Ga naar de inhoud

AI beleid

AI beleid opstellen met een praktisch voorbeeld

Een AI beleid legt vast welke AI-tools je mensen mogen gebruiken, welke gegevens er niet in mogen en wie beslist bij twijfel. Op deze pagina staat een volledig modelbeleid dat je kunt kopiëren, met per artikel uitleg over wat je invult en waarom. Wil je het liever samen opstellen en invoeren, dan doen we dat met je team en je ondernemingsraad.

In het kort

Inhoud

Wat hoort in een AI beleid?

Een AI beleid is een korte set afspraken over hoe je bedrijf AI gebruikt. Het is geen juridisch stuk van twintig pagina's. Een medewerker moet het in vijf minuten kunnen lezen en daarna weten wat hij mag.

In een bruikbaar AI beleid staan zeven onderdelen:

  1. Doel en reikwijdte. Voor wie geldt het en voor welke AI: chatbots, assistenten in bestaande software, zelfgebouwde agents.
  2. Toegestane tools. Een lijst van tools met een zakelijk account en afspraken met de leverancier.
  3. Gegevens. Wat je wel en niet invoert, ingedeeld naar soort gegevens.
  4. Controle van uitkomsten. Wie controleert wat AI maakt, voordat het naar een klant gaat of een besluit wordt.
  5. Verboden toepassingen. Wat je nooit met AI doet.
  6. Melden en escaleren. Waar je twijfel, fouten en incidenten meldt.
  7. Eigenaar en herziening. Wie het beleid bijhoudt en wanneer het opnieuw wordt bekeken.

Een AI beleid staat niet los. Het hoort bij een AI register, waarin staat welke AI je gebruikt, en bij training, zodat mensen de afspraken ook kunnen toepassen. Samen vormen ze de basis van AI governance zonder onnodige bureaucratie.

Modelbeleid

Voorbeeld AI beleid om te kopiëren

Hieronder staat het volledige modelbeleid. Kopieer de tekst naar je eigen document en vul de delen tussen vierkante haken in. De uitleg per artikel staat in de secties hierna.

AI beleid [naam bedrijf], versie [1.0], geldig vanaf [datum]

Artikel 1. Doel en reikwijdte Dit beleid geldt voor alle medewerkers, stagiairs en ingehuurde krachten van [naam bedrijf] die AI gebruiken voor hun werk. Onder AI verstaan we elke tool die tekst, beeld, geluid of code maakt of beoordeelt op basis van een AI-model. Dat geldt ook voor AI-functies in software die we al gebruiken, zoals [Microsoft 365 Copilot, ons CRM, ons boekhoudpakket].

Artikel 2. Toegestane tools Voor werk gebruik je alleen de tools uit het AI register. Op dit moment zijn dat: [ChatGPT Business, Microsoft 365 Copilot, ...]. Je logt in met je werkaccount. Een privéaccount of gratis versie gebruik je niet voor werk. Wil je een nieuwe tool gebruiken, dan vraag je dat aan bij [naam of functie]. Die beslist binnen [tien werkdagen].

Artikel 3. Gegevens die je invoert We delen gegevens in drie groepen in. - Groen: openbare informatie en eigen teksten zonder namen. Mag in alle toegestane tools. - Oranje: interne documenten, klantgegevens en persoonsgegevens. Alleen in tools die in het register als geschikt voor oranje staan. - Rood: bijzondere persoonsgegevens zoals gezondheid, BSN, wachtwoorden, betaalgegevens en informatie onder geheimhouding. Nooit invoeren, tenzij het register een specifieke tool daarvoor toestaat. Twijfel je, behandel het dan als rood.

Artikel 4. Controle van uitkomsten Jij bent verantwoordelijk voor wat je met een AI-uitkomst doet. Je controleert feiten, cijfers, namen en bronnen voordat een tekst naar buiten gaat. Een besluit over een persoon, zoals een klant, sollicitant of medewerker, neemt altijd een mens. AI mag daarbij helpen, de beslissing en de motivering zijn van jou.

Artikel 5. Openheid Klanten weten dat ze met AI praten als een chatbot of assistent namens ons antwoordt. Beelden, audio en video die met AI gemaakt zijn en lijken, maken we als zodanig herkenbaar.

Artikel 6. Verboden toepassingen Je gebruikt AI niet om emoties van collega's of sollicitanten te herkennen, om mensen te beoordelen op basis van persoonlijke kenmerken, om beelden van echte personen te maken zonder hun toestemming, of om iets te doen dat in strijd is met de wet of met ons beleid over integriteit.

