Compliance
AI-beleid opstellen: structuur, voorbeeldtekst en de fouten die het onbruikbaar maken
De tien onderdelen van een werkbaar AI-beleid, een voorbeeldstructuur met tekst, de rol van de OR en de fouten die het onbruikbaar maken.

Oprichter Your Tech Club · 27 juli 2026 · 14 min lezen
AI-beleid opstellen: structuur, voorbeeldtekst en de fouten die het onbruikbaar maken
Een AI-beleid is het document waarin je vastlegt welke AI-tools medewerkers mogen gebruiken, welke informatie daar wel en niet in mag, en wie waarvoor verantwoordelijk is. Het is niet wettelijk verplicht, maar het is wel de manier waarop je aantoont dat je aan de AI Act en de AVG voldoet — en het is het enige compliance-document dat direct invloed heeft op wat er dagelijks op de werkvloer gebeurt. Het verschil tussen een beleid dat werkt en een beleid dat in een map verdwijnt zit zelden in de juridische kwaliteit en bijna altijd in de lengte en de concreetheid.
In het kort
- Niet verplicht, wel het bewijsstuk voor artikel 4 en artikel 50 van de AI Act.
- Houd het op twee tot vier pagina's, plus één A4 met huisregels voor dagelijks gebruik.
- Het belangrijkste onderdeel is dataclassificatie: welke informatie mag in welke tool.
- Werk met een korte lijst goedgekeurde tools en een simpele aanvraagroute voor nieuwe.
- Betrek de ondernemingsraad vroeg — er kan instemmings- of adviesrecht gelden.
- Versienummer, vaststellingsdatum en jaarlijkse herziening maken het aantoonbaar.
Waarom je dit document nodig hebt
Drie redenen, in volgorde van hoe vaak ze in de praktijk doorslaggevend zijn.
Om schaduwgebruik te sturen. In vrijwel elk bedrijf gebruiken mensen al AI, ook als er niets is afgesproken. Meestal met privé-accounts en zonder idee van wat wel en niet in zo'n tool mag. Een verbod werkt daar niet tegen — mensen gaan het gewoon buiten je zicht doen. Een duidelijke lijst van wat wél mag, met een fatsoenlijk alternatief, werkt wel.
Om compliance aantoonbaar te maken. Artikel 4 van de AI Act vraagt om aantoonbare AI-geletterdheid; artikel 50 vraagt om transparantie richting mensen die met je AI te maken krijgen. Het beleid is waar je die afspraken vastlegt en dateert. Zie EU AI Act voor het MKB voor de precieze verplichtingen.
Om de vraag te kunnen beantwoorden. Corporate klanten en aanbestedende partijen vragen sinds 2026 in leveranciersvragenlijsten steeds vaker naar AI-governance. Een gedateerd beleidsdocument is dan een antwoord van vijf minuten in plaats van een week improviseren.
De tien onderdelen van een werkbaar AI-beleid
1. Doel en reikwijdte
Waarom bestaat dit document en voor wie geldt het. Neem expliciet op dat het ook geldt voor inhuurkrachten, uitzendkrachten en leveranciers die namens de organisatie werken — dat is precies de groep die anders buiten beeld blijft, terwijl je er onder artikel 4 wel verantwoordelijk voor bent.
2. Definities
Kort en in gewone taal. Wat verstaan we onder een AI-systeem, wat is generatieve AI, wat bedoelen we met bedrijfsvertrouwelijke informatie. Drie tot vijf definities is genoeg; een woordenlijst van twee pagina's leest niemand.
3. Rollen en verantwoordelijkheden
Wie is eigenaar van dit beleid, wie beoordeelt nieuwe tools, bij wie meld je een incident, wie is verantwoordelijk voor training. In een MKB-bedrijf zijn dat vaak één of twee mensen met een paar uur per maand — maar de namen moeten er wel staan. "IT" is geen naam.
4. Toegestane en verboden tools
Een expliciete lijst. Bijvoorbeeld: goedgekeurd zijn ChatGPT Business, Microsoft Copilot en de AI-functies in het eigen CRM; niet goedgekeurd zijn privé-accounts van welke AI-tool dan ook, en tools waarvoor geen verwerkersovereenkomst is getekend. Houd de lijst kort en actueel — een lijst van dertig tools is een lijst die niemand bijhoudt.
