Twitch-gebruikers moeten datadelen met Amazon AI uitzetten, adviseert AP

De Autoriteit Persoonsgegevens roept Twitch-gebruikers op de instelling uit te zetten waarmee ze hun data met Amazon delen voor AI-training. Het gamingplatform zet deze instelling standaard aan en mag daarmee streams, afbeeldingen en andere persoonsgegevens gebruiken, waarschuwt de AP.

"Livestreams op Twitch bevatten het gezicht van de gamer, de stem, naam en vaak beelden van een persoonlijke ruimte, zoals een slaapkamer. Dat zijn persoonsgegevens", legt de Nederlandse privacytoezichthouder uit in een persbericht. "Bij beelden van een gezicht gaat het zelfs om gevoelige persoonsgegevens."

Wanneer die gegevens eenmaal in de AI-systemen van Amazon zitten, is verwijdering niet meer zomaar mogelijk, stelt de AP. Gebruikers verliezen hiermee de controle over hun gegevens. Dit geldt niet alleen voor gamers die op Twitch streams aanbieden, maar ook voor andere mensen. De AP merkt op dat ook de chats en andere teksten van gebruikers dienen als AI-trainingsmateriaal voor Amazon.

Staat standaard aan voor iedereen

De instelling 'Training van generatieve AI' staat standaard aan. Twitch zegt hiervoor te kiezen omdat niemand de nieuwe instelling voor AI-training zou inschakelen als die standaard uitgeschakeld was.

Gebruikers die hun data niet willen delen om Amazons AI te trainen, moeten deze instelling zelf uitschakelen. Dat kan op Twitch via Instellingen, het tabblad Security and Privacy en dan de optie Training for Generative AI.

Amazon stock (bron: NurPhoto/Getty Images)
Twitch-eigenaar Amazon gaat data van alle gebruikers inzetten voor het trainen van AI-modellen.
Beeld: NurPhoto/Getty Images)

Door Jasper Bakker

Nieuwsredacteur

20-08-2026 • 11:59

74

Reacties (74)

Sorteer op:

Weergave:

Jammer dat de AP hier niet strenger op reageert. Onderdeel van GDPR (waar de avg de Nederlandse uitvoering er van is) stelt dat data gebruiken van je gebruikers alleen mag net expliciete toestemming, dus een opt-in. Daarom vind ik het jammer dat er alleen een waarschuwing voor gebruikers komt, en niet ook een verder onderzoek naar deze praktijk met eventueel een rechtzaak er achter aan.

[Reactie gewijzigd door Gropah op 20 augustus 2026 12:50]

Dit is feitelijk onjuist. De AVG is de Nederlandse vertaling van de GDPR. Verder is het exact hetzelfde stuk wetgeving. Nederland geeft daar geen eigen uitvoering aan in de AVG. Wel in de UAVG (maar dat is muggenziften op details).

Belangrijker vind ik de mythe dat er altijd toestemming nodig zou zijn. Nergens in de AVG staat overigens dat. Ook niet voor het trainen van AI. Het voelt vreemd dat een toezichthouder dit soort waarschuwingen uitdeelt voor zaken die volledig in lijn met de AVG plaats kunnen vinden. Ook zonder toestemming. Daar hebben de gezamenlijke Europese privacytoezichthouders (waar de AP ook onderdeel van is) al eens een mening over gegeven: https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-282024-on-certain-data-protection-aspects-related-to_en
De grondslagen van de AVG:
  1. U heeft toestemming van de persoon om wie het gaat.
  2. Het is noodzakelijk om gegevens te verwerken om een overeenkomst uit te voeren.
  3. Het is noodzakelijk om gegevens te verwerken omdat u dit wettelijk verplicht bent.
  4. Het is noodzakelijk om gegevens te verwerken om vitale belangen te beschermen.
  5. Het is noodzakelijk om gegevens te verwerken om een taak van algemeen belang uit te voeren / openbaar gezag uit te oefenen.
  6. Het is noodzakelijk om gegevens te verwerken om uw gerechtvaardigde belang te behartigen.
Ik denk dat het nog een aardige uitdaging gaat worden waarom zoiets "noodzakelijk" is. Naast noodzaak blijft alleen toestemming nog over als geldige grondslag.

