kennisbank — ai-beleid opstellen

AI-beleid opstellen: gratis voorbeeld

Een AI-beleid brengt op één plek samen wat je toch al moet regelen: AI-geletterdheid, gebruiksafspraken en de privacy-kant. Hieronder het stappenplan én een volledig voorbeeld dat je direct kunt gebruiken — gewoon op de pagina, zonder formulier of download-poortje.

Laatst geverifieerd:

01 — waarom een AI-beleid

Niet een document om het document

Een AI-beleid is geen papieren verplichting die je afvinkt. Het is de plek waar je losse dingen samenkomen die de verordening al van je vraagt — zodat iedereen weet wat mag, wie waarvoor verantwoordelijk is en hoe je met gegevens omgaat.

Belangrijk om precies te zijn: de verordening schrijft nergens letterlijk voor dat je één document met de titel "AI-beleid" moet hebben. Wél zijn er losse plichten. De AI-geletterdheidsplicht (artikel 4) geldt nu al, en gebruiksverantwoordelijken moeten onder meer menselijk toezicht regelen. Een AI-beleid is de praktische drager die die plichten — plus je eigen gebruiksafspraken en de AVG-raakvlakken — op één plek bundelt. Aanbevolen en handig, maar geen op zichzelf staande wettelijke eis.

Wil je eerst weten wélke verplichtingen bij jouw rol horen? Die staan op de beslishulp, en de bredere aanpak in tien stappen op de mkb-checklist. Werk je vooral met ChatGPT of Copilot? Lees dan ook de uitleg over die tools.

7%

van de ondernemers is goed geïnformeerd

Uit KVK-onderzoek blijkt dat Nederlandse ondernemers nauwelijks stappen zetten: circa 7% is goed geïnformeerd over de AI-regels en slechts 2 à 3% bereidt zich actief voor — terwijl drie op de tien al AI-tools zoals ChatGPT of Copilot gebruikt.

02 — het stappenplan

In zeven stappen naar beleid

Van inventarisatie tot periodieke herziening. Vaktermen staan telkens met hun gewone-taaluitleg erbij, en elke feitelijke stap draagt zijn bron en juridische status. Het label “geldt nu” markeert wat al van kracht is.

  1. Inventariseer je AI-gebruik

    Maak eerst een eenvoudig overzicht — een AI-register — van alle AI die je organisatie gebruikt of aanbiedt. Denk aan los ingekochte tools zoals ChatGPT of Copilot, maar ook aan AI-functies die verborgen in bestaande software zitten. Zonder dit overzicht kun je geen zinnige afspraken maken: je beleid moet gaan over wat er écht gebruikt wordt, niet over een abstractie.

  2. Bepaal je rol

    Gebruik je bestaande AI onder eigen gezag voor je werk, dan ben je gebruiksverantwoordelijke (deployer) — de rol met de minste verplichtingen, waar de meeste mkb-organisaties onder vallen. Je wordt aanbieder (provider) zodra je zelf AI ontwikkelt en onder eigen naam op de markt brengt. Let op de rolwissel van artikel 25: door een systeem wezenlijk te wijzigen, te fine-tunen of onder eigen merk aan te bieden, kun je zélf aanbieder worden. Je rol bepaalt de toon en de reikwijdte van je beleid.

  3. Stel gebruiksregels op

    geldt nu

    Leg vast wat wél en niet mag. Twee dingen horen hier zeker in. Ten eerste: sluit verboden praktijken uit — dat verbod geldt nu al, sinds 2 februari 2025, en betreft onder meer emotieherkenning op de werkvloer en manipulatieve technieken. Ten tweede: bepaal welke data wél en níét in een AI-tool mag, zoals klantgegevens, bijzondere persoonsgegevens of bedrijfsgeheimen. Neem ook de transparantieregels van artikel 50 mee: maak een chatbot herkenbaar en label AI-gegenereerde content.

  4. Regel geletterdheid en verantwoordelijkheden

    geldt nu

    De AI-geletterdheidsplicht (artikel 4) geldt sinds 2 februari 2025: wie AI professioneel gebruikt, zorgt dat medewerkers genoeg kennis en vaardigheden hebben om er verantwoord mee te werken. Beschrijf in je beleid hoe je dat regelt en wie waarvoor verantwoordelijk is — wie houdt menselijk toezicht, bij wie kun je terecht met twijfel. De Europese Commissie noemt vier minimale stappen; certificering of een verplichte AI-officer is níét nodig.

  5. Borg de AVG-raakvlakken

    Verwerk je met AI persoonsgegevens, dan blijft de AVG (de privacywet) het volledige toetsingskader — de AI-verordening legt daar een laag overheen, maar vervangt haar niet. Verwijs in je beleid naar je bestaande privacyafspraken en maak duidelijk dat je werk mag hergebruiken: een bestaande DPIA (gegevensbeschermingseffectbeoordeling) kan de basis vormen voor een latere FRIA (grondrechteneffectbeoordeling). Zo voorkom je dat je twee keer hetzelfde regelt.

