AI-beleid opstellen voor je bedrijf: 7 stappen + gratis template

Korte versie: een AI-beleid is een korte, praktische afspraak over welke AI-tools je team mag gebruiken, met welke gegevens, en wie er verantwoordelijk is. Het is niet wettelijk verplicht, maar wel het goedkoopste stuk risicobeheersing dat er bestaat: één A4'tje voorkomt dat klantdata in gratis chatbots belandt. En je regelt het in een middag.
Hieronder de zeven stappen, en onderaan de template: een compleet, invulbaar beleidsdocument. Gratis, zonder e-mailadres achter te laten.
Je team gebruikt allang AI. Zonder beleid weet je alleen niet waarmee.
De aanleiding voor een AI-beleid is zelden een wet. Het is meestal een moment van schrik: een collega blijkt al maanden offertes en vergaderverslagen door de gratis versie van een chatbot te halen, klantnamen en al. Niet uit kwade wil; het scheelt elke keer een uur werk.
Dit heet schaduw-AI: AI-gebruik dat buiten het zicht van de organisatie gebeurt. Het komt voor in vrijwel elk bedrijf dat geen afspraken heeft gemaakt, want een verbod zonder alternatief werkt niet. Mensen stoppen niet met een tool die hun werk sneller maakt; ze stoppen alleen met erover vertellen.
Een goed AI-beleid draait dat om. Het zegt niet "AI mag niet", het zegt "dít mag, dáármee, en zó". Dan is het veilige pad ook het makkelijke pad.
De wet vraagt minder dan je denkt (maar niet niets)
Over de Europese AI-verordening (AI Act) wordt veel gezegd, dus laten we het klein maken. Voor een gemiddeld mkb-bedrijf dat AI-tools gebruikt (en geen AI-systemen bouwt of verkoopt) komt het neer op twee dingen:
AI-geletterdheid. Sinds februari 2025 moeten organisaties zorgen dat medewerkers die met AI werken daar voldoende van begrijpen: wat het kan, waar het de mist ingaat, en wanneer je een uitkomst niet blind vertrouwt. Dat hoeft geen cursusprogramma te zijn; een teamuitleg plus een paar regels in je beleid dekken voor de meeste bedrijven de lading.
Geen verboden toepassingen. Een klein aantal AI-toepassingen is sinds diezelfde datum verboden (denk aan emotieherkenning op de werkvloer). De kans dat jouw offertetool daaronder valt is nihil, maar het is het controleren waard zodra je AI op mensen richt in plaats van op documenten.
De rest van de verordening wordt gefaseerd van kracht (volledig per augustus 2027) en raakt vooral bouwers van risicovolle AI-systemen. Gebruik je AI als gereedschap, dan is een helder beleid plus die basisuitleg je belangrijkste huiswerk. (Peildatum augustus 2026; check de actuele stand bij de Autoriteit Persoonsgegevens.)
In een middag naar een werkend AI-beleid
1. Inventariseer wat er al gebruikt wordt. Vraag het gewoon, zonder consequenties. Je wilt eerst weten wat er speelt; een beleid dat de praktijk negeert, wordt genegeerd.
2. Kies je toegestane tools. Wijs per soort werk één of twee tools aan die wél mogen, het liefst zakelijke versies waarbij je data niet voor training wordt gebruikt. Welke dat zijn, hangt af van je situatie. We zetten de afwegingen op een rij voor Claude en ChatGPT.
3. Trek de datagrens. Dit is de kern van het hele beleid, dus maak hem concreet. Bijvoorbeeld: openbare informatie mag overal in, interne documenten alleen in de goedgekeurde tools, en persoonsgegevens en klantvertrouwelijke stukken alleen in een omgeving die daarvoor is ingericht.
4. Spreek de menselijke check af. AI-uitkomsten die naar buiten gaan (offertes, adviezen, publicaties) worden door een mens gecontroleerd vóór verzending. Simpel, en het vangt het grootste reputatierisico af.
5. Wijs één verantwoordelijke aan. Niet om alles te controleren, maar als aanspreekpunt: nieuwe tool ontdekt? Twijfel over een datavraag? Eén persoon, korte lijn.
