Ga naar hoofdinhoud
Terug naar AI Modellen Vergelijken
14 min lezen19 september 2026Gecontroleerd op 18 september 2026

AI-beleid opstellen voor je medewerkers (ChatGPT, Claude, Copilot): zo doe je dat

Het aandeel organisaties met AI-regels daalde in 2026 terwijl het gebruik groeide. Zes stappen en een beleidstabel per dataklasse om dat bij jou om te draaien.

Bram DokmanOprichter & AI-specialist

Oprichter van CleverTech AI, met 12+ jaar ervaring in software development, online marketing en cloud-infrastructuur. BSc Science & Innovation Management (Universiteit Utrecht).

Deze pagina is gecontroleerd op

Drie collega’s werken in een klein kantoor aan een beleidsdocument: één schrijft op een flipover met gekleurde memoblaadjes in kolommen, twee overleggen aan tafel bij een laptop en een uitgeprint vel
AI Modellen Vergelijken

Kort antwoord

Een werkbaar AI-beleid regelt niet welke tools verboden zijn, maar welke dataklasse in welk abonnement mag: openbare tekst mag overal in, interne data alleen in een plan met verwerkersovereenkomst (ChatGPT Business, Claude Team, Copilot op een werkaccount), persoonsgegevens alleen met ingestelde bewaartermijn en registratie, en bijzondere gegevens of bedrijfsgeheimen alleen na een DPIA in een omgeving met EU-verwerking of zero data retention. Je stelt het op in zes stappen: inventariseer het huidige gebruik, kies per team een plan, schrijf de regels per dataklasse, regel accounts en autorisaties, train je mensen (artikel 4 AI Act) en log en evalueer. De tabel hieronder is over te nemen; laat de juridische rijen toetsen door je jurist of functionaris gegevensbescherming.

Tussen begin 2026 en juli 2026 daalde het aandeel werknemers dat zegt dat hun organisatie regels heeft voor AI-gebruik van 57 naar 42 procent, terwijl AI voor 57 procent van hen een vast onderdeel van de werkroutine werd (AI Monitor van Newcom, juli 2026, via Frankwatching). Het gebruik groeit, het beleid krimpt.

Dat gat is geen kennisprobleem maar een vormprobleem. De meeste AI-beleidsdocumenten die wij bij MKB-bedrijven tegenkomen zijn een lijst met toegestane en verboden tools, en zo'n lijst is verouderd zodra iemand een tweede account aanmaakt.

Een beleid dat standhoudt, draait om twee andere assen: welke dataklasse mag in welk abonnement. ChatGPT Plus en ChatGPT Business zijn onder de AVG twee verschillende producten, en Copilot Chat op een werkaccount is iets anders dan Copilot op een privé-account.

Deze pagina is de instructie: zes stappen, een beleidstabel per dataklasse die je kunt overnemen en een checklist. De volledige AI Act-verplichtingen, deadlines en boetes staan niet hier maar op onze AI Act-checklist voor het MKB; de contractdetails per leverancier staan op de pagina's over de verwerkersovereenkomst van ChatGPT en die van Claude.

Vooraf: wij zijn een IT-bureau. We citeren wat de documenten van OpenAI, Anthropic, Microsoft en de Autoriteit Persoonsgegevens zeggen; of jouw beleid juridisch sluitend is, toetst je jurist of functionaris gegevensbescherming.

Waarom een toollijst geen beleid is

Een verbod op ChatGPT klinkt streng en regelt weinig. Van de werknemers die AI op het werk gebruiken, kreeg volgens dezelfde Newcom-meting 29 procent een training of instructie van de werkgever, en 47 procent zegt dat er geen training beschikbaar is.

Wie geen toegestane route krijgt, kiest een eigen route: een gratis account, een privé-abonnement of een foto van een document naar een chatvenster op de telefoon. Dat is precies het gebruik waar je als werkgever het minst zicht op hebt.

De Autoriteit Persoonsgegevens legt in haar hulpmiddel inzet generatieve AI en de AVG van 13 juli 2026 de lat op het niveau van de data, niet van de tool. Stelling 2.4.c van dat hulpmiddel luidt: "Mijn organisatie heeft beleid vastgesteld over welke categorieën persoonsgegevens gebruikers in het generatieve AI-systeem mogen invoeren."