De opinie die je linkt is er ook niet heel duidelijk over:
As part of the third step, the Opinion highlights specific risks to fundamental rights that may emerge either in the development or the deployment phases of AI models. It also clarifies that the processing of personal data that takes place during the development and deployment phases of AI models may impact data subjects in different ways, which may be positive or negative. To assess such impact, SAs may consider the nature of the data processed by the models, the context of the processing and the possible further consequences of the processing.
De beste conclusie voor Twitch komt neer op "een theoretische toepassing waarbij geen enkele persoonlijke informatie wordt verwerkt, mag", maar dan moet iemand eerst uitsluiten dat er geen persoonlijke informatie wordt gedeeld (je moet bijvoorbeeld zien te voorkomen dat je op Twitch per ongeluk je naam of adres kunt delen op de stream, wat me hier onmogelijk lijkt).

Het is niet expliciet verboden of expliciet toegestaan om een AI-model te willen trainen op gegevens van anderen, maar er moet alsnog zaak voor zaak beoordeeld worden of de voordelen en nadelen tegen elkaar op wegen.
Waarom is het een uitdaging? Twitch wil een AI model trainen. Daar hebben ze data van gebruikers voor nodig. Zonder data geen model. Daar heb je je noodzakelijkheid toch? Uiteraard moet je daarnaast nog door vele andere hoepels.

Maar de, met alle respect, onzin die mensen hier in de comments over de AVG en toestemming roepen is tenenkrommend. En daarom vind ik persoonlijk zo'n bericht van de AP storend. Daaruit zouden snelle lezers op kunnen maken dat Twitch de wet overtreedt. Maar dat staat helemaal niet vast. Je kunt heel legitiem AI modellen trainen op basis van gebruikersdata.
Het recht voor legitiem belang is niet zo simpel. Aan het trainen op gebruikersinformatie hangen nadelen, en die moeten tegen het bedrijfsbelang worden gewogen.

Ik kan een dataverkoopbedrijf beginnen en als dataverkoopbedrijf moet ik wel data inkopen en verkopen, anders heb ik geen bedrijf. Dat maakt data verkopen noodzakelijk voor mijn bedrijf, maar dat betekent niet dat ik zomaar data mag gaan verkopen. De belangen van de mensen wiens data ik verkoop moeten worden opgewogen tegen mijn belangen, en in veel gevallen zijn mijn belangen ondergeschikt. Zo ook bij Twitch.

Twitch wil een AI-model trainen. Daarvoor kunnen ze inhoud van online databases downloaden, stock foto's kopen, zelf foto's gaan maken, ga maar door. Er is geen noodzaak om dat model op basis van persoonlijke informatie, zoals video's met informatie en gezichten erin, daarvoor te gebruiken. Dat is anders dan andere "noodzakelijke" informatie (zoals je mailadres om een account te maken).

Als iemand geïnformeerde toestemming geeft, is de wet lekker makkelijk. De afweging is alleen "was de klant geïnformeerd" en "kan de klant toestemming intrekken", wat goed gedocumenteerde normen zijn. Bij andere (commerciele) grondslagen gaat die vlieger niet op. Bedrijven als Amazon zullen natuurlijk doen alsof hun commerciële belangen altijd voor gaan, maar zo makkelijk is het ook weer niet.

Ik vermoed dat onze waakhond hier wel wat wil gaan doen, maar Twitch zit in Duitsland dus kan zelf niet zomaar zelf kan ingrijpen. Ze kunnen natuurlijk wel de Nederlandse burger waarschuwen om op hun privacy te letten.

Ze hebben overigens ook een waarschuwing gegeven voor compleet legale menstruatie-apps en legale chatbots die (onbedoeld) verkiezingen invloeden. Iets hoeft niet illegaal te zijn voordat je er advies over kunt geven.

[Reactie gewijzigd door GertMenkel op 20 augustus 2026 20:34]

De AP heeft zelf een een stuk staan over nadrukkelijke toestemming. Dit slaat specifiek over bijzondere persoonsgegevens. Het artikel zelf zegt:
Bij beelden van een gezicht gaat het zelfs om gevoelige persoonsgegevens."
Ik weet niet of bijzondere persoonsgegevens altijd gevoelig zijn, maar het staat imo buiten kijf dat het geen "gewone" persoonsgegevens zijn.

Op diezelfde pagina van het AP staat ook dat toestemming nodig is voor verwerking, en dat de toestemming aan de volgende dingen moet voldoen:

vrijelijk gegeven;
ondubbelzinnig;
geïnformeerd;
specifiek.

Bij optout kun je niet per se van geinformeerde en ondubbelzinnig toestemming geven. Er kwam zo maar een optie voor het toestaan voor gebruik bij training van AI in de settings bij. Er kwam niet een popup bij het voor het eerst inladen waarop je kon kiezen of je dat wou of niet.

