Zo schrijft u een praktisch AI-beleid (met oog voor de AVG en de AI Act)
Een stapsgewijze handleiding voor een AI-gebruiksbeleid dat uw bedrijf beschermt, aansluit op de AVG en de AI Act, en innovatie niet in de kiem smoort.
Waarom u een AI-beleid nodig hebt (ook als u denkt van niet)
Gebruikt iemand in uw bedrijf ChatGPT, Copilot of een andere AI-tool, dan hebt u al een AI-praktijk. U hebt alleen nog geen beleid dat die praktijk reguleert.
Dat is een probleem. Zonder duidelijke richtlijnen beslissen medewerkers zelf welke gegevens ze in AI-systemen invoeren, welke tools ze gebruiken en hoe ze de uitkomsten toepassen. Dat schept risico's: juridisch, voor uw reputatie en operationeel.
Het gaat meestal om alledaagse situaties. Een marketingteam dat klantmails in ChatGPT plakt voor "een snelle samenvatting". Een financieel analist die omzetspreadsheets uploadt voor hulp bij formules. Een ontwikkelaar die bedrijfseigen code in een publieke code-assistent voert. Niets daarvan met kwade bedoelingen. Alles even riskant.
Een goed AI-beleid verbiedt AI niet. Het kanaliseert AI. Zo schrijft u er een dat in de praktijk werkt.
Stap 1: breng het huidige AI-gebruik in kaart
Zoek uit wat er al gebeurt voordat u ook maar één regel opschrijft. Stuur elk team een korte vragenlijst:
- Welke AI-tools gebruikt u op dit moment?
- Welke gegevens voert u in die tools in?
- Welke beslissingen neemt u op basis van AI-uitkomsten?
De kans is groot dat u verrast wordt. In veel organisaties gebruiken meer medewerkers AI-tools dan het management denkt, vaak zonder dat IT het weet. Dat is geen falen van de governance, maar een teken dat mensen productiever willen zijn. Uw beleid moet die instelling ondersteunen en tegelijk het risico beheersen.
Let tijdens de inventarisatie vooral op "schaduw-AI": tools waarvoor medewerkers zich zelf hebben aangemeld, browserextensies die pagina-inhoud verwerken, of AI-functies in bestaande software die standaard aan staan. Die worden gemakkelijk over het hoofd gezien en zijn vaak de grootste bron van onbeheerde blootstelling van gegevens.
Stap 2: classificeer uw gegevens
Niet alle gegevens dragen hetzelfde risico. Maak een eenvoudige indeling:
- Openbaar: marketingcontent, gepubliceerde rapporten, algemene kennis
- Intern: procesdocumenten, niet-gevoelige bedrijfsgegevens
- Vertrouwelijk: klantgegevens, financiële administratie, HR-informatie
- Beperkt: persoonsgegevens (AVG), bedrijfsgeheimen, juridisch geprivilegieerd materiaal
Uw beleid koppelt deze classificaties aan toegestane AI-tools. Bijvoorbeeld: openbare en interne gegevens mogen in commerciële AI-tools, maar vertrouwelijke en beperkte gegevens uitsluitend in goedgekeurde, afgeschermde AI-systemen.
Hier gaan de meeste beleidsdocumenten de mist in. Ze verbieden alles (waardoor mensen het beleid negeren) of staan alles toe (waardoor er geen vangrails zijn). De classificatie-aanpak geeft mensen een helder beslismodel: controleer het gegevenstype, controleer de tool, en ga wel of niet door.
Maak de classificatie zichtbaar. Een spiekbriefje van één pagina op kantoor of als bladwijzer in Slack doet meer dan een document van 30 pagina's ergens diep in SharePoint.
Stap 3: bepaal de goedgekeurde tools
Houd een korte lijst bij van goedgekeurde AI-tools. Leg per tool vast:
- Welke gegevensclassificaties de tool mag verwerken
- Wie er toegang heeft
- Wat het bewaarbeleid van de tool is
- Of de leverancier uw gegevens gebruikt om modellen te trainen
- Waar de gegevens geografisch worden verwerkt en opgeslagen
Gebruikt een tool uw invoer om modellen te trainen, en bevat die invoer persoonsgegevens, dan hebt u onder de AVG een potentieel complianceprobleem. Kies tools met duidelijke verwerkersovereenkomsten.