Datzelfde document verwerpt "medewerkers ondersteunen" als doelomschrijving, omdat het niet voldoet aan het beginsel van doelbinding. Je beleid zegt dus welk werk met AI gebeurt, met welke data en in welk plan.

Aan de kant van de bedrijven die AI juist níet gebruiken, zie je hetzelfde thema terug. Van de bedrijven die AI overwogen maar er niet mee begonnen, noemde 49 procent privacy en 42 procent onduidelijke juridische gevolgen als reden (CBS, 12 december 2025); een beleid per dataklasse is het antwoord op allebei.

De beleidstabel: dataklasse × tool en plan × regels × logging

Dit is de tabel die wij als uitgangspunt gebruiken bij het opstellen van een AI-beleid. De vijf dataklassen zijn onze indeling; de kolom "toegestaan in" volgt uit de feitentabel in de volgende sectie, met bron per plan.

Dataklasse Voorbeelden Toegestaan in Niet in Regels Logging en bewijs
1. Openbaar Websitetekst, persbericht, gepubliceerde prijslijst Elk plan, ook ChatGPT Free of Plus en Claude Pro Geen beperking Niet combineren met interne data in dezelfde chat Geen
2. Intern zonder persoonsgegevens Procesbeschrijving, sjabloon, code zonder sleutels ChatGPT Business of Enterprise, Claude Team of Enterprise, Copilot Chat op een werkaccount, Microsoft 365 Copilot, eigen API Privé-accounts en individuele plannen Account onder beheer van het bedrijf, feedbackknop uit Accountlijst per medewerker
3. Persoonsgegevens van klanten of collega's Klantmail, dossier, sollicitatie, notulen ChatGPT Business of Enterprise, Claude Team of Enterprise, Microsoft 365 Copilot binnen de tenant, eigen API met DPA Individuele plannen; Copilot Chat via upload alleen na afweging DPA vastgelegd, bewaartermijn ingesteld, verwerking in het register, webzoeken en connectors bewust aan of uit Retentie-instelling, verwerkingsregister, jaarlijkse check van de subverwerkerslijst
4. Bijzondere persoonsgegevens en data onder geheimhouding Gezondheid, BSN, financieel dossier onder NDA Alleen na DPIA: ChatGPT Enterprise of een API-project met EU-residentie, Copilot binnen de EU Data Boundary zonder Anthropic-modellen, eigen omgeving op Azure of Vertex AI in de EU Elke chat-tool zonder EU-verwerking of zero data retention, dus ook Claude Team en de directe Claude API DPIA vóór het eerste gebruik, autorisaties per rol, pseudonimiseren waar het kan DPIA-dossier, auditlog, toegangsrapport
5. Bedrijfsgeheim Broncode met secrets, overnamedossier, wachtwoorden, prijsafspraken Alleen een eigen omgeving met zero data retention of on-premise Elke SaaS-chat Secrets nooit in een prompt, NDA-data alleen in de eigen omgeving DLP-regel, secret-scanning op repositories

Twee toelichtingen bij de tabel. Rij 4 sluit Claude Team en de directe Claude API uit omdat Anthropic geen EU-verwerking aanbiedt: de parameter inference_geo kent volgens de data residency-documentatie alleen "global" en "us".

Via Google Vertex AI in de EU kan het wel, onder de verwerkersovereenkomst van Google.

Rij 3 zet Copilot Chat op "na afweging". Met een Entra-werkaccount vallen prompts en antwoorden onder Enterprise Data Protection, maar een geüpload bestand verlaat de SharePoint-autorisaties waarin het stond; bij twijfel is Microsoft 365 Copilot binnen de tenant de nettere route, mits je autorisaties op orde zijn.

De feiten per plan waarop de tabel steunt

Elke cel hieronder komt uit een document van de leverancier, opgehaald op 18 september 2026. De kolom "verwerking in de EU" gaat over waar het model rekent, niet over de vestigingsplaats van de contractpartij.

