Generatieve AI

Beleid voor generatieve AI op de werkvloer: transparantie, mens-in-de-lus en misbruik voorkomen

Laatst bijgewerkt: 12 juli 2026

Onderdeel van: AI-geletterdheid →

Een generatief-AI-beleid werkt als het drie dingen regelt: welke gegevens wel en niet in een AI-tool mogen, wanneer een mens de output controleert voordat die het bedrijf uitgaat, en waar medewerkers terecht kunnen met twijfels. Ontbreekt dat, dan gaan mensen toch aan de slag met ChatGPT, Claude of Gemini, maar dan buiten het zicht van de organisatie, en dat heet schaduw-AI.

Waarom heb je beleid nodig?

Steeds meer Nederlandse bedrijven werken met AI. In 2024 gebruikte 22,7 procent van de bedrijven met tien of meer werknemers een vorm van AI-technologie, tegen 15,8 procent in 2022, meldt het CBS (2025). Die groei gaat niet altijd via een goedgekeurd traject. Medewerkers openen zelf een gratis chatbot, plakken er een stuk tekst in en werken door, zonder dat de organisatie weet welke gegevens onderweg zijn.

De Autoriteit Persoonsgegevens (AP) ziet dat risico oplopen. Het aantal meldingen van datalekken door AI-gebruik op de werkvloer lag in 2025 hoger dan het jaar ervoor, meldt Accountant.nl (2025) op basis van AP-cijfers. De AI-impactbarometer van de AP staat inmiddels op rood, wat volgens de toezichthouder betekent dat de risico's structureel zijn en de huidige maatregelen tekortschieten, aldus Techzine (2026). Zonder beleid ligt de verantwoordelijkheid daarmee feitelijk bij de individuele medewerker, terwijl de organisatie wel de gevolgen draagt.

Welke bouwstenen horen erin?

Een werkend beleid hoeft niet dik te zijn, maar moet wel deze onderdelen dekken:

  • Een duidelijke datalijn: welke gegevens mogen nooit in een publieke AI-tool, zoals persoonsgegevens, medische informatie, BSN-nummers en bedrijfsgeheimen.
  • Een lijst met toegestane tools, inclusief het verschil tussen een consumentenversie en een zakelijke versie met een verwerkersovereenkomst.
  • Mens-in-de-lus bij output die impact heeft op mensen, zoals sollicitatiebeoordelingen, klantcommunicatie of besluiten met juridisch gevolg.
  • Transparantie: laat intern en waar relevant extern weten wanneer content met AI is gegenereerd of bewerkt.
  • Training in AI-geletterdheid, zodat medewerkers risico's herkennen voordat ze iets invoeren dat ze beter niet hadden ingevoerd.
  • Een meldproces: een laagdrempelige plek om twijfelgevallen of incidenten te melden, zonder angst voor een uitbrander.

Wil je die bouwstenen eerst zelf doorleven voordat je ze vastlegt, kijk dan naar de pillar AI-geletterdheid of de training AI-basis, waarin medewerkers leren wat een taalmodel wel en niet kan, en waarom dat uitmaakt voor wat ze erin durven te typen.

Hoe voorkom je misbruik en datalekken?

De Europese privacytoezichthouder EDPS adviseert organisaties om bij generatieve AI vooral terughoudend te zijn met data: kwaliteit gaat voor kwantiteit, en gegevens die niet nodig zijn, moeten ook niet worden verwerkt. Daarnaast hoort er bij risicovolle verwerking een DPIA (data protection impact assessment) en blijft menselijke tussenkomst een recht bij geautomatiseerde besluiten, aldus de herziene EDPS-richtlijn over generatieve AI (2025). Voor meer uitleg over de juridische kant van dataverwerking in AI-modellen, lees GDPR en AI-modellen.

Een praktijkvoorbeeld laat zien wat er misgaat zonder beleid. Bij de gemeente Eindhoven bleek uit een steekproef dat medewerkers in een maand tijd meer dan duizend documenten met persoonsgegevens uploadden naar externe AI-tools, waaronder BSN-nummers, Wmo-gegevens en gevoelige zorginformatie, meldt NOS Nieuwsuur (2026). De gemeente blokkeerde daarna publieke AI-modellen voor personeel en vroeg de aanbieder om de gegevens te verwijderen. Het onderliggende probleem was niet kwade wil, medewerkers wilden gewoon efficienter werken, maar niemand had hun verteld welke gegevens wel en niet mochten. Een tool volledig verbieden werkt zelden, een veilige, gefaciliteerde omgeving met heldere grenzen werkt beter, want dan kun je ook zien en bijsturen hoe AI wordt gebruikt.

Wie is verantwoordelijk?

Beleid opstellen is geen eenmansklus. De directie bepaalt de toon en keurt het beleid formeel goed, IT en security zorgen voor de technische kant zoals toegangsbeheer en het blokkeren van onveilige tools, een privacyfunctionaris of DPO beoordeelt de DPIA en de juridische risico's, en HR of L&D verzorgt de training. Maar de dagelijkse verantwoordelijkheid ligt bij elke leidinggevende: die ziet als eerste hoe het team een tool daadwerkelijk gebruikt. Zonder een duidelijke eigenaar voor het beleid zelf, iemand die het onderhoudt en actualiseert, veroudert het beleid net zo snel als de AI-tools waarover het gaat.

Twijfel je waar te beginnen, of wil je het beleid samen met je team opstellen en direct laten landen in een training, vraag een vrijblijvend gesprek aan.

Veelgestelde vragen

Mogen medewerkers ChatGPT of Claude gebruiken voor hun werk?

Dat mag, mits het beleid vastlegt welke tools zijn toegestaan en welke gegevens daar wel en niet in mogen. Een zakelijke versie met een verwerkersovereenkomst geeft meer zekerheid dan een gratis consumentenversie.

Wat doe je als iemand toch persoonsgegevens heeft ingevoerd?

Meld het intern via het afgesproken proces en beoordeel samen met de privacyfunctionaris of er sprake is van een meldingsplichtig datalek bij de Autoriteit Persoonsgegevens. Vraag de aanbieder om de gegevens te verwijderen, ook al is een garantie daarop niet altijd te geven.

Hoe vaak moet je het beleid bijwerken?

Minimaal een keer per jaar, en direct zodra er een nieuwe tool, functie of risico bijkomt. AI-modellen veranderen sneller dan de meeste beleidsdocumenten, dus plan de herziening net zo vast in als een reguliere audit.