[Reactie gewijzigd door Gropah op 20 augustus 2026 13:54]

Het punt is dat er helemaal geen toestemming nodig is. Toestemming is één van de zes grondslagen uit de AVG. Er zijn dus nog vijf andere gronden om je op te kunnen beroepen.
Die vijf andere grondslagen zijn grotendeels irrelevant voor Twitch. Men kan zich op "legitieme belangen" beroepen, maar dat is geen makkelijke grondslag om te verdedigen.
Niet? De richtlijnen van de AVG-toezichthouders geven juist expliciet aan dat je onder voorwaarden op gerechtvaardigd belang kan beroepen.
Je kunt je altijd op toestemming beroepen (mits correct verkregen natuurlijk), maar om "legitieme belangen" te kunnen claimen moet je kunnen uitleggen waarom de privacy van anderen minder zwaar weegt dan je bedrijfsbelangen.

Iedere manier om geld te verdienen met data is een bedrijfsbelang, maar de adverteerders en andere trackers moeten desondanks toch nog toestemming vragen. Als het zo makkelijk zou zijn, hadden we geen cookie-popups nodig gehad, want je locatie volgen is tenslotte in het belang van de winstmarge van de meeste internetbedrijven.
Denk je dat ze die optie uberhaupt mogelijk hadden gemaakt als er niet per se een optie zou moeten zijn om toestemming in te trekken?
Maar er moet wel een grondslag zijn om de gegevens te verwerken en wat is die hier? Ze kunnen hun dienst prima aanbieden zonder deze dataverzameling
Het kan op basis van het 'gerechtvaardigd belang'. Dat betogen de Europese privacytoezichthouders ook in dat document waar ik naar linkte.
Dit is feitelijk onjuist. De AVG is de Nederlandse vertaling van de GDPR. Verder is het exact hetzelfde stuk wetgeving.
Dat is niet waar. De GDPR geld automatisch overal in de EU. de AVG is de nederlandse implementatie daarvan. Het bevat ook componenten die specifiek zijn voor nederland en niet in de GDPR staan. Dat is ook in de lijn van EU wetgeving: je mag strenger zijn, maar niet minder streng.

De meldplicht voor datalekken is in de AVG verder uitgewerkt en strenger dan in GDPR, bijvoorbeeld.
Onjuist. GDPR = AVG. Meldplicht voor datalekken is in de AVG niet strenger of anders dan in de GDPR omdat de GDPR hetzelfde is als de AVG. Alleen is de GDPR de Engelse tekst en de AVG de Nederlandse tekst van dezelfde verordening.

Het klopt dat lidstaten, waaronder Nederland, afwijkingen op de AVG mogen maken. Dat is gedaan in de Uitvoeringswet AVG, de UAVG.
Iets specifieker: GDPR is een EU richtlijn (er bestaan geen EU wetten, die de lidstaten om moeten zetten in lokale wetgeving. In principe is die wet identiek qua inhoud aan de richtlijn tenzij er ontheffing is om de wet af te zwakken. Bijvoorbeeld: Nederland consumentenbescherming (garantie e.d.) gaat minder ver dan de EU richtlijn.
Dit is juridisch volstrekt onjuist. De GDPR (in het Nederlands AVG), is een Europese verordening. Geen richtlijn.
GDPR: https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32016R0679

AVG: https://eur-lex.europa.eu/legal-content/NL/TXT/HTML/?uri=CELEX:32016R0679

Het enige verschil tussen de URLs is "EN" in de eerste en "NL" in de tweede.

Het enige verschil in de inhoud van de pagina is de taal.

Ergo: het is dezelfde wetgeving.

[Reactie gewijzigd door berzerker op 20 augustus 2026 15:19]

Er is hier duidelijk wel toestemming nodig, maar die is waarschijnlijk ook gegeven. Twitch zal wel gewoon een knop hebben gemaakt om mensen akkoord te laten gaan met de voorwaarden, verplicht onderdeel om überhaupt gebruik te maken van de dienst. Er is dus explicit consent gegeven, alleen wel via een dark pattern. Daarnaast mag de AP wel waarschuwen voor diensten of onderdelen van diensten die je privacy ernstig schaden, want ze weten prima dat waarvoor er consent wordt gegeven vaak super onduidelijk is.
Leg het maar eens aan Amerikaanse IT bedrijven uit waar (dacht ik) geen fatsoenlijke privacy wetten zijn. Meta en Google hebben er ook een handje van, dat het standaard opt-out is.

