Door Jordi Daniels, oprichter AI Board · ·
Een AI-beleid regelt vier dingen: welke AI-tools je team gebruikt, welke gegevens er wel en niet in mogen, wie beslist en hoe je antwoorden controleert. Hieronder staat een voorbeeld van twee pagina's voor het mkb, klaar om over te nemen.
Dit stuk hoort bij de gids AI implementeren in je bedrijf.
Waarom je een AI-beleid nodig hebt
Je team gebruikt AI waarschijnlijk al, met of zonder afspraken. Zonder beleid beslist iedere medewerker zelf wat er in een chatbot gaat. Dat is geen onwil. Het is een gat in de afspraken.
Er is ook een wettelijke kant. Sinds 2 februari 2025 moet elke organisatie die AI zakelijk gebruikt maatregelen nemen die de AI-geletterdheid van haar mensen ondersteunen. Dat staat in artikel 4 van de AI-verordening.
Welke maatregelen dat moeten zijn, schrijft de wet niet voor. De Autoriteit Persoonsgegevens zegt het letterlijk: "Welke maatregelen dat precies zijn, staat niet in de wet." Wat artikel 4 wel en niet eist, lees je in ons stuk over AI-geletterdheid.
Gewone chatbots vallen er ook onder. Volgens de Europese Commissie geldt artikel 4 ook als medewerkers ChatGPT gebruiken voor advertentieteksten of vertalingen. Ze moeten dan de specifieke risico's kennen, zoals hallucinaties.
Ook de AVG vraagt om afspraken. In juli 2026 publiceerde de AP een hulpmiddel voor generatieve AI. Een van de stellingen: "Mijn organisatie heeft beleid vastgesteld over welke categorieën persoonsgegevens gebruikers in het generatieve AI-systeem mogen invoeren."
Een AI-beleid is dus geen document dat de wet bij naam eist. Het is wel de eenvoudigste manier om die maatregelen vast te leggen.
Dit artikel is geen juridisch advies. Twijfel je over jouw situatie, laat het beleid dan toetsen door een jurist.
Het voorbeeldbeleid (overneembaar)
Hieronder staat het volledige beleid, in negen artikelen. Tekst tussen [vierkante haken] vul je zelf in. Past een regel niet bij je bedrijf, schrap hem dan.
Het voorbeeld gaat uit van één goedgekeurde zakelijke AI-tool en geen privéaccounts voor werk. Dat is een verdedigbare startpositie. In het volgende deel lees je hoe je die aanpast.
AI-beleid [Bedrijfsnaam]
Versie [1.0], vastgesteld op [datum] door [directie]. Eigenaar: [naam, functie].
Artikel 1. Doel en reikwijdte
1.1 Dit beleid regelt hoe we AI-tools in ons werk gebruiken. Het doel is tijd winnen met AI, zonder klanten, collega's of het bedrijf te schaden.
1.2 Het geldt voor iedereen die voor [Bedrijfsnaam] werkt: medewerkers, stagiairs, uitzendkrachten en freelancers.
1.3 Een AI-tool is software die tekst, beeld, code of analyses maakt. Ook AI-functies in software die we al gebruiken vallen eronder, zoals in mail of boekhouding.
Artikel 2. Toegestane tools
2.1 Voor werk gebruik je alleen deze tools:
- [Tool 1, zakelijk account] voor [bijvoorbeeld teksten, samenvattingen en vertalingen];
- [Tool 2] voor [taken].
2.2 Wil je een andere tool gebruiken? Vraag het vooraf aan de eigenaar. Die beslist binnen [vijf werkdagen] en werkt de lijst bij.
2.3 Een tool komt alleen op de lijst als bekend is waar ingevoerde gegevens staan en of de leverancier erop traint. Ook moet je ze kunnen laten verwijderen.
Artikel 3. Gegevens die niet in een AI-tool gaan
3.1 Het volgende voer je niet in, tenzij de eigenaar een tool daar schriftelijk voor heeft goedgekeurd:
- persoonsgegevens van klanten, collega's of sollicitanten, zoals namen, adressen, BSN, gezondheid of beoordelingen;
- klantcontracten, offertes en alles waarvoor geheimhouding is afgesproken;
- niet-openbare cijfers, zoals omzet, marges, salarissen en prognoses;
- [aanvullen, bijvoorbeeld broncode, tekeningen of recepturen].
3.2 Wachtwoorden, toegangscodes, API-sleutels en andere inloggegevens gaan nooit in een AI-tool, ook niet in een goedgekeurde.