Herzie de lijst elk kwartaal. AI-tools wijzigen hun voorwaarden, dataverwerking en functies regelmatig. Wat zes maanden geleden in orde was, is dat nu misschien niet meer. Wijs iemand in uw team aan als eigenaar van die herziening. Het hoeft geen volledige functie te zijn, maar het moet wél iemands verantwoordelijkheid zijn.
Stap 4: stel richtlijnen voor uitkomsten op
AI-uitkomsten vragen om menselijke controle. Leg in uw beleid vast:
- Publiceer nooit AI-gegenereerde content zonder menselijke controle, zeker niet als die klantgericht, juridisch of financieel is.
- Vermeld de inzet van AI waar dat relevant is (bijvoorbeeld in opleveringen aan klanten of gereguleerde communicatie).
- Controleer feiten. AI-systemen hallucineren. Bouw feitencontrole in uw workflow in voor elke uitkomst die beslissingen beïnvloedt.
- Documenteer de rol van AI bij belangrijke beslissingen. Heeft een AI-tool meegeschreven aan een contractclausule, financiële data geanalyseerd of een koers aanbevolen, noteer dat dan ergens. Dat wordt belangrijk als de beslissing later ter discussie staat of wordt gecontroleerd.
Een goede vuistregel: behandel AI-uitkomsten als advies van een heel snelle stagiair. Vaak goed, soms uitstekend, maar u zou een stagiair geen klantvoorstel laten ondertekenen zonder het na te lezen.
Stap 5: behandel de AVG expliciet
Bent u actief in de EU of verwerkt u gegevens van EU-inwoners, dan moet uw AI-beleid ingaan op:
- Rechtsgrond: op welke wettelijke grondslag verwerkt u persoonsgegevens via AI-tools? Gerechtvaardigd belang komt vaak voor, maar u moet het onderbouwen en vastleggen.
- Dataminimalisatie: voer alleen de persoonsgegevens in die strikt noodzakelijk zijn. Moet AI een klacht samenvatten, verwijder dan eerst de persoonlijke identificatiegegevens.
- Geautomatiseerde besluitvorming: neemt een systeem zelfstandig beslissingen over personen met rechtsgevolgen of vergelijkbaar ingrijpende gevolgen (bijvoorbeeld bij werving, krediet of toegang tot diensten)? Dan gelden de strenge regels van artikel 22 AVG. Zo'n besluit mag alleen in bepaalde gevallen, betrokkenen kunnen om menselijke tussenkomst vragen en u moet zinvolle informatie kunnen geven over de logica erachter. Laat AI daarom adviseren en een mens beslissen.
- Doorgifte van gegevens: geeft de AI-tool gegevens door buiten de EU? Zo ja, welke waarborgen gelden er? Standaardcontractbepalingen, adequaatheidsbesluiten of gelijkwaardige mechanismen moeten zijn gedocumenteerd.
- DPIA-plicht: voor AI-verwerkingen met een hoog risico kan een gegevensbeschermingseffectbeoordeling (DPIA) verplicht zijn op grond van artikel 35 AVG. Verwerkt u persoonsgegevens op grote schaal, profileert u personen of gebruikt u AI voor geautomatiseerde besluitvorming, ga dan na of een DPIA van toepassing is.
- Zorgvuldigheid bij leveranciers: uw verplichtingen als verwerkingsverantwoordelijke strekken zich uit tot AI-leveranciers. Zorg voor een deugdelijke verwerkersovereenkomst met elke leverancier en controleer of hun compliance-claims meer zijn dan marketingtekst.
Stap 6: houd rekening met de AI Act
De AVG gaat over persoonsgegevens. De EU AI Act gaat over de AI zelf en wordt sinds 2025 stap voor stap van kracht. In juli 2026 is de wet op een aantal punten aangepast (de zogeheten Digital Omnibus). Dit is de stand van zaken in september 2026:
- Verboden toepassingen (sinds 2 februari 2025). Een aantal toepassingen is helemaal verboden, zoals sociale scoring en emotieherkenning op de werkvloer. Leg in uw beleid vast dat zulke tools niet worden gebruikt.
