De paradox van de digitale transitie 

1 oktober 2026
Afbeelding De paradox van de digitale transitie 

Waarom technologie een middel is, maar integriteit het doel  

Stel je voor: cybercriminelen breken in bij jouw organisatie via gecompromitteerde inloggegevens. Ze stelen niet alleen je klantendatabase, maar benaderen jouw klanten direct met persoonlijke chantageberichten. Betalen, of de privégegevens liggen op straat. Het overkwam flitsbezorger Flink [NOS] en het laat pijnlijk zien dat dataveiligheid geen abstract IT-probleem is. Het raakt direct het vertrouwen, de veiligheid en de integriteit van jouw organisatie.  

Organisaties praten er dagelijks over: digitalisering en AI zijn hét strategische thema van dit decennium om marktaandeel te vergroten en de concurrentie voor te blijven. Er worden miljarden geïnvesteerd in algoritmen, cloud-oplossingen en dataplatforms. De digitale dienstverlening heeft veel gemak gebracht voor klanten en voor de interne organisatie een efficiencyslag. Evenzo in de jacht op technologische vooruitgang zien we iets fundamenteels over het hoofd: digitalisering en AI zijn geen strategische doelen op zich. Het zijn slechts middelen om een strategie te realiseren. 

De echte vraag is niet hoe snel we digitaliseren, maar welke richting we daarmee inslaan. In deze digitale werkelijkheid is de grootste strategische uitdaging om bewust en verantwoord te blijven kiezen en zo een integere en beheerste bedrijfsvoering te waarborgen. Het risico van digitalisering en AI-gebruik schuilt juist op het blindvaren op de technische mogelijkheden. Als de digitalisering een doel op zich wordt en algoritmen niet meer ondersteunen maar besluiten gaan sturen en het bestuur eindverantwoordelijk blijft. Om technologie daadwerkelijk ondersteunend te houden, moet integriteit daarom in de hele organisatie zijn verankerd. Daarmee is integriteit geen abstract ethisch vraagstuk, maar een praktische manier van werken. Het wordt zichtbaar in onze dagelijkse, praktische (bedrijfs)keuzes. In de vragen die we durven stellen aan onze systemen en de verantwoordelijkheid die we nemen voor de gevolgen van de door ons gekozen technologie. 

In aanloop naar de Week van Integriteit 2026 (26 tot en met 30 oktober), die in het teken staat van Leading with Integrity in a Digital Age, verkent NCIP in een vijfdelige blogserie hoe we dit kompas scherp houden en verantwoord blijven zakendoen. Hierbij staan vijf bouwstenen centraal die samen het fundament vormen van een integere en beheerste organisatie. Deze blogserie verkent steeds vanuit één van deze vijf bouwstenen de integriteitsrisico’s en dilemma’s die organisaties tegenkomen in relatie tot digitalisering en AI. Eerder verkenden we bouwstenen klantintegriteit en marktintegriteit. In dit blog staat data-integriteit centraal en de verantwoordelijkheid van organisaties om data en AI betrouwbaar, veilig en verantwoord te gebruiken. 

Data integriteit: Meer dan correcte gegevens 

Organisaties verzamelen en gebruiken steeds meer data. Besluiten over klanten, medewerkers, risico’s en dienstverlening worden in toenemende mate ondersteund door data-analyse en AI. Een beheerste en integere bedrijfsvoering in relatie tot data betekent dat een organisatie de volledige controle heeft over haar datastromen en dat zij ethisch en eerlijk omgaat met data zoals wettelijk toegestaan. En dan is het niet alleen de privacywetgeving, maar als het om data gaat en data-integriteit gaat het ook om de infrastructuur waarmee data wordt gebruikt.  

Data-integriteit zien we hier als de wijze waarop een organisatie waarborgt dat data:  

✔️ Beschikbaar is wanneer zij nodig is, bevoegde medewerkers en systemen kunnen tijdig over noodzakelijke data beschikken; 

✔️ Integer (juist en volledig, actueel en herleidbaar) moet blijven en niet onbevoegd of ongemerkt kan worden gewijzigd;  

✔️ Vertrouwelijk is om privacy te beschermen en alleen toegankelijk mag zijn voor personen en systemen die daarvoor bevoegd zijn. 

Om de bedrijfsvoering integer en beheersbaar te houden, moet een organisatie deze klassieke drie-eenheid van informatiebeveiliging waarborgen. Die waarborgen zijn nauw met elkaar verbonden. Organisaties hebben weinig aan betrouwbare data als die door een cyberaanval niet beschikbaar is. Vertrouwelijke data verliest zijn waarde als onbevoegden erbij kunnen. En een AI-systeem kan geen betrouwbare uitkomsten leveren als de onderliggende gegevens onjuist, onvolledig of verouderd zijn.  

Als documenten hun bewijskracht verliezen 

Onderstaand voorbeeld laat zien dat een document beschikbaar, leesbaar en technisch correct verwerkt kan zijn, terwijl de inhoud niet deugt.  

