← Alle artikelen
6 min lezen

AI veilig gebruiken: zo schrijf je een AI-beleid voor je team

AI-toolsRegelgeving

Een kort AI-beleid bevat vijf afspraken: welke tools en welk account je gebruikt, welke gegevens er wel en niet in mogen, wie de uitkomst controleert, wie je waarschuwt als er iets misgaat, en wie het beleid beheert en herziet. Ben je een kleine organisatie, dan hoef je het niet uit te breiden: het beleid voor medewerkers past op één pagina. Het sjabloon kun je zonder aanmelding downloaden, met een bijlage voor de eigenaar en een ingevuld voorbeeld voor een fictief bedrijf.

De belangrijkste voorwaarde: zet geen persoonsgegevens in een AI-tool die je organisatie niet heeft goedgekeurd. Doet een medewerker dat tegen de afspraken in, dan is dat volgens de Autoriteit Persoonsgegevens (AP) een datalek (AP, 6 augustus 2024). Dit artikel en het sjabloon zijn geen juridisch advies.

Wat mag je wel en niet in een AI-tool zetten?

Tips over je eigen instellingen in ChatGPT, zoals een tijdelijke chat, helpen jou persoonlijk. Ze regelen niet wat je hele team doet. Daarvoor heb je een indeling nodig die iedereen onthoudt, bijvoorbeeld in drie kleuren.

  • Rood, nooit. Bijzondere persoonsgegevens: gegevens over gezondheid, ras of etnische afkomst, politieke of religieuze opvattingen, vakbondslidmaatschap, genetische en biometrische gegevens en seksuele gerichtheid. De AVG beschermt die extra, en verwerken is in principe verboden tenzij er een wettelijke uitzondering is (AP, bijgewerkt 16 september 2026). Zelf zetten we ook wachtwoorden, wat jullie onder geheimhouding hebben afgesproken en het BSN in rood. Het BSN is volgens de AP geen bijzonder persoonsgegeven, maar er gelden aparte regels voor het gebruik.
  • Oranje, alleen met goedkeuring. Gewone persoonsgegevens zoals namen, e-mailadressen en klantnummers, en gegevens die de AP als gevoelig beschouwt, zoals financiële gegevens en locatiegegevens. Alleen in een tool die je hebt goedgekeurd, en niet meer dan nodig.
  • Groen, vrij. Openbare informatie, eigen teksten zonder personen en fictieve of geanonimiseerde voorbeelden.

Een persoonsgegeven is volgens de AVG alle informatie over een persoon die je kunt identificeren, ook indirect. Het e-mailadres van een bedrijf dat maar één medewerker gebruikt, telt dus ook mee.

Wat zegt de AVG over AI-tools?

Zodra je persoonsgegevens met een AI-tool verwerkt, gelden de gewone regels van de AVG. De AP noemt de belangrijkste voor AI-gebruik (AP, bijgewerkt 11 juli 2025): je hebt een wettelijke reden (grondslag) nodig, je gebruikt gegevens alleen voor een vooraf vastgesteld doel en met zo min mogelijk persoonsgegevens, de gegevens moeten kloppen en je beveiligt ze met passende maatregelen.

Voor de vraag "is mijn data veilig in ChatGPT?" betekent dat: het hangt af van het account en de afspraken, niet alleen van de tool. De AVG vraagt van je dat je alleen verwerkers inschakelt die afdoende garanties bieden, en dat je met hen schriftelijke afspraken maakt (AVG, artikel 28). Ontbreekt zo'n verwerkersovereenkomst, dan ben je volgens de AP in overtreding (AP, bijgewerkt 11 november 2025). Een AI-aanbieder die gegevens in jouw opdracht verwerkt, valt daar in de regel onder. Controleer dat per tool met je privacyverantwoordelijke.

Gaat het toch mis, dan geldt een termijn. Een datalek meld je uiterlijk 72 uur nadat je ervan weet bij de AP, tenzij het niet waarschijnlijk is dat het een risico voor mensen inhoudt (AVG, artikel 33). Daarom moet een medewerker het direct melden en niet pas als hij het zeker weet.

Gebruik je AI voor werk met een hoog privacyrisico, zoals beslissingen over sollicitanten of klanten, dan kan een data protection impact assessment (DPIA) verplicht zijn. Volgens de AP is dat zo bij twee of meer van haar negen criteria, en dat geldt ook voor pilots. Dat valt buiten een beleid van één pagina; leg het neer bij je privacyverantwoordelijke of functionaris gegevensbescherming.

Wat moet je team weten over AI en AI-geletterdheid?

Afspraken werken alleen als mensen ze kennen en kunnen toepassen. Dat sluit aan bij artikel 4 van de AI Act, dat van organisaties vraagt om maatregelen te nemen voor de AI-geletterdheid van hun mensen. Wat dat precies vraagt en hoe je het aanpakt, staat op onze pagina over AI-geletterdheid. Wat de Digital Omnibus aan de AI Act veranderde, lees je in AI Act 2026: uitstel voor hoog risico, niet voor transparantie.

Gebruik in de uitleg voorbeelden uit het werk van je team. "Geen persoonsgegevens in AI-tools" zegt een recruiter weinig. "Plak geen cv's in een chatbot die we niet hebben goedgekeurd" wel. Wil je de afspraken met je directie of MT doorspreken, dan past de sessie AI introduceren in je organisatie.

