

Je medewerkers gebruiken AI al, vaak met een eigen account. Met afspraken op één A4 weet iedereen wat mag en blijven klantgegevens binnen. Wat erin hoort, hoe je het in vijf stappen opstelt en een voorbeeld om over te nemen.

In bijna elke organisatie wordt al met AI gewerkt. Uit onderzoek van het Nationaal Cyber Security Centrum (NCSC) uit 2025 blijkt dat 35 procent van de Nederlandse medewerkers af en toe generatieve AI gebruikt en 14 procent structureel. Maar 26 procent zegt dat er op het werk duidelijke richtlijnen voor zijn. Nog eens 38 procent weet het niet.
Waar afspraken ontbreken, regelen mensen het zelf. In een Nederlands onderzoek onder organisaties van 250 tot 1.200 medewerkers betaalde één op de vijf werknemers zelf een AI-abonnement voor het werk. Minder dan de helft (43 procent) kende de AI-richtlijnen van de werkgever.
Dat gaat vaak goed, tot er klantgegevens in een gratis chatbot belanden. De Autoriteit Persoonsgegevens (AP) kreeg meldingen van precies zulke datalekken: een medewerker van een huisartsenpraktijk die medische gegevens van patiënten in een chatbot zette en een medewerker van een telecombedrijf die een bestand met klantadressen invoerde. Volgens de AP is persoonsgegevens invoeren tegen de afspraken in een datalek. Staat je eigen beleid het wel toe, dan is het geen datalek, maar volgens de AP vaak nog steeds in strijd met de privacywet.
Een AI-beleid is niet wettelijk verplicht, schrijft ook de KVK. Het is wel de eenvoudigste manier om dit soort risico’s te beperken. Het telt bovendien mee als maatregel voor de AI-geletterdheid die de AI Act van elke organisatie vraagt.
Een AI-beleid kan kort zijn. Hoe korter, hoe groter de kans dat mensen het lezen. De KVK noemt een aantal vaste onderdelen. Aangevuld met wat we in de praktijk tegenkomen, komen we op deze lijst:
Dit voorbeeld kun je overnemen en aanpassen. Vervang wat tussen haken staat door jullie eigen situatie.
1. Waarom deze afspraken. We gebruiken AI om sneller en beter te werken. Deze afspraken zorgen dat we dat veilig doen en dat gegevens van klanten en collega’s binnen blijven. Ze gelden voor iedereen die voor [organisatie] werkt, ook stagiairs en freelancers.
2. Deze tools mogen. [Bijvoorbeeld: ChatGPT Business via je werkaccount en Microsoft 365 Copilot Chat.] Gebruik voor het werk geen persoonlijke of gratis accounts. Wil je een andere tool gebruiken, vraag het dan aan bij [naam].
3. Dit zet je er wel en niet in.
| Soort informatie | Voorbeelden | In een goedgekeurde tool | In andere tools |
|---|---|---|---|
| Openbaar | Teksten van de website, vacatures, persberichten | Ja | Ja |
| Intern | Notulen, procedures, concepten | Ja | Nee |
| Vertrouwelijk | Persoonsgegevens van klanten of collega’s, contracten, financiële cijfers | [Alleen als het voor dit doel is afgesproken] | Nee |
| Geheim | Wachtwoorden, toegangscodes, medische gegevens | Nee | Nee |
4. Je blijft zelf verantwoordelijk. Controleer wat AI maakt voordat je het gebruikt of verstuurt. AI kan overtuigend klinken en toch fout zitten. Neem geen beslissingen over mensen, zoals over sollicitanten of collega’s, op basis van alleen een AI-uitkomst.
5. Wees open over AI. Op beelden die met AI gemaakt zijn en echt lijken, zetten we een label. [Hebben we een chatbot, dan staat erbij dat het AI is.]
6. Gaat er iets mis? Heb je per ongeluk vertrouwelijke informatie ingevoerd, meld het dan direct bij [naam]. Dan kunnen we de schade beperken en, als dat moet, het datalek binnen 72 uur melden bij de Autoriteit Persoonsgegevens.
7. Vragen en uitleg. [Naam] is eigenaar van deze afspraken en je aanspreekpunt. Iedereen krijgt een korte uitleg over veilig gebruik. We kijken elk halfjaar opnieuw naar deze afspraken, voor het laatst op [datum].
Een AI-beleid is een korte set afspraken: welke tools mogen, wat je er niet in zet, wie verantwoordelijk is en bij wie je terechtkunt. Breng eerst in kaart wat er al gebeurt, kies goedgekeurde tools, schrijf het op één A4, leg het uit en kijk elk halfjaar opnieuw. Daarmee beperk je het risico op datalekken en leg je een stevige basis voor wat de EU AI Act vraagt.
Wil je hier hulp bij? In een AI consultancy-traject stellen we samen het AI-beleid op en leggen we het uit aan je team. Wil je eerst weten waar je staat, dan geeft de AI-readiness scan je binnen een week een beeld van je AI-gebruik en waar je begint. Plan een gesprek als je dit wilt bespreken.
Stand oktober 2026:
We kijken hoe jullie AI nu gebruiken, stellen de afspraken op die bij jullie werk passen en leggen ze uit aan het team.
Plan een vrijblijvend gesprek. Vertel kort waar je mee aan de slag wilt, dan denken we met je mee.