Artikel 7. Auteursrecht en vertrouwelijkheid Je voert geen teksten, code of beelden van derden in als je daar geen recht op hebt. Code die met AI is geschreven, gaat door dezelfde review als andere code.

Artikel 8. Melden Gaat er iets mis, zoals gevoelige gegevens in de verkeerde tool of een fout die bij een klant terechtkwam, dan meld je dat direct bij [naam of functie]. Melden is altijd goed. Bij een datalek volgen we de procedure datalekken.

Artikel 9. Gebruik van logs Gebruiksgegevens van AI-tools worden alleen bekeken voor beveiliging, naleving van dit beleid en het oplossen van storingen. Ze worden niet gebruikt om prestaties van medewerkers te beoordelen. Ze worden [x maanden] bewaard.

Artikel 10. Eigenaar en herziening [Naam of functie] is eigenaar van dit beleid en van het AI register. Het beleid wordt elke [twaalf] maanden herzien, en eerder als er een nieuwe tool of een nieuwe wet bij komt. Vragen stel je aan [naam of functie].

Tools

Toegestane en verboden toepassingen

Artikel 2 en 6 van het modelbeleid gaan over wat mag. Een paar keuzes om bewust te maken:

  • Zakelijke accounts in plaats van gratis versies. Bij gratis versies van ChatGPT, Gemini of Claude kan de leverancier je invoer gebruiken om modellen te trainen, afhankelijk van de instellingen. Zakelijke abonnementen zoals ChatGPT Business, Claude Team en Microsoft 365 Copilot doen dat standaard niet en bieden een verwerkersovereenkomst. Welke past, lees je in ChatGPT zakelijk.
  • Een korte lijst. Twee of drie tools die goed zijn ingericht, werken beter dan tien half toegestane tools. Een aanvraagprocedure voor nieuwe tools voorkomt dat mensen zelf iets gaan zoeken.
  • AI in bestaande software. Veel pakketten krijgen AI-functies via een update. Neem die mee in het register, want er gaat ook data naartoe.
  • Verboden toepassingen. De AI Act verbiedt sinds 2 februari 2025 onder meer emotieherkenning op de werkplek, behalve om medische of veiligheidsredenen, en sociale scoring. Artikel 6 zet dat in gewone taal neer en voegt eigen grenzen toe.

Verbied AI-gebruik niet volledig. Mensen gebruiken dan toch gratis tools, buiten beeld, en dan is het risico groter. Een lijst met toegestane tools en een snelle aanvraag werkt beter.

Data

Data en privacy in je AI beleid

Artikel 3 is het belangrijkste artikel. De meeste risico's ontstaan doordat iemand gegevens in een tool plakt die daar niet horen. Een indeling in groen, oranje en rood is makkelijk te onthouden. Pas de voorbeelden aan op je eigen bedrijf: een zorgorganisatie heeft meer rood, een webshop meer oranje.

De AVG blijft gewoon gelden. Voer je persoonsgegevens in een AI-tool in, dan is de leverancier een verwerker en heb je een verwerkersovereenkomst nodig. Let ook op waar de gegevens worden verwerkt. Veel leveranciers bieden verwerking in de EU aan, soms alleen in duurdere abonnementen. Meer daarover in je data in Europa houden en wat is de AVG.

Gaat het om veel of gevoelige persoonsgegevens, bijvoorbeeld een AI-tool die klantgesprekken analyseert, dan is een DPIA vaak verplicht. Daarvoor staat een opzet klaar bij DPIA template voor AI. Voor gegevens die je helemaal niet naar buiten wilt sturen, kan een private AI op je eigen server een oplossing zijn.

Controle

Controle en escalatie

Artikel 4 en 8 regelen wat er gebeurt met uitkomsten van AI en wat je doet als het misgaat.

Controle. AI maakt fouten die er overtuigend uitzien: een verkeerd bedrag, een verzonnen bron, een naam die net niet klopt. De regel dat de gebruiker verantwoordelijk blijft, klinkt vanzelfsprekend, en toch helpt het om hem op te schrijven. Voor besluiten over personen is menselijke beoordeling ook een eis uit de AVG, die geautomatiseerde besluiten met grote gevolgen in principe verbiedt.

Escalatie. Wijs één aanspreekpunt aan, met naam of functie. Dat kan de privacy officer zijn, de IT-verantwoordelijke of in een klein bedrijf de directeur. Maak melden laagdrempelig. Wie bang is voor gevolgen, meldt niets, en dan hoor je pas van een fout als een klant belt.