  6. Leg vast wie beslist over nieuwe tools

    AI-tools komen er sneller bij dan beleid wordt herzien. Spreek daarom af wie een nieuwe tool mag goedkeuren en welke check daarbij hoort: past het binnen de gebruiksregels, welke data raakt het, en — belangrijk — word je door de tool of je aanpassing ervan misschien zélf aanbieder (artikel 25)? Eén helder beslispunt voorkomt dat elke afdeling in het wilde weg tools aanzet.

  7. Herzie periodiek

    Een AI-beleid is geen eenmalig document. De regels bewegen — de Digital Omnibus verschuift bijvoorbeeld deadlines, al is die wijziging ondertekend maar nog niet in het Publicatieblad gepubliceerd. Zet een vast moment (bijvoorbeeld halfjaarlijks) om je register, je gebruiksregels en de stand van de wetgeving na te lopen. Zo blijft je beleid kloppen met je praktijk én met wat er wettelijk geldt.

    Aangenomen — nog niet van kracht

    Bron: Europees Parlement, geraadpleegd 17 juli 2026

03 — het gratis voorbeeld

Een volledig voorbeeld-AI-beleid

Hieronder staat een compleet voorbeeldbeleid voor een mkb-organisatie — twaalf korte artikelen in gewone taal. Geen download, geen formulier: je kunt het meteen lezen, kopiëren en printen. De invulvelden tussen [rechte haken] pas je aan op je eigen situatie.

Dit is een startpunt.Het voorbeeld is bewust algemeen gehouden en moet je aanpassen aan je eigen organisatie, tools en gegevens. Het is informatie en een sjabloon, geen juridisch advies, en het voldoet niet vanzelf aan een norm of certificering. De naleving zit in wat je in de praktijk doet, niet in het document alleen.

via je browser · niets wordt opgeslagen of verstuurd

aiactadvies.nl · voorbeeld-AI-beleid

AI-beleid van [organisatienaam]

Versie [datum] · vastgesteld door [naam / functie]

  1. Artikel 1Doel en reikwijdte

    Dit AI-beleid beschrijft hoe [organisatienaam] omgaat met kunstmatige intelligentie (AI). Het geldt voor iedereen die namens ons werkt — medewerkers, inhuur en stagiairs — en voor elke AI-tool die we voor ons werk gebruiken. Doel is dat we AI veilig, verantwoord en binnen de regels inzetten.

  2. Artikel 2Wat we onder AI verstaan

    Met AI bedoelen we software die op basis van gegevens zelf tekst, beeld, geluid, voorspellingen of beslissingen genereert of ondersteunt. Denk aan chatbots en tekstgeneratoren, maar ook aan AI-functies die zijn ingebouwd in software die we al gebruiken.

  3. Artikel 3Onze rol

    [Organisatienaam] gebruikt bestaande AI-tools onder eigen gezag voor het eigen werk. Daarmee zijn we gebruiksverantwoordelijke (in de wet: deployer). We worden pas aanbieder (provider) als we zelf AI ontwikkelen en onder eigen naam aanbieden, of als we een bestaande tool wezenlijk aanpassen of onder eigen merk zetten. [Pas deze rol aan als dat op jullie situatie niet klopt.]

  4. Artikel 4Toegestane toepassingen

    AI mag worden gebruikt voor [voorbeelden: concepten en samenvattingen schrijven, ideeën genereren, code helpen opstellen, vertalen]. De medewerker blijft altijd zelf verantwoordelijk voor het resultaat: controleer AI-uitvoer op juistheid en vooringenomenheid voordat je die gebruikt of deelt.

  5. Artikel 5Wat niet mag

    AI mag niet worden gebruikt voor toepassingen die de AI-verordening verbiedt, zoals het beoordelen of scoren van mensen op hun gedrag (social scoring) of het herkennen van emoties van medewerkers. Ook mag AI-uitvoer niet zonder controle worden gebruikt voor besluiten die mensen rechtstreeks raken.

  6. Artikel 6Omgaan met gegevens

    Voer geen vertrouwelijke of persoonsgegevens in een AI-tool in tenzij dat uitdrukkelijk is toegestaan en de tool daarvoor geschikt is. Nooit invoeren: bijzondere persoonsgegevens (zoals gezondheid), inloggegevens, klantdossiers en bedrijfsgeheimen. Bij twijfel: niet invoeren en overleggen met [verantwoordelijke / functie].

  7. Artikel 7Privacy en de AVG

    Verwerken we met AI persoonsgegevens, dan geldt onverkort onze privacywetgeving (de AVG). We sluiten aan bij ons bestaande privacybeleid en onze verwerkersafspraken. Waar nodig beoordelen we vooraf de gevolgen voor betrokkenen en hergebruiken we bestaande beoordelingen.