Tool en plan Verwerkersovereenkomst Training op je data (standaard) Verwerking in de EU Beheer en logging Bron
ChatGPT Free, Go, Plus, Pro Nee (Europe Terms, individueel) Ja, tenzij "Improve the model for everyone" uit staat; Temporary Chat nooit Nee Alleen eigen instellingen Help Center OpenAI, Europe Terms
ChatGPT Business Ja, in de Services Agreement Nee Half: opslagregio te kiezen, maar een tijdelijke kopie in de VS en het rekenwerk buiten je keuze Werkruimte-admin, retentieregel Enterprise privacy, Help Center opslag Business
ChatGPT Enterprise Ja Nee Ja, opslag en inferentie in een nieuwe werkruimte Compliance API, SSO, auditlogs Help Center residency, Compliance Platform
Claude Free, Pro, Max Nee, consumentenvoorwaarden Keuze van de gebruiker via Model Improvement; bij aan tot vijf jaar bewaard Nee Alleen eigen instellingen Anthropic, consumentenupdate
Claude Team, Enterprise Ja, in de commerciële voorwaarden Nee; feedback via de duimknop uit te zetten met Rate chats Nee, global of us Enterprise: SCIM, auditlogs, instelbare bewaartermijn Privacy Center Anthropic, prijspagina Claude
Copilot Chat met Entra-werkaccount Ja, via de Microsoft-productvoorwaarden Nee Ja, EU Data Boundary; Anthropic-modellen uitgesloten en standaard uit Copilot controls, gebruiksrapport; geen toegang tot Microsoft Graph Microsoft Learn, overzicht, Anthropic-modellen
Copilot met persoonlijk Microsoft-account Nee Buiten Enterprise Data Protection Nee Geen Microsoft Learn, overzicht
Microsoft 365 Copilot (Premium) Ja Nee Ja, EU Data Boundary Purview-retentie, auditlog, gebruiksrapporten, Graph binnen de autorisaties van de gebruiker Microsoft Learn, privacy
Eigen API of RAG (OpenAI API, Claude API, Azure) Ja Nee; bij de OpenAI API alleen na opt-in OpenAI per project via eu.api.openai.com; Claude alleen via Vertex AI of Bedrock in de EU Volledig in eigen logging; OpenAI 30 dagen misbruikmonitoring tenzij zero data retention, Claude bewaart prompts en antwoorden standaard niet, behalve Covered Models met verplichte 30-dagenretentie OpenAI, Your data, Anthropic, retention

Drie dingen vallen op. Op geen enkel individueel plan is de leverancier jouw verwerker, hoe je de instellingen ook zet; het uitzetten van training is een goede gewoonte, geen contract.

Microsoft biedt als enige EU-verwerking op het instapniveau, maar zodra een beheerder de Anthropic-modellen in Copilot aanzet, verlaat dat verkeer de EU Data Boundary (Microsoft Learn). En de OpenAI API is het enige plan waar training een opt-in is die je zelf kunt aanzetten: laat dat vinkje in je beleid expliciet benoemen.

Onze eigen voorkeur ligt bij Claude, en als Microsoft-reseller via Pax8 leveren we ook Copilot-licenties; in de tabellen telt alleen wat de documenten zeggen. Welk model bij welk werk past, is een andere vraag dan welk plan de data mag zien; die eerste vraag beantwoordt onze kennisbank over AI-modellen vergelijken.

Stap 1: inventariseer wat er al gebruikt wordt

Begin niet met schrijven maar met tellen. Bijna elk bedrijf dat wij spreken onderschat het aantal AI-accounts dat al in gebruik is, omdat de meeste ervan nooit via IT zijn gegaan.

Vier bronnen geven binnen een dag een beeld:

  • De creditcard- en declaratieoverzichten op "OpenAI", "Anthropic" en "Microsoft" voor abonnementen van €8 tot €229 per maand.
  • Het gebruiksrapport voor Copilot Chat in het Microsoft 365-beheercentrum, dat actieve gebruikers en aantallen prompts toont (Microsoft Learn).
  • Een korte, anonieme vragenlijst: welke tool, hoe vaak, met welk soort documenten.
  • Een gesprek per team over wat er in prompts gaat, want dat zegt de vragenlijst niet.

Leg de uitkomst vast als een lijst met tool, plan, wie en dataklasse. Die lijst is straks de eerste versie van je AI-register, en volgens de AP de basis voor een actueel verwerkingsregister dat "in ieder geval globaal laat zien op welke verwerkingen de inzet van een generatief AI-systeem invloed heeft" (AP, advies voorafgaande raadpleging Copilot).

Stap 2: kies per team het plan

Het beleid werkt alleen als er voor elke dataklasse een toegestane route is. Wie klantmails wil samenvatten, heeft een plan met verwerkersovereenkomst nodig, en dat plan moet er zijn vóór je het privé-account verbiedt.

