Je medewerkers gebruiken al AI: in ChatGPT, en in de tools die je al hebt. Een Beleid toelaatbaar gebruik van AI zegt welke tools toegestaan zijn en met welke gegevens. Deze gids brengt je in zes stappen van “geen idee” naar een gegenereerd beleid, met de GDPRWise app open naast je.
1. Inventariseer je AI-gebruik
Maak twee lijsten. Loop ze door met de mensen die weten wat het team echt gebruikt: een office manager, een teamleider, wie de IT doet.
Losse AI-tools die mensen openen in een browser of app:
- ChatGPT
- Claude
- Gemini (de app)
- Mistral Le Chat
- Microsoft Copilot (de chat)
AI-functies in tools die je al gebruikt:
- Microsoft 365 Copilot (Word, Excel, Outlook, Teams)
- Gemini in Google Workspace (Docs, Gmail, Meet)
- Vergadersamenvattingen en transcripties in Teams of Meet
- Canva
- Notion AI
- Zoom AI Companion
- De assistent in je CRM, boekhoudpakket, helpdesk of HR-software
Stel per tool één vraag: plakken mensen er klant- of personeelsgegevens in? Namen, e-mailadressen, het cv van een kandidaat, een klacht, een factuur, een vergadertranscriptie. Is het antwoord ja of waarschijnlijk, dan hoort de tool in het beleid. Kan niemand het zeggen, ga dan uit van ja.
Stop niet bij de tools waarvoor je betaalt. Het gratis ChatGPT-account dat iemand op eigen houtje heeft aangemaakt, is precies het account dat een regel nodig heeft.
2. Voeg ze toe als systemen
Elke AI-tool wordt een systeem in je dossier. Welk dossier hangt af van wiens gegevens erin gaan:
- Klantgegevens gaan erin: Mijn Klanten Dossier, tab Systemen (Klant gerelateerde systemen).
- Personeelsgegevens gaan erin: Mijn Personeel Dossier, tab Systemen (Systemen medewerkers).
- Beide, zoals bij een suite als Microsoft 365 of Google Workspace: voeg het toe in het klantendossier en vink tijdens het toevoegen Voeg dit systeem ook toe aan het personeelsdossier aan. Het verschijnt dan in beide.
Kies de tool uit de bibliotheek, of gebruik Voeg een ander systeem toe en maak een eigen systeem aan als het er niet bij staat. In het systeemvenster, tab Algemeen:
- Vink AI-functies aan als de tool die voor jouw bedrijf heeft, ook als de bibliotheek dat niet vermeldt. Een CRM met een nieuwe AI-assistent telt mee.
- Stel het Type account in: consument, zakelijk of enterprise. Het advies dat de app je voor dit systeem geeft, hangt ervan af. Een consumentenaccount is er een dat iemand heeft aangemaakt met een persoonlijk e-mailadres en zonder bedrijfscontract.
Screenshot: het systeemvenster, tab Algemeen, met AI-functies aangevinkt en het type account geselecteerd.
3. Koppel de leverancier
Open in hetzelfde systeemvenster de tab Derde partijen en vink de leverancier van de tool aan: OpenAI voor ChatGPT, Microsoft voor Copilot, Google voor Gemini, Anthropic voor Claude.
Staat de leverancier nog niet in de lijst? Sluit het venster, ga naar Mijn Derden Dossier en voeg de leverancier daar eerst toe. Verstuur dan de aanvraag voor de verwerkersovereenkomst vanuit de app, of leg vast dat je al een verwerkersovereenkomst met die leverancier hebt (bij zakelijke en enterprise-accounts zit die meestal in het contract). Ga terug naar het systeem en vink de leverancier aan.
Waarom deze stap telt: het beleid kan persoonsgegevens alleen toestaan in een tool waarvan de leverancier een verwerkersovereenkomst met je heeft. Dat is de eis van artikel 28 GDPR voor elke verwerker die namens jou persoonsgegevens verwerkt. GDPRWise markeert een regel die persoonsgegevens toestaat zonder zo’n overeenkomst als een risico, dus regel dit voor stap 5.
Screenshot: de tab Derde partijen van het systeemvenster, met de begeleidende melding.
4. Koppel de verwerkingen
Open de tab Verwerkingen op het systeem en vink de activiteiten aan waarin de tool wordt gebruikt: klantmails opstellen, cv’s screenen, vergaderingen samenvatten, boekhouding. Zo komt het systeem op de juiste plaats in je verwerkingsregister, naast de gegevens en het doel waarvoor het dient.
