AI-beleid [naam organisatie]
Versie 1.0 — vastgesteld op [datum] — eerstvolgende herziening [datum + 12 maanden] Vastgesteld door: [naam en functie]
Dit document is een voorbeeld dat je vrij mag gebruiken en aanpassen. Het is opgesteld door Mansotti (mansotti.com) als hulpmiddel, niet als juridisch advies. Laat het beoordelen door een jurist voordat je het vaststelt.
1. Waarom dit beleid bestaat
Wij gebruiken AI-systemen in ons werk. De Europese AI Act verplicht elke organisatie die AI gebruikt om te zorgen dat haar mensen AI-geletterd zijn (artikel 4, van toepassing sinds 2 februari 2025). Daarnaast geldt de AVG onverkort zodra er persoonsgegevens worden verwerkt.
Dit beleid legt vast wat wij met AI wel en niet doen, wie waarvoor verantwoordelijk is, en hoe wij kunnen aantonen dat wij het geregeld hebben.
2. Voor wie dit geldt
Dit beleid geldt voor iedereen die namens [naam organisatie] met AI-systemen werkt: medewerkers in loondienst, ingehuurde krachten, stagiairs en externe partijen die AI voor ons inzetten.
3. Welke AI-systemen wij gebruiken
Alleen de systemen die staan in ons AI-register zijn toegestaan. Het register is te vinden op [locatie] en wordt beheerd door [naam en functie].
Wil je een nieuw AI-systeem gebruiken, meld dat dan eerst bij [naam of functie]. Gebruik zonder opname in het register is niet toegestaan, ook niet tijdelijk of bij wijze van proef.
4. Persoonlijke accounts zijn niet toegestaan
Bedrijfsgegevens gaan nooit in een persoonlijk of gratis AI-account. Wij werken uitsluitend met zakelijke accounts waarvoor een verwerkersovereenkomst is gesloten en waarbij is vastgelegd dat onze gegevens niet worden gebruikt om modellen te trainen.
5. Wat er niet in een AI-systeem mag
Zonder uitdrukkelijke toestemming van [naam of functie] voer je het volgende niet in:
- Bijzondere persoonsgegevens, zoals gegevens over gezondheid, etniciteit,
religie, politieke voorkeur, vakbondslidmaatschap, seksuele geaardheid of biometrie
- Burgerservicenummers, kopieen van identiteitsbewijzen en betaalgegevens
- Volledige klant- of personeelsdossiers
- Wachtwoorden, sleutels en toegangsgegevens
- Informatie die onder een geheimhoudingsverklaring valt
- Broncode of andere bedrijfsgeheimen
Twijfel je? Dan voer je het niet in en vraag je het na.
6. Menselijke controle
AI bereidt werk voor; een mens beslist en verstuurt. Concreet:
- Alles wat naar een klant, leverancier, sollicitant of toezichthouder gaat,
wordt door een mens gelezen en goedgekeurd voordat het verzonden wordt.
- Cijfers, bedragen, data, juridische en medische uitspraken worden altijd
gecontroleerd tegen de bron. Een AI-systeem kan overtuigend klinkende onjuistheden produceren.
- Wie een AI-uitkomst gebruikt, is verantwoordelijk voor de inhoud ervan,
net als bij werk dat hij of zij zelf heeft geschreven.
7. Transparantie
- Als een klant of bezoeker met een AI-systeem communiceert, bijvoorbeeld een
chatbot, maken wij duidelijk dat het geen mens is.
- Content die met AI is gemaakt of ingrijpend bewerkt en die wij publiceren,
maken wij als zodanig herkenbaar. Voor deze verplichting uit artikel 50, lid 2 van de AI Act geldt 2 december 2026 als uiterste datum.
- Wij doen ons niet mooier voor dan wij zijn: wij beweren niet dat werk
handmatig is gemaakt als AI er een substantieel aandeel in had.
8. Wat wij niet doen
Verboden onder de AI Act, en daarmee ook bij ons niet toegestaan:
- Emotieherkenning bij medewerkers of studenten, behalve om medische of
veiligheidsredenen
- Het beoordelen of classificeren van mensen op sociaal gedrag met nadelige
gevolgen in een niet-gerelateerde context
- Systemen die kwetsbaarheden van mensen uitbuiten of gedrag schadelijk
manipuleren
Daarnaast zetten wij AI niet zelfstandig in bij beslissingen over mensen (werving, selectie, beoordeling, promotie, ontslag, kredietwaardigheid, toegang tot onderwijs) zonder voorafgaande toestemming van [naam of functie]. Dit zijn hoog-risicotoepassingen met een zware verplichtingenset.
9. Wat te doen als er iets misgaat
Meld het direct bij [naam en contactgegevens] als:
- er per ongeluk gegevens zijn ingevoerd die er niet in hadden gemogen;
- een AI-uitkomst met een fout naar buiten is gegaan;
- je vermoedt dat een systeem structureel onjuiste of vooringenomen uitkomsten
geeft.
Melden heeft geen negatieve gevolgen voor de melder. Niet melden wel, omdat wij dan niet kunnen herstellen. Als er mogelijk persoonsgegevens zijn gelekt, volgt [naam of functie] de datalekprocedure.
10. AI-geletterdheid
Iedereen die met AI werkt, krijgt instructie over de vier onderwerpen die hierboven terugkomen: wat het systeem kan en waar het faalt, wat er wel en niet in mag, wanneer en door wie er gecontroleerd wordt, en hoe je een probleem meldt. Instructies worden vastgelegd in ons instructielog.
Nieuwe medewerkers krijgen deze instructie binnen [aantal] weken na indiensttreding.
11. Verantwoordelijkheden
- [Naam of functie] beheert het AI-register en dit beleid.
- [Naam of functie] beslist over nieuwe AI-systemen en over uitzonderingen.
- Leidinggevenden zien toe op naleving binnen hun team.
- Iedere medewerker is verantwoordelijk voor de inhoud van het werk dat hij of
zij met AI-ondersteuning oplevert.
12. Herziening
Dit beleid wordt minstens jaarlijks herzien, en daarnaast bij ingebruikname van een nieuw AI-systeem, bij een incident of bij relevante wetswijzigingen.
Bron voor de wettelijke verwijzingen: de Europese AI Act (Verordening (EU) 2024/1689), artikelen 4, 5, 6 en 50. Dit voorbeeld is opgesteld door Mansotti en is geen juridisch advies.