Voor de meeste MKB-bedrijven komt dat neer op één van drie basiskeuzes, eventueel gecombineerd:

  • Microsoft-huis: Copilot Chat op elk werkaccount als basis, Microsoft 365 Copilot alleen voor wie werkdata via Graph nodig heeft. Prijzen per licentie staan op wat een Copilot-licentie kost.
  • Chat-abonnement per team: ChatGPT Business of Claude Team voor de mensen die dagelijks met tekst, analyse of code werken. Wat die seats kosten, staat op wat ChatGPT kost en wat Claude kost.
  • Eigen omgeving: een API- of RAG-toepassing voor de processen waar dataklasse 4 of 5 in omgaat, gebouwd op een DPA en met eigen logging.

Stel dat een handelsbedrijf drie afdelingen heeft: verkoop schrijft offertes en mails met klantnamen, de administratie werkt met facturen en de directie met contracten onder geheimhouding. Dan is verkoop gebaat bij Business- of Team-seats, kan de administratie meestal met Copilot binnen de tenant uit de voeten, en hoort het directiewerk in de eigen omgeving of buiten AI.

Het aantal seats volgt uit stap 1, niet uit het aantal medewerkers. Een plan met verwerkersovereenkomst voor de twintig procent die dagelijks prompt is goedkoper en beter te beheren dan een bedrijfsbrede uitrol die niemand heeft gevraagd.

Stap 3: schrijf de regels per dataklasse

Het beleid zelf past op twee tot vier pagina's. Het bestaat uit de tabel hierboven plus vijf korte onderdelen die de AP in haar hulpmiddel als afzonderlijke stellingen benoemt.

  1. Doel per toepassing: welk werk doen we met AI en waarom, concreet genoeg om "medewerkers ondersteunen" te vermijden (stelling 2.1.a).
  2. Toegestane data per plan: de beleidstabel, met de dataklassen in de woorden van je eigen bedrijf (stelling 2.4.c).
  3. Controle op de output: wie beoordeelt AI-antwoorden voordat ze naar een klant gaan en hoeveel tijd daarvoor is; de AP wil dat "de mens doorslaggevend blijft" bij besluiten over mensen (stelling 3.3.a).
  4. Melden: bij wie meld je een prompt met verkeerde data of een fout antwoord dat de deur uit is.
  5. Evaluatie: hoe vaak je de tabel en de accountlijst naloopt, en wie daarvoor verantwoordelijk is (stellingen 3.4.a tot en met 3.4.c).

Schrijf de regels als toegestane handelingen, niet als verboden. "Klantmails samenvatten mag in ChatGPT Business met de retentieregel op dertig dagen" is uitvoerbaar; "geen klantdata in AI" wordt binnen een week genegeerd.

Laat het document lezen door de mensen die het moeten toepassen voordat de jurist het ziet. Een beleid dat de verkoopafdeling niet begrijpt, is voor de AP net zo weinig waard als geen beleid: het hulpmiddel vraagt letterlijk of het beleid "alleen op papier" bestaat of "daadwerkelijk wordt uitgevoerd" (stelling 3.4.b).

Stap 4: regel accounts, SSO en autorisaties

Beleid zonder accountbeheer is een vriendelijk verzoek. Drie maatregelen maken het afdwingbaar.

Werkaccounts, geen privé-accounts. Copilot beschermt prompts alleen onder Enterprise Data Protection als de gebruiker inlogt met een Microsoft Entra-account; met een persoonlijk account via copilot.microsoft.com of bing.com/chat geldt dat niet, en Microsoft laat beheerders het inloggen met persoonlijke accounts blokkeren via tenant restrictions v2 (Microsoft Learn). Voor ChatGPT en Claude geldt hetzelfde principe: seats in een Business- of Team-organisatie die een beheerder kan uitdelen en intrekken.

Instellingen vóór de eerste login. Op ChatGPT Business begint de bewaartermijn pas te lopen als een admin een retentieregel zet; op Claude Team zet de Owner de feedbackknop uit met Rate chats; in het OpenAI API-dashboard controleer je dat de trainings-opt-in uit staat. Dat zijn drie vinkjes die in het beleid horen, met de naam van degene die ze zet.

Autorisaties op orde vóór Copilot met Graph. Microsoft 365 Copilot toont alles waar de gebruiker minimaal leesrechten op heeft (Microsoft Learn, privacy); de AP schrijft in haar Copilot-advies dat specifieke autorisaties "nog noodzakelijker" zijn wanneer een AI-systeem toegang heeft tot alle documenten waar de gebruiker bij kan. Een te ruim gedeelde SharePoint-map wordt met Copilot een zoekbare map.