  8. Artikel 8Transparantie

    Als we AI inzetten in contact met klanten of publiek, zijn we daar open over: een chatbot maken we herkenbaar als chatbot en AI-gegenereerde of -bewerkte content markeren we als zodanig. We wekken niet de indruk dat iemand met een mens praat of dat AI-materiaal door een mens is gemaakt.

  9. Artikel 9Kennis en vaardigheden

    Iedereen die met AI werkt, krijgt uitleg over de kansen, de risico's en de grenzen van de tools die we gebruiken — waaronder het risico dat AI dingen overtuigend maar onjuist presenteert (hallucinatie). [Organisatienaam] zorgt voor voldoende AI-geletterdheid; certificaten zijn daarvoor niet vereist.

  10. Artikel 10Menselijk toezicht en verantwoordelijkheid

    AI ondersteunt mensen, maar vervangt hun oordeel niet. Voor besluiten die mensen raken, houdt een medewerker met voldoende kennis het eindtoezicht. [Naam / functie] is binnen [organisatienaam] verantwoordelijk voor het AI-beleid en het eerste aanspreekpunt bij vragen.

  11. Artikel 11Nieuwe tools

    Een nieuwe AI-tool nemen we pas in gebruik na goedkeuring door [naam / functie]. Bij die check kijken we of de tool binnen dit beleid past, welke gegevens erin gaan en of we door het gebruik of een aanpassing zelf aanbieder zouden worden.

  12. Artikel 12Naleving en herziening

    Bij twijfel of een mogelijk incident meld je dit bij [naam / functie]. Dit beleid wordt ten minste [halfjaarlijks] herzien en tussentijds bij belangrijke wijzigingen in onze tools of in de regelgeving. Vastgesteld door [naam], namens [organisatienaam], op [datum].

Opgesteld met het gratis voorbeeld van AI Act Advies (aiactadvies.nl). Kennis over de AI-verordening, geen juridisch advies.

Gebaseerd op de kennisbank — peildatum 17 juli 2026

Laatst geverifieerd:

04 — goed om te weten

Klein zijn maakt het eenvoudiger, niet optioneel

De AI Act biedt mkb en start-ups procedurele verlichting — gratis voorrang in sandboxes, proportionele beoordelingskosten, vereenvoudigde documentatieformats — maar géén inhoudelijke uitzondering: de verplichtingen zelf blijven gelden.

Een AI-beleid mag voor een klein bedrijf dus kort en praktisch zijn — het voorbeeld hierboven is bewust behapbaar. Maar de onderliggende plichten, zoals AI-geletterdheid, gelden voor elk formaat. Klein zijn geeft verlichting in de manier waarop, geen ontheffing van de regels zelf.

veelgestelde vragen

Vragen over het AI-beleid

Is een AI-beleid wettelijk verplicht?

De AI-verordening schrijft nergens letterlijk voor dat je één document 'AI-beleid' moet hebben. Wél verplicht ze losse dingen: AI-geletterdheid (artikel 4) geldt nu al, en gebruiksverantwoordelijken moeten menselijk toezicht regelen. Een AI-beleid is de praktische drager die die plichten op één plek samenbrengt. Handig en aanbevolen, maar geen op zichzelf staande wettelijke eis.

Wat moet er minimaal in een AI-beleid staan?

Een overzicht van welke AI je gebruikt, je rol onder de verordening, gebruiksregels (wat mag wel en niet, en welke data erin mag), afspraken over AI-geletterdheid en menselijk toezicht, de raakvlakken met de AVG, en wie beslist over nieuwe tools. Sluit af met wie verantwoordelijk is en wanneer je herziet. Het voorbeeld op deze pagina dekt dit.

Mag ik dit voorbeeldbeleid zomaar overnemen?

Je mag het vrij gebruiken als startpunt, maar neem het niet blind over. Vul de invulvelden in en pas de regels aan op jouw situatie: je rol, je tools, je gegevens en je verantwoordelijkheden. Het voorbeeld is bewust algemeen en nuchter gehouden. Het is informatie en een sjabloon, geen juridisch advies en geen keurmerk.

Voldoe ik met dit beleid aan de AI Act?

Nee, een document alleen maakt je niet compliant. Een AI-beleid legt je afspraken vast, maar de naleving zit in wat je in de praktijk doet: je AI in kaart brengen, je rol en risico's bepalen en de verplichtingen uitvoeren die bij jouw systemen horen. Dit beleid claimt ook geen certificering of norm. Het is een startpunt, geen eindpunt.

Beleid op papier is stap één

Een voorbeeld invullen is zo gedaan — het lastige is het kloppend maken met je echte praktijk. In een QuickScan lopen we in twee weken je AI langs: welke rol je per systeem hebt, wat hoog-risico is en welke verplichtingen jou raken. Je krijgt een concrete lijst waarmee je je beleid onderbouwt.