Ontbreekt een activiteit, voeg die dan eerst toe onder de tab Verwerkingen van hetzelfde dossier, en kom daarna terug.
5. Stel de regels in
Ga naar GDPR Documenten, zoek de kaart Beleid toelaatbaar gebruik van AI en klik op Regels voor AI-tools instellen. Het venster AI-tools toont één rij per systeem met AI-functies. Stel per tool in:
- Status: toegestaan of niet toegestaan.
- Toegestane gegevens: Alleen openbare informatie, Geen persoonsgegevens, Persoonsgegevens, of Persoonsgegevens incl. bijzondere categorieën (gezondheid, religie en dergelijke).
- Toegestaan gebruik (optioneel): een korte omschrijving van waarvoor de tool gebruikt mag worden, zoals “opstellen en vertalen, geen klantgegevens”.
Onder elke keuze toont de app de aandachtspunten: een consumentenaccount, een ontbrekende verwerkersovereenkomst, doorgifte van gegevens buiten de EU, bijzondere categorieën zonder specifieke rechtsgrond. Lees ze. Een rood aandachtspunt kun je alleen bewust bevestigen: de app legt vast wie het bevestigde en wanneer, zodat de beslissing later traceerbaar is.
Een verstandige standaard voor een tool met een consumentenaccount en zonder overeenkomst: toegestaan, alleen openbare informatie. Voor een zakelijk account met de overeenkomst op orde: toegestaan, geen persoonsgegevens of persoonsgegevens, afhankelijk van waarvoor de tool wordt gebruikt. Bewaar “inclusief bijzondere categorieën” voor een tool die daar specifiek voor is beoordeeld.
Screenshot: het regelvenster, met de genummerde lijst van aandachtspunten onder de gegevenskeuze.
6. Genereer het beleid en geef het aan je medewerkers
Terug op de kaart Beleid toelaatbaar gebruik van AI genereer je het document. Het lijst elke AI-tool op met de status, de toegestane gegevens en het afgesproken gebruik, en noemt de tools die niet toegestaan zijn. Deel het met je medewerkers zoals je je andere beleidsdocumenten deelt, en vraag hen te bevestigen dat ze het gelezen hebben.
Je medewerkers informeren is een stap op zich. Het volgende actiepunt, over AI-opleiding voor medewerkers, dekt die: de EU AI Act vraagt bedrijven die AI gebruiken om maatregelen te nemen die de AI-geletterdheid ondersteunen van de medewerkers die ermee werken, en een korte sessie over dit beleid is de praktische manier om dat te doen.
Hoe het eruitziet als het goed zit
- Elke AI-tool die je medewerkers gebruiken, is een systeem in het juiste dossier: klanten, personeel of beide.
- Elk systeem met AI-functies heeft zijn leverancier gekoppeld, met een verwerkersovereenkomst die er is of is vastgelegd.
- Elk zo’n systeem heeft zijn verwerkingen gekoppeld.
- Elke tool heeft een regel: status, toegestane gegevens en, waar nuttig, het toegestane gebruik.
- Elk rood aandachtspunt is bewust bevestigd, en je kunt zeggen waarom.
- Het gegenereerde beleid is actueel en is aan de medewerkers gegeven. Een tool zonder regel staat erin als niet toegestaan, wat de juiste standaard is tot je ze beoordeelt.
Herhaal de inventaris wanneer een nieuwe tool opduikt of een leverancier zijn voorwaarden wijzigt, en genereer het beleid opnieuw; de app markeert het als aan update toe wanneer de onderliggende systemen veranderen.
Hoe Stel je een AI Acceptable Use Policy op voor je Bedrijf?
Wat zo’n beleid moet bevatten en waarom, als je de achtergrond wilt bij de regels die je hier instelt.
Lees meer arrow_forwardAI en privacy: wat elk klein bedrijf moet weten en doen
De GDPR- en AI Act-verplichtingen achter deze gids: verwerkersovereenkomsten, AI-geletterdheid en transparantie.
Lees meer arrow_forwardDe gratis scan toont waar je bedrijf staat op het vlak van de GDPR. In de app bouw je stap voor stap je dossiers op en genereer je daaruit je Beleid toelaatbaar gebruik van AI.