# AI-beleid [naam organisatie]

Versie 1.0 — vastgesteld op [datum] — eerstvolgende herziening [datum + 12 maanden]
Vastgesteld door: [naam en functie]

Dit document is een voorbeeld dat je vrij mag gebruiken en aanpassen. Het is
opgesteld door Mansotti (mansotti.com) als hulpmiddel, niet als juridisch advies.
Laat het beoordelen door een jurist voordat je het vaststelt.

---

## 1. Waarom dit beleid bestaat

Wij gebruiken AI-systemen in ons werk. De Europese AI Act verplicht elke
organisatie die AI gebruikt om te zorgen dat haar mensen AI-geletterd zijn
(artikel 4, van toepassing sinds 2 februari 2025). Daarnaast geldt de AVG
onverkort zodra er persoonsgegevens worden verwerkt.

Dit beleid legt vast wat wij met AI wel en niet doen, wie waarvoor
verantwoordelijk is, en hoe wij kunnen aantonen dat wij het geregeld hebben.

## 2. Voor wie dit geldt

Dit beleid geldt voor iedereen die namens [naam organisatie] met AI-systemen
werkt: medewerkers in loondienst, ingehuurde krachten, stagiairs en externe
partijen die AI voor ons inzetten.

## 3. Welke AI-systemen wij gebruiken

Alleen de systemen die staan in ons AI-register zijn toegestaan. Het register
is te vinden op [locatie] en wordt beheerd door [naam en functie].

Wil je een nieuw AI-systeem gebruiken, meld dat dan eerst bij [naam of functie].
Gebruik zonder opname in het register is niet toegestaan, ook niet tijdelijk of
bij wijze van proef.

## 4. Persoonlijke accounts zijn niet toegestaan

Bedrijfsgegevens gaan nooit in een persoonlijk of gratis AI-account. Wij werken
uitsluitend met zakelijke accounts waarvoor een verwerkersovereenkomst is
gesloten en waarbij is vastgelegd dat onze gegevens niet worden gebruikt om
modellen te trainen.

## 5. Wat er niet in een AI-systeem mag

Zonder uitdrukkelijke toestemming van [naam of functie] voer je het volgende
niet in:

- Bijzondere persoonsgegevens, zoals gegevens over gezondheid, etniciteit,
  religie, politieke voorkeur, vakbondslidmaatschap, seksuele geaardheid of
  biometrie
- Burgerservicenummers, kopieen van identiteitsbewijzen en betaalgegevens
- Volledige klant- of personeelsdossiers
- Wachtwoorden, sleutels en toegangsgegevens
- Informatie die onder een geheimhoudingsverklaring valt
- Broncode of andere bedrijfsgeheimen

Twijfel je? Dan voer je het niet in en vraag je het na.

## 6. Menselijke controle

AI bereidt werk voor; een mens beslist en verstuurt. Concreet:

- Alles wat naar een klant, leverancier, sollicitant of toezichthouder gaat,
  wordt door een mens gelezen en goedgekeurd voordat het verzonden wordt.
- Cijfers, bedragen, data, juridische en medische uitspraken worden altijd
  gecontroleerd tegen de bron. Een AI-systeem kan overtuigend klinkende
  onjuistheden produceren.
- Wie een AI-uitkomst gebruikt, is verantwoordelijk voor de inhoud ervan,
  net als bij werk dat hij of zij zelf heeft geschreven.

## 7. Transparantie

- Als een klant of bezoeker met een AI-systeem communiceert, bijvoorbeeld een
  chatbot, maken wij duidelijk dat het geen mens is.
- Content die met AI is gemaakt of ingrijpend bewerkt en die wij publiceren,
  maken wij als zodanig herkenbaar. Voor deze verplichting uit artikel 50, lid 2
  van de AI Act geldt 2 december 2026 als uiterste datum.
- Wij doen ons niet mooier voor dan wij zijn: wij beweren niet dat werk
  handmatig is gemaakt als AI er een substantieel aandeel in had.

## 8. Wat wij niet doen

Verboden onder de AI Act, en daarmee ook bij ons niet toegestaan:

- Emotieherkenning bij medewerkers of studenten, behalve om medische of
  veiligheidsredenen
- Het beoordelen of classificeren van mensen op sociaal gedrag met nadelige
  gevolgen in een niet-gerelateerde context
- Systemen die kwetsbaarheden van mensen uitbuiten of gedrag schadelijk
  manipuleren

Daarnaast zetten wij AI niet zelfstandig in bij beslissingen over mensen
(werving, selectie, beoordeling, promotie, ontslag, kredietwaardigheid,
toegang tot onderwijs) zonder voorafgaande toestemming van [naam of functie].
Dit zijn hoog-risicotoepassingen met een zware verplichtingenset.

## 9. Wat te doen als er iets misgaat

Meld het direct bij [naam en contactgegevens] als:

- er per ongeluk gegevens zijn ingevoerd die er niet in hadden gemogen;
- een AI-uitkomst met een fout naar buiten is gegaan;
- je vermoedt dat een systeem structureel onjuiste of vooringenomen uitkomsten
  geeft.

Melden heeft geen negatieve gevolgen voor de melder. Niet melden wel, omdat wij
dan niet kunnen herstellen. Als er mogelijk persoonsgegevens zijn gelekt, volgt
[naam of functie] de datalekprocedure.

## 10. AI-geletterdheid

Iedereen die met AI werkt, krijgt instructie over de vier onderwerpen die
hierboven terugkomen: wat het systeem kan en waar het faalt, wat er wel en niet
in mag, wanneer en door wie er gecontroleerd wordt, en hoe je een probleem
meldt. Instructies worden vastgelegd in ons instructielog.

Nieuwe medewerkers krijgen deze instructie binnen [aantal] weken na indiensttreding.

## 11. Verantwoordelijkheden

- [Naam of functie] beheert het AI-register en dit beleid.
- [Naam of functie] beslist over nieuwe AI-systemen en over uitzonderingen.
- Leidinggevenden zien toe op naleving binnen hun team.
- Iedere medewerker is verantwoordelijk voor de inhoud van het werk dat hij of
  zij met AI-ondersteuning oplevert.

## 12. Herziening

Dit beleid wordt minstens jaarlijks herzien, en daarnaast bij ingebruikname van
een nieuw AI-systeem, bij een incident of bij relevante wetswijzigingen.

---

Bron voor de wettelijke verwijzingen: de Europese AI Act (Verordening (EU)
2024/1689), artikelen 4, 5, 6 en 50. Dit voorbeeld is opgesteld door Mansotti
en is geen juridisch advies.
