Compliance & beleid

AI-beleid voor uw organisatie: AI Act voorbeeldkader

Een compleet AI-beleid voor uw organisatie in acht secties: toegestaan en verboden gebruik, data en privacy, transparantie, menselijk toezicht, AI-geletterdheid en incidentbeheer. Dit voorbeeldkader is gebaseerd op de Europese AI Act en de AVG en is opgezet voor mkb-organisaties zonder eigen compliance-afdeling — neem het over en pas het aan op uw eigen situatie.

Deze pagina is bedoeld als praktische leidraad en vormt geen juridisch advies. Neem contact op met een gespecialiseerd adviseur voor definitieve toetsing.

Sectie 01

Wettelijk kader

De Europese AI Act stelt eisen aan het gebruik en aanbieden van AI-systemen. Deze eisen gelden aanvullend op onder meer de AVG, auteursrecht en sectorspecifieke regelgeving.

  • AI-geletterdheid is sinds 2 februari 2025 verplicht voor iedereen die met AI werkt.
  • Verboden AI-toepassingen (zoals social scoring) mogen niet worden ingezet.
  • Hoog-risico-AI vereist documentatie, menselijk toezicht en risicomanagement.
  • Bij chatbots, AI-content en deepfakes geldt een transparantieverplichting richting gebruikers.
Sectie 02

Toegestaan gebruik

AI mag worden ingezet om medewerkers te ondersteunen bij hun werk, mits de uitkomsten kritisch worden beoordeeld en verantwoordelijkheden bij een mens blijven liggen.

  • Ondersteunen bij tekst-, beeld- en codegeneratie voor interne concepten.
  • Samenvatten van openbare documenten, notulen en vergaderverslagen.
  • Analyseren van niet-vertrouwelijke data en het genereren van rapportages.
  • Brainstorm, ideeën en scenario-analyse als hulpmiddel — nooit als eindoordeel.
Sectie 03

Verboden of te vermijden gebruik

Bepaalde toepassingen brengen onaanvaardbare juridische of ethische risico's met zich mee en zijn binnen de organisatie niet toegestaan zonder expliciete goedkeuring.

  • Volledig geautomatiseerde beslissingen over sollicitanten, klanten of medewerkers.
  • Invoer van vertrouwelijke, medische of bijzondere persoonsgegevens in publieke AI-tools.
  • Genereren van misleidende content, deepfakes of manipulatief materiaal.
  • Inzet van AI voor gedragsbeoordeling of profiling zonder wettelijke grondslag.
Sectie 04

Data & privacy

AI-tools verwerken vaak data buiten uw eigen omgeving. Bescherming van bedrijfs- en klantgegevens staat altijd voorop.

  • Voer geen persoonsgegevens, klantdata of interne strategie in publieke AI-tools in.
  • Gebruik alleen tools waarvoor een verwerkersovereenkomst (DPA) is afgesloten.
  • Schakel training op ingevoerde data uit waar dat mogelijk is.
  • Documenteer welke AI-tools binnen welke processen worden gebruikt (AI-register).
Sectie 05

Transparantie

Gebruikers, klanten en collega's moeten kunnen zien wanneer zij met AI te maken hebben en op welke wijze AI is gebruikt.

  • Chatbots geven duidelijk aan dat de gebruiker met een AI communiceert.
  • AI-gegenereerde content wordt intern gemarkeerd en waar relevant extern vermeld.
  • Deepfakes en synthetische media worden expliciet als zodanig gelabeld.
  • Bij belangrijke beslissingen wordt vastgelegd of en hoe AI is gebruikt.
Sectie 06

Menselijk toezicht

AI ondersteunt medewerkers, maar vervangt geen menselijke verantwoordelijkheid. Voor elk AI-proces is duidelijk wie eindverantwoordelijk is.

  • Voor elk AI-proces is een verantwoordelijke medewerker of afdeling aangewezen.
  • AI-uitkomsten worden altijd door een mens gecontroleerd voor ze extern worden gebruikt.
  • Beslissingen met impact op mensen worden nooit volledig geautomatiseerd genomen.
  • Er is een intern meldpunt voor twijfelgevallen of incidenten met AI.
Sectie 07

Training & AI-geletterdheid

Alle medewerkers die met AI werken krijgen een passend niveau van AI-geletterdheid, afgestemd op hun rol en de risico's van hun werk.

  • Nieuwe medewerkers volgen een introductie AI-geletterdheid binnen 30 dagen na indiensttreding.
  • Jaarlijkse herhaling voor iedereen die structureel AI gebruikt.
  • Verdiepende training voor HR, marketing en directie op basis van rolspecifieke risico's.
  • Kennistoetsing via de interne kennistoets (zie link onderaan de pagina).
Sectie 08

Incidenten & meldingen

Bij (mogelijke) incidenten met AI — zoals datalekken, foutieve beslissingen of misleiding — geldt een vaste meldprocedure.

  • Vermoeden van datalek of AVG-overtreding: direct melden bij de FG / privacy-verantwoordelijke.
  • Ernstige AI-incidenten worden gedocumenteerd in het AI-incidentenregister.
  • Bij hoog-risico-AI geldt aanvullend een meldingsplicht richting toezichthouder.
  • Na elk incident volgt een korte evaluatie en zo nodig aanpassing van dit beleid.

Veelgestelde vragen over AI-beleid en de AI Act

Wat is een AI-beleid voor een organisatie?

Een AI-beleid is een intern document waarin een organisatie vastlegt welke AI-toepassingen zijn toegestaan, welke verboden zijn, hoe met persoonsgegevens wordt omgegaan, wie eindverantwoordelijk is en hoe transparantie richting klanten en medewerkers wordt geregeld. Het beleid vertaalt de eisen van de Europese AI Act en de AVG naar concrete werkafspraken.

Wat moet er minimaal in een AI-beleid staan?

Minimaal: het wettelijk kader (AI Act en AVG), toegestaan en verboden gebruik, regels voor data en privacy, transparantieverplichtingen, menselijk toezicht en eindverantwoordelijkheid, AI-geletterdheid en training, een AI-register van gebruikte tools, en een procedure voor incidenten en evaluatie.

Is een AI-beleid verplicht onder de AI Act?

De AI Act schrijft geen beleidsdocument als zodanig voor, maar verplicht sinds 2 februari 2025 wel tot AI-geletterdheid van medewerkers en stelt eisen aan transparantie, risicobeheersing en menselijk toezicht. Een vastgelegd AI-beleid is de praktische manier om aan te tonen dat u die verplichtingen structureel invult.

Wat is een AI Act voorbeeldkader?

Een AI Act voorbeeldkader is een sjabloon met standaardsecties en voorbeeldregels die u overneemt en aanpast aan uw eigen organisatie. Het kader op deze pagina bestaat uit acht secties — van wettelijk kader tot incidentbeheer — en is opgezet voor mkb-organisaties zonder eigen compliance-afdeling.

Hoe weet ik welk risiconiveau mijn AI-gebruik heeft?

De AI Act kent risiconiveaus van minimaal risico tot verboden toepassingen. Met de WAWD AI Act Quick Scan bepaalt u in ongeveer vijf minuten welk niveau op uw situatie van toepassing is en welke verplichtingen daarbij horen, inclusief een concreet actieplan.

Zet dit beleid om in de praktijk

Toets het kennisniveau van uw team met de kennistoets AI-geletterdheid, of ontvang met de Quick Scan een concreet actieplan voor uw organisatie.

Dit beleid is een voorbeeld en dient te worden afgestemd op uw eigen organisatie.