse aanbieders. Dat brengt een specifiek risico met zich mee dat los staat van de AVG: de Amerikaanse CLOUD Act (Clarifying Lawful Overseas Use of Data Act), ondertekend op 23 maart 2018. Die wet maakt het mogelijk dat Amerikaanse autoriteiten een Amerikaans technologiebedrijf verplichten data te overhandigen — ongeacht waar die data fysiek staat opgeslagen, dus ook in een datacenter binnen de EU.
Dat botst met de AVG. Artikel 48 AVG bepaalt dat een verzoek of bevel van een autoriteit buiten de EU in beginsel alleen mag worden uitgevoerd op basis van een internationaal verdrag, zoals een rechtshulpverdrag. De CLOUD Act kan dat omzeilen. Het gevolg: het label 'EU-datacenter' of 'Europese regio' geeft op zichzelf geen garantie dat de data buiten bereik van een buitenlandse overheid blijft, als de aanbieder onder Amerikaanse jurisdictie valt.
Voor gevoelige sectoren — denk aan advocatuur, zorg, financieel en overheid — is dit precies de reden dat veel organisaties terughoudend zijn met het versturen van vertrouwelijke spraak naar de cloud. De afweging gaat dan niet alleen over de leverancier, maar over de hele juridische keten erachter.
- CLOUD Act (2018): VS-autoriteiten kunnen Amerikaanse providers verplichten data te geven, waar ook opgeslagen
- Een EU-datacenter biedt op zichzelf geen garantie als de aanbieder onder VS-recht valt
- Dit kan conflicteren met artikel 48 AVG over verzoeken van autoriteiten buiten de EU
- Voor advocatuur, zorg, financieel en overheid weegt dit extra zwaar
On-device verwerken houdt het simpel: er gaat niets weg
De eenvoudigste manier om de cloud-risico's te vermijden, is de data niet de deur uit te laten gaan. Bij on-device spraak naar tekst draait de spraakherkenning volledig op je eigen apparaat. De opname wordt lokaal omgezet naar tekst en daarna direct uit het geheugen gewist; er gaat geen byte audio of transcript naar een externe server.
Dat verandert het AVG-plaatje fundamenteel. Voor het dicteren zelf is er geen externe verwerker, omdat er geen partij is die namens jou persoonsgegevens verwerkt — dus is voor dat dicteren ook geen verwerkersovereenkomst nodig. Er is bovendien niets onderweg te onderscheppen en niets in een vreemde cloud op te slaan, waardoor de CLOUD Act er voor die verwerking simpelweg niet aan te pas komt. Dit is een feitelijke eigenschap van de architectuur, geen juridische garantie over jouw volledige situatie — je bewaarplicht en bewaartermijn voor de tekst die je daarna in een dossier of document zet, blijven natuurlijk gewoon gelden.
Dictum is op deze manier gebouwd. Spraak wordt 100% lokaal omgezet naar tekst, in zes talen (NL, DE, ES, EN, FR, IT) plus automatische taalherkenning, ook mid-zin. Na een eenmalige modeldownload (~1,6 GB) werkt het volledig offline, ook in air-gapped omgevingen. En omdat het verbatim transcribeert, wordt je tekst niet stilletjes door een AI herschreven.
Voor wie het wil controleren in plaats van geloven, toont Dictum een ingebouwd Privacyrapport: het laat elke verbinding zien die de app maakt — host, doel en aantal bytes, nooit de inhoud. Met de offline-lock zet je alle niet-lokale verbindingen in één klik uit. Zo maak je 'er gaat niets weg' bewijsbaar.