5. Dataclassificatie: wat mag er wel en niet in?
Het belangrijkste onderdeel, en het onderdeel dat het vaakst te vaag is geformuleerd. Werk met drie of vier categorieën en wees concreet:
| Categorie | Voorbeelden | Toegestaan in goedgekeurde AI-tools? |
|---|---|---|
| Openbaar | Website- en marketingteksten, gepubliceerde brochures, algemene productinformatie | Ja, zonder beperkingen |
| Intern | Concept-offertes zonder klantnamen, interne notities, procesbeschrijvingen, vergaderverslagen | Ja, in goedgekeurde zakelijke accounts |
| Vertrouwelijk | Klantcontracten, prijsafspraken, personeelsdossiers, broncode, financiële cijfers | Alleen na expliciete toestemming van de beleidseigenaar |
| Bijzonder | Gezondheidsgegevens, biometrie, gegevens over ras, religie, vakbondslidmaatschap of seksuele gerichtheid | Nee, tenzij er een specifieke, gedocumenteerde grondslag en beoordeling ligt |
Voeg één praktische vuistregel toe die iedereen onthoudt: als je het niet zonder nadenken naar een externe partij zou mailen, zet het dan ook niet in een AI-tool zonder te checken.
6. Menselijke controle
Leg vast waar AI mag voorstellen en waar een mens moet beslissen. Concreet: AI mag conceptteksten, samenvattingen en analyses maken; een mens controleert en verstuurt. Beslissingen over mensen — sollicitanten, beoordelingen, klachten, kredietwaardigheid — worden nooit automatisch genomen. Benoem ook wie de controleur is per proces; anders controleert iedereen en dus niemand.
7. Verificatie van output
Een expliciete regel dat feitelijke claims uit AI-output worden gecontroleerd voordat ze naar buiten gaan: cijfers, wetsartikelen, namen, citaten, juridische en medische uitspraken. Dit is de regel die schade voorkomt die je niet meer kunt terugdraaien.
8. Transparantie richting klanten
Wat je klanten vertelt. Een chatbot maakt zich kenbaar als AI. AI-gegenereerd beeld dat op echt materiaal lijkt, wordt als zodanig gemarkeerd. Bij klantcontact waarbij AI meeschrijft, is duidelijk dat er een mens eindverantwoordelijk is. Vanaf 2 augustus 2026 is dit voor een deel wettelijk vereist onder artikel 50.
9. Procedure voor nieuwe tools en incidenten
Hoe vraagt iemand een nieuwe tool aan, en wat wordt er getoetst? Een korte checklist volstaat: welk probleem lost het op, welke data gaat erin, is er een verwerkersovereenkomst, waar staan de gegevens, wordt er op onze data getraind, wat kost het. En daarnaast: wat doe je als het misgaat — bij wie meld je het, binnen welke termijn, wie beoordeelt of er een datalek is.
10. Herziening en versiebeheer
Versienummer, vaststellingsdatum, wie het heeft vastgesteld, en wanneer het opnieuw wordt bekeken. Minimaal jaarlijks, en verder bij elke nieuwe tool of wetswijziging. Zonder deze paragraaf kun je niet aantonen dat je beleid actueel is — en dat is precies wat een toezichthouder of auditor toetst.
Voorbeeldstructuur
Onderstaande opzet is bruikbaar als vertrekpunt. Vervang de plaatshouders en schrap wat niet van toepassing is; het is expres kort gehouden.
AI-beleid [bedrijfsnaam]
Versie 1.0 — vastgesteld op [datum] door [naam, functie]
Volgende herziening: [datum, max. 12 maanden later]
1. Doel en reikwijdte
Dit beleid beschrijft hoe medewerkers, inhuurkrachten en leveranciers van
[bedrijfsnaam] AI-systemen gebruiken. Het geldt voor iedereen die namens
[bedrijfsnaam] werkt, ongeacht contractvorm.
2. Definities
AI-systeem: software die op basis van invoer output genereert zoals tekst,
beeld, voorspellingen of aanbevelingen.
Generatieve AI: AI die nieuwe inhoud maakt, zoals ChatGPT of Copilot.
Bedrijfsvertrouwelijke informatie: [eigen definitie].
3. Rollen
Beleidseigenaar: [naam]. Beoordeelt nieuwe tools, houdt het overzicht bij.
Aanspreekpunt incidenten: [naam].
Verantwoordelijk voor training: [naam].
4. Goedgekeurde tools
[tool 1], [tool 2], [tool 3]. Overige tools alleen na goedkeuring door de
beleidseigenaar. Privé-accounts zijn niet toegestaan voor werk.