Een man diende bij zeven verzekeraars claims in voor geannuleerde vakanties. Met AI maakte hij valse facturen en doktersverklaringen. Hij claimde in totaal € 188.000. Daarvan werd € 150.000 daadwerkelijk uitgekeerd. De fraude kwam aan het licht doordat een medewerker zag dat verklaringen van twee verschillende huisartsenpraktijken dezelfde handtekening bevatten. Niet een geavanceerd detectiemodel, maar menselijke oplettendheid bracht de manipulatie aan het licht. 

AI maakt fraude dus zowel eenvoudiger als beter detecteerbaar. Alleen vertrouwen op technologie is niet afdoende, een multidisciplinaire aanpak en kritisch denkende medewerkers blijven daarbij onmisbaar. Het beheersen van dergelijke data integriteitsrisico’s vraagt daarom om samenhang tussen datakwaliteit, privacy, informatiebeveiliging, cyberweerbaarheid en verantwoord gebruik van AI. 

In een ‘digital age’ waarin data de brandstof is voor geautomatiseerde besluitvorming, reikt data-integriteit verder dan IT-beveiliging alleen. Het raakt de kern van organisatie-ethiek. Zijn de gegevens juist, volledig, actueel en rechtmatig verkregen en kan de organisatie achteraf nog herleiden en uitleggen wélke specifieke gegevens de uitkomst van een AI-model of algoritme hebben bepaald? 

Rechtmatig is niet automatisch verantwoord 

De Autoriteit Persoonsgegevens wijst erop dat organisaties die algoritmische systemen gebruiken om persoonsgegevens te verwerken, vooraf moeten beoordelen of zij aan de AVG kunnen voldoen. De AI-verordening komt daar als afzonderlijk wettelijk kader bij. Dat vooraf toetsen is belangrijk, maar niet voldoende. Een toepassing kan juridisch toelaatbaar zijn en technisch goed functioneren, terwijl de uitkomst toch niet past bij de bedoeling of waarden van de organisatie. Compliance met de wet vormt de ondergrens. Integer leiderschap vraagt ook om een oordeel over de uitwerking in de praktijk. 

Ethisch gebruik van AI betekent dat een organisatie niet alleen kijkt naar wat technisch mogelijk en juridisch toegestaan is. Zij kijkt ook naar de gevolgen voor mensen, grondrechten en maatschappelijke waarden. In de financiële sector kennen we de zorgplicht vanuit de Wet op het financieel toezicht (Wft). De zogenoemde KNVB-criteria van de AFM vormen een handvat dat ook gebruikt kan worden bij een productontwikkeling met een AI-toepassing. Een toepassing kan immers juridisch toegestaan zijn en toch onwenselijk uitpakken. 

Een hypothetisch voorbeeld: Een fintech-startup lanceert de applicatie KredietScan AI. Het product is bedoeld voor banken en online winkels om direct de kredietwaardigheid van consumenten te controleren. In plaats van te kijken naar traditionele gegevens (zoals inkomen of openstaande schulden), vraagt de app de gebruiker om toegang tot hun smartphone-data: social media-profielen, app-gebruik, types smartphone (iPhone vs. goedkope Android) en zelfs hoe snel of slordig de gebruiker typt. De Kredietscan AI claimt binnen 3 seconden te voorspellen of iemand zijn rekeningen zal betalen. 

In de context van het onverantwoorde fintech-product (KredietScan AI) faalt de ontwikkelaar of aanbieder volledig op het gebied van de wettelijke en ethische zorgplicht. De KNVB-criteria om te toetsen of het belang van de klant centraal staat laten zien waar de app leidt tot onwenselijke uitkomsten.

  1. Kostenefficiëntie (K)
  • Biedt het product de doelgroep daadwerkelijk ‘waar voor zijn geld’?
  • Hoewel een snelle screening van 3 seconden voor de bank goedkoop is, is het voor de consument niet kostenefficiënt. Als de app door verkeerde correlaties een onterecht hoog risicoprofiel toekent, krijgt de klant een veel hogere rente aangeboden of wordt hij gedwongen naar duurdere, schimmige alternatieven uit te wijken. De financiële waarde staat niet in verhouding tot de ingeleverde privacy en de foutmarge. 
  1. Nuttig (N)
  • Geeft het product invulling aan een aantoonbare, gefundeerde behoefte van de specifieke doelgroep? 
  • Het ‘nut’ van deze app dient enkel de winstmaximalisatie en risicomijding van de kredietverstrekker. Voor de consument (de doelgroep die een lening nodig heeft) voegt het analyseren van social media-data of typesnelheid geen enkel nut toe aan de beoordeling van hun werkelijke financiële discipline. Het lost geen probleem op voor de klant, maar creëert juist een barrière op basis van irrelevant gebruikte data.  
  1. Veilig (V)
  • Doet het product wat het beoogt in alle omstandigheden, en is de uitkomst acceptabel en wenselijk voor de doelgroep? 
  • Dit is het grootste knelpunt van deze AI-toepassing. Het product beoogt kredietwaardigheid te meten, maar de uitkomst is maatschappelijk en juridisch onacceptabel. Omdat het model discrimineert op basis van proxy-data (zoals taalfouten of nachtelijk app-gebruik of online aankoopgedrag), levert het onveilige en onvoorspelbare resultaten. Een betrouwbare burger die toevallig in nachtdiensten werkt, krijgt onterecht een afwijzing. Het product creëert hiermee grote financiële onveiligheid en uitsluiting. 
  1. Begrijpelijk (B)
  • Is het product niet onnodig ingewikkeld en kan de klant de werking en passendheid goed beoordelen? 
  • De app fungeert als een totale black box. Omdat de AI duizenden vage gedragskenmerken combineert, kan noch de bank, noch de klant begrijpen waarom een kredietaanvraag is geweigerd en kan de bank de uitkomst ook niet herleiden. Er is sprake van een nul-transparantie. Hier schendt de bank haar zorgplicht direct: een consument kan zich niet verweren en kan zijn gedrag niet aanpassen om wél aan de criteria te voldoen, simpelweg omdat de criteria onbegrijpelijk zijn.

