Direct naar de inhoud

Artikel

AI-beleid op één pagina: een voorbeeld voor het mkb (met AI-register)

Een goed AI-beleid past op één pagina. Hieronder staat een voorbeeld dat je kunt overnemen en aanpassen, met een AI-register erbij.

Bijgewerkt 7 oktober 20269 min lezen

Uitleg in het kort

Een AI-beleid legt vast welke AI-tools je team mag gebruiken, welke gegevens er niet in horen, dat een mens het resultaat controleert en bij wie je terecht kunt. Houd het op één pagina, dan wordt het gelezen. In een AI-register houd je bij welke tools er zijn, waarvoor en wie de eigenaar is.

Wat is een AI-beleid?

Een AI-beleid is een set afspraken over hoe je bedrijf AI gebruikt. Het zegt wat mag, wat niet mag en wie waarvoor verantwoordelijk is. Meer over het begrip lees je bij AI-beleid.

Er zijn twee goede redenen om het op papier te zetten. De eerste is privacy. De Autoriteit Persoonsgegevens (AP) kreeg meldingen van datalekken doordat medewerkers persoonsgegevens in een AI-chatbot zetten. De AP raadt bedrijven aan duidelijke afspraken te maken over wat wel en niet mag.

De tweede reden is de AI-verordening. Gebruikt je team AI, dan moet je maatregelen nemen voor de AI-geletterdheid van je mensen. Afspraken horen daarbij. Lees meer in AI-geletterdheid is verplicht: wat moet je als werkgever regelen?

Waarom werkt een kort AI-beleid beter dan een lang?

Een korte tekst wordt gelezen en onthouden. Een beleid van twintig pagina’s verdwijnt in een map. Een pagina met een paar duidelijke regels bespreek je in een teamoverleg, en hang je op bij de koffieautomaat.

Een kort beleid is ook makkelijker bij te werken. AI-tools veranderen vaak. Staat alles op één pagina, dan pas je een regel aan zonder een heel document door te lopen.

Kort betekent niet vaag. Elke regel moet zo duidelijk zijn dat een collega weet wat hij moet doen. ‘Ga zorgvuldig om met AI’ helpt niemand. ‘Zet geen namen van klanten in een AI-tool’ wel.

Wat staat er in een AI-beleid?

Een bruikbaar AI-beleid beantwoordt vijf vragen:

  1. Welke AI-tools mogen we gebruiken, en met welk account?
  2. Welke gegevens horen er niet in?
  3. Wie controleert wat AI maakt?
  4. Wanneer zeggen we dat AI is gebruikt?
  5. Bij wie kun je terecht met een vraag of een fout?

Zet er een datum onder, en wanneer je het beleid weer bekijkt. Het overzicht van de tools zelf houd je bij in een apart AI-register. Zo blijft het beleid kort.

Hoe ziet een AI-beleid op één pagina eruit?

Zo, bijvoorbeeld. Vervang de tekst tussen [haken] door je eigen gegevens, en schrap wat niet past.

Voorbeeld om over te nemen

Dit is een bedacht voorbeeld voor een bedrijf van rond de 25 mensen dat ChatGPT en Copilot gebruikt. Werk je met gevoelige gegevens, zoals medische gegevens? Laat het dan nakijken.

Dit voorbeeld is een sjabloon in gewone taal. Het is geen juridisch document en geen juridisch advies.

AI-beleid van [bedrijfsnaam]

Versie van [datum]. Eigenaar: [naam]. We bekijken dit beleid weer op [datum].

1. Waarom dit beleid

We gebruiken AI om ons werk makkelijker te maken. We willen dat veilig doen, voor klanten, leveranciers en voor elkaar. Dit beleid geldt voor iedereen die voor [bedrijfsnaam] werkt, ook voor uitzendkrachten en freelancers.

2. Welke AI-tools mogen

  • We gebruiken alleen de AI-tools uit ons AI-register, met het werkaccount van [bedrijfsnaam].
  • Op dit moment zijn dat: [bijvoorbeeld ChatGPT Business en Copilot Chat met je werkaccount].
  • Gebruik geen persoonlijk of gratis account voor werk.
  • Wil je een nieuwe tool gebruiken? Vraag het eerst aan [aanspreekpunt]. Die kijkt of de tool veilig is en zet hem in het register.