[Reactie gewijzigd door loekf2 op 20 augustus 2026 14:44]

Het is een publiek streaming platform, welk argument kun je überhaupt maken voor dat je privacy geschonden wordt als een computer de stream scant voor ML?
Dat het daarna kinderlijk eenvoudig is om video’s en of audio te genereren van die persoon.

Het staat twitch nu vrij om reclames te maken met jouw gezicht zonder dat je daar iets aan kunt doen of geld voor krijgt.

“9/10 gamers recommend this toothpaste” idee qua endorsements.
Of een videomodel wel of niet o.a. op jouw gezicht getraind is maakt weinig uit voor een uiteindelijke kwaliteit van zo’n video.
Heeft ook niets te maken met training. Dit is nodig om mimiek en andere zaken te kunnen genereren. Zoals hoe je kamer er uit ziet. En met voice heb je aan een paar seconden in principe genoeg (11lab heeft 30seconden nodig oid).

je hebt alleen wel source materiaal nodig. Daarna is het bijna niet meer te onderscheiden van authentiek. Ik heb hier met 11labs voice agents al veel werk aan verricht en we kunnen het nu bijna volledig 1op1 met slechts een heel klein beetje source materiaal. Bijna scary.
Ik snap dat dit kan, maar ik snap niet wat Amazon met dit scenario te maken heeft. Tenzij je verwacht dat Amazon deze deepfake service zelf zou aanbieden, maar dat lijkt me duidelijk niet het geval. Voor alle andere partijen maakt Amazon toestemming geven toch niets uit.
Iedereen begrijpt denk ik wat je bedoelt, maar dat is dus een opt-out ;)
Onderdeel van GDPR (waar de avg de Nederlandse uitvoering er van is)
Niet helemaal correct. AVG is niets anders dan de Nederlandse naam van GDPR. Het gaat om een verordening. Een verordening wordt één-op-één opgenomen in lokale wetgeving en de naam verandert daarmee niet. Er is dus geen "Nederlandse uitvoering", want AVG geïmplementeerd in Nederland verschilt niet zoals die door andere EU-lidstaten wordt geïmplementeerd. AVG=GDPR=DG (Datenschutz-Grundverordnung)=RGPD (Règlement général sur la protection des données)=...

Lidstaten kunnen wel naast de AVG zelf wetgeving toevoegen, zolang die maar niet conflicteert met AVG. In Nederland is dit in de vorm van de Uitvoeringswet Algemene verordening gegevensbescherming (UAVG). Dat is wel een vorm van lokale wetgeving en lokale uitvoering, maar dit staat los van AVG. Dus in Nederland zijn zowel AVG als UAVG wet- en regelgeving om rekening mee te houden.

[Reactie gewijzigd door The Zep Man op 20 augustus 2026 13:54]

Mwa, is het gezegd dat ze er verder niks mee doen? Ik kan me voorstellen dat ze misschien wel willen maar dat dat veel meer tijd en mankracht gaat kosten... En dan is de schade al geleden. Een persbericht is er dan een stuk sneller uitgestuurd. Hopelijk gaan ze er inderdaad nog wel verder mee ja.
Toestemming is een grondslag, dat klopt. En zodoende onderdeel van de AVG. Maar zeker niet de enige. Geef jij jouw gemeente toestemming om jouw gegevens te verwerken? De politie? Of het ambulance personeel wat jouw gegevens uitvraagt wanneer jij knock-out op de grond ligt?

Ik vind overigens wel dat voor het trainen van AI toestemming gevraagd zou moeten worden, maar de juridische realiteit op dit moment lijkt te schuiven richting het gerechtvaardigde belang.
Totaal geen gelijke situaties. Er zit een enorm verschil tussen een overheid die info nodig heeft en een wettelijk mandaat heeft om dat te mogen gebruiken, (levensbedreigende) nood/spoedsituaties, en een commercieel bedrijf dat geen deadline heeft behalve zelf zo snel mogelijk aan data te willen komen om er zsm geld mee te verdienen.
Misschien moet je artikel 4 lid 11 van de AVG er bij pakken. Daarin staat dat toestemming geinformeerd en ondubbelzinnig moet zijn. De AP heeft er zelf een uitlegpagina bij. Daar is hier naar mijn mening geen sprake van. Men is niet expliciet geinformeerd over deze wijziging en het is ook niet ondubbelzinnig. De instelling is automatisch aangezet, en er is geen popup oid geweest wanneer een ingelogde gebruiker voor het eerst sinds dat deze instelling er is.

