Uw medewerkers gebruiken vandaag al AI-tools, beleid of geen beleid. Een goed AI-gebruiksbeleid is één A4 dat dat gebruik veilig maakt — geen document van 40 pagina's dat niemand leest. Dit hoort erin, dit verwacht de wet, en dit is een praktische opzet om aan te passen.
Laatst bijgewerkt: 11 juni 2026
Een AI-gebruiksbeleid voor het mkb heeft vijf elementen nodig: welke tools zijn toegestaan (en welke accounts), welke data er wel en niet in mag, waar menselijke controle verplicht is, wie eigenaar is van het beleid, en hoe medewerkers worden getraind. De geletterdheidsplicht van artikel 4 AI Act geldt nu al — beleid plus een korte training is de praktische manier om eraan te voldoen.
Twee redenen, één juridisch, één praktisch. Juridisch: artikel 4 van de EU AI Act verplicht organisaties te zorgen voor voldoende AI-geletterdheid bij medewerkers die AI gebruiken — een plicht die al van kracht is (anders dan delen van het hoog-risicoregime, die via de Digital Omnibus zijn verschoven — eerlijk toegelicht in onze AI Act-checklist). En onder de AVG zijn klant- of personeelsgegevens in een gratis consumenten-chatbot een verwerkingsprobleem dat u niet weggepraat krijgt.
Praktisch: zonder beleid verzint elke medewerker zijn eigen regels. Het resultaat is het slechtste van twee werelden — datarisico bij de enthousiastelingen en nul productiviteitswinst bij de voorzichtigen.
Een bruikbaar mkb-beleid past op één A4. De structuur die wij bij klanten implementeren:
De faalpatronen zijn voorspelbaar: beleid dat alleen verbiedt (medewerkers omzeilen het op hun telefoon), beleid zonder training (juridisch weinig waard als geletterdheidsbewijs), geen benoemde eigenaar (binnen een jaar is het fictie), en gekopieerde corporate-templates vol rollen die een mkb-bedrijf niet heeft. Houd het kort, benoem echte tools, herzie het twee keer per jaar.
In één keer goed geregeld? Onze AI Act-check (€950) levert een gap-analyse inclusief beleid op maat van uw tools en data, en ons AI-geletterdheidstraject (€12.500) maakt het onderdeel training-plus-ondertekening concreet — opleidingskosten vallen vaak deels onder SLIM, dat checken we gratis.
Een AI-beleid dat werkt is geen juridisch traktaat — het is een kort, leesbaar regelboek dat uw medewerkers in twee minuten raadplegen. Voor een Nederlandse mkb'er is drie tot zes pagina's de bruikbare lengte. Alles wat langer is wordt één keer vluchtig gelezen en daarna vergeten. Het doel is de veilige keuze de makkelijke keuze maken, niet een compliance-museum bouwen. Hieronder een indeling per onderdeel die u kunt overnemen.
Aanvaardbaar gebruik. Zeg helder waarvoor AI wél en niet gebruikt mag worden. "U mag goedgekeurde AI-tools inzetten om interne teksten op te stellen, samen te vatten en te vertalen; u mag AI niet gebruiken om definitieve beslissingen over mensen te nemen (werving, krediet, ontslag) zonder menselijke controle." Verbind het aan concrete taken die uw team echt doet.
Goedgekeurde tools. Houd een levende lijst bij van toegestane tools en het accounttype dat mag. Gratis consumenten-ChatGPT en de betaalde Enterprise/Team-versie hebben heel andere datavoorwaarden — noem het exacte type. Staat het niet op de lijst, dan is het niet goedgekeurd.
Data- en AVG-regels — wat mag in welk model. Dit is het hart van het beleid. Deel data in tiers in (openbaar, intern, vertrouwelijk, bijzondere persoonsgegevens) en koppel elke tier aan wat is toegestaan. Vuistregel: geen tot klanten herleidbare data, personeelsgegevens of bijzondere gegevens (gezondheid, financiën) in een tool die op uw invoer traint of geen verwerkersovereenkomst heeft. Onder de AVG heeft u voor elke verwerking een grondslag én een vastgelegde bewaartermijn nodig — een chatbotlog is een verwerking. Leg vast wie een verwerkersovereenkomst tekende met welke leverancier.
Vertrouwelijkheid en IP. Een klantcontract in een openbaar model plakken kan uw geheimhoudingsplicht schenden en bedrijfsgeheimen lekken. Bepaal dat broncode, niet-gepubliceerde prijzen en klantdocumenten standaard vertrouwelijk zijn.
Menselijk toezicht en verantwoordelijkheid. Wijs een persoon aan, geen commissie. Elke AI-ondersteunde output die de deur uit gaat heeft een menselijke eigenaar die haar controleerde.
U hoeft geen artikelen te citeren. U heeft twee brillen nodig. De eerste is de risicoklasse van de EU AI-verordening: de meeste mkb-toepassingen (opstellen, samenvatten, marketingteksten) vallen onder minimaal risico met lichte verplichtingen, maar twee dingen bijten. AI die met klanten communiceert of content genereert moet transparant als AI worden gelabeld — een chatbot moet zeggen dat hij een bot is, en voor het publiek bestemde AI-teksten of -beelden moeten worden vermeld. En alles rond werving, kredietscoring of beoordeling van medewerkers kan in de hoogrisicoklasse vallen met veel zwaardere plichten. Sorteer uw use-cases één keer in deze bakjes.
De tweede bril is de AVG: noteer voor elke plek waar AI persoonsgegevens raakt de grondslag en de bewaartermijn, en bevestig dat er een verwerkersovereenkomst bestaat. Onze EU AI-Act-checklist voor het mkb maakt hier een doorloop van één pagina van. Houd het beleid in gewoon Nederlands en Engels; zet de juridische onderbouwing in een aparte bijlage die uw FG leest, niet uw marketeer.
Uw medewerkers gebruiken vrijwel zeker al AI. Het CBS meldt dat 29,8% van de Nederlandse mkb'ers AI gebruikt, en zelfs bij de kleinste bedrijven doet 13,8% van de microbedrijven dat — met marketing en verkoop (32,7%) en administratie (25,9%) als voornaamste toepassingen. Waar geen beleid is, plakken mensen stilletjes klantmails en spreadsheets in gratis openbare chatbots om het werk gedaan te krijgen. Een beleid dat alleen "geen AI" zegt stopt dit niet; het duwt het ondergronds, uit het zicht en buiten elk controlespoor.
De oplossing is mensen een goedgekeurd, beter pad geven. Is er een goedgekeurde tool mét verwerkersovereenkomst die dezelfde taak veilig doet, dan gebruiken de meesten die. Combineer de regels met een lichte goedkeuringsroute: wie een nieuwe tool wil, dient een verzoek van één alinea in, de aangewezen eigenaar controleert de datavoorwaarden, en de tool komt op de lijst of wordt met reden afgewezen — doorlooptijd in dagen, niet maanden. