Studio VaartIk wil vooruit

AI-beleid opstellen: een voorbeeld en vijf stappen

Je medewerkers gebruiken AI al, vaak met een eigen account. Met afspraken op één A4 weet iedereen wat mag en blijven klantgegevens binnen. Wat erin hoort, hoe je het in vijf stappen opstelt en een voorbeeld om over te nemen.

Leestijd 7 min · 8 oktober 2026

Een A4 met de titel AI-afspraken en zeven genummerde punten, van "Waarom deze afspraken" tot "Vragen en uitleg".

Waarom je een AI-beleid nodig hebt

In bijna elke organisatie wordt al met AI gewerkt. Uit onderzoek van het Nationaal Cyber Security Centrum (NCSC) uit 2025 blijkt dat 35 procent van de Nederlandse medewerkers af en toe generatieve AI gebruikt en 14 procent structureel. Maar 26 procent zegt dat er op het werk duidelijke richtlijnen voor zijn. Nog eens 38 procent weet het niet.

Waar afspraken ontbreken, regelen mensen het zelf. In een Nederlands onderzoek onder organisaties van 250 tot 1.200 medewerkers betaalde één op de vijf werknemers zelf een AI-abonnement voor het werk. Minder dan de helft (43 procent) kende de AI-richtlijnen van de werkgever.

Dat gaat vaak goed, tot er klantgegevens in een gratis chatbot belanden. De Autoriteit Persoonsgegevens (AP) kreeg meldingen van precies zulke datalekken: een medewerker van een huisartsenpraktijk die medische gegevens van patiënten in een chatbot zette en een medewerker van een telecombedrijf die een bestand met klantadressen invoerde. Volgens de AP is persoonsgegevens invoeren tegen de afspraken in een datalek. Staat je eigen beleid het wel toe, dan is het geen datalek, maar volgens de AP vaak nog steeds in strijd met de privacywet.

Een AI-beleid is niet wettelijk verplicht, schrijft ook de KVK. Het is wel de eenvoudigste manier om dit soort risico’s te beperken. Het telt bovendien mee als maatregel voor de AI-geletterdheid die de AI Act van elke organisatie vraagt.

Wat er in een goed AI-beleid staat

Een AI-beleid kan kort zijn. Hoe korter, hoe groter de kans dat mensen het lezen. De KVK noemt een aantal vaste onderdelen. Aangevuld met wat we in de praktijk tegenkomen, komen we op deze lijst:

  • Doel en reikwijdte. Waarom de afspraken er zijn en voor wie ze gelden: medewerkers en ook stagiairs, freelancers en ingehuurde krachten.
  • Goedgekeurde tools. De AI-tools die mogen en met welk account. Kies zakelijke accounts met een verwerkersovereenkomst. Bij de zakelijke versies van ChatGPT, Claude en Microsoft 365 Copilot Chat worden je gegevens standaard niet gebruikt om modellen te trainen. Bij persoonlijke accounts hangt dat af van een instelling.
  • Wat je er wel en niet in zet. De belangrijkste regel van het hele beleid. Werk met een paar soorten informatie, van openbaar tot geheim. Verderop staat een voorbeeld.
  • Controle en verantwoordelijkheid. Wie AI gebruikt, controleert de uitkomst en blijft verantwoordelijk voor het resultaat. Voor beslissingen over mensen, zoals bij werving of beoordeling, gelden extra regels.
  • Transparantie. Wanneer je meldt dat iets met AI gemaakt is, bijvoorbeeld bij beelden die echt lijken of bij een chatbot op je website.
  • Nieuwe tools. Bij wie je een nieuwe tool aanvraagt en hoe snel je antwoord krijgt.
  • Eigenaar en aanspreekpunt. Eén persoon die het beleid bijhoudt en bij wie je terechtkunt met vragen of als er iets misgaat.
  • Uitleg en training. Welke uitleg iedereen krijgt en waar het beleid te vinden is.
  • Als er iets misgaat. Wat je doet als er per ongeluk gevoelige informatie in een tool belandt.

In vijf stappen naar een AI-beleid

  1. Breng in kaart wat er al gebeurt. Vraag medewerkers welke AI-tools ze gebruiken, waarvoor en via welk account. Maak het veilig om eerlijk te antwoorden, bijvoorbeeld met een anonieme vragenlijst. Je wilt weten wat er echt gebeurt.
  2. Kies de tools die mogen. Zorg voor een goed alternatief voor wat mensen nu zelf gebruiken. Volgens onderzoek van het beveiligingsbedrijf UpGuard houden blokkeren en training alleen het gebruik van eigen tools niet tegen. Wat helpt is een goedgekeurde tool die net zo goed werkt, plus zicht op wat er gebruikt wordt. Sluit aan bij wat je al hebt: werk je in Microsoft 365, dan ligt Copilot voor de hand.
  3. Schrijf het op één A4. Gebruik het voorbeeld hieronder als begin. Schrijf zoals je praat, met voorbeelden uit jullie eigen werk.
  4. Leg het uit. Bespreek het beleid in een teamoverleg of neem het op in een training, met concrete voorbeelden van wat wel en niet mag. Een beleid werkt pas als mensen het kennen.
  5. Kijk elk halfjaar opnieuw. Kijk of er nieuwe tools, nieuwe toepassingen of steeds terugkerende vragen zijn. Werk het beleid bij en vertel wat er veranderd is.