[Reactie gewijzigd door Gropah op 20 augustus 2026 13:21]

Dat zijn inderdaad de voorwaarden aan toestemming. Maar het is geen gegeven dat je toestemming nodig hebt. Zoals hiervoor wordt aangegeven heb je zes verschillende grondslagen. Toestemming is daar maar een van.
De rest is niet van toepassing als het gaat om het verwerken van Bijzondere Persoonsgegevens. Dan kun je je niet beroepen op alleen “ja maar ik heb een belang”.

biometrische data valt onder artikel 9. Daar zijn dergelijke zaken niet van toepassing en zijn de verwerkingsgronden anders.
Je haalt er opeens biometrische persoonsgegevens bij, daar hadden we het niet over. Maar ook dan klopt het niet. Van de de zes verwerkingsgrondslagen onder artikel 6, zijn er 3 van toepassing op artikel 9 (vitale belangen, wettelijke verplichting, zwaarwegend algemeen belang). [Edit: nu vergeet ik natuurlijk "toestemming". Die had je zelf al genoemd.] En onder artikel 9 zijn het geen verwerkingsgronden, maar verbodsuitzonderingen.

En nee, foto's en video's zijn niet per definitie bijzondere persoonsgegevens. Zie overweging 51 AVG: "De verwerking van foto's mag niet systematisch worden beschouwd als verwerking van bijzondere categorieën van persoonsgegevens, aangezien foto's alleen onder de definitie van biometrische gegevens vallen wanneer zij worden verwerkt met behulp van bepaalde technische middelen die de unieke identificatie of authenticatie van een natuurlijke persoon mogelijk maken."

[Reactie gewijzigd door nLHCbVe5 op 20 augustus 2026 14:59]

Maar ook dan klopt het niet. Van de de zes verwerkingsgrondslagen onder artikel 6, zijn er 3 van toepassing op artikel 9 (vitale belangen, wettelijke verplichting, zwaarwegend algemeen belang).
Ja dat is exact wat ik zeg toch? De gronden van artikel 6 zijn dan niet van toepassing.
Je haalt er opeens biometrische persoonsgegevens bij, daar hadden we het niet over.
Daar ging het wel over ik zou zeggen lees het artikel van het AP even en wat zij er over te zeggen hebben:
"Bij beelden van een gezicht gaat het zelfs om gevoelige persoonsgegevens."
En nee, foto's en video's zijn niet per definitie bijzondere persoonsgegevens.
Dat klopt, maar het AP lijkt hier van mening te zijn dat dat hier wel het geval is.
De verwerking van foto's mag niet systematisch worden beschouwd als verwerking van bijzondere categorieën van persoonsgegevens
Deze uitzondering bestaat voor zaken als online fotoboeken kunnen bestellen. De verwerking van de foto is dan niet biometrisch van aard. Heel ander gebruiksdoel.
Maar dan moet de AP optreden tegen twitch en niet gebruikers adviseren iets te doen.
Voor iedereen die het uit wil zetten dat kan op deze pagina (als je ingelogd bent): https://www.twitch.tv/settings/security bijna onderaan staat Training for Generative AI waar het uit te zetten is.

edit:
zoals s0ulmaster hieronder aangeeft lijkt dit alleen te kunnen via de browser op de desktop versie van de twitch website.

[Reactie gewijzigd door Sj0eRdJuH op 20 augustus 2026 13:27]

En dan nog, we moeten ze maar geloven op hun blauwe ogen dat ze het ook doen. Het is niet te bewijzen. Advies: ga van deze platforms af.

[Reactie gewijzigd door Henk1827 op 20 augustus 2026 12:40]

Dan kan je beter van het internet af gaan. Argwaan is niet altijd slecht maar je moet het ook niet overdrijven, als ze zich niet aan de wet houden zijn ze gewoon te vervolgen en hoewel de overheden echt wel in een aantal gevallen een stuk strenger mogen straffen bij schuld is maar meteen wegrennen van platformen, zeker als er geen alternatieven zijn die "beter" zijn ook weer niet nodig.
Dan kan je beter van het internet af gaan.
Wat een onzin. Je kan read-only het internet gebruiken, veilige diensten als Proton gebruiken en nadenken waar je je data achterlaat.
als ze zich niet aan de wet houden zijn ze gewoon te vervolgen
Hoe ga je aantonen dat de data is ingezien die op hun servers staat? Digitale sporen zijn bijna niet te traceren. Gooi de data in een model en het is niet meer aan te tonen welke originele trainingsdata erin is gegaan.