Zo zien we dat we integere en beheerste bedrijfsvoering bij data-integriteit niet iets nieuws is. Een verantwoorde productontwikkelaar had tijdens de testfase kunnen inzien dat de AI-app voor een grote groep consumenten onveilig en onbruikbaar was. Verantwoord gebruik van AI vraagt dat organisaties hun zorgplicht vervullen. De vereisten vanuit de AI-verordening liggen in het verlengde van de bekende KNVB-criteria, met de noodzakelijke aanvullingen, en vragen organisaties om vooraf nadenken over beginselen als: 

  • Menselijke autonomie (human-in-the-loop): houdt een mens daadwerkelijk invloed op belangrijke beslissingen? 
  • Rechtvaardigheid: worden bepaalde personen of groepen niet structureel benadeeld? 
  • Uitlegbaarheid: kan de organisatie begrijpelijk uitleggen hoe een besluit of advies tot stand is gekomen? 
  • Transparantie: weten mensen wanneer zij met AI te maken hebben? 
  • Privacy: worden niet meer persoonsgegevens gebruikt dan noodzakelijk? 
  • Veiligheid en betrouwbaarheid: blijft het systeem functioneren zoals bedoeld? 
  • Aanspreekbaarheid: is duidelijk wie verantwoordelijk is als het misgaat? 
  • Proportionaliteit: staat het gebruik van AI in verhouding tot het doel en de mogelijke gevolgen? 

Digitalisering en  introduceren unieke risico’s die niet langer alleen door de IT-afdeling opgevangen kunnen worden; het vereist dat we vanuit een breder, strategisch en ethisch perspectief keuzes maken.  

De organisatie moet ook beoordelen of het de juiste data gebruikt voor een besluit, welke aannames erin zitten en welke gevolgen de uitkomst voor mensen kan hebben. 

Data-integriteit is geen theoretisch ideaal of een geïsoleerd IT-feestje. Het wordt zichtbaar in onze dagelijkse keuzes: in de vragen die we durven te stellen bij een gegenereerd systeemadvies, de herkomst van de data die we inkopen, en de verantwoordelijkheid die we nemen voor de impact van onze technologie op de samenleving. Organisaties zullen zichzelf steeds vaker vragen moeten stellen die verder gaan dan wet- en regelgeving. 

  • Weet ik wat er achter de schermen/in de black box gebeurt? 
  • Worden mensen eerlijk behandeld? 
  • Kunnen besluiten worden uitgelegd? 
  • Is duidelijk wie verantwoordelijk is wanneer iets misgaat? 

Deze vragen zijn niet nieuw. Door AI krijgen ze wel een nieuwe urgentie. Waar een menselijke fout vroeger één dossier kon raken, kan een fout in een model duizenden dossiers en klanten tegelijk beïnvloeden. 

De bestuurder blijft verantwoordelijk 

Door digitalisering krijgen we soms de neiging om verantwoordelijkheid ook bij de technologie neer te leggen, ook als het misgaat: systeemfout. Een algoritme legt geen verantwoording af, een dashboard ook niet. Het is nog altijd het bestuur dat verantwoordelijk is wanneer het misgaat, een besluit verkeerd uitpakt. Voor compliance ligt hier een belangrijke rol als verbinder tussen technologie, regelgeving, gedrag en bestuur. De belangrijkste vraag is uiteindelijk niet of een organisatie aan alle regels voldoet. De belangrijkste vraag is of zij kan uitleggen waarom zij vertrouwt op bepaalde data, analyses en besluiten. 

Vraag om over na te denken (of te bespreken bij het koffieapparaat): 

  1. Is het binnen onze organisatie acceptabel om de exacte werking en herleidbaarheid van een AI-middel op te offeren om een belangrijk strategisch of commercieel doel sneller te behalen? Of moet de rem erop? 
  2. Wordt binnen onze organisatie de herleidbaarheid en kwaliteit van data al getoetst als een strategisch integriteitsrisico op bestuurlijk niveau, of zien we het nog te veel als een puur technische IT-KPI? 

Auteur

Afbeelding De paradox van de digitale transitie 

Hetty van Rooij

senior compliance officer en compliance adviseur