3. Welke gegevens er niet in horen

  • Geen persoonsgegevens van klanten, leveranciers of collega’s, zoals namen, adressen, telefoonnummers of e-mailadressen. Haal ze eerst weg, of vervang ze door ‘klant A’.
  • Geen gevoelige gegevens, zoals medische gegevens, een burgerservicenummer of gegevens over salaris en verzuim.
  • Geen wachtwoorden, inlogcodes of API-sleutels.
  • Geen vertrouwelijke stukken, zoals contracten, prijzen van leveranciers of cijfers die niet openbaar zijn.

Twijfel je? Zet het er dan niet in, en vraag het aan [aanspreekpunt].

4. Een mens controleert

  • AI maakt een concept. Jij bent verantwoordelijk voor wat je ermee doet.
  • Controleer feiten, bedragen, namen en bronnen voor je iets gebruikt. AI kan dingen verzinnen die overtuigend klinken.
  • AI neemt geen beslissingen over mensen, zoals over sollicitanten of klanten. Dat doet een collega.

5. Open over AI

  • Een tekst die een klant leest, heb je zelf gecontroleerd. Dan is het jouw tekst, ook als AI hielp.
  • Praat een klant met een chatbot die AI gebruikt? Dan zeggen we dat erbij.

6. Vragen en fouten

  • Vragen over AI stel je aan [aanspreekpunt, naam en telefoonnummer].
  • Heb je per ongeluk persoonsgegevens in een AI-tool gezet? Meld het meteen bij [aanspreekpunt]. Dan kijken we samen of het een datalek is. Hoe eerder we het weten, hoe beter we het kunnen oplossen.

7. Bijwerken

[Aanspreekpunt] bekijkt dit beleid en het AI-register minstens één keer per jaar. En eerder als er een nieuwe tool komt, of als de regels veranderen.

Je ziet: geen juridische taal, en elke regel is in één keer te begrijpen. Waarom een zakelijk account en een verwerkersovereenkomst nodig zijn, lees je in Is ChatGPT veilig voor bedrijven? En wat te doen als het toch misgaat, lees je bij datalek.

Wat is een AI-register?

Een AI-register is een overzicht van de AI-tools die je bedrijf gebruikt. Per tool staat erin waarvoor je hem gebruikt, wie de eigenaar is, welke gegevens erin gaan en of hij is goedgekeurd.

Zo’n overzicht is ook de eerste stap die de AP noemt in haar handreiking over AI-geletterdheid: breng in kaart welke AI-systemen je gebruikt. Heb je voor de AVG al een overzicht van je verwerkingen van persoonsgegevens? Dan kun je daar volgens de AP bij aansluiten.

Een spreadsheet of een tabel in een gedeeld document is genoeg. Het gaat om het overzicht, niet om de software.

Hoe ziet een AI-register eruit?

Met vijf kolommen: tool, doel, eigenaar, gegevens en goedgekeurd. Hieronder een bedacht voorbeeld. Meer kolommen mag, maar begin hiermee.

ToolDoelEigenaarGegevensGoedgekeurd
ChatGPT Business (werkaccount)Eerste versies van mails en teksten[naam], directieGeen persoonsgegevensJa, [datum]
Copilot Chat (werkaccount)Eigen documenten samenvatten[naam], kantoorInterne documenten, niets gevoeligsJa, [datum]
AI-functie in de boekhoudingFacturen van leveranciers inlezen[naam], administratieFacturen van leveranciersJa, [datum]
Gratis AI-tool voor afbeeldingenBeelden voor social media[naam], marketingGeenNog niet

Noteer per tool ook of er een verwerkersovereenkomst is, en waar je die bewaart. Zie je een tool die wel gebruikt wordt, maar die niet in het register staat? Dan weet je meteen waar je moet beginnen.

Hoe stel je een AI-beleid op?

In vijf stappen:

  1. Vraag wat je team nu gebruikt. Doe dat zonder oordeel. Je wilt weten wat er is, niet wie iets fout deed.
  2. Kies de tools en accounts. Bij voorkeur een zakelijk account met een verwerkersovereenkomst. Welke tool past, lees je in ChatGPT, Copilot of Claude: welke AI past bij je bedrijf?
  3. Schrijf de pagina. Gebruik het voorbeeld hierboven en maak het passend voor je eigen werk.
  4. Vul het AI-register. Zet er elke tool in die mag, en ook de tools die niet mogen.
  5. Wijs een aanspreekpunt aan. Eén persoon die vragen beantwoordt en het register bijhoudt.

