De kans is groot dat medewerkers in je organisatie al AI gebruiken. Ze laten teksten herschrijven, vatten vergaderingen samen, vragen om een eerste opzet van een offerte. Dat kan via privé-accounts gaan, en er kunnen klantgegevens in de prompt belanden. Niet uit onwil, maar omdat niemand heeft gezegd wat wel en niet mag.
Een AI-beleid helpt dat te ondervangen — mits het wordt ingevoerd, begrepen en nageleefd. Niet als dik juridisch document, maar als één à twee pagina’s die duidelijk maken welke tools zijn toegestaan, welke data erin mag en wie verantwoordelijk is. Dit artikel loopt door de stappen, geeft een template dat je direct kunt overnemen en laat zien hoe organisaties het kunnen invullen.
Waarom een AI-beleid nu, en wat de AI Act wel en niet eist
De EU AI Act is in werking getreden en de verplichtingen worden gefaseerd van toepassing. Een van de bepalingen die al geldt, is artikel 4 over AI-geletterdheid — volgens onder meer AI Personeelstraining sinds 2 februari 2025.
Artikel 4 vraagt van aanbieders en gebruiksverantwoordelijken van AI-systemen dat zij maatregelen nemen om, zoveel als mogelijk, te zorgen voor een toereikend niveau van AI-geletterdheid bij hun personeel. Daarbij houden ze rekening met technische kennis, ervaring, opleiding en de context waarin de systemen worden gebruikt (tekst artikel 4 AI Act, zoals geciteerd door Wisemen). Welke maatregelen passend zijn, verschilt dus per organisatie.
Artikel 4 schrijft niet letterlijk een document met de titel “AI-beleid” voor. Een beleid is wel een van de manieren om die geletterdheid vorm te geven en vast te leggen wat je hebt gedaan. Het bewijst op zichzelf geen naleving: dat vraagt ook passende uitvoering en training die aansluit bij kennisniveau en risico.
Daarnaast raakt AI-gebruik aan de AVG zodra er persoonsgegevens worden verwerkt. Plakt een medewerker klantgegevens in een AI-tool, dan verwerkt je organisatie in ieder geval zelf persoonsgegevens. Of en in welke rol de leverancier dat ook doet, hangt af van het product, het contract en de technische inrichting.
Je hebt dan een grondslag nodig en moet transparant zijn richting betrokkenen. Treedt de leverancier op als verwerker, dan hoort daar een verwerkersovereenkomst bij. Is de leverancier zelfstandig verwerkingsverantwoordelijke, dan past zo’n overeenkomst niet en moet je andere afspraken en waarborgen beoordelen. In beide gevallen wil je zicht op subverwerkers, doorgifte, bewaartermijnen en beveiliging.
De belangrijkste reden is echter praktisch. Beleid vooraf kost in veel gevallen enkele uren; hoeveel precies hangt af van organisatie en risico. Herstelwerk na een incident — een gelekt document, een AI-fout in een rapport dat al bij de klant ligt — kost al snel meer, in tijd én vertrouwen.
Stap 1: breng in kaart hoe AI al wordt gebruikt
Begin niet met schrijven, maar met kijken. Het feitelijke AI-gebruik kan breder zijn dan het management denkt, ook via functies in bestaande software en tools die medewerkers zelf hebben aangeschaft. Een korte inventarisatie helpt voorkomen dat je beleid schrijft voor een situatie die niet bestaat.
Stel drie vragen aan elk team of elke afdeling:
- Welke AI-tools gebruik je nu, inclusief functies die in bestaande software zitten (tekstverwerkers, CRM, e-mail)?
- Waarvoor gebruik je ze: concepten, samenvattingen, vertalingen, code, klantcontact?
- Welke soort informatie gaat erin: openbare, interne of klant- en persoonsgegevens?
Betrek daarbij niet alleen IT. Wie over HR, inkoop, juridische zaken en beveiliging gaat, ziet andere risico’s. AI die wordt ingezet bij beslissingen over medewerkers, AI-gegenereerde beelden of stemmen in marketing, of tools die gevoelige klantdata verwerken — dat zijn de plekken waar je beleid specifieker moet zijn.