- On-device = audio en tekst verlaten het apparaat nooit; opname wordt direct gewist
- Geen externe verwerker voor het dicteren zelf → geen verwerkersovereenkomst nodig daarvoor
- Niets in de cloud betekent dat de CLOUD Act voor die verwerking niet speelt
- Bewijsbaar: ingebouwd Privacyrapport (host/doel/bytes, nooit inhoud) + offline-lock
- Verbatim transcriptie: geen AI die je formulering of cijfers herschrijft
Korte AVG-checklist voor spraak naar tekst
Of je nu een cloud-tool of een lokale oplossing overweegt, dit zijn de vragen die in een AVG-afweging rond dicteren meestal terugkomen. Dit is algemene uitleg; toets het tegen je eigen verwerkingsregister en je DPO.
- Verlaat de audio het apparaat? Zo ja: welke leverancier, welke landen, welke subverwerkers?
- Is er een verwerker in het spel, en heb je daarvoor een verwerkersovereenkomst?
- Valt de aanbieder onder de CLOUD Act of andere buitenlandse toegangsregels?
- Hoe lang wordt de opname/het transcript bewaard, en wie kan erbij?
- Kun je aantonen waar de data blijft — of moet je het op de blauwe ogen van de leverancier geloven?
Veelgestelde vragen
Valt een spraakopname onder de AVG?
In de regel wel. Wat je inspreekt gaat bijna altijd over identificeerbare personen, en dat zijn persoonsgegevens — zowel de opname als het transcript. Een stem kan onder omstandigheden zelfs een biometrisch (bijzonder) persoonsgegeven worden onder artikel 9 AVG, namelijk als die wordt gebruikt om iemand uniek te identificeren. Daarmee gelden de gewone AVG-beginselen: rechtsgrond, doelbinding, dataminimalisatie en een bewaartermijn. Dit is algemene uitleg, geen juridisch advies.
Heb ik een verwerkersovereenkomst nodig voor spraak naar tekst?
Dat hangt af van waar de verwerking gebeurt. Als een clouddienst je audio of tekst namens jou verwerkt, is die dienst een verwerker en is een verwerkersovereenkomst (DPA) verplicht. Bij on-device dicteren, zoals bij Dictum, gebeurt de spraakherkenning volledig op je eigen apparaat en is er geen externe partij die de gegevens verwerkt — voor het dicteren zelf is dan geen verwerkersovereenkomst nodig. De bewaarregels voor de tekst die je daarna opslaat, blijven wel gelden.
Wat is de CLOUD Act en waarom is die relevant voor dicteren?
De Amerikaanse CLOUD Act (2018) maakt het mogelijk dat VS-autoriteiten een Amerikaans techbedrijf verplichten data te overhandigen, ongeacht of die data in de VS of in een EU-datacenter staat. Voor cloud-dicteertools die op Amerikaanse infrastructuur draaien, betekent dit dat het label 'EU-regio' op zichzelf geen garantie geeft dat vertrouwelijke spraak buiten bereik van een buitenlandse overheid blijft. Dit kan botsen met artikel 48 AVG.
Hoe lost on-device verwerken dit op?
Bij on-device spraak naar tekst draait de herkenning op je eigen Mac of Windows. De opname wordt lokaal omgezet naar tekst en direct gewist; er gaat geen audio of tekst naar een server. Omdat er niets de deur uit gaat, is er voor het dicteren zelf geen verwerker (dus geen verwerkersovereenkomst) en speelt de CLOUD Act voor die verwerking niet. Bij Dictum kun je dat bovendien controleren via het ingebouwde Privacyrapport en de offline-lock.
Geeft dit artikel juridisch advies?
Nee. Dit is algemene, feitelijke uitleg over de AVG en de CLOUD Act in relatie tot spraak naar tekst. Het is geen juridisch advies en niet toegesneden op jouw situatie. Voor een concrete beoordeling raadpleeg je je functionaris gegevensbescherming (DPO) of een jurist, en toets je het tegen je eigen verwerkingsregister en beleid.
Lees ook
Privacy-first dicteren, lokaal
Dictum draait 100% op je eigen apparaat. Probeer 'm 14 dagen gratis of laat je e-mailadres achter voor vroege toegang.
Vroege toegang