En ook al geloven we dat ze de data niet gaan gebruiken, dan kunnen ze morgen hun policy wijzigen, verkocht worden [1], gehackt worden, de data kan per ongeluk gelekt worden, etc. Het is zo naief om te denken dat de data niet alsnog gebruikt wordt.

[1] https://www.theregister.com/ai-and-ml/2026/08/18/google-buys-crashed-airline-spirits-data-at-auction-because-ai/5288962
Je kan read-only het internet gebruiken
Zonder browser? Of gaan we die bedrijven wel op hun mooie blauwe ogen vertrouwen?
Even een sidenote. Ik kreeg het niet voor elkaar op de mobiele website om die optie tevoorschijn te toveren.

Op de desktop versie dan dus wel. Op de app zag ik hem ook niet, maar ik gebruik niet de officiele app, dus durf niet helemaal te zeggen op het daar wel te vinden is.
Bij mij stond die wel gewoon op de mobiele site, wellicht caching?
Meerdere telefoons geprobeerd. Het menu was er wel, de setting niet :/
Bij mij op de officiële android app staat de setting wel
Moet Twitch niet gewoon geforceerd worden om deze instelling opt-in te maken in plaats van opt-out?
Ik kan me voorstellen dat bijvoorbeeld de EU niet zo blij is met het feit dat het nu standaard aan staat.

Sowieso eigenlijk belachelijk dat ze openbaar toegeven 'we zetten het standaard aan, want anders zou niemand het doen (omdat je er als gebruiker niks aan hebt behalve dat er nóg meer van je gegevens gebruikt worden)'
En dit graag doortrekken op cookies. Nu staat alle meuk standaard aan en zou standaard juist uit moeten staan imo.
En al helemaal die "gerechtvaardigd belang" onzin.

Belachelijk dat je normale cookies hebt en daarnaast ook "cookies maar deze willen bedrijven extra graag hebben"
Ik zie alleen bij die opt-out setting staan: Turning this off does not opt you you of Twitch and Amazon using your channel content for other purposes described in the Twitch Privacy Notice, including using AI-supported Twitch features that benefit the community by facilitating streamer growth and monetization.

Vraag me af of opt-out = no AI usage, dan echt niet is. Klinkt alsof, ja maar we rekken de ULA zo ver op in de tijd dat we het toch doen.. lekker puh.
Begrijp niet waarom opt-out toegestaan is in de EU. Is er hier iemand die daar meer over kan vertellen, op basis van inside kennis over verkenninngen, lopende EU-initatieven en dergelijke?
Vanuit de AVG zou je denken dat toestemming verplicht is. Mijn gegevens worden immers voor een compleet ander doel verwerkt, puur omdat bijvoorbeeld LinkedIn of Twitch een vinkje aanzet op hun backend. Ook bij LinkedIn en Meta vond ik het al jammer om te zien hoe 'makkelijk' men ermee weg kwam. Maar je ziet steeds meer dat partijen AI-modellen trainen onder gerechtvaardigd belang. Er zijn daaromtrent vanuit de EDPB - de overkoepelende instantie met privacy toezichthouders zoals onze eigen autoriteit persoonsgegevens - guidelines opgesteld (nog niet finaal) hierover - https://www.edpb.europa.eu/public-consultations/guidelines-032026-on-web-scraping-in-the-context-of-generative-ai_en#no-back. Zoek daar maar eens op Legitimate Interest (dit is de grondslag die dus in plaats van toestemming massaal wordt gebruikt). Toestemming wordt daar niet als passende grondslag genoemd. Ik twijfel als privacy expert wel of dit altijd stand houdt, zeker wanneer er massaal wordt gescraped en geen enkele moeite wordt gedaan om gevoelige of bijzondere persoonsgegevens te verhullen. Maar ook geopolitiek is er veel aan het verschuiven is op dit moment (omnibus). Stel dat vanuit de EU zou worden bepaald dat de grote AI-modellen en tech bedrijven en masse de AVG overtreden (doen ze m.i. gewoon, maar dit lijkt dus onder gerechtvaardigd belang te kunnen met waarborgen) - wat dan? Gaan we al hun AI hier uit zetten? Elke ondernemer vlucht dan naar de VS. Zo zie je dat ook vastgelegde wettelijke kaders vloeibaar lijken te worden als de druk maar hoog genoeg wordt.

