AIAI-gebruiksbeleid opstellen voor je MKB (met template)
Je team gebruikt al AI, meestal zonder afspraken. Zo stel je een AI-beleid van één A4 op, met een kant-en-klaar template dat je vandaag invult.
Je verkoper plakt een klantmail in ChatGPT om 'm even netjes te herschrijven. Je office-manager laat er de notulen door samenvatten. Iemand op de administratie test of het een factuur kan uitlezen. Handig, allemaal. En niemand heeft ooit afgesproken wat er wel en niet in zo'n tool mag.
Dat is geen wangedrag, dat is gewoon hoe het gaat. AI is er, het is makkelijk, dus je team gebruikt het. De vraag is alleen: weet iedereen waar de grens ligt? Want de klantgegevens die de ene collega er nooit in zou zetten, plakt de ander er zonder erbij na te denken in.
Een AI-beleid klinkt als iets voor grote bedrijven met een juridische afdeling. Dat is het niet. Voor een MKB is het één A4: welke tools mogen, wat er nooit in een openbare AI-tool gaat, en wie de uitkomst controleert. In dit stuk lees je waarom je het nodig hebt, wat erin hoort, en onderaan staat een template dat je kunt kopiëren en vandaag nog invullen.
In het kort
- Een AI-beleid hoeft geen dik document te zijn. Voor een MKB is het één A4 met heldere afspraken.
- De kern: welke tools mogen, wat er nooit in een openbare AI-tool gaat, en dat een mens de uitkomst altijd checkt.
- Sinds februari 2025 vraagt de AI Act dat je personeel "AI-geletterd" is. Een kort beleid plus uitleg is je bewijs dat je het geregeld hebt.
- Begin niet met regels, maar met kijken wat je team nu al gebruikt. Dan weet je waar de afspraken over moeten gaan.
- Onderaan dit stuk staat een template dat je kunt kopiëren en invullen.
Waarom je dit nodig hebt, en niet pas als het misgaat
De vraag is niet óf je team AI gebruikt, maar of ze weten waar de grens ligt. En dat gebruik is groter dan je vanaf je eigen bureau ziet. Volgens de CBS AI-monitor gebruikte in 2024 al 22,7 procent van de bedrijven met tien of meer mensen AI, tegen zo'n 14 procent een jaar eerder. Juist kleine bedrijven lopen daarin nog achter: 17,8 procent bij de kleinste, tegen 59,2 procent bij de grootste. De inhaalslag komt er dus aan, ook bij jou.
Maar het cijfer dat er echt toe doet, is een ander. Uit internationaal onderzoek van de University of Melbourne en KPMG onder 48.000 werknemers bleek dat 57 procent hun AI-gebruik voor zich houdt of de uitkomst als eigen werk presenteert. Niet uit kwaadwil, gewoon omdat het handig is en niemand ernaar vroeg. Het gevolg is dat je als ondernemer maar een fractie ziet van wat er werkelijk gebeurt, en dus ook niet stuurt op wat er de deur uit gaat.
Daar zit het risico, niet in de tool zelf maar in de data die erin verdwijnt. Dat is precies waarom je team stiekem al AI gebruikt een probleem is dat je wilt vóór zijn. Een A4 met afspraken is een stuk goedkoper dan één klantbestand dat via een gratis chatbot ergens op een server belandt.
Moet het eigenlijk van de wet?
Kort antwoord: deels, ja. Sinds 2 februari 2025 vraagt de Europese AI Act (artikel 4) dat je zorgt dat de mensen die met AI werken er genoeg van snappen voor hun werk. Dat heet AI-geletterdheid. Het is geen examen en geen certificaat, maar een redelijkheidsnorm: je neemt de maatregelen die je redelijkerwijs kunt nemen. Een kort beleid plus wat uitleg bij het inwerken is precies hoe je dat invult, en aantoont.
Belangrijk om nuchter te houden: op artikel 4 zelf staat geen eigen boete-tarief; de lidstaten bepalen de sancties. Het toezicht en de boetebevoegdheid onder de AI Act gaan pas vanaf 2 augustus 2026 lopen. De plicht bestaat dus al, de tanden komen later. Vanaf diezelfde datum geldt ook artikel 50 over transparantie: praat een klant rechtstreeks met jouw AI, bijvoorbeeld een chatbot, dan moet je dat laten weten, en wees eerlijk over content die door AI is gemaakt. Dat wordt straks gewoon een regel in je beleid.
Een beleidsdocument zelf is niet wettelijk verplicht. Maar het is de makkelijkste manier om te laten zien dat je de geletterdheidsplicht serieus hebt geregeld. Wil je het hele juridische plaatje, wat wanneer geldt en voor wie, dan hebben we dat apart uitgelegd in de EU AI Act voor het MKB. Voor dit stuk houden we het bij het stukje dat je beleid raakt.