3.3 Haal namen en herleidbare details weg voordat je tekst invoert. Is de persoon daarna nog herkenbaar, dan geldt 3.1.
3.4 Twijfel je? Dan voer je het niet in en vraag je het eerst.
Artikel 4. Zakelijke en privéaccounts
4.1 Voor werk gebruik je alleen een zakelijk account dat [Bedrijfsnaam] heeft afgesloten.
4.2 Een privéaccount, gratis of betaald, gebruik je niet voor werk. Met de leverancier van je privéaccount heeft het bedrijf geen afspraken over wat er met je invoer gebeurt.
4.3 Bij elk zakelijk account legt de eigenaar vast of de leverancier traint op onze gegevens. Ook legt de eigenaar vast waar de afspraken staan, zoals de verwerkersovereenkomst.
4.4 Bij vertrek of functiewissel trekt [naam of afdeling] de toegang binnen [één werkdag] in.
Artikel 5. Controle en bronvermelding
5.1 AI kan zich zelfverzekerd vergissen. Jij blijft verantwoordelijk voor alles wat je met AI maakt.
5.2 Controleer feiten, cijfers, namen en juridische punten tegen de bron voordat je ze gebruikt.
5.3 Gaat een tekst of analyse naar een klant, of onderbouwt hij een besluit? Noteer dan op welke bron het antwoord rust. Geeft de tool geen bron, zoek hem dan zelf op.
5.4 Besluiten over personen, zoals werving, beoordeling of ontslag, neem je nooit alleen op basis van AI. Een mens beslist en kan het besluit uitleggen.
Artikel 6. Verantwoordelijkheid en eigenaarschap
6.1 De eigenaar van dit beleid is [naam, functie]. De eigenaar beheert de toollijst, beantwoordt vragen en beslist over uitzonderingen.
6.2 Leidinggevenden zorgen dat hun team dit beleid kent en ernaar werkt.
6.3 Iedere gebruiker is verantwoordelijk voor wat hij invoert en voor wat hij met de uitkomst doet.
Artikel 7. Training en AI-geletterdheid
7.1 Iedereen die met AI werkt, krijgt uitleg die past bij zijn rol. Die gaat over wat de tools kunnen, waar ze zich vergissen en wat er niet in mag.
7.2 Nieuwe collega's krijgen die uitleg in hun eerste [twee weken].
7.3 De eigenaar legt vast wie welke uitleg kreeg, en wanneer.
Artikel 8. Incidenten melden
8.1 Heb je per ongeluk gegevens uit artikel 3 ingevoerd? Of zie je een AI-fout die schade kan doen? Meld het direct bij [naam], via [telefoon of e-mail].
8.2 Meld ook bij twijfel. Wie meldt, wordt daar niet op afgerekend.
8.3 De eigenaar beoordeelt of het om een datalek gaat. Een datalek moet je mogelijk binnen 72 uur bij de Autoriteit Persoonsgegevens melden.
8.4 De eigenaar houdt bij welke meldingen er waren en wat ermee is gedaan.
Artikel 9. Evaluatie
9.1 De eigenaar evalueert dit beleid elk halfjaar, in [maand] en [maand].
9.2 Daarbij bespreken we welke tools echt gebruikt worden, welke incidenten er waren en of de regels werkbaar zijn.
9.3 Wijzigingen deelt de eigenaar met iedereen voor wie dit beleid geldt.
Gelezen en begrepen: [naam], [datum].
De termijn in artikel 8 komt van de AP: je kunt verplicht zijn om een datalek binnen 72 uur te melden. Niet elk incident is een meldplichtig datalek. Daarom beoordeelt één persoon het, en niet de melder zelf.
Zo pas je het aan op je bedrijf
Het voorbeeld is een startpunt. Drie keuzes bepalen hoe jouw versie eruitziet.
Keuze 1: sta je cloudtools toe?
Een cloudtool verwerkt je vraag op de servers van de leverancier. Voor veel teksten is dat geen probleem, mits je een zakelijk account hebt en weet wat de leverancier met je invoer doet.
Stel elke leverancier daarom dezelfde vragen. Gaat mijn data de deur uit, traint u erop en kan ik hem laten verwijderen? De volledige lijst staat in de vragen die je elke AI-leverancier stelt.
Werk je in Microsoft 365, dan ziet Copilot alles waar een medewerker rechten op heeft. Te ruim gedeelde mappen worden dan ineens vindbaar. Lees eerst of Copilot veilig is voordat je hem op de lijst zet.
De AP raadt in hetzelfde hulpmiddel aan om te onderzoeken of generatieve AI ook zonder persoonsgegevens kan. Daarom begint het voorbeeld streng: persoonsgegevens blijven buiten de cloudtool.
Keuze 2: werk je lokaal op eigen data?
De tweede route is AI die op je eigen laptop draait. Met een lokaal model verlaten je vragen en documenten de machine niet. Dan kun je artikel 3 voor die ene tool versoepelen, bijvoorbeeld voor cijfers en contracten.
Benoem de afweging eerlijk: lokale modellen zijn zwakker dan de beste cloudmodellen, en bij zware analyses merk je dat. Hoe deze route werkt, lees je in private AI op je eigen laptop.
Open kaart: dit is wat wij bouwen. AI Board is jouw persoonlijke AI-assistent die je AI-native maakt: hij draait op je eigen laptop, gevoed met de data van je bedrijf, en wordt scherper naarmate jouw kennis groeit.
Kies je de Claude-editie, dan gaat de verwerking van een vraag via Anthropic. Kies je de lokale editie, dan blijft ook dat op je machine. Zet in artikel 2 dus welke editie je gebruikt.
Keuze 3: wie is de eigenaar?
Een beleid zonder eigenaar veroudert snel. Kies één persoon die de toollijst bijhoudt, vragen beantwoordt en ja of nee mag zeggen. In een klein bedrijf ligt de directeur of de operationeel manager voor de hand.
Leg het niet automatisch bij IT. IT kan tools beoordelen, maar welke data erin mag is een bedrijfsbeslissing. Heb je een functionaris gegevensbescherming, betrek die dan vanaf het begin. Dat adviseert de AP ook.
Loop voor het versturen deze lijst langs:
- Bedrijfsnaam, eigenaar en datum zijn ingevuld.
- De toollijst in artikel 2 is compleet, met accounttype of editie.
- Artikel 3 is aangevuld met de gevoelige gegevens uit jouw sector.
- Het meldpunt in artikel 8 is ook buiten kantoortijd bereikbaar.
- De twee evaluatiemomenten uit artikel 9 staan in de agenda.
- Bij twijfel heeft een jurist meegekeken.
AI-beleid versus AI-strategie
Beleid en strategie worden vaak door elkaar gehaald. Het verschil is eenvoudig: het beleid zegt wat mag, de strategie zegt waar AI je bedrijf beter maakt.
| AI-beleid | AI-strategie | |
|---|---|---|
| Vraag | Wat mag wel en niet? | Welke beslissingen bereiden we met AI voor? |
| Voor wie | Iedereen die AI gebruikt | De directie |
| Vorm | Regels in genummerde artikelen | Keuzes over beslissingen, data en eigenaarschap |
| Eigenaar | Eén aangewezen persoon | De directie als geheel |
Begin met het beleid, want je team gebruikt AI al. Houd het kort en scherp het aan na de eerste evaluatie. Dan weet je welke risico's zich echt voordoen.
De strategie volgt als de directie zelf ervaring heeft met AI. Hoe je die in één kwartaal opstelt, lees je in AI-strategie voor directies.
Veelgestelde vragen
Is een AI-beleid verplicht?
Nee, de AI-verordening en de AVG eisen geen document met die naam. Wel moet je sinds 2 februari 2025 maatregelen nemen voor AI-geletterdheid, en persoonsgegevens beschermen onder de AVG. Een AI-beleid legt beide vast.
Hoe lang moet een AI-beleid zijn?
Zo kort dat iedereen het leest. Twee pagina's is genoeg voor de regels. Zet de toollijst eventueel in een bijlage, want die verandert vaker dan de regels zelf.
Mag je ChatGPT verbieden?
Ja. Een werknemer moet zich houden aan de voorschriften van de werkgever over het verrichten van de arbeid, volgens artikel 7:660 BW. De keuze van werksoftware valt daar normaal gesproken onder.
Een kaal verbod werkt alleen zelden, want het gebruik verschuift naar privételefoons. Verbied daarom privéaccounts en bied een zakelijk alternatief. Heb je een ondernemingsraad, betrek die dan bij regels over controle op medewerkers.
Wat doe je met schaduw-AI?
Ga ervan uit dat het er is. Vraag zonder verwijten wie welke tools gebruikt en waarvoor. Zet wat goed werkt als zakelijke versie op de toollijst en stop de rest. Waarom verbieden zelden werkt, lees je in de schaduw-AI-economie.
Een beleid van twee pagina's dat iedereen leest, beschermt meer dan twintig pagina's die niemand opent. Begin klein, wijs een eigenaar aan en kijk over zes maanden wat er echt gebeurde.