# Afspraken over AI op de werkvloer: zo schrijf je een AI-beleid voor je kmo

> Wat er in een AI-beleid voor een kmo hoort: toegelaten tools, gegevens die er niet in mogen, menselijke controle, transparantie naar klanten en opleiding.

Een **AI-beleid** legt vast hoe je team AI-tools zoals ChatGPT en Copilot gebruikt: welke tools mogen, welke gegevens er niet in mogen, wie het resultaat controleert en wat je klanten daarover te horen krijgen. Voor een kmo hoeft dat geen dik document te zijn. Eén of twee pagina's volstaan, als ze duidelijk zijn en iedereen ze kent. Het helpt ook om te voldoen aan de GDPR en aan de Europese AI-verordening.

**In het kort**

1. Een AI-beleid legt vast welke AI-tools je team mag gebruiken, met welk account en voor welke taken.
2. De kern is een korte lijst van gegevens die niet in een AI-assistent mogen, zoals herkenbare klantgegevens, personeelsgegevens en gezondheidsgegevens.
3. Het beleid ondersteunt ook de AI-geletterdheid van je team, zoals de Europese AI-verordening vraagt van bedrijven die AI inzetten.


*Of: waarom een AI-beleid eigenlijk een car policy is*

In veel kmo's is AI binnengekomen zonder dat iemand het besliste: de ene collega gebruikt ChatGPT, de andere Copilot, een derde een app die hij in een podcast hoorde. Wie [AI veilig gebruiken op het werk](/gidsen/gdpr-voor-bedrijven/ai-op-het-werk/) wil, heeft daarom niet eerst een nieuwe tool nodig, maar afspraken. Een AI-beleid is niets anders dan die afspraken, opgeschreven.

## AI-beleid op de werkvloer: wat erin hoort

### De car policy

Een Belgische kmo met bedrijfswagens heeft bijna altijd een car policy. Niemand vindt dat een teken van wantrouwen. Het document regelt gewoon praktische dingen: welke wagens er zijn, wie er recht op heeft, of je er privé mee mag rijden, wat je doet na een ongeval en wie de boetes betaalt.

Een AI-beleid regelt precies dezelfde vragen, voor een ander voertuig. Welke tools zijn toegelaten? Wie mag ermee werken, en met welk account? Wat mag er meerijden, en wat blijft thuis? Wat doe je als er iets misloopt? En wie is verantwoordelijk voor wat eruit komt?

Duw de vergelijking verder en je ziet waarom zo'n beleid nodig is. Een car policy bestaat niet omdat je mensen niet kunnen rijden. Hij bestaat omdat de wagen van de zaak is, en het risico ook. Met AI is het net zo: de klantgegevens die je collega in een chatbot plakt, zijn van je klanten, en de verantwoordelijkheid is van het bedrijf.

### Wat er in een AI-beleid staat

Een bruikbaar beleid voor een kleine zaak past op één of twee pagina's. Dit is een structuur, geen juridisch model: pas ze aan aan je eigen situatie.

1. **Waarvoor het geldt**: voor wie en voor welke AI-tools, ook de tools die mensen zelf gebruiken.
2. **Toegelaten tools en accounts**: een korte lijst, liefst met zakelijke abonnementen en een verwerkersovereenkomst. Hoe je die instelt, lees je in de uitleg over de [privacy-instellingen van ChatGPT en Copilot](/gidsen/gdpr-voor-bedrijven/ai-op-het-werk/chatgpt-copilot-instellingen/).
3. **Gegevens die er niet in mogen**: herkenbare klantgegevens als het ook zonder kan, personeelsdossiers, gezondheidsgegevens, identiteitskaarten, wachtwoorden en vertrouwelijke documenten van klanten.
4. **Menselijke controle**: wat AI maakt, is een ontwerp. Een mens controleert feiten, cijfers en toon voor het de deur uitgaat. Beslissingen over mensen, zoals sollicitaties, neemt altijd een mens.
5. **Transparantie naar klanten**: wanneer je vermeldt dat AI gebruikt werd, bijvoorbeeld bij een chatbot of een gegenereerd beeld, en welke AI-diensten in je privacyverklaring staan.
6. **Als er iets misloopt**: wie verwittig je als er gegevens in de verkeerde tool terechtkwamen? Dat kan een datalek zijn, met een meldplicht, zoals uitgelegd in het dossier over [een datalek melden](/gidsen/gdpr-voor-bedrijven/datalek/).
7. **Opleiding**: hoe nieuwe medewerkers de afspraken leren kennen. De Europese AI-verordening vraagt van bedrijven die AI inzetten dat ze de AI-geletterdheid van hun personeel ondersteunen. Een korte uitleg bij de start en een herhaling na een wijziging zijn een goed begin.
8. **Eigenaar en herziening**: wie beslist over nieuwe tools, en wanneer je het beleid opnieuw bekijkt. Elk half jaar is geen overdreven ritme, want de tools veranderen snel.

Welke regels er precies achter die afspraken zitten, lees je in de uitleg over [de AI Act naast de GDPR](/gidsen/gdpr-voor-bedrijven/ai-op-het-werk/ai-act-en-gdpr/).

> **Kmo-Kristof:** Een AI-beleid? We zijn met acht. Ik vertrouw mijn mensen.
>
> **Security-Sofie:** Heb je een car policy?
>
> **Kmo-Kristof:** Natuurlijk, voor de bedrijfswagens.
>
> **Security-Sofie:** Vertrouw je je mensen dan niet met een auto?
>
> **Kmo-Kristof:** Toch wel. Maar de auto is van de zaak.
>
> **Security-Sofie:** De klantgegevens ook.
{.dialoog}

### Hoe je het invoert

Een beleid dat niemand leest, beschermt niemand. Drie dingen maken het verschil.

- **Maak het kort en concreet.** „Geen namen van klanten in ChatGPT” werkt beter dan „persoonsgegevens worden verwerkt conform de toepasselijke regelgeving”.
- **Bespreek het met je team.** Vraag welke tools mensen al gebruiken en waarvoor. Je leert er meer uit dan uit elke analyse, en de afspraken worden gedragen.
- **Geef voorbeelden.** Een klantenmail herformuleren zonder naam en adres mag; een personeelsdossier laten samenvatten niet. Twee voorbeelden zeggen meer dan tien regels.

### Wat kun je nu doen?

1. **Vraag je team welke AI-tools ze gebruiken**, en waarvoor. Schrijf het op.
2. **Kies de toegelaten tools en accounts**, en zorg dat er voor elk een verwerkersovereenkomst is.
3. **Schrijf de lijst van gegevens die er niet in mogen**, met twee of drie voorbeelden.
4. **Spreek af wie controleert en wie beslist**, en wie je verwittigt als er iets misloopt.
5. **Zet een datum in je agenda** om het beleid over zes maanden opnieuw te bekijken.

Een car policy maakt van niemand een betere chauffeur. Hij zorgt er wel voor dat iedereen weet welke wagen van wie is, wat erin mag en wie er belt na een ongeval. Meer vraagt een AI-beleid ook niet.