Voorbeeld: AI-afspraken op één A4

Dit voorbeeld kun je overnemen en aanpassen. Vervang wat tussen haken staat door jullie eigen situatie.

1. Waarom deze afspraken. We gebruiken AI om sneller en beter te werken. Deze afspraken zorgen dat we dat veilig doen en dat gegevens van klanten en collega’s binnen blijven. Ze gelden voor iedereen die voor [organisatie] werkt, ook stagiairs en freelancers.

2. Deze tools mogen. [Bijvoorbeeld: ChatGPT Business via je werkaccount en Microsoft 365 Copilot Chat.] Gebruik voor het werk geen persoonlijke of gratis accounts. Wil je een andere tool gebruiken, vraag het dan aan bij [naam].

3. Dit zet je er wel en niet in.

Soort informatieVoorbeeldenIn een goedgekeurde toolIn andere tools
OpenbaarTeksten van de website, vacatures, persberichtenJaJa
InternNotulen, procedures, conceptenJaNee
VertrouwelijkPersoonsgegevens van klanten of collega’s, contracten, financiële cijfers[Alleen als het voor dit doel is afgesproken]Nee
GeheimWachtwoorden, toegangscodes, medische gegevensNeeNee

4. Je blijft zelf verantwoordelijk. Controleer wat AI maakt voordat je het gebruikt of verstuurt. AI kan overtuigend klinken en toch fout zitten. Neem geen beslissingen over mensen, zoals over sollicitanten of collega’s, op basis van alleen een AI-uitkomst.

5. Wees open over AI. Op beelden die met AI gemaakt zijn en echt lijken, zetten we een label. [Hebben we een chatbot, dan staat erbij dat het AI is.]

6. Gaat er iets mis? Heb je per ongeluk vertrouwelijke informatie ingevoerd, meld het dan direct bij [naam]. Dan kunnen we de schade beperken en, als dat moet, het datalek binnen 72 uur melden bij de Autoriteit Persoonsgegevens.

7. Vragen en uitleg. [Naam] is eigenaar van deze afspraken en je aanspreekpunt. Iedereen krijgt een korte uitleg over veilig gebruik. We kijken elk halfjaar opnieuw naar deze afspraken, voor het laatst op [datum].

Veelgemaakte fouten

  • Alles verbieden. Mensen gaan dan ongezien verder met hun eigen account en je verliest het zicht op wat er gebeurt.
  • Een beleid van tien pagina’s. Eén A4 met voorbeelden wordt gelezen en onthouden.
  • Geen eigenaar. Dan veroudert het beleid binnen een halfjaar, want de tools veranderen snel.
  • Het beleid niet uitleggen. Volgens het NCSC weet 38 procent van de medewerkers niet of er richtlijnen zijn. Afspraken werken pas als mensen ze kennen.
  • Alleen naar ChatGPT kijken. AI zit ook in software die je al hebt, zoals je CRM, je HR-systeem en je mailprogramma. Neem die mee in je lijst.

Kort samengevat

Een AI-beleid is een korte set afspraken: welke tools mogen, wat je er niet in zet, wie verantwoordelijk is en bij wie je terechtkunt. Breng eerst in kaart wat er al gebeurt, kies goedgekeurde tools, schrijf het op één A4, leg het uit en kijk elk halfjaar opnieuw. Daarmee beperk je het risico op datalekken en leg je een stevige basis voor wat de EU AI Act vraagt.

Wil je hier hulp bij? In een AI consultancy-traject stellen we samen het AI-beleid op en leggen we het uit aan je team. Wil je eerst weten waar je staat, dan geeft de AI-readiness scan je binnen een week een beeld van je AI-gebruik en waar je begint. Plan een gesprek als je dit wilt bespreken.

Bronnen

Stand oktober 2026:

AI consultancy

Samen je AI-beleid opstellen

We kijken hoe jullie AI nu gebruiken, stellen de afspraken op die bij jullie werk passen en leggen ze uit aan het team.

  • Overzicht van je AI-gebruik, met risicoklasse per toepassing
  • AI-beleid en gebruiksregels die passen bij jullie werk
  • Een vast aanspreekpunt dat op vaste momenten langskomt

Klaar om vooruit te gaan?

Plan een vrijblijvend gesprek. Vertel kort waar je mee aan de slag wilt, dan denken we met je mee.

We reageren binnen 1 werkdag.