Je team begint met ChatGPT. Daarna doet een collega hetzelfde. Na drie maanden gebruiken vijf mensen AI-tools, op vijf manieren, zonder dat iemand weet wat er in die tools terechtkomt.

Dan gaat er iets mis. Een medewerker plakt een klantvoorstel met vertrouwelijke marges in een gratis chatbot. Of er verschijnt een bedrag in een rapport dat de AI heeft verzonnen. Zonder beleid is dat een kwestie van tijd.

Een AI-beleid geeft je team duidelijke regels. Het hoeft geen uitgebreid juridisch document te zijn. Twee pagina’s met heldere afspraken zijn genoeg om richting te geven en problemen voor te zijn.

AI-beleid opstellen voor MKB: wat staat erin?

Een AI-beleid voor MKB bevat vijf onderdelen: welke tools zijn toegestaan, welke data mag erin, wie verantwoordelijk is, hoe medewerkers de output controleren, en wanneer het beleid opnieuw wordt bekeken.

Dit zijn concrete afspraken die je volgende week kunt invoeren.

De vijf onderdelen van een werkend AI-beleid

1. Toegestane tools

Stel een lijst op van AI-tools die zijn toegestaan. Begin met een beperkte selectie die aansluit bij wat je team al gebruikt. Veelgebruikte keuzes in MKB-omgevingen zijn ChatGPT, Claude, Microsoft Copilot en Grammarly.

Vermeld ook welk type account vereist is. Een persoonlijk gratis account heeft andere privacyvoorwaarden dan een bedrijfsaccount. Bij ChatGPT Team worden gesprekken standaard niet gebruikt voor modeltraining. Bij een gratis account geldt dat anders. Maak die keuze bewust en leg hem vast.

Praktische afspraak: gebruik voor klantgerelateerde taken uitsluitend tools via een bedrijfsaccount.

2. Dataclassificatie: wat mag in welke tool

Deel data in drie categorieën in:

Openbare informatie: teksten die al op jullie website staan, algemene branchekennis, publieke documenten. Die mogen in elke tool, ook via gratis accounts.

Interne informatie: prijslijsten, interne rapportages, strategische plannen. Gebruik hiervoor alleen tools via een bedrijfsaccount. Plak nooit interne informatie in een gratis consumentstool.

Privacygevoelige informatie: NAW-gegevens van klanten, financiële gegevens van personen, personeelsdossiers. Gebruik hiervoor geen AI-tool tenzij er een verwerkersovereenkomst is gesloten met de leverancier. Twijfel je? Laat het er dan niet in.

Dit klinkt strenger dan de praktijk is. De meeste dagelijkse taken vallen in de eerste twee categorieën. De derde categorie is een grens die onnodige risico’s voorkomt.

3. Verantwoordelijkheid

Wijs één persoon aan als AI-coördinator. Dat hoeft geen IT-functie te zijn. Het kan de operationeel manager zijn, of een teamlead die al intensief met AI werkt. Die persoon houdt bij welke tools in gebruik zijn, beantwoordt vragen van medewerkers over het beleid, en beoordeelt nieuwe tools voordat ze worden ingevoerd.

Leg ook vast wie verantwoordelijk is voor AI-output die naar buiten gaat. De medewerker die de output gebruikt, draagt de verantwoordelijkheid voor de kwaliteit. AI-tools zijn hulpmiddelen. Ze kunnen niet aanspreekbaar worden gehouden bij fouten.

4. Kwaliteitscontrole van AI-output

AI produceert fouten. Taalfouten, feitelijke onjuistheden, verzonnen cijfers, incorrecte berekeningen. Leg vast dat AI-output altijd door een mens wordt gecontroleerd voordat die de deur uitgaat.

Stel een extra vereiste in voor drie categorieën:

  • Financiële informatie: bedragen, percentages en tarieven altijd handmatig controleren
  • Juridische teksten: contracten en algemene voorwaarden altijd laten reviewen
  • Klantadvies: AI geeft suggesties, een medewerker neemt de inhoudelijke verantwoordelijkheid

Een leesstap van twee minuten volstaat voor de meeste taken. Maar die stap moet er altijd zijn.

5. Reviewdatum

AI-tools veranderen hun privacyvoorwaarden. Nieuwe tools verschijnen op de markt. Wetgeving verandert: de EU AI Act stelt nieuwe eisen aan organisaties die AI-systemen gebruiken, ook voor kleinere bedrijven. Meer over die verplichtingen lees je in het artikel AI-geletterdheid is verplicht: wat de EU AI Act van jouw team eist.

Leg vast dat het beleid twee keer per jaar opnieuw wordt beoordeeld. Plan die datum meteen in de agenda van de AI-coördinator. Een beleid zonder reviewdatum veroudert vanzelf.

Drie fouten bij het opstellen

Te veel tekst schrijven. Een AI-beleid van vijftien pagina’s wordt niet gelezen. Houd het op twee pagina’s. Voeg pas uitwerking toe als de praktijk erom vraagt.

Geen eigenaar aanwijzen. Als iedereen verantwoordelijk is, is niemand het. Eén naam, één aanspreekpunt.

Wachten op een incident. Veel bedrijven stellen beleid op nadat er iets misgaat: een medewerker die per ongeluk klantgegevens deelt, een AI-fout in een rapport dat de deur al uit is. Beleid vooraf kost twee uur. Schadebeperking achteraf kost meer.

Een minimaal template

Kopieer dit en pas het aan voor je eigen situatie:


AI-beleid [bedrijfsnaam], versie 1.0 ([datum])

1. Toegestane tools [Lijst invullen, bijv. een Claude Pro-abonnement, ChatGPT Team, Microsoft Copilot]

2. Dataregels Openbare informatie: alle tools toegestaan Interne informatie: alleen via bedrijfsaccounts Klant- en persoonsgegevens: uitsluitend met verwerkersovereenkomst

3. Verantwoordelijke AI-coördinator: [naam] Vragen: [e-mailadres]

4. Controlevereiste Alle AI-output wordt gecontroleerd door de gebruiker, vóór verzending of publicatie. Financiële cijfers en juridische teksten worden altijd afzonderlijk geverifieerd.

5. Volgende review [Datum, bijv. 1 januari 2027]


Dit past op één A4. Laat het door de AI-coördinator en één medewerker lezen. Bespreek de kern in vijf minuten tijdens een teamoverleg. Meer structuur voeg je toe als de praktijk daar aanleiding voor geeft.

Van beleid naar praktijk

Een beleid dat op papier staat, werkt pas als je team het kent. Stuur het op na het opstellen, bespreek de vijf punten kort in een teamoverleg, en wijs de AI-coördinator aan in datzelfde gesprek.

Werkt je team al met AI-tools maar zijn de vaardigheden ongelijk verdeeld? Dan helpt een training on-site bij jullie om dat snel gelijk te trekken. Daarin kijken we samen naar welke processen zich lenen voor AI en stellen we de dataregels direct in de praktijk in.

Wacht niet tot je beleid perfect is. Begin met het template, wijs een coördinator aan, zet een reviewdatum in de agenda, en stuur het op. Dat is genoeg als eerste stap.