Ik zie daarom dat met mogelijke extra waarborgen het toch langzaam geaccepteerd wordt dat elk stukje tekst, video of geluid wat we hebben bijgedragen op het internet en daarbuiten massaal door duizenden bedrijven wordt hergebruikt zonder enig zicht of controle vanuit de persoon zelf. Voor mij des te meer reden om mijn digitale footprint zo klein als mogelijk te houden - maar dat blijft lastig en ondoorzichtig.
Vanwaar de twijfel? Er is toch geen rangorde tussen toestemming of gerechtvaardigd belang als grondslag voor het gebruik van gewone persoonsgegevens? Het wordt lastiger als er bijzondere persoonsgegevens gebruikt worden om te trainen. Dan red je het niet met alleen het gerechtvaardigd belang.
Ik twijfel of men in de praktijk aan de voorwaarden die de toezichtouder schetst, voldoet. Oftewel; zijn gegevens in het gehele proces van trainen (selecteren, zoeken, opslaan, verder gebruiken) wel goed ingelicht en beschermd. Als dat niet zo is, dan haal je de zogenaamde toets niet en mag het gerechtvaardigd belang niet worden gebruikt. En is dus toestemming mogelijk de enige uitweg. Maar zelfs daar zitten haken en ogen aan - want als ik toestemming geef, Amazon mijn gegevens deelt en ik daarna deze intrek, kunnen zij mijn gegevens niet meer verwijderen.

Ik twijfel dus omdat ik privacytechnisch eigenlijk bij alle grondslagen bezwaren zie - maar gevoelsmatig nog het meeste moeite heb met alles gooien onder een gerechtvaardigd belang gezien de impact op betrokkenen en de onmeetbare massaliteit van scraping die bij de AI-werkelijkheid hoort.
Dus geen grondslagendiscussie, maar überhaupt een legitimiteitsdiscussie. Fair enough, daar kan ik inkomen. Al is toestemming natuurlijk ook nooit een uitweg om een niet legitieme gegevensverwerking recht te praten. Toch blijf ik wel van mening dat we met z'n allen niet zo heel moeilijk moeten doen over het trainen van AI modellen met informatie die we zelf al online hebben gezet op Twitch, Facebook, LinkedIn of waar dan ook. Bij veel AI modellen is het niet zo dat je de trainingsdata er weer 1-op-1 op een later moment uit kunt halen, terwijl je de geposte informatie altijd wel terug kunt vinden.
Misschien waar, maar wie garandeert me dat er niet gewoon een gigantische dataset ergens uitlekt waar wel al mijn oude posts, berichten etc. in staan die ik allang heb verwijderd van het internet? Maar we zijn het volgens mij wel eens hoor. En ik vermoed ook dat er op dit vlak veel gaat veranderen in het sentiment, maatschappelijk gezien. Misschien vinden we het over 10 jaar normaal en over 30 weer ridicuul - we'll see.
Wanneer die gegevens eenmaal in de AI-systemen van Amazon zitten, is verwijdering niet meer zomaar mogelijk, stelt de AP. Gebruikers verliezen hiermee de controle over hun gegevens.

Lees ik t nou verkeerd? Twitch zet deze automatisch aan en als eenmaal data is verzonden, kan je het niet meer uit het systeem krijgen? Ongelooflijk hoeveel mensen pikken…
Ja je leest het verkeerd. Je kan uit een getraind AI model niet specifieke data verwijderen. De kennis zit verspreid over de miljarden parameters en gewichten.

Dit geldt voor alle gegevens die gebruikt worden om AI te trainen. Je kan de data uit de trainingsset verwijderen maar niet uit het reeds getrainde model.
Des te meer reden om opt-in ipv opt-out wereldwijd te verplichten.

Daarnaast vraag ik me af hoe dit gewaarborgd is ivm Privacy.

[Reactie gewijzigd door TheKerremenke op 20 augustus 2026 12:36]

Opt-in is op zich ook arbitrair. Stel dat ik overal altijd voor opt-in kies en jij en ik zijn goede bekenden van elkaar. Jij kiest wel altijd voor opt-out, dat doe je standaard altijd.

Kunnen jou gegevens dan niet via mij in een AI trainingsset belanden? Want jouw gegevens staan wel in diverse contactlijsten van mijn telefoon en de apps die ik gebruik.

Privacy en AI staat op gespannen voet met elkaar. Het is een lastig onderwerp.
Kunnen jou gegevens dan niet via mij in een AI trainingsset belanden? Want jouw gegevens staan wel in diverse contactlijsten van mijn telefoon en de apps die ik gebruik.
Dat kan en is ook een probleem. Des te meer een reden om opt-out te verbieden.
Dan kunnen mijn gegevens alleen via jou in de AI trainingsdata belanden als jij die optie bewust aanzet.