Stap 2: de zes bouwstenen van een werkbaar AI-beleid
Een goed AI-beleid voor het MKB is kort en concreet. Deze zes onderdelen vormen een bruikbare basis. Voor hoog-risicotoepassingen, sectorspecifieke regels of AI bij beslissingen over medewerkers is doorgaans meer nodig.
1. Eigenaar en aanspreekpunt
Eén naam. Een praktische vuistregel: als iedereen verantwoordelijk is, voelt niemand zich dat. De eigenaar beoordeelt nieuwe tools, beantwoordt vragen en houdt het beleid actueel. Dat hoeft geen IT’er te zijn; het moet iemand zijn met mandaat.
2. Toegestane tools
Een expliciete lijst van goedgekeurde tools, bij voorkeur via zakelijke accounts. Alles wat niet op de lijst staat, is niet toegestaan totdat de eigenaar het heeft beoordeeld. Zo voorkom je dat elke medewerker zelf de afweging maakt.
3. Dataregels in drie niveaus
Dit is het hart van het beleid. Een indeling in drie categorieën is een bruikbaar startpunt; voor sommige organisaties is een fijnere indeling nodig:
- Openbare informatie (website-teksten, persberichten): in alle goedgekeurde tools toegestaan.
- Interne informatie (strategie, prijsopbouw, projectdocumenten): alleen via bedrijfsaccounts met passende afspraken.
- Klant- en persoonsgegevens: uitsluitend in tools waarvoor de AVG-afspraken zijn beoordeeld (een verwerkersovereenkomst waar de leverancier verwerker is) en een grondslag bestaat.
Controleer per leverancier en per contract of klantdata voor training wordt gebruikt — dit verschilt en verandert. Kijk daarvoor naar de gebruiksvoorwaarden, de verwerkersovereenkomst of het data processing addendum, de instellingen van het zakelijke account en de rol die de leverancier inneemt. Ga er niet van uit dat een EU-serverlocatie alles afdekt; hosting is één onderdeel van compliance, niet het geheel. Verwerkingsrollen, grondslag, beveiliging, subverwerkers en eventuele internationale doorgifte tellen evenzeer mee.
4. Menselijke controle
Hanteer als interne norm: AI-output is een concept, geen eindproduct. Leg vast dat medewerkers verantwoordelijk blijven voor wat ze naar buiten sturen. Bij klantcontact, juridische teksten, financiële rapportages en alles wat mensen raakt, is menselijke controle vóór verzending een minimumnorm die wij aanraden. Dit is een interne regel; of de wet dit in een concreet geval letterlijk eist, hangt af van de toepassing en de sector.
5. Transparantie
Wanneer vertel je klanten of medewerkers dat AI is gebruikt? Een praktische ondergrens: als iemand het redelijkerwijs zou willen weten, meld je het. Denk aan chatbots in de klantenservice of AI-gegenereerde beelden in marketing. Ook dit is een interne norm, die in sommige gevallen verder gaat dan wat de wet in een specifieke situatie eist.
6. Training en documentatie
Een teamoverleg van 30 tot 60 minuten waarin je het beleid doorneemt, voorbeelden geeft van wat wel en niet mag en vragen beantwoordt, kan een startpunt zijn. Wat voldoende is, hangt volgens artikel 4 AI Act af van de kennis en ervaring van medewerkers, de gebruikscontext en het risico van de toepassing; bij hoger risico of minder voorkennis is meer nodig. Leg vast wie aanwezig was, wanneer en wat is behandeld. Herhaal dit bij nieuwe tools of beleidswijzigingen.
Template: een minimaal AI-beleid om direct over te nemen
Kopieer, vul in en schrap wat niet past.
AI-beleid [bedrijfsnaam], versie 1.0 ([datum])
1. Eigenaar [Naam, functie] is aanspreekpunt voor vragen over AI-gebruik en beoordeelt nieuwe tools.
2. Toegestane tools [Lijst van goedgekeurde tools en bijbehorende zakelijke accounts]. Andere tools zijn niet toegestaan zonder goedkeuring van de eigenaar.
3. Dataregels
- Openbare informatie: toegestaan in alle goedgekeurde tools.
- Interne informatie: alleen via bedrijfsaccounts.
- Klant- en persoonsgegevens: alleen in tools waarvoor de AVG-afspraken zijn beoordeeld (verwerkersovereenkomst waar de leverancier verwerker is) en een grondslag is vastgesteld. Bij twijfel: niet invoeren, eerst overleggen.