Vergeet Claude Code, Codex en andere codeertools niet. Een ontwikkelaar die ze vanuit een privé-abonnement zoals Claude Pro of Max draait, werkt onder de consumentenvoorwaarden en de bijbehorende trainingsinstelling (Anthropic); met een Team-seat of een API-sleutel van het bedrijf zit diezelfde ontwikkelaar onder het commerciële contract.

Stap 5: train je mensen en leg vast dat je dat deed

Sinds 2 februari 2025 vraagt artikel 4 van de AI Act van elke organisatie die AI-systemen inzet "measures to ensure, to their best extent, a sufficient level of AI literacy" bij het personeel, afgestemd op kennis, ervaring en de context waarin de systemen worden gebruikt. Het artikel eist geen examen en geen vast niveau per persoon; het eist maatregelen die passen bij de rol.

De AP koppelt dat in haar hulpmiddel expliciet aan het beleid. Stelling 3.2.a vraagt of je medewerkers bewust hebt gemaakt van "het risico op onjuiste en ongewenst gegenereerde antwoorden", stelling 3.3.b of ze "voldoende kennis hebben van het generatieve AI-systeem", en het document verwijst daarbij zelf naar "het begrip AI-geletterdheid uit de AI-verordening".

Voor het beleid betekent dat: een training van een dagdeel per functiegroep, gekoppeld aan de dataklassen uit de tabel, en een presentielijst met datum. Wie een sollicitatiebrief door AI laat samenvatten heeft een andere instructie nodig dan wie een productbeschrijving laat herschrijven.

Welke trainingsvormen er zijn en wat ze kosten, van de gratis Nationale AI-Cursus tot incompany, staat op AI-training voor medewerkers. Of de plicht ook voor jouw bedrijf geldt en hoe je hem minimaal invult, staat op is AI-geletterdheid verplicht; hier volstaat dat de training en het beleid één dossier vormen.

Stap 6: log, evalueer en werk bij

Een beleid dat je in oktober 2026 schrijft, is in het voorjaar van 2027 verouderd: de plannen, de modellen en de instellingen van de leveranciers veranderen sneller dan een jaarcyclus. Bouw daarom drie vaste momenten in.

Per kwartaal loop je de accountlijst na tegen de facturen en het gebruiksrapport, en controleer je de drie vinkjes uit stap 4. Nieuwe subverwerkers op de lijsten van OpenAI en Anthropic geven je dertig respectievelijk vijftien dagen om bezwaar te maken, dus wijs iemand aan die die lijsten volgt.

Per jaar herzie je de beleidstabel: is er een plan bijgekomen, zijn de EU-opties veranderd, is de DPIA nog actueel. De AP vraagt in stelling 3.4.a om "beleid vastgesteld voor de periodieke evaluatie" en noemt het verwerkingsregister als het instrument daarvoor.

Bij elk incident leg je vast wat er in de prompt stond, op welk plan, en wat er is gedaan. Voor de meldplicht datalekken geldt dat OpenAI een inbreuk "without undue delay" meldt en Anthropic binnen 48 uur, zoals op de DPA-pagina's uitgewerkt; je eigen 72 uur richting de AP lopen daarna.

Welke logging je hebt, hangt aan het plan. ChatGPT Enterprise levert gesprekslogs via de Compliance API, Claude Enterprise via auditlogs en de Compliance API, Microsoft via Purview en de gebruiksrapporten; op ChatGPT Business en Claude Team is de accountlijst plus de retentie-instelling je bewijs.

Prompts van individuele accounts kun je als bedrijf nooit terughalen, wat op zichzelf al een reden is om ze uit te faseren.

Wat de AP zei over Copilot bij een gemeente

Op 13 juli 2026 publiceerde de Autoriteit Persoonsgegevens haar advies over een voorafgaande raadpleging van de gemeente Haarlemmermeer over Microsoft 365 Copilot. De conclusie: "de voorgenomen verwerking, betreffende de beschreven inzet van Microsoft 365 Copilot, [zou] inbreuk maken op de AVG", tenzij de gemeente aanvullende maatregelen neemt, "bijvoorbeeld om medewerkers voldoende op te leiden".