5. Wat mag er in AI-tools?
[dataclassificatietabel]
Vuistregel: wat je niet zonder nadenken extern zou mailen, zet je niet
zonder check in een AI-tool.
6. Menselijke controle
AI levert concepten en analyses; een mens controleert en beslist.
Beslissingen over personen worden nooit automatisch genomen.
Feitelijke claims worden geverifieerd voor publicatie of verzending.
7. Transparantie
Klanten weten wanneer ze met een AI-systeem communiceren.
AI-gegenereerd beeld dat op echt materiaal lijkt, wordt gemarkeerd.
8. Nieuwe tools aanvragen
Aanvraag bij de beleidseigenaar met: doel, data, leverancier,
verwerkersovereenkomst, locatie gegevensopslag, kosten.
9. Incidenten
Meld direct bij [naam] als vertrouwelijke gegevens in een niet-goedgekeurde
tool terecht zijn gekomen of als AI-output schade heeft veroorzaakt.
10. Herziening
Dit beleid wordt minimaal jaarlijks herzien en bij elke wezenlijke
wijziging in tooling of wetgeving.
Maak daarnaast één A4 met alleen de vijf huisregels die mensen dagelijks nodig hebben. Dat A4 is wat ze lezen; het beleidsdocument is wat je laat zien als iemand ernaar vraagt.
De vijf fouten die een AI-beleid onbruikbaar maken
1. Te lang. Twintig pagina's beleid dat niemand leest, is slechter dan drie pagina's die iedereen kent — ook juridisch, want je moet aantonen dat de regels bekend zijn.
2. Alleen verboden, geen alternatieven. "Het gebruik van generatieve AI is niet toegestaan" leidt tot ondergronds gebruik met privé-accounts, precies het risico dat je wilde afdekken. Bied een goedgekeurde route.
3. Vaag over data. "Ga zorgvuldig om met vertrouwelijke informatie" geeft geen enkele sturing. Mensen hebben categorieën en voorbeelden nodig om een concrete situatie te kunnen beoordelen.
4. Geen eigenaar. Zonder naam gebeurt er niets: nieuwe tools worden niet getoetst, incidenten worden niet gemeld, het document veroudert.
5. Nooit herzien. Een AI-beleid van twee jaar oud noemt tools die niet meer bestaan en mist de tools die iedereen gebruikt. Bij een controle werkt dat tegen je, omdat het laat zien dat er geen levend proces achter zit.
De rol van de ondernemingsraad
Onderschat dit onderdeel niet. AI-beleid raakt regelmatig aan onderwerpen waarvoor de WOR instemmings- of adviesrecht kent: personeelsvolgsystemen, beoordelings- en beloningsregelingen, en voorzieningen die de arbeidsomstandigheden raken. Zodra AI meekijkt in prestaties, werkverdeling of beoordeling, is de OR aan zet.
Praktisch advies: betrek de OR bij het opstellen in plaats van bij de vaststelling. Een OR die in week één is meegenomen, denkt meestal mee; een OR die in week acht een kant-en-klaar document krijgt, gaat toetsen. Dat scheelt in de praktijk weken.
Hoe verhoudt het beleid zich tot de AVG?
Je AI-beleid vervangt je AVG-documentatie niet, maar er is grote overlap. De dataclassificatie in je AI-beleid moet aansluiten op je bestaande verwerkingsregister; de leverancierscheck bij nieuwe tools is in feite een verwerkersovereenkomst-check. Bedrijven met een goed werkend privacy-proces kunnen het AI-beleid daar meestal op enten in plaats van iets nieuws op te tuigen.
Twee punten die specifiek AI-aandacht vragen: waar de gegevens worden verwerkt (binnen of buiten de EU) en of de leverancier op jouw invoer traint. Dat laatste staat bij zakelijke abonnementen meestal standaard uit, maar bij gratis en consumentenversies vrijwel nooit — de belangrijkste praktische reden om privé-accounts uit te sluiten. Zie ChatGPT voor bedrijven voor het verschil tussen de abonnementsvormen.
Van beleid naar praktijk
Een vastgesteld beleid verandert nog geen gedrag. Wat in de praktijk het verschil maakt:
- Koppel het aan de training. Behandel de huisregels in de AI-geletterdheidssessie die je toch al moet organiseren. Zie AI-geletterdheid verplicht.