4. Menselijke controle AI-output wordt gecontroleerd door een medewerker voordat het intern wordt gedeeld of naar klanten gaat. Bij klantcontact, juridische en financiële documenten geldt dit zonder uitzondering.
5. Transparantie We melden AI-gebruik waar klanten of medewerkers dit redelijkerwijs willen weten, in ieder geval bij [chatbots / gegenereerde beelden / …].
6. Training Nieuwe medewerkers nemen dit beleid door bij onboarding. Het team wordt bijgepraat bij elke wijziging. Aanwezigheid wordt vastgelegd.
7. Incidenten Vermoed je dat er iets is misgegaan (verkeerde data gedeeld, foutieve output verstuurd)? Meld dit direct bij de eigenaar. Melden wordt nooit afgestraft; verzwijgen wel.
8. Herziening Dit beleid wordt minimaal [halfjaarlijks] herzien door de eigenaar.
Hoe het eruit kan zien in de praktijk: drie samengestelde voorbeelden
De template is bewust kaal. Hoe organisaties hem invullen, verschilt per sector en risicoprofiel. Onderstaande voorbeelden zijn samengesteld en fictief, bedoeld ter illustratie.
Een administratiekantoor
Hier zit het risico in categorie drie: vrijwel alles wat het kantoor verwerkt, zijn financiële en persoonsgegevens van klanten. Het beleid staat één tool toe via zakelijke accounts met verwerkersovereenkomst, en verbiedt het invoeren van klantdossiers in andere tools volledig. AI wordt gebruikt voor interne concepten en standaardcorrespondentie; alles wat naar de klant of Belastingdienst gaat, wordt door een medewerker gecontroleerd.
Een marketingbureau
Het risico ligt bij transparantie en intellectueel eigendom. Het beleid regelt wanneer AI-gegenereerde beelden en teksten worden gemeld aan opdrachtgevers, en verbiedt het invoeren van vertrouwelijke briefings van klanten in tools zonder zakelijke afspraken. De eigenaar is de creatief directeur, niet de IT-leverancier.
Een productiebedrijf
Hier gebruikt een klein deel van het personeel AI, vooral op kantoor. Het beleid is één pagina, hangt in het personeelshandboek en is besproken in een kwartieroverleg. De grootste winst zat in het expliciet benoemen dat tekeningen en specificaties van klanten interne informatie zijn en niet in willekeurige tools horen.
Veelgemaakte fouten en hoe je ze voorkomt
Alles verbieden. Een totaalverbod is lastig te handhaven en kan averechts werken. Het risico is dat medewerkers AI dan alsnog gebruiken, maar buiten het zicht van de organisatie. Kaders geven werkt dan beter dan afsluiten.
Te uitgebreid beginnen. Een beleid van twintig pagina’s wordt makkelijk ongelezen weggelegd. Begin met één à twee pagina’s en breid uit waar het nodig blijkt. Een beleid dat bestaat en wordt gevolgd, is meer waard dan een perfect beleid in de la.
Geen eigenaar aanwijzen. Zonder eigenaar loopt het beleid het risico snel te verouderen. Nieuwe tools komen erbij, niemand beoordeelt ze, en de toolslijst wordt fictie.
Wachten op een incident. Beleid dat pas na een incident wordt opgesteld, schrijf je onder druk, met de verkeerde focus en met een team dat zich aangesproken voelt.
De training vergeten te documenteren. Een beleid hebben is stap één. Kunnen aantonen dat je het hebt uitgelegd aan je team — wie, wanneer, wat — helpt bij een vraag van een toezichthouder, klant of accountant. Daarnaast tellen de inhoud, de proportionaliteit en de daadwerkelijke uitvoering van het beleid.
Denken dat je klaar bent. Tools veranderen, de verplichtingen onder de AI Act worden gefaseerd van toepassing, en je eigen gebruik kan veranderen. Plan een vast herzieningsmoment.
Je eerste stap
Blokkeer deze week één uur. Stuur je team drie vragen: welke AI-tools gebruik je, waarvoor, en welke informatie gaat erin. Verzamel de antwoorden, wijs één eigenaar aan en vul de template hierboven in.
Je hebt dan een eerste versie waar je mee kunt werken. Verfijnen kan daarna. Beginnen is het deel dat telt.