TL;DR:
- Medewerkers gebruiken AI toch al. Een verbod werkt niet; richting geven wel.
- Een werkbaar AI-beleid past op een tot twee A4: toegestane tools, dataregels, controle van output en wie waarover beslist.
- Begin klein, evalueer elk half jaar en behandel het beleid als een levend document, niet als een juridisch eindstation.
Uw medewerkers gebruiken waarschijnlijk al AI, of u dat nu weet of niet. Een offerte-tekst die net iets te soepel loopt, een samenvatting van een lang e-mailgesprek, een snelle vertaling voor een buitenlandse leverancier: de kans is groot dat er ergens een AI-chatbot aan te pas is gekomen. Dat is geen probleem op zich. Het probleem ontstaat als niemand weet welke tools worden gebruikt, welke gegevens daarin terechtkomen en wie controleert of de uitkomst klopt. In dit artikel leest u wat er in een kort, werkbaar AI-beleid hoort en hoe u het in een paar weken opstelt zonder juridisch monsterproject.
Waarom een verbod niet werkt en richting wel
De eerste reflex van veel bedrijven is verbieden: geen ChatGPT op de zaak, klaar. In de praktijk verschuift het gebruik dan naar de privételefoon of het privéaccount, buiten elk zicht van de organisatie. Dit fenomeen heet schaduw-AI en het is riskanter dan open gebruik, omdat u geen idee heeft welke bedrijfsinformatie waar belandt.
Richting geven werkt beter dan verbieden. Wie duidelijk maakt welke tools wél mogen, onder welke voorwaarden, haalt het gebruik uit de schaduw. Medewerkers hoeven niet meer te gokken wat acceptabel is, en u krijgt zicht op waar AI daadwerkelijk waarde toevoegt in uw processen. Daar komt bij dat de Europese AI-verordening van organisaties vraagt dat medewerkers die met AI werken daar voldoende kennis over hebben. Een kort beleid met een korte toelichting is de eenvoudigste manier om daar invulling aan te geven.
Het doel is dus niet een dik compliancedocument. Het doel is een afsprakenset die iedereen kent, begrijpt en kan naleven. Voor de meeste mkb-bedrijven past dat op een tot twee A4.
De vier bouwstenen van een werkbaar AI-beleid
Een goed AI-beleid beantwoordt vier vragen: welke tools mogen we gebruiken, welke gegevens mogen daarin, hoe controleren we de output en wie beslist waarover. Hieronder lopen we ze langs.
1. Toegestane tools
Maak een korte lijst van goedgekeurde tools, met per tool het doel waarvoor hij bedoeld is. Denk aan een chatbot voor tekstwerk, een transcriptietool voor vergaderingen en een vertaaltool. Belangrijker dan de precieze merken is het onderscheid tussen consumentenversies en zakelijke versies. Bij gratis consumentenversies kan uw invoer worden gebruikt om modellen te trainen; bij zakelijke abonnementen kunt u dat doorgaans uitzetten en een verwerkersovereenkomst afsluiten.
- Kies per toepassing één voorkeurstool, zodat kennis en instellingen niet versnipperen.
- Gebruik zakelijke accounts die door het bedrijf worden beheerd, geen privéaccounts.
- Spreek af hoe medewerkers een nieuwe tool kunnen voorstellen, zodat de lijst niet stilstaat.
2. Dataregels: wat mag erin en wat niet
Dit is het belangrijkste onderdeel. AI-tools voelen als een gesprek, maar juridisch gezien deelt u gegevens met een externe partij. De AVG blijft gewoon van toepassing. Een eenvoudige driedeling werkt in de praktijk het best:
| Categorie | Voorbeelden | Regel |
|---|---|---|
| Openbaar | Websiteteksten, algemene branche-informatie, vacatures | Vrij te gebruiken in goedgekeurde tools |
| Intern | Conceptoffertes, procesbeschrijvingen, planningen | Alleen in zakelijke tools met verwerkersovereenkomst en uitgeschakelde training |
| Vertrouwelijk | Persoonsgegevens van klanten en personeel, contracten, financiële cijfers, wachtwoorden | Niet invoeren, of alleen geanonimiseerd na expliciete afspraak |
Pro-tip: geef bij elke categorie een herkenbaar voorbeeld uit uw eigen bedrijf. De regel "geen persoonsgegevens in AI-tools" is abstract; het voorbeeld "plak geen klantmail met naam en adres in de chatbot, haal die gegevens er eerst uit" blijft hangen.
3. Controle van output
AI-modellen formuleren overtuigend, ook als ze ernaast zitten. Ze kunnen feiten verzinnen, verouderde informatie geven of aannames doen die niet bij uw situatie passen. Daarom hoort in elk AI-beleid een simpel principe: AI stelt voor, een mens beslist. Concreet betekent dat:
- Alles wat naar een klant, leverancier of instantie gaat, wordt eerst door een medewerker gecontroleerd.
- Feiten, cijfers, prijzen en juridische stellingen worden geverifieerd bij de bron, niet bij de chatbot zelf.