- AI-geletterdheid (sinds 2 februari 2025). Organisaties die AI gebruiken, moeten maatregelen nemen die de AI-kennis van hun medewerkers ondersteunen. Sinds de aanpassing hoeft u geen bepaald kennisniveau te garanderen, maar u moet er wel aantoonbaar werk van maken. Dit beleid en een korte training zijn daarvoor een goede basis.
- Transparantie (sinds 2 augustus 2026). Zet u een chatbot of AI-agent in die met klanten praat, dan moeten mensen weten dat ze met AI communiceren, tenzij dat al duidelijk is. Ook deepfakes moet u als zodanig herkenbaar maken.
- Toepassingen met een hoog risico (vanaf 2 december 2027). Gebruikt u AI bijvoorbeeld bij werving en selectie, in het onderwijs of bij kredietbeoordeling, dan gelden zwaardere eisen. Die zijn uitgesteld, maar niet geschrapt. Neemt u nu al zulke beslissingen met hulp van AI, begin dan met documenteren.
Dit artikel is geen juridisch advies. Twijfelt u of een toepassing onder de regels voor hoog risico valt, laat dat dan toetsen door een jurist.
Stap 7: houd het praktisch
Het beste AI-beleid is een beleid dat mensen daadwerkelijk volgen. Houd het:
- Kort: maximaal 2 tot 3 pagina's voor het kernbeleid. Verwijs naar bijlagen voor wie de details wil.
- Helder: geen juridisch jargon. Gebruik voorbeelden. "Plak geen klantmails in ChatGPT" is duidelijker dan "Onthoud u van het verwerken van persoonsgegevens via niet-goedgekeurde AI-systemen."
- Levend: herzie het elk kwartaal. AI-tools veranderen snel en uw beleid moet meebewegen. Nummer de versies duidelijk, zodat iedereen weet dat hij de nieuwste leest.
- Ondersteunend: formuleer het als "zo gebruikt u AI veilig", niet als "dit mag allemaal niet". Restrictief beleid wordt omzeild; ondersteunend beleid wordt omarmd.
- Handhaafbaar: benoem de gevolgen van overtredingen, maar houd ze proportioneel. Een medewerker die per ongeluk een klantnaam in ChatGPT plakt, heeft training nodig, geen ontslag. Herhaalde, opzettelijke schendingen van de regels voor gegevensverwerking zijn een ander verhaal.
Voorbeeldstructuur
Een praktische opbouw voor uw AI-beleidsdocument:
- Doel en reikwijdte. Waarom dit beleid bestaat en voor wie het geldt
- Lijst van goedgekeurde tools. Elk kwartaal bijgewerkt, met links naar de verwerkingsvoorwaarden van elke tool
- Gegevensclassificatiematrix. Wat waar naartoe mag, met voorbeelden per categorie
- Gebruiksrichtlijnen. Do's en don'ts met concrete scenario's uit uw bedrijf
- Controle-eisen voor uitkomsten. Wie wat controleert en welke goedkeuring nodig is
- Incidentmelding. Wat te doen als er iets misgaat (datalek, gehallucineerde uitkomst naar een klant gestuurd, enzovoort)
- Trainingseisen. Wie een AI-bewustzijnstraining moet volgen, en hoe vaak (ook uw basis voor AI-geletterdheid onder de AI Act)
- Herzieningsschema. Wanneer het beleid wordt bijgewerkt en wie daarvoor verantwoordelijk is
Aan de slag
Streef niet naar perfectie. Begin met een versie 1 die de basis dekt, deel die met uw team en verbeter stap voor stap. Een eenvoudig beleid dat wordt nageleefd, is oneindig veel beter dan een uitputtend beleid dat in een la ligt.
Organiseer bij de uitrol een briefing van 30 minuten. Loop echte voorbeelden door. Laat uw team zien wat wel en niet mag, en waar ze terechtkunnen bij twijfel. Maak het daarna makkelijk vindbaar: pin het vast in Slack, zet het op de onboardingchecklist en verwijs ernaar in het personeelshandboek.
Hulp nodig bij een AI-beleid op maat van uw organisatie? Neem contact op. Binnen een week hebben we een concept klaar voor review.