AI-beleid opstellen voor uw bedrijf, klaar in 10 minuten.
Een AI-beleid is een intern document waarin u vastlegt welke AI-tools medewerkers mogen gebruiken, welke gegevens er nooit in mogen, wie de output controleert en hoe u medewerkers uitleg geeft. Het is niet wettelijk verplicht, maar wel de eenvoudigste manier om te voldoen aan twee regels die nu al gelden: de AVG en de plicht uit de AI-verordening om de AI-geletterdheid van uw personeel te ondersteunen.
Maak hieronder uw eigen AI-beleid op basis van uw keuzes. Gratis, zonder account, direct te kopiëren.
Door Saif Waleed Ibrahim, oprichter NEXTRIQ · 6× Anthropic-gecertificeerd · Bijgewerkt 13 september 2026
In het kort
- Een AI-beleid is niet verplicht (KVK), maar voorkomt het meest voorkomende AI-incident: persoonsgegevens in een gratis chatbot.
- De Autoriteit Persoonsgegevens kreeg daar in 2025 tientallen datalekmeldingen over, meer dan in 2024.
- Artikel 4 AI-verordening: bedrijven nemen maatregelen om AI-geletterdheid van personeel te ondersteunen. Van kracht sinds 2 februari 2025, aangepast per 27 juli 2026.
- Gebruikt u een chatbot richting klanten? Dan geldt sinds 2 augustus 2026 dat klanten moeten weten dat ze met AI praten.
- AI bij werving en selectie valt onder de strengste regels, die gelden vanaf 2 december 2027.
Generator
Maak uw AI-beleid in vier keuzes.
Het beleid past zich direct aan. Kopieer de tekst naar uw eigen document, of laat hem naar uw inbox sturen. Wilt u het later nog aanpassen? Uw keuzes staan in de mail.
Uw AI-beleid, klaar om te gebruiken
AI-beleid [Bedrijfsnaam] Versie 1.0 · vastgesteld op [datum] · volgende evaluatie: over 6 maanden 1. Doel en reikwijdte Dit beleid beschrijft hoe medewerkers van [Bedrijfsnaam] veilig en verantwoord gebruikmaken van AI-toepassingen, zoals chatbots, schrijfassistenten en AI-functies in bestaande software. Het geldt voor alle medewerkers, stagiairs, uitzendkrachten en freelancers die voor [Bedrijfsnaam] werken, op elk apparaat waarmee zij bedrijfswerk doen. 2. Toegestane AI-tools Voor werk met bedrijfsinformatie gebruiken wij uitsluitend zakelijke versies waarmee een verwerkersovereenkomst is gesloten en waarbij onze invoer niet wordt gebruikt om modellen te trainen: - Microsoft 365 Copilot Wilt u een andere tool gebruiken, vraag dit dan eerst aan de AI-verantwoordelijke (zie artikel 7). 3. Gratis en persoonlijke AI-accounts Het gebruik van gratis of persoonlijke AI-accounts voor werk is niet toegestaan, ook niet voor informatie die onschuldig lijkt. 4. Gegevens die nooit in een AI-tool mogen Ook niet in de zakelijke versies, tenzij de AI-verantwoordelijke daar voor een specifiek proces schriftelijk toestemming voor heeft gegeven: - persoonsgegevens van klanten, sollicitanten of collega's (namen, adressen, BSN, medische of financiële gegevens) - inloggegevens, wachtwoorden, API-sleutels en toegangscodes - vertrouwelijke contracten, offertes en prijsafspraken - informatie die onder een geheimhoudingsverklaring valt Voert iemand toch persoonsgegevens in waar dat niet mag, dan kan dat een datalek zijn. Meld dit direct bij [naam en functie]; een meldplichtig datalek moet binnen 72 uur bij de Autoriteit Persoonsgegevens gemeld worden. 5. Controle van AI-output AI maakt fouten en kan overtuigend klinken terwijl het niet klopt. De medewerker die AI-output gebruikt, blijft verantwoordelijk voor het resultaat. Controleer feiten, cijfers, namen en bronnen voordat u iets verstuurt of publiceert. Besluiten over mensen, zoals beoordelingen, worden nooit alleen op basis van AI genomen. 6. Verantwoordelijkheid en vragen AI-verantwoordelijke binnen [Bedrijfsnaam] is [naam en functie]. Deze persoon beheert de lijst met toegestane tools, beantwoordt vragen, registreert incidenten en zorgt dat dit beleid actueel blijft. Twijfelt u of iets mag? Vraag het vooraf. 7. AI-geletterdheid en training Iedere medewerker die AI gebruikt, krijgt uitleg over wat AI goed en slecht kan, over de risico's en over dit beleid. Nieuwe medewerkers krijgen dit bij hun start. Wij houden bij wie welke uitleg of training heeft gehad. 8. Overtreding Wie dit beleid niet naleeft, wordt daarop aangesproken. Bij ernstige of herhaalde overtreding kunnen maatregelen volgen volgens de geldende arbeidsvoorwaarden. 9. Evaluatie Dit beleid wordt minimaal elk halfjaar geëvalueerd, en eerder wanneer wetgeving of de gebruikte tools veranderen.