- Maak de goedgekeurde route de makkelijkste route. Als het zakelijke account trager of omslachtiger is dan een privé-account, verlies je.
- Behandel de eerste melding goed. Iemand die meldt dat er per ongeluk een klantcontract in een AI-tool is beland, moet daar geen spijt van krijgen. De toon bij de eerste melding bepaalt of je ooit een tweede krijgt.
- Evalueer met echte voorbeelden. Bespreek elk kwartaal twee concrete gevallen: wat ging goed, wat ging mis. Dat houdt het beleid levend en levert meteen materiaal voor de jaarlijkse herziening.
Conclusie
Een AI-beleid is geen juridisch kunstwerk maar een gebruiksaanwijzing. Twee tot vier pagina's, concrete tools, concrete datacategorieën, namen bij de rollen en een datum onderaan. Dat dekt je verplichtingen af, geeft medewerkers de duidelijkheid die ze willen, en is in een middag te schrijven zodra je weet wat er in je bedrijf draait.
Die inventarisatie is meestal het echte werk — en het is dezelfde inventarisatie die je nodig hebt om te bepalen welke processen zich lenen voor AI. Wie beide vragen tegelijk aanpakt, houdt tijd over.
Bronnen
- Verordening (EU) 2024/1689 (AI Act), volledige tekst
- Autoriteit Persoonsgegevens — informatie over AI en algoritmes
- Moore DRV — EU AI Act: wat moet u als ondernemer nu regelen?
Dit artikel is algemene informatie, geen juridisch advies. Laat beleid dat raakt aan medezeggenschap of bijzondere persoonsgegevens juridisch toetsen.
Veelgestelde vragen
Is een AI-beleid wettelijk verplicht?
Nee, de EU AI Act schrijft geen AI-beleidsdocument voor. Maar het is wel de praktische manier om aan te tonen dat je aan artikel 4 (AI-geletterdheid) en artikel 50 (transparantie) voldoet, en om je AVG-verplichtingen rond AI-gebruik te borgen. Zonder vastgelegd beleid is compliance moeilijk aantoonbaar.
Wat moet er minimaal in een AI-beleid staan?
Tien onderdelen: doel en reikwijdte, definities, rollen en verantwoordelijkheden, toegestane en verboden tools, dataclassificatie (welke informatie mag er wel en niet in), regels voor menselijke controle, transparantie richting klanten, procedure voor nieuwe tools, incidentmelding, en een herzieningsritme met versiebeheer.
Heeft de ondernemingsraad instemmingsrecht op AI-beleid?
Vaak wel. Zodra AI-beleid raakt aan personeelsvolgsystemen, beoordeling, werkverdeling of arbeidsomstandigheden kan instemmings- of adviesrecht op grond van de WOR gelden. Betrek de OR daarom vroeg in het proces in plaats van pas bij de vaststelling.
Hoe lang moet een AI-beleid zijn?
Voor een MKB-bedrijf: twee tot vier pagina's, plus één A4 met huisregels dat je daadwerkelijk ophangt of rondstuurt. Beleidsdocumenten van twintig pagina's worden niet gelezen en dus niet nageleefd, wat het tegenovergestelde is van wat je wilt aantonen.
Mogen medewerkers ChatGPT gebruiken met bedrijfsdata?
Dat hangt af van het account en de data. Bij zakelijke abonnementen met een verwerkersovereenkomst en uitgeschakelde training op je gegevens kan het verantwoord zijn voor de meeste interne informatie. Persoonsgegevens, klantcontracten, medische en financiële gegevens vragen altijd om een expliciete afweging. Privéaccounts horen niet thuis in bedrijfsprocessen.
Hoe vaak moet je AI-beleid herzien?
Minimaal jaarlijks, en verder bij elke wezenlijke wijziging: een nieuwe tool, een nieuw type gebruik, een incident of een wetswijziging. Leg het herzieningsmoment vast in het document zelf met een versienummer en een datum, zodat aantoonbaar is dat het beleid actueel wordt gehouden.

Oprichter Your Tech Club
Joey werkt aan software, automatisering en praktische AI-toepassingen voor Nederlandse MKB-bedrijven. Hij richt zich op strategie, procesverbetering en het vertalen van kansen naar uitvoerbare roadmaps.
AI Opportunity Audit
Wil je weten welke AI-kansen jouw bedrijf heeft?
In 5 dagen brengen we per proces in kaart welke AI-toepassingen direct ROI opleveren. Geen kansen gevonden? Je betaalt niets.