Een AI-beleid voor je bedrijf opstellen: de basis
In het kort
Een AI-beleid legt vast welke AI-tools je medewerkers mogen gebruiken en welke gegevens daar nooit in gaan. De Autoriteit Persoonsgegevens adviseert duidelijke afspraken: zet iemand tegen de afspraken in persoonsgegevens in een AI-tool, dan is dat een datalek. Wijs een aanspreekpunt aan, laat een mens de uitkomst controleren en leg vast wat je doet bij een fout. Geldt in Nederland onder de AVG. Stand: oktober 2026.
Waarom heeft je bedrijf een AI-beleid nodig?
Medewerkers gebruiken AI-tools vaak op eigen initiatief. De Autoriteit Persoonsgegevens (AP) kreeg in 2024 meerdere meldingen van datalekken doordat medewerkers persoonsgegevens van bijvoorbeeld patiënten of klanten in een AI-assistent hadden gezet. Vaak ging dat tegen de afspraken met de werkgever in.
Een AI-beleid legt vast wat mag en wat niet. Dat helpt je mensen, en het helpt jou om aan de regels te voldoen. Sinds 2 februari 2025 vraagt de Europese AI-verordening in artikel 4 ook dat je werkt aan de AI-geletterdheid van je personeel. De AP noemt een document "Hoe gaan we om met AI?" als voorbeeld van zo'n maatregel.
Wat adviseert de AP over AI-afspraken met medewerkers?
De AP adviseert organisaties om duidelijke afspraken te maken over het gebruik van AI-assistenten. Mogen medewerkers ze gebruiken? Zo ja, maak dan duidelijk welke gegevens ze wel en niet mogen invoeren. Je kunt met de aanbieder ook afspreken dat die de ingevoerde gegevens niet opslaat.
De AP wijst erop dat de meeste bedrijven achter deze tools alle ingevoerde gegevens bewaren. Is het gebruik van zo'n tool onderdeel van je beleid, dan is het volgens de AP geen datalek. Vaak is het dan wel in strijd met de wet. Je beleid moet beide situaties voorkomen.
Onderdeel 1: welke AI-tools je medewerkers mogen gebruiken
Maak een lijst van goedgekeurde tools. Noteer per tool waarvoor je hem gebruikt en met welk account: zakelijk of privé. Leg ook vast wat een medewerker doet als hij een nieuwe tool wil proberen. Wie beslist daarover, en op basis van welke vragen?
Handige vragen bij een nieuwe tool:
- Bewaart de aanbieder wat je invoert, en hoe lang?
- Kun je met de aanbieder afspreken dat ingevoerde gegevens niet worden opgeslagen?
- Gebruikt de aanbieder je invoer om zijn AI verder te trainen, en kun je dat uitzetten?
- Waar worden de gegevens verwerkt?
Onderdeel 2: welke gegevens nooit in een AI-tool gaan
Voor de AVG is dit het belangrijkste deel van je beleid. Schrijf concreet op welke soorten gegevens medewerkers nooit in een AI-tool zetten. Een algemene regel over voorzichtigheid geeft mensen te weinig houvast.
- Persoonsgegevens van klanten, patiënten of medewerkers, zoals namen, adressen en dossiers.
- Medische gegevens. De AP noemt dit voorbeeld zelf: deze gegevens zijn gevoelig en krijgen in de wet extra bescherming.
- Vertrouwelijke bedrijfsinformatie, zoals contracten en financiële cijfers.
- Wachtwoorden en inloggegevens.
Geef er ook voorbeelden bij van wat wel kan. Denk aan een tekst waaruit je alle namen hebt weggehaald, of aan openbare informatie.
Onderdeel 3: wie beslist over AI in je bedrijf
Wijs één persoon aan die nieuwe tools beoordeelt en vragen beantwoordt. De AP noemt voor vooral grote organisaties een aparte AI-officer, zodat de aanpak niet tussen wal en schip valt. In een klein bedrijf kan dat de eigenaar of een leidinggevende zijn.
Leg ook vast dat een mens de uitkomst van AI controleert voordat die naar een klant gaat of een beslissing ondersteunt. Generatieve AI kan volgens de Europese Commissie hallucineren. Dan geeft de AI een antwoord dat overtuigend klinkt en toch niet klopt.
Onderdeel 4: wat je doet bij een fout met persoonsgegevens
Heeft iemand toch persoonsgegevens in een AI-tool gezet, tegen de afspraken in? Dan is dat volgens de AP een datalek. Melden bij de AP en bij de mensen om wie het gaat is in veel gevallen verplicht. Zet in je beleid bij wie een medewerker zo'n fout meldt, en dat hij dat direct doet. Een snelle melding geeft je tijd om te beoordelen wat er moet gebeuren.
Hoe de overheid spelregels voor generatieve AI maakte
Ook de overheid werkt met spelregels. Op 22 april 2025 maakte het kabinet een overheidsbreed standpunt over generatieve AI bekend, afgesproken met gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Ambtenaren kregen meer ruimte om generatieve AI te gebruiken, onder voorwaarden. Het standpunt benadrukt duidelijke risicoanalyses en het gebruik van betrouwbare AI-modellen. Ook noemt het training van medewerkers in AI-geletterdheid.
Voor een mkb-bedrijf mag het een stuk korter. De volgorde is wel bruikbaar: eerst kijken welke risico's er zijn, dan bepalen wat mag.
Een AI-beleid op één A4
- Doel: waarvoor gebruiken we AI.
- Toegestane tools en accounts.
- Gegevens die nooit in een AI-tool gaan.
- Controle door een mens voordat iets naar buiten gaat of een besluit ondersteunt.
- Aanspreekpunt en wie nieuwe tools goedkeurt.
- Wat te doen bij een fout of datalek.
- Training en het moment waarop je het beleid opnieuw bekijkt.
Dit artikel is geen juridisch advies. Verwerk je veel persoonsgegevens of gevoelige gegevens, laat je beleid dan nalezen door een jurist of privacyspecialist.
Een AI-beleid werkt als je team het begrijpt
Een beleid helpt pas als je mensen weten hoe het in hun dagelijkse werk uitpakt. Bespreek het daarom in een training, met voorbeelden uit het eigen werk. SI-bureau verzorgt AI-training voor bedrijven, 1-op-1 of als teamtraining op maat. Hoe je zo'n training opzet, lees je in AI-training voor je team organiseren. Wat de AI Act vraagt, staat in AI-geletterdheid: wat de AI Act van je bedrijf vraagt.
Veelgestelde vragen
Is het een datalek als een medewerker klantgegevens in een AI-tool zet?
Volgens de Autoriteit Persoonsgegevens wel, als dat tegen de afspraken met de werkgever in gebeurt. Melden is dan in veel gevallen verplicht.
Wat moet er minimaal in een AI-beleid staan?
Welke tools mogen, welke gegevens er nooit in gaan, wie beslist over nieuwe tools, dat een mens de uitkomst controleert en wat je doet bij een fout.
Bronnen
- Autoriteit Persoonsgegevens: gebruik van AI-assistenten kan leiden tot datalekken (6 augustus 2024)
- Autoriteit Persoonsgegevens: Aan de slag met AI-geletterdheid (februari 2025)
- Autoriteit Persoonsgegevens: AI-geletterdheid (bijgewerkt 27 oktober 2025)
- Europese Commissie: AI literacy, questions and answers (geraadpleegd 4 oktober 2026)
- Rijksoverheid: Overheid verruimt standpunt inzet generatieve AI (22 april 2025)
Geraadpleegd op 2 oktober 2026.