Als je dat doet geef je mijn data willens en wetens weg en in theorie kan ik jou daarvoor verantwoordelijk houden. In de praktijk is dat natuurlijk lastiger, en het is de vraag welke vorm dat dan aan zou moeten nemen, maar het heeft het voordeel dat het duidelijk is wie er verantwoordelijk is voor het datalek.

Als het systeem Opt-out is dan blijft het allemaal vaag.
Als je dat doet geef je mijn data willens en wetens weg en in theorie kan ik jou daarvoor verantwoordelijk houden. In de praktijk is dat natuurlijk lastiger, en het is de vraag welke vorm dat dan aan zou moeten nemen, maar het heeft het voordeel dat het duidelijk is wie er verantwoordelijk is voor het datalek.
Het begint er al mee dat als jij erachter komt dat privé gegevens van jou via een LLM gelekt kunnen worden, hoe kan jij dan achterhalen wat de bron van die gegevens was?

Dan zou elke LLM maker per model de trainingsdata moeten archiveren en er iets van een zoek index op moeten hebben zitten omdat dat te kunnen achterhalen. Plus een proces eromheen moeten bouwen waarbij derden een AVG inzageverzoek in kunnen dienen om te achterhalen hoe hun gegevens in het model terecht gekomen zijn. Maar niet elke LLM maker is vertegenwoordigd in de EU.

In theorie zou het via de AVG moeten kunnen maar of dat ook de praktijk is?

review: Nederlandse GPT‑NL is klaar voor gebruik: 'Voldoet als enige taalmodel aan AVG'
De instelling 'Training van generatieve AI' staat standaard aan. Twitch zegt hiervoor te kiezen omdat niemand de nieuwe instelling voor AI-training zou inschakelen als die standaard uitgeschakeld was.
Dit is toch wel de quote van de eeuw ;) direct bewijs dat dus helemaal niemand op deze functionaliteit zit te wachten :)
Maar het betekend gelijktijdig dat de data die verzameld wordt, voor er een rechtzaak kan zijn om het opt-in te maken, dus genoeg waard is om het zo te doen en dan een boete te betalen.

Zal ook wel vrij weinig voordeel aan hangen. Vraag me af wat voor een voordelen ze gaan aanbieden als het eenmaal opt-in wordt afgedwongen.

En ik ben ook benieuwd dat als chats inderdaad onderdeel zijn van dit alles. Of dit ook uitmaakt of je deze instelling zelf beheerd of dat het alleen voor de streamer in kwestie uitmaakt of jou chatdata wordt gebruikt. Maar aan de hand van die quote kan ik wel een gokje wagen.
De instelling 'Training van generatieve AI' staat standaard aan. Twitch zegt hiervoor te kiezen omdat niemand de nieuwe instelling voor AI-training zou inschakelen als die standaard uitgeschakeld was.
Louis Rossmann noemt dit een 'rapist mentality'. Wat mij betreft zegt die term goed waar het op staat, en zou vaker gebruikt moeten worden om dit gedrag van techgiganten te duiden.
Dit zegt ook genoeg over de algehele houding van Big Tech. Dit is niet uniek voor Amazon maar iedere tech multinational. "We doen dingen die jullie niet leuk vinden, daarom doen we het stiekem achter jullie rug om". Dat vinkje is er alleen maar om aanklachten te voorkomen ("maar je kon het toch uitzetten?"), maar ik vraag me af of dat echt genoeg is voor een rechtbank. Beter om gewoon dit soort platformen niet meer te gebruiken. Nog afgezien van de vraag waarom je überhaupt je games zou willen streamen, of waarom je daarnaar zou willen kijken ipv de game zelf spelen...
Dat opt-out is een slechte zaak imho. Je weet gewoon dat het gross van de gebruikers niet de moeite neemt om in de menus te duiken om dat specifiek uit te zetten. 🤔

(Sterker nog, ik denk dat de overgrote meerderheid zich er niet eens echt bewust van is dat dit gebeurt. De meeste mensen lezen niet echt de kleine lettertjes als ze een service afnemen of zelfs een pop-up of e-mail krijgen)
Dat je het automatisch aanzet is al kwalijk. Dat je er ook niet van op de hoogte wordt gebracht met de mededeling dat je een keuze kan maken vind ik ronduit asociaal.

Bedankt voor de berichtgeving! :)
voor de mensen die streamen op twitch.

Settings -> Security and Privacy -> Training for Generative AI -> Turn Off


of voor de luie mensen: https://www.twitch.tv/settings/security en dan helemaal naar beneden scrollen.

Om te kunnen reageren moet je ingelogd zijn