De inhoud
Wat er in een goed AI-beleid staat: 8 onderdelen.
Gebaseerd op de vijf onderdelen die de KVK noemt, aangevuld met transparantie en evaluatie. Kort is beter: een beleid van twee pagina's wordt gelezen, een van twintig niet.
1. Doel en reikwijdte
2. Toegestane tools
3. Verboden gegevens
4. Controle van output
5. Transparantie
6. Eigenaar en incidenten
7. AI-geletterdheid
8. Evaluatie
AI Act-tijdlijn
Welke AI-regels gelden wanneer, en geldt het voor u?
De AI-verordening is in juli 2026 gewijzigd. Onderstaande data zijn bijgewerkt met die wijziging (Verordening (EU) 2026/1744).
| Datum | Wat er gaat gelden | Relevant voor u als |
|---|---|---|
| 2 februari 2025 | Verboden AI-praktijken, zoals manipulatie en social scoring. Plicht rond AI-geletterdheid van personeel. | U AI gebruikt. Dat is vrijwel ieder bedrijf. |
| 2 augustus 2025 | Regels voor aanbieders van algemene AI-modellen. | U zelf AI-modellen ontwikkelt. Voor gewone gebruikers niet. |
| 27 juli 2026 | Wijziging van kracht. AI-geletterdheid wordt: maatregelen nemen die de AI-geletterdheid van personeel ondersteunen. | U AI gebruikt. |
| 2 augustus 2026 | Transparantie: mensen moeten weten dat ze met AI praten; realistische AI-content moet herkenbaar zijn. | U een chatbot inzet of AI-beeld, -audio of -video publiceert. |
| 2 december 2026 | Extra verboden en markeringsplicht voor generatieve AI die al op de markt was. | U generatieve AI-systemen aanbiedt. |
| 2 december 2027 | Hoog-risico AI, zoals systemen voor werving en selectie, kredietbeoordeling en onderwijs. | U AI inzet om mensen te selecteren, beoordelen of rangschikken. |
| 2 augustus 2028 | Hoog-risico AI in gereguleerde producten. | U producten maakt waar AI een veiligheidsfunctie in heeft. |
Boetes
Tot € 35 miljoen of 7% van de wereldwijde jaaromzet voor verboden praktijken, tot € 15 miljoen of 3% voor andere verplichtingen, tot € 7,5 miljoen of 1% voor onjuiste informatie. Voor mkb-bedrijven geldt het laagste van de twee.
Toezicht in Nederland
Het kabinet stelt de Autoriteit Persoonsgegevens voor als centrale toezichthouder, samen met de RDI en sectortoezichthouders. De uitvoeringswet was in 2026 nog in voorbereiding. Via de AVG houdt de AP nu al toezicht op persoonsgegevens in AI-tools.
Deze pagina is een praktische uitleg, geen juridisch advies. Zet u AI in voor gevoelige toepassingen, laat dat dan juridisch toetsen.
Valkuilen
Vier fouten die een AI-beleid waardeloos maken.
Alles verbieden
Een document dat niemand leest
Geen uitleg aan het team
Geen eigenaar
Van beleid naar een team dat het ook echt kan
Het beleid staat. De volgende stap is uw team laten ervaren wat AI goed doet, waar het misgaat en hoe ze het veilig inzetten in hun eigen werk. Dat doen we in een AI-workshop op locatie, afgestemd op de tools die u toestaat.
Wilt u daarna verder dan losse tools? Lees AI implementeren in uw bedrijf, het stappenplan van eerste proces tot opschalen.