Een AI-beleid van één pagina

Het sjabloon bevat de vijf afspraken met velden om in te vullen. In het kort:

  1. Tools en account. Welke tools zijn toegestaan, en gebruik je altijd het zakelijke account? Een nieuwe tool, koppeling of agent vraagt eerst toestemming van de eigenaar.
  2. Gegevens. De drie kleuren hierboven, met een regel voor klantgegevens (volg het contract, bij twijfel is het rood) en voor als je twijfelt: dan gaat het er niet in.
  3. Controle. De medewerker blijft verantwoordelijk voor wat hij of zij met AI maakt. Beslissingen die mensen raken neemt een mens, geen model.
  4. Melden. Wie waarschuw je, en wie beoordeelt of het een datalek is dat bij de AP gemeld moet worden? Gaat het om gegevens van een klant, dan meld je het ook aan die klant.
  5. Eigenaar en herziening. Eén naam, en een vaste datum waarop je het beleid herziet, minstens jaarlijks. Ook bij een nieuwe tool, een wetswijziging of een incident kijk je er opnieuw naar.

Op de tweede en derde pagina staat een bijlage voor de eigenaar: een register van goedgekeurde tools, zeven vragen voor een nieuwe tool of koppeling, de instellingen die de eigenaar beheert, een incidentenlijst, een overzicht van wie uitleg kreeg en een wijzigingenlog.

Pas het sjabloon aan op wat jullie echt doen en laat iemand met juridische kennis meelezen voordat je het vaststelt.

Welke AI-tool kies je voor welke gegevens?

Het account bepaalt wat de aanbieder met je gegevens doet. Dit zeggen de aanbieders zelf, gecontroleerd op 7 oktober 2026:

Persoonlijk accountZakelijk plan
ChatGPTOpenAI gebruikt onder meer data uit de versies voor individuen voor training (OpenAI)ChatGPT Business: standaard geen training, verwerkersovereenkomst mogelijk (OpenAI)
ClaudeChats worden voor training gebruikt als je dat toestaat, of als ze zijn gemarkeerd voor een veiligheidscontrole (Anthropic, 16 maart 2026)Claude Team: standaard geen training op invoer en uitvoer (Anthropic, 18 augustus 2026)
Microsoft CopilotDe beschreven bescherming gaat over gebruik door organisaties met een zakelijk accountPrompts en antwoorden vallen onder de Data Protection Addendum; geen training op je data (Microsoft Learn)

Lees "geen training" niet als "AVG-proof". Het zegt niets over een verwerkersovereenkomst, bewaartermijn of de plek waar gegevens worden verwerkt.

De vuistregel: rode gegevens gaan nergens in. Oranje gegevens alleen in een zakelijk plan dat je hebt goedgekeurd. Groen mag overal waar je team mag werken.

Wat moet je niet doen?

  • AI alleen verbieden. De AP ziet dat medewerkers chatbots vaak op eigen initiatief gebruiken, ook tegen afspraken in. Een verbod zonder goedgekeurd alternatief verschuift het gebruik naar privéaccounts, waar je geen zicht op hebt. Dat laatste is onze inschatting, geen uitspraak van de AP.
  • Een beleid van twintig pagina's schrijven. Als niemand het leest, verandert het niets aan wat medewerkers doen.
  • Privéaccounts voor werk toestaan. Voor persoonlijke accounts gelden andere voorwaarden dan voor zakelijke plannen, zie de tabel.
  • Beloven dat je "AVG-proof" bent. Een beleid maakt je werkwijze niet automatisch compliant. Controleer de verwerkersovereenkomsten en leg vast wat je hebt gecontroleerd.
  • Het beleid niet bijhouden. Tools en regels veranderen. Zonder eigenaar en herzieningsdatum is het binnen een jaar achterhaald.

Wil je dit samen met je team doornemen? Plan een gesprek.

Bronnen

Veelgestelde vragen

Moet ik een AI-beleid hebben?
De AVG vraagt passende maatregelen om persoonsgegevens te beveiligen en de AI Act vraagt maatregelen voor AI-geletterdheid. Een kort beleid is een praktische manier om te laten zien wat je hebt afgesproken. Wat jouw organisatie precies moet vastleggen, hangt af van de gegevens waarmee je werkt. Vraag het je privacyverantwoordelijke.
Mogen medewerkers persoonsgegevens in ChatGPT of Copilot zetten?
Alleen in een zakelijk plan dat je hebt goedgekeurd, met een verwerkersovereenkomst, en niet meer dan nodig. Bijzondere persoonsgegevens zoals gezondheidsgegevens zet je nergens in. Gebruikt een medewerker een tool tegen de afspraken in, dan kan dat volgens de Autoriteit Persoonsgegevens een datalek zijn.
Wat doe je als een medewerker per ongeluk gegevens in een chatbot zet?
Laat het direct melden bij de eigenaar van het beleid. Die beoordeelt of het een datalek is. Een datalek meld je uiterlijk 72 uur nadat je ervan weet bij de Autoriteit Persoonsgegevens, tenzij het niet waarschijnlijk is dat het een risico voor mensen inhoudt.

Laten we beginnen

Wil je dit in je eigen organisatie?

We bouwen het, of we leren het je team aan. Allebei kan.