De AP benadrukt dat het advies uitgaat van de door die gemeente beschreven verwerking en dat andere organisaties hun eigen situatie moeten beoordelen. Het is dus geen verbod op Copilot, en het gaat over een overheidsorganisatie met een andere grondslag dan een handelsbedrijf.

Wat het wel laat zien, is de volgorde die de toezichthouder aanhoudt: eerst een actueel verwerkingsregister, overzicht van documenten en persoonsgegevens, beperkte autorisaties en zicht op de cloudomgeving, en pas daarna het AI-systeem. Dat is dezelfde volgorde als de zes stappen hierboven, en het is de reden dat stap 4 vóór de uitrol staat en niet erna.

Uit hetzelfde advies is het hulpmiddel voortgekomen dat we in stap 3 en 5 citeren; wie een DPIA moet doen voor dataklasse 4, gebruikt dat hulpmiddel als bijlage bij de DPIA, wat de AP zelf als toepassing noemt.

Als je een ondernemingsraad hebt

Een AI-beleid dat prompts logt of gebruiksrapporten per medewerker bekijkt, raakt de Wet op de ondernemingsraden. Twee onderdelen van artikel 27, lid 1 zijn dan relevant: sub k, over personeelsgegevens, en sub l, over voorzieningen die gedrag of prestaties van medewerkers kunnen volgen; op beide heeft de OR instemmingsrecht.

Leg het beleid dus voor aan de OR voordat je de logging aanzet, en beschrijf in het beleid zelf waarvoor de gebruiksrapporten wél en niet worden gebruikt. Hoe de OR-route zich verhoudt tot de AI Act-deadlines staat op de AI Act-checklist; hier telt alleen dat logging een instemmingsvraag is.

De checklist

Neem deze lijst over in je eigen documentatie en vink af per onderdeel.

  • Lijst van alle AI-accounts met tool, plan, gebruiker en dataklasse.
  • Beleidstabel ingevuld in de woorden van het eigen bedrijf.
  • Doel per AI-toepassing concreet omschreven.
  • Verwerkersovereenkomst per zakelijk plan vastgelegd, met datum van acceptatie.
  • Retentieregel, feedbackknop en trainings-opt-in gecontroleerd en genoteerd.
  • Inloggen met persoonlijke accounts geblokkeerd of afgebouwd.
  • Autorisaties in SharePoint en Teams nagelopen vóór Copilot met Graph.
  • Training per functiegroep gegeven, presentielijst bewaard.
  • Meldroute voor fouten en datalekken benoemd met naam.
  • Verwerkingsregister aangevuld met de AI-verwerkingen.
  • DPIA gedaan voor elke toepassing met dataklasse 4.
  • OR om instemming gevraagd als er wordt gelogd.
  • Kwartaal- en jaarevaluatie ingepland met verantwoordelijke.

Wil je vóór het schrijven weten hoe je ervoor staat? Doe de AI-scan: een paar minuten invullen, een eerste beeld van tooling en risico's terug.

Wat het kost als wij het met je opstellen

De snelste vorm is de halve dag AI-workshop vanaf €950: je team leert de tools gebruiken op eigen werk, en de deelnemerslijst, het programma en het AI-gebruiksbeleid gaan als documentatie mee. Voor artikel 4 en stelling 3.3.b van de AP is dat in één dagdeel zowel de training als het bewijs.

Wil je de inventarisatie en de accountcheck erbij, dan hoort dat bij het AI readiness assessment (€3.500), waarin de nulmeting, de gap-analyse en een kansenlijst zitten. Het volledige governance-traject inclusief data-audit is het pakket AI Transformatie (€22.500); alle drie tegen een vaste projectprijs.

Wat je niet krijgt, is een juridisch oordeel over grondslag of DPIA-plicht; dat hoort bij je jurist. Wat je wel krijgt, is een beleid dat de verkoopafdeling begrijpt en dat een auditor kan volgen.

Twijfel je of je bestaande Plus- en Pro-accounts morgen al vervangen moeten worden? Bel ons op 085 016 0118, of stuur via het contactformulier door hoeveel mensen met AI werken en wat er in hun prompts gaat; binnen een werkdag hoor je welke rij van de tabel op jullie van toepassing is.

Veelgestelde vragen over een AI-beleid voor medewerkers

De antwoorden hieronder steunen op de documenten van de leveranciers en de AP met peildatum 18 september 2026; wijzigen die, dan werken we de tabellen bij.