Hoe voer je het AI-beleid in bij je team?

Door erover te praten, niet alleen door het te mailen. Een paar tips:

  • Bespreek het beleid in een teamoverleg, met voorbeelden uit jullie eigen werk.
  • Laat zien hoe je een naam uit een tekst haalt voor je die tekst in een AI-tool zet.
  • Zet het beleid op een plek waar iedereen het vindt, zoals het intranet of de gedeelde map.
  • Neem het mee bij het inwerken van nieuwe collega’s.
  • Leg vast wie het beleid heeft gekregen, en wanneer. Dat past ook bij de plicht voor AI-geletterdheid.
  • Heb je een ondernemingsraad? Betrek die er dan op tijd bij.

Zonder uitleg blijft een beleid papier. Daarom horen een AI-beleid en een korte training bij elkaar. Herken je dat je team AI al gebruikt zonder afspraken? Lees dan Je team gebruikt ChatGPT zonder afspraken.

Wanneer werk je het AI-beleid bij?

Werk het bij als er iets verandert, en kijk er in elk geval eens per jaar naar. Goede momenten om het opnieuw te bekijken:

  • er komt een nieuwe AI-tool bij, of een tool krijgt nieuwe functies;
  • je team gaat AI gebruiken voor ander werk, bijvoorbeeld voor klantcontact;
  • er ging iets mis, zoals persoonsgegevens in een AI-tool;
  • de regels veranderen, zoals in juli 2026, toen artikel 4 van de AI-verordening werd gewijzigd.

Pas daarna ook de datum en het AI-register aan.

Hoe ik je hierbij help

In de training AI-beleid & training maken we in een dagdeel samen het AI-beleid voor jouw bedrijf. Je team krijgt uitleg over wat AI kan, waar het misgaat en hoe je het veilig gebruikt. En we maken een overzicht van de AI-tools die je team gebruikt. Dat kost €2.450, exclusief btw. Ik kom naar je bedrijf, in heel Nederland. Meer lees je op AI-training, of plan een gesprek.

Veelgestelde vragen

Is een AI-beleid verplicht?

De wet noemt geen document dat AI-beleid heet. Maar de AI-verordening vraagt maatregelen voor AI-geletterdheid, en de AVG vraagt dat je persoonsgegevens beschermt. De AP raadt duidelijke afspraken aan. Een AI-beleid is daarvoor een praktische manier.

Mag ik dit voorbeeld overnemen?

Ja. Pas het aan aan je eigen bedrijf en je eigen tools. Het is een sjabloon, geen juridisch document.

Wat is het verschil tussen een AI-beleid en een AI-register?

Het beleid zegt hoe je AI gebruikt: de regels. Het register zegt welke AI-tools je gebruikt: het overzicht. Het beleid verandert weinig, het register vaker.

Wie is verantwoordelijk voor het AI-beleid?

De directie of de eigenaar. Wijs daarnaast één aanspreekpunt aan voor vragen en voor het register. In een klein bedrijf kan dat dezelfde persoon zijn.

Hoe lang mag een AI-beleid zijn?

Zo kort als het kan. Eén pagina is een goed doel. Wat er niet op past, zet je in het register of in een losse uitleg.

Bronnen: AP: Let op, gebruik AI-chatbot kan leiden tot datalekken (6 augustus 2024), AP: Aan de slag met AI-geletterdheid (30 januari 2025) en Verordening (EU) 2026/1744, die artikel 4 van de AI-verordening wijzigde. Geraadpleegd op 7 oktober 2026.

Geschreven door Bart van Engelenhoven Oprichter van Uniekaiconsultancy in Ede. Bart analyseert hoe mkb-bedrijven werken en bouwt zelf software, koppelingen en AI-toepassingen. Laatst bijgewerkt: 7 oktober 2026

Volgende stap

Benieuwd wat er bij jou kan?

  • Het eerste gesprek is gratis en vrijblijvend
  • Aan de telefoon of bij je langs
  • Je spreekt direct met mij

Bart van Engelenhoven Je vertelt wat je tijd kost, ik zeg eerlijk of ik kan helpen.