- Degene die de output gebruikt, blijft verantwoordelijk voor het resultaat. "De AI zei het" is geen excuus.
- Bij twijfel over toon of inhoud kijkt een collega mee, net als bij gewoon werk.
Dit klinkt vanzelfsprekend, maar juist bij routinewerk sluipt er gemakzucht in. Het helpt om per taak vast te leggen hoe zwaar de controle moet zijn: een interne samenvatting vraagt minder dan een offerte of een arbeidsvoorwaardelijke brief.
4. Wie beslist waarover
In een mkb-bedrijf is geen aparte AI-commissie nodig, maar wel duidelijkheid. Wijs één persoon aan als aanspreekpunt voor AI-vragen, vaak de eigenaar, een operationeel manager of degene die IT beheert. Leg drie dingen vast: wie nieuwe tools goedkeurt, bij wie medewerkers terechtkunnen met twijfels of incidenten, en wie het beleid periodiek bijwerkt. Spreek ook af wat er gebeurt als er iets misgaat, zoals per ongeluk gedeelde klantgegevens. De insteek daarbij is leren en herstellen, niet straffen: wie bang is voor sancties, meldt niets, en dan bent u het zicht weer kwijt.
Zo stelt u het beleid op in vier stappen
- Inventariseer het huidige gebruik. Vraag gewoon rond: wie gebruikt welke tools, waarvoor, en met wat voor gegevens? Doe dit zonder oordeel, anders krijgt u geen eerlijk beeld.
- Schrijf een eerste versie van één A4. Gebruik de vier bouwstenen hierboven als kopjes. Normale taal, geen juridisch jargon.
- Bespreek het met het team. Een korte werkoverleg- sessie is genoeg. Medewerkers die meedenken over de regels, houden zich er ook aan. Vaak komen hier meteen nuttige toepassingen boven die u nog niet kende.
- Stel vast en plan de evaluatie in. Zet een terugkerend moment in de agenda, bijvoorbeeld elk half jaar. Tools en voorwaarden veranderen snel; het beleid moet meebewegen.
Veelgemaakte fouten
Tot slot een paar valkuilen die we in de praktijk vaak terugzien:
- Te dik en te juridisch.Een beleid van vijftien pagina's wordt niet gelezen en dus niet nageleefd.
- Eenmalig opstellen en nooit meer aanraken. Een verouderd beleid geeft schijnzekerheid.
- Alleen risico's benoemen. Een beleid dat uitsluitend uit verboden bestaat, jaagt gebruik de schaduw in. Benoem ook waar AI juist voor bedoeld is.
- Vergeten dat AI ook in bestaande software zit. Steeds meer pakketten voor e-mail, boekhouding en CRM hebben ingebouwde AI-functies. Ook daarvoor gelden uw dataregels.
Veelgestelde vragen over AI-beleid
Is een AI-beleid verplicht voor mkb-bedrijven?
Een eigen AI-beleid is niet als los document verplicht, maar de Europese AI-verordening en de AVG stellen wel eisen aan hoe u AI en persoonsgegevens gebruikt. Een kort intern beleid is de praktischste manier om aan die verplichtingen te voldoen en tegelijk duidelijkheid te geven aan uw team.
Hoe lang moet een AI-beleid zijn?
Voor de meeste mkb-bedrijven is een tot twee A4 voldoende. Een kort document dat iedereen leest en begrijpt, werkt beter dan een uitgebreid juridisch stuk dat in een la verdwijnt. U kunt het later altijd uitbreiden als het gebruik van AI groeit.
Mogen medewerkers klantgegevens in ChatGPT of vergelijkbare tools zetten?
Alleen als daar duidelijke afspraken over zijn. Bij gratis consumentenversies van AI-tools kan invoer worden gebruikt voor het trainen van modellen. Persoonsgegevens en vertrouwelijke bedrijfsinformatie horen daar niet in thuis. Zakelijke varianten met een verwerkersovereenkomst en uitgeschakelde training zijn de veilige route.
Hoe vaak moet ik een AI-beleid herzien?
Plan minimaal elk half jaar een korte evaluatie. AI-tools veranderen snel: voorwaarden wijzigen, nieuwe tools komen op en het gebruik in uw team verschuift. Een vast moment op de agenda voorkomt dat het beleid veroudert zonder dat iemand het merkt.
Van beleid naar structureel voordeel
Een AI-beleid is het startpunt, niet het eindpunt. Zodra de afspraken staan, wordt zichtbaar waar AI in uw bedrijf echt tijd kan besparen: terugkerende administratie, documentverwerking, opvolging van aanvragen. Dat losse chatbotgebruik kunt u vervolgens omzetten in vaste, gecontroleerde workflows die binnen uw eigen regels draaien. Ascentive helpt mkb-bedrijven daarbij, van eerste inventarisatie tot werkende automatisering. Lees meer over onze aanpak van AI-workflow-automatisering of plan een vrijblijvend gesprek in om te bespreken wat er binnen uw beleid mogelijk is.