Opgesteld met AI-ondersteuning, geredigeerd en inhoudelijk verantwoord door Bram Dokman.

Tags:#AI governance#GDPR#AI Act#ChatGPT#Copilot#MKB
Delen:
Veelgestelde vragen

Antwoorden over dit artikel

Wat moet er minimaal in een AI-beleid voor medewerkers staan?

Vijf onderdelen: het doel per AI-toepassing, een tabel met welke dataklasse in welk abonnement mag, wie de output controleert voordat die naar buiten gaat, bij wie je fouten en verkeerde prompts meldt, en hoe vaak het beleid wordt geëvalueerd. De Autoriteit Persoonsgegevens benoemt die punten als afzonderlijke stellingen in haar hulpmiddel inzet generatieve AI en de AVG van 13 juli 2026. Twee tot vier pagina’s is genoeg.

Mogen medewerkers ChatGPT gebruiken voor hun werk?

Ja, mits het plan bij de data past. De individuele plannen (Free, Go, Plus, Pro) kennen geen verwerkersovereenkomst en OpenAI mag daar volgens het Help Center standaard op je content trainen, dus daar horen alleen openbare gegevens in. Voor interne data en persoonsgegevens is ChatGPT Business het eerste plan met een verwerkersovereenkomst en zonder training.

Is training uitzetten in ChatGPT of Claude genoeg om het zakelijk te gebruiken?

Nee. Uitzetten van "Improve the model for everyone" bij OpenAI of Model Improvement bij Anthropic voorkomt training, maar maakt de leverancier geen verwerker en levert geen verwerkersovereenkomst op. Die overeenkomst bestaat alleen op de zakelijke plannen: ChatGPT Business en Enterprise, Claude Team en Enterprise en de API’s. Voor openbare data is uitzetten een prima gewoonte; voor klantdata is het geen oplossing.

Is Copilot Chat veilig genoeg voor bedrijfsdata?

Op een werkaccount wel voor interne data zonder persoonsgegevens: Microsoft stelt dat Copilot Chat met een Entra-account onder Enterprise Data Protection valt, dat prompts niet voor training worden gebruikt en dat de EU Data Boundary voor EU-gebruikers geldt. Copilot Chat heeft geen toegang tot Microsoft Graph, dus alles wat het ziet, upload je zelf. Met een persoonlijk Microsoft-account gelden die beschermingen niet; blokkeer dat inloggen via tenant restrictions.

Wat is het verschil tussen een AI-beleid en de AI Act-checklist?

Het beleid is jouw interne document: welke tools, welke data, welke accounts, welke training en welke controle. De AI Act-checklist is de lijst wettelijke verplichtingen met deadlines, risicoclassificatie en boetes, die op onze aparte checklistpagina staat. Het beleid is een van de manieren om aan een deel van die verplichtingen te voldoen, met name artikel 4 over AI-geletterdheid.

Welke dataklassen gebruik je in een AI-beleid?

Wij werken met vijf: openbaar, intern zonder persoonsgegevens, persoonsgegevens van klanten of collega’s, bijzondere persoonsgegevens en data onder geheimhouding, en bedrijfsgeheimen. Per klasse staat welke plannen zijn toegestaan en welke instellingen en logging erbij horen. Gebruik de namen die je eigen medewerkers herkennen, bijvoorbeeld "klantdossier" in plaats van "persoonsgegevens".

Moet ik een DPIA doen voordat medewerkers AI gebruiken?

Niet altijd, wel zodra er bijzondere persoonsgegevens of grootschalige klantdata in gaan. De Autoriteit Persoonsgegevens zegt in haar hulpmiddel dat het invullen daarvan geen vervanging is voor een DPIA en dat de verwerking in het verwerkingsregister moet. Of een DPIA in jouw geval verplicht is, beoordeelt je functionaris gegevensbescherming of jurist; het hulpmiddel kun je als bijlage bij die DPIA gebruiken.

Hoe voorkom ik dat medewerkers privé-accounts blijven gebruiken?

Door een toegestane route te bieden vóór je verbiedt: een zakelijk plan voor wie dagelijks prompt, werkaccounts in plaats van persoonlijke accounts en een beleid dat zegt wat mag in plaats van alleen wat niet mag. Uit de AI Monitor van Newcom (juli 2026) blijkt dat 47 procent van de AI-gebruikers op het werk zegt dat er geen training beschikbaar is; zonder route en zonder instructie kiezen mensen hun eigen tool.