Veelgestelde vragen
AI-beleid en AI Act, de vragen die we het vaakst krijgen.
Is een AI-beleid verplicht?
Nee. Volgens de KVK is een AI-beleid niet wettelijk verplicht. Wel gelden er regels waar een AI-beleid de eenvoudigste invulling van is: de AVG, die voorschrijft dat u persoonsgegevens beschermt, en de Europese AI-verordening, die bedrijven verplicht maatregelen te nemen om de AI-geletterdheid van hun personeel te ondersteunen.
Wat moet er in een AI-beleid staan?
Minimaal: het doel en voor wie het geldt, welke AI-tools zijn toegestaan, welke gegevens er nooit in mogen, dat medewerkers AI-output controleren, hoe u klanten informeert als zij met AI te maken hebben, wie verantwoordelijk is, hoe medewerkers worden getraind en wanneer het beleid wordt geëvalueerd.
Mogen medewerkers ChatGPT gebruiken voor hun werk?
Dat bepaalt u als werkgever. Het veiligste uitgangspunt is: wel met een zakelijke versie waarmee een verwerkersovereenkomst is gesloten en waarbij uw invoer niet voor training wordt gebruikt, niet met gratis of persoonlijke accounts. De Autoriteit Persoonsgegevens kreeg in 2025 tientallen datalekmeldingen doordat medewerkers persoonsgegevens in gratis chatbots invoerden.
Wat is AI-geletterdheid en wat moet ik ermee?
AI-geletterdheid is de kennis die mensen nodig hebben om verantwoord met AI te werken: wat het kan, wat het niet kan en welke risico's er zijn. Artikel 4 van de AI-verordening geldt sinds 2 februari 2025. Sinds de wijziging die op 27 juli 2026 in werking trad, moeten bedrijven maatregelen nemen die de AI-geletterdheid van hun personeel ondersteunen. Een korte, vastgelegde uitleg over uw AI-beleid is een praktische eerste maatregel.
Welke regels uit de AI Act gelden nu voor een mkb-bedrijf?
Sinds 2 februari 2025 zijn bepaalde AI-toepassingen verboden, zoals manipulatieve systemen en social scoring. Vanaf 2 augustus 2026 gelden transparantieregels, onder meer dat mensen moeten weten dat ze met een chatbot praten en dat realistische AI-beelden herkenbaar zijn. De zware regels voor hoog-risico systemen, zoals AI die sollicitanten selecteert, gelden vanaf 2 december 2027.
Wat zijn de boetes onder de AI Act?
De AI-verordening kent boetes tot 35 miljoen euro of 7% van de wereldwijde jaaromzet voor verboden praktijken, tot 15 miljoen euro of 3% voor overtreding van andere verplichtingen, en tot 7,5 miljoen euro of 1% voor het verstrekken van onjuiste informatie. Voor mkb-bedrijven geldt steeds het laagste van de twee bedragen.
Wie houdt in Nederland toezicht op AI?
Het kabinet stelt voor dat de Autoriteit Persoonsgegevens de centrale toezichthouder wordt, samen met de Rijksinspectie Digitale Infrastructuur, en dat sectortoezichthouders zoals de AFM en de Inspectie Gezondheidszorg en Jeugd toezicht houden binnen hun eigen sector. De uitvoeringswet was in 2026 nog in voorbereiding. Op persoonsgegevens houdt de AP nu al toezicht via de AVG.
Is een AI-beleid van internet genoeg?
Een template is een goed begin, maar een beleid werkt pas als het past bij de tools die u echt gebruikt en als medewerkers weten wat erin staat. Vul het aan met uw eigen situatie, laat het bij gevoelige toepassingen juridisch toetsen en plan binnen een maand een korte uitleg voor uw team.
Bronnen
- KVK, Zo maak je een duidelijk AI-beleid voor je bedrijf
- EUR-Lex, Verordening (EU) 2024/1689 (AI-verordening), geconsolideerde tekst
- EUR-Lex, Verordening (EU) 2026/1744 (Digital Omnibus on AI)
- ICT Magazine (december 2025), AP: meer datalekken door ongeoorloofd gebruik gratis chatbots
- Autoriteit Persoonsgegevens, AI-geletterdheid
- Rijksoverheid (april 2026), Kabinet zet stap met toezicht op Europese AI-regels