Wat er in een goed AI-beleid hoort
De valkuil is dat je het te groot maakt. Een beleid van tien pagina's leest niemand, en wat niemand leest, houdt niemand aan. Houd het op één, hooguit twee A4. Dit zijn de bouwstenen:
- Doel en voor wie. Eén zin waarom dit er is, en voor wie het geldt: vaste mensen, maar ook inhuur en stagiairs.
- Welke tools mogen. Een korte lijst. Splits gerust op gevoeligheid: een betaalde zakelijke tool met goede afspraken over jouw data mag ruimer dan een gratis consumentenversie.
- Wat er wel en niet in mag. De belangrijkste regel, hieronder verder uitgewerkt.
- Een mens checkt de uitkomst. AI verzint met droge ogen dingen die kloppend lijken. Niets gaat naar buiten zonder dat iemand ernaar heeft gekeken. AI schrijft, een mens tekent.
- Eerlijk naar de klant. Als een klant met je AI praat of AI-content krijgt, weet hij dat.
- Wie is verantwoordelijk. Eén aanspreekpunt, en helder wie eindverantwoordelijk is voor wat de deur uit gaat.
- Uitleg en inwerken. Een korte instructie bij de start, en af en toe een opfrisser. Dit is meteen je invulling van de geletterdheidsplicht.
- Wat te doen als het misgaat. Eén simpele route: bij wie meld je het, en wat is de eerste stap.
- Bijhouden. Eén vast moment per halfjaar om te kijken of het nog klopt.
Wat mag wél, en wat nooit in een openbare AI-tool
Dit is de regel waar het meeste misgaat, en gelukkig ook de makkelijkste om concreet te maken. Het verschil zit in of iets openbaar of vertrouwelijk is.
Wat prima kan: een openbare offertetekst laten herschrijven, een brainstorm, een samenvatting van een stuk dat toch al openbaar is, een concept voor een blog of nieuwsbrief. Kortom: dingen die geen kwaad kunnen als ze ergens op een server van een AI-bedrijf blijven staan.
Wat er nooit in gaat: klantgegevens zoals namen, adressen en contactgegevens, personeelsdossiers, wachtwoorden, cijfers die je nog niet naar buiten hebt gebracht, je tarieven, en broncode of andere bedrijfsgeheimen. Zoals de Kamer van Koophandel het samenvat: geen persoonsgegevens, bedrijfsgeheimen of gevoelige klantinformatie in een openbare tool.
De nuance die het werkbaar houdt: in een betáálde zakelijke omgeving, met afspraken dat jouw invoer niet wordt gebruikt om het model te trainen, mag er meer. Zet dat onderscheid in je beleid, dan hoef je niet alles op slot te gooien. Dat het risico echt is, blijkt uit onderzoek van CybSafe: 38 procent van de werknemers deelt weleens vertrouwelijke informatie met AI-tools zonder toestemming.
Het template: kopieer dit en vul het in
Hieronder staat een AI-beleid van één A4. Kopieer het, vul de stukken tussen haken in met jouw gegevens, en je hebt vandaag iets liggen. Gewone taal, geen juridisch jargon.
AI-gebruiksbeleid — [Bedrijfsnaam] — versie [datum]
- 1. Waarom dit er is. Wij gebruiken AI om ons werk sneller en beter te doen. Dit beleid zegt hoe we dat veilig en verstandig doen.
- 2. Voor wie. Voor iedereen die bij ons werkt, inclusief inhuur en stagiairs.
- 3. Welke tools we gebruiken. Toegestaan: [tools invullen, bv. ChatGPT Team, Microsoft Copilot]. Andere tools eerst overleggen met [naam].
- 4. Wat er nooit in een openbare tool gaat. Geen klantgegevens, personeelsgegevens, wachtwoorden, niet-gepubliceerde cijfers, tarieven, of bedrijfsgeheimen. Bij twijfel: niet doen, even vragen.
- 5. Een mens checkt altijd. AI kan overtuigend onzin produceren. Wat naar buiten gaat, is eerst door een mens gecontroleerd.
- 6. Eerlijk naar de klant. Als een klant met onze AI praat of AI-content ontvangt, laten we dat weten.
- 7. Wie je kunt vragen. Vragen of twijfel? Ga naar [naam/functie]. Eindverantwoordelijk voor het gebruik is [naam].
- 8. Als er iets misgaat. Ging er per ongeluk gevoelige informatie een tool in, of klopt er iets niet? Meld het meteen bij [naam], dan pakken we het samen op.
- 9. We houden het bij. We kijken elk halfjaar of dit nog klopt, en passen het aan als er nieuwe tools of nieuwe regels zijn. Laatste check: [datum].
Meer heb je voor een bedrijf van vijf tot vijftig man niet nodig. Wordt het langer, dan wordt het een la-document.
Hoe je het levend houdt
Een beleid dat je één keer opstelt en daarna vergeet, is net zo nuttig als geen beleid. Twee dingen houden het levend, en ze kosten samen een kwartier per halfjaar.