6. Regel de basisuitleg. Eén sessie over wat AI goed kan, waar het gokt, en hoe je dat herkent. Daarmee dek je meteen de geletterdheidsplicht uit de AI Act af.
7. Zet een evaluatiedatum. AI verandert per kwartaal; je beleid mag dat ook. Plan nu de eerste herziening over zes maanden, anders veroudert het document ongemerkt.
De template: downloaden, invullen, klaar
De template is een compleet beleidsdocument van zes pagina's, met invulvelden op elke plek die per organisatie verschilt. Erin: een toollijst met drie categorieën (goedgekeurd, met voorwaarden, niet toegestaan), een dataclassificatie-tabel die per soort gegevens zegt wat er in AI mag, gebruiksregels, rollen en verantwoordelijkheden, het incidentproces en een ondertekenblok voor de vaststelling.
Download de template (PDF). Gratis, zonder e-mailadres achter te laten. Achterin zit een samenvatting op één A4 voor medewerkers: die print je uit en hang je op, want een beleid dat niemand leest, beschermt niemand.
Zet je het beleid liever in je eigen huisstijl? Er is ook een sobere versie zonder opmaak: dezelfde tekst, kaal opgemaakt, zodat je hem zo naar je eigen document kunt kopiëren.
Beleid zegt wat er mag. Dan moet het ook kúnnen.
De zwakke plek van elk AI-beleid zit in stap 3: zodra je opschrijft "persoonsgegevens alleen in een afgeschermde omgeving", moet die omgeving er wel zíjn. Anders heb je een regel die iedereen elke dag moet overtreden om zijn werk te doen. Dan ben je terug bij schaduw-AI, maar nu mét een document dat het verbiedt.
Die omgeving inrichten is wat wij doen: dezelfde AI-modellen als ChatGPT, maar dan binnen je eigen infrastructuur, met je data in de EU en rechten die jij bepaalt. Dan hoeft niemand je beleid te "naleven": het beschrijft gewoon hoe er bij jullie gewerkt wordt.
Veelgestelde vragen over AI-beleid
Is een AI-beleid verplicht?
Nee, een AI-beleid is niet wettelijk verplicht. De AI Act verplicht wel dat medewerkers die met AI werken daar voldoende van begrijpen (AI-geletterdheid, sinds februari 2025), en een beleid is de praktische manier om dat aantoonbaar te regelen. Daarnaast voorkomt het dat bedrijfsdata in ongecontroleerde tools belandt. Dat is de echte reden om het te doen.
Wat is AI-geletterdheid?
AI-geletterdheid betekent dat mensen die met AI werken snappen wat het kan en waar het de mist ingaat: dat een model overtuigend kan gokken, dat je uitkomsten controleert, en dat je weet welke gegevens je wel en niet invoert. De AI Act vraagt van organisaties dat ze hiervoor zorgen. Voor de meeste mkb-bedrijven volstaat een goede interne uitleg plus duidelijke afspraken.
Valt ChatGPT-gebruik onder de AVG?
Zodra er persoonsgegevens in een prompt staan, ja. Dan verwerk je persoonsgegevens en gelden de gewone AVG-regels. Daarom is de datagrens de kern van elk AI-beleid: persoonsgegevens horen alleen thuis in een omgeving waarmee je verwerkersafspraken hebt, niet in een gratis chatbot-account.
Wat is schaduw-AI?
Schaduw-AI is AI-gebruik door medewerkers buiten het zicht van de organisatie, meestal via privé-accounts van gratis chatbots. Het ontstaat waar geen goed alternatief is: de tools schelen mensen echt tijd, dus een verbod verplaatst het gebruik alleen naar buiten je zicht. De oplossing is een goedgekeurd alternatief dat minstens zo makkelijk werkt.
Hoe lang moet een AI-beleid zijn?
Voor een klein team is één A4 genoeg. Groei je richting tientallen medewerkers, dan wil je iets meer structuur: een toollijst, een dataclassificatie en duidelijke rollen, samen een pagina of zes. Belangrijker dan de lengte is dat het gelezen wordt; werk daarom altijd met een korte samenvatting voor medewerkers ernaast. De template bij dit artikel bevat beide: het volledige beleid én de samenvatting op één A4.