Moet ik een AI-beleid voorleggen aan de ondernemingsraad?

Als het beleid logging, gebruiksrapporten per medewerker of verwerking van personeelsgegevens omvat, ja. De WOR (artikel 27, lid 1, sub k en l) geeft de OR instemmingsrecht zodra een regeling personeelsgegevens verwerkt of het gedrag en de prestaties van medewerkers kan volgen. Vraag die instemming voordat je de logging aanzet.

Telt een AI-beleid als bewijs voor artikel 4 van de AI Act?

Als onderdeel van een dossier wel. Artikel 4 vraagt om maatregelen voor een toereikend niveau van AI-geletterdheid, passend bij de rol en context van de medewerkers; het beleid beschrijft welke maatregelen dat zijn, en de presentielijst van de training bewijst dat ze zijn uitgevoerd. Alleen een document zonder training is te weinig, alleen een training zonder document is lastig aantoonbaar.

Hoe vaak moet ik een AI-beleid bijwerken?

Per kwartaal de accountlijst en de instellingen, per jaar de beleidstabel en de DPIA, en direct bij een incident. De leveranciers wijzigen plannen, EU-opties en subverwerkers vaker dan eens per jaar; bij een nieuwe subverwerker heb je bij OpenAI dertig en bij Anthropic vijftien dagen om bezwaar te maken. Zet de evaluatie op naam, anders gebeurt hij niet.

Wat doe ik met medewerkers die al een betaald abonnement op de zaak hebben?

Inventariseer ze via de declaraties en creditcardoverzichten, bepaal per persoon welke dataklasse er in de prompts gaat en vervang de accounts die interne of klantdata verwerken door seats in een zakelijk plan. Individuele plannen kun je niet omzetten en de chatgeschiedenis kun je als bedrijf niet terughalen. Voor wie alleen openbare tekst bewerkt, kan het abonnement blijven, met de trainingsinstelling uit.

Kan ik Claude Team gebruiken voor persoonsgegevens van klanten?

Voor gewone persoonsgegevens wel: op Claude Team geldt het commerciële contract van Anthropic inclusief de verwerkersovereenkomst, en het Privacy Center zegt dat commerciële producten standaard niet voor training worden gebruikt. Voor bijzondere persoonsgegevens is het lastiger, omdat Anthropic geen EU-verwerking biedt; dan loop je via Google Vertex AI in de EU of kies je een andere route. Details staan op onze pagina over de Claude-verwerkersovereenkomst.

Wat kost het om een AI-beleid te laten opstellen bij CleverTech AI?

Een halve dag AI-workshop vanaf €950 levert de training plus het AI-gebruiksbeleid als documentatie op. Wil je ook de inventarisatie en de accountcheck, kies dan het AI readiness assessment (€3.500); het volledige governance-traject inclusief data-audit is AI Transformatie (€22.500). Alle drie zijn vaste projectprijzen, zonder juridisch oordeel: dat blijft bij je jurist.

Volgende stap

Wat dit in jouw situatie betekent, weet je snel

Je legt je vraag voor, wij zeggen wat haalbaar is, wat het ongeveer kost en wat de slimste eerste stap is. Ook als dat betekent: nog even niet bouwen.

Liever eerst schriftelijk? Stel je vraag via het formulier.
Liever eerst zelf checken? Download de AI Readiness Checklist.
5,0op Google
  • Zeer fijne samenwerking! Professioneel, deskundig en vooral erg oplossingsgericht. Ze denken goed mee, communiceren duidelijk en leveren kwaliteit. Een betrouwbare en innovatieve techpartner die ik zeker kan aanbevelen!

    Spark O.

  • Heel goed geholpen duidelijke uitleg en werken heel hard voor je en denken heel goed mee wat belangrijk is. Duidelijk heel veel kennis van zaken. Echt een aanrader.

    Maarten B.

Blijf op de hoogte

Ontvang praktische AI-inzichten in je inbox. Geen spam, alleen waardevolle content.

Geen spam · max 2x per maand · altijd opzegbaar

Je gegevens worden alleen gebruikt voor het verzenden van de nieuwsbrief. Uitschrijven kan op elk moment.

Van kennis naar resultaat

Wat betekent dit voor jouw bedrijf?

We denken vrijblijvend mee over wat dit concreet zou opleveren — vaste prijs, vaste deadline.