Begin niet met regels, maar met kijken. Vraag je team gewoon: wat gebruik je nu al, en waarvoor? Negen van de tien keer hoor je iets wat je niet wist. Pas als je dat weet, weet je waar je afspraken écht over moeten gaan. Regels verzinnen voor een probleem dat je niet kent, is tijdverspilling.
En leg het bij één iemand neer. Eén persoon die twee keer per jaar kijkt of de lijst met tools nog klopt en of er iets veranderd is in de wet. Geen commissie, geen kwartaalrapportage. Gewoon een kwartiertje, en het staat weer een half jaar.
Zelf doen, of laten we meekijken?
Het template hierboven vul je zelf in, dat is de bedoeling. Voor de meeste MKB'ers is dat genoeg om vandaag iets fatsoenlijks te hebben liggen.
Wil je het koppelen aan een korte uitleg voor je team, zodat je de geletterdheidsplicht netjes afvinkt, of past het in een breder plan voor hoe je AI in je bedrijf inzet? Dan denken we mee. We beginnen altijd met kijken wat er nu al gebeurt, en zeggen eerlijk of je meer nodig hebt dan dit A4. Vaak niet.
Veelgestelde vragen
Is een AI-beleid wettelijk verplicht?
Een beleidsdocument als zodanig niet. Maar sinds 2 februari 2025 vraagt de AI Act wel dat je zorgt dat je mensen AI-geletterd zijn. Een kort beleid plus uitleg is de makkelijkste manier om aan te tonen dat je dat geregeld hebt. Zie het niet als een verplichting, maar als je bewijs.
Wat mag echt niet in ChatGPT?
Alles wat vertrouwelijk is: klantgegevens, personeelsgegevens, wachtwoorden, niet-gepubliceerde cijfers, tarieven en bedrijfsgeheimen. Openbare teksten herschrijven of een brainstorm doen kan prima. De vuistregel: zou het erg zijn als dit ergens op een server bleef staan? Dan niet plakken.
Geldt de AI Act ook voor mijn kleine bedrijf?
Ja. Zodra je AI gebruikt, ben je in de termen van de wet een gebruiker met verplichtingen. Maar het is een redelijkheidsnorm, geschreven op wat je redelijkerwijs kunt doen, geen zware bureaucratie voor grote concerns. Voor een MKB is een helder A4 met uitleg genoeg.
Hoe lang moet zo'n beleid zijn?
Eén, hooguit twee A4. Langer wordt niet gelezen, en wat niet gelezen wordt, wordt niet nageleefd. Het template hierboven past op één pagina.
Moeten we klanten vertellen dat we AI gebruiken?
Vanaf 2 augustus 2026 vraagt de AI Act dat, voor de gevallen waarin een klant rechtstreeks met je AI praat, zoals een chatbot, of AI-gegenereerde content ontvangt. Kort gezegd: als iemand denkt met een mens te maken te hebben terwijl het AI is, moet je dat rechtzetten. Neem het alvast mee in je beleid.
Tot slot
Een AI-beleid is geen bureaucratie en geen juridisch project. Het is een half uur werk dat voorkomt dat je ontdekt hoe belangrijk het was op het moment dat het misgaat. Je team gebruikt AI toch al; het enige wat je toevoegt, is duidelijkheid over waar de grens ligt.
Kopieer het template, vul het in met jouw tools en namen, en bespreek het één keer met je mensen. Daarna staat het, en kijk je er over een half jaar weer even naar. Meer is het niet.
Wil je het meteen goed neerzetten, gekoppeld aan een korte uitleg voor je team? Plan een gesprek, dan kijken we samen wat bij je past.
Bronnen
- CBS, AI-monitor 2024 (gepubliceerd 27 februari 2025). In 2024 gebruikte 22,7 procent van de bedrijven met tien of meer werkzame personen AI (tegen circa 14 procent in 2023); kleinste bedrijven 17,8 procent, grootste 59,2 procent.
- KPMG in samenwerking met de University of Melbourne, "Trust, attitudes and use of artificial intelligence" (2025), onderzoek onder circa 48.000 werknemers in 47 landen. 57 procent van de werknemers verzwijgt AI-gebruik of presenteert de uitkomst als eigen werk. Internationaal cijfer.
- CybSafe / National Cybersecurity Alliance, "Oh, Behave!" (2024). 38 procent van de werknemers deelt weleens vertrouwelijke informatie met AI-tools zonder toestemming. Internationaal cijfer.
- Europese Commissie en de tekst van de AI Act: artikel 4 (AI-geletterdheid) is van toepassing sinds 2 februari 2025; de transparantieverplichtingen van artikel 50 gelden vanaf 2 augustus 2026, met toezicht en boetebevoegdheid onder de verordening vanaf diezelfde datum.
- Kamer van Koophandel, "Zo maak je een duidelijk AI-beleid voor je bedrijf". Voor de bouwstenen van een MKB-beleid en de regel geen persoonsgegevens, bedrijfsgeheimen of gevoelige klantinformatie in openbare tools.