Logs. Artikel 9 beperkt het gebruik van logs tot beveiliging en naleving. Dat beschermt medewerkers en maakt het gesprek met de OR eenvoudiger.

Invoering

AI beleid, de OR en de invoering

Heeft je bedrijf een ondernemingsraad, dan is een AI beleid vaak instemmingsplichtig. Artikel 27 van de Wet op de ondernemingsraden geeft de OR instemmingsrecht op regelingen over persoonsgegevens van medewerkers en over systemen die hun gedrag of prestaties kunnen volgen. Artikel 3 en 9 van het modelbeleid raken daaraan. De uitleg staat in is AI beleid instemmingsplichtig.

Een beleid op papier verandert nog niets. Zo voer je het in:

  • Leg het uit in een korte sessie per team, met voorbeelden uit hun eigen werk: wat mag de verkoper, wat de planner, wat de administratie.
  • Zorg dat de toegestane tools klaarstaan. Een beleid dat ChatGPT Business voorschrijft terwijl niemand een account heeft, wordt genegeerd.
  • Leg vast wie wat heeft gehad. Die registratie helpt bij artikel 4 van de AI Act, dat vraagt om maatregelen voor AI-geletterdheid. Zie AI geletterdheid training.
  • Kijk na drie maanden welke vragen er kwamen en pas het beleid aan.

Maatwerk

AI beleid op maat

Het modelbeleid werkt voor de meeste mkb-bedrijven als startpunt. Maatwerk is zinvol als je met gevoelige gegevens werkt, zoals in de zorg, de advocatuur of bij een accountant, als je zelf AI bouwt of koppelt aan je systemen, of als je meerdere vestigingen of landen hebt.

We stellen het beleid dan samen op met directie, IT en een paar medewerkers die de tools dagelijks gebruiken. We maken het AI register, passen het beleid aan op je eigen risico's, bereiden het voorstel aan de OR voor en verzorgen de uitleg per team. prijsindicatie AI beleid op maat, met en zonder OR-traject en training

Wil je eerst weten welke AI er al in je bedrijf wordt gebruikt en waar de kansen liggen, dan begint dat met ons AI kansenonderzoek, vanaf circa 5.000 euro.

Een deel kan gefinancierd worden

Voor onderzoek, ontwikkeling en scholing zijn er landelijke en regionale regelingen. We checken welke bij jouw plan passen.

Bekijk de regelingen

Veelgestelde vragen

Vragen over een AI beleid

Is een AI beleid verplicht?

Geen wet noemt het woord AI beleid. Artikel 4 van de AI Act vraagt wel dat je maatregelen neemt die de AI-geletterdheid van je mensen ondersteunen, en de AVG vraagt passende maatregelen als je persoonsgegevens verwerkt. Een kort beleid met afspraken over tools en gegevens is de eenvoudigste manier om aan te tonen dat je dat hebt geregeld.

Moet de ondernemingsraad instemmen met een AI beleid?

Vaak wel. Bevat het beleid regels over persoonsgegevens van medewerkers of over systemen die hun gedrag of prestaties kunnen volgen, dan geldt het instemmingsrecht uit artikel 27 van de WOR. Een beleid dat alleen tools opsomt, valt er meestal niet onder. Leg het beleid vroeg voor, dan voorkom je vertraging.

Welke AI-tools kun je het beste toestaan?

Begin met twee of drie tools met een zakelijk abonnement, een verwerkersovereenkomst en afspraken over training op je gegevens. Voor veel bedrijven zijn dat ChatGPT Business, Claude Team of Microsoft 365 Copilot, afhankelijk van welke kantoorsoftware je al gebruikt. Zet ze in je AI register, met per tool welke gegevens erin mogen.

Hoe vaak moet je een AI beleid herzien?

Plan de eerste herziening na zes maanden, omdat dan blijkt welke vragen en uitzonderingen in de praktijk voorkomen. Daarna is jaarlijks meestal genoeg. Herzie eerder als je een nieuwe tool toestaat, als een leverancier zijn voorwaarden wijzigt of als er nieuwe regels gaan gelden, zoals de wijzigingen in de AI Act van juli 2026.

Verder lezen

Meer over dit onderwerp

Je AI beleid in één traject geregeld

Plan een kort gesprek. We kijken welke AI er al gebruikt wordt en wat er in jouw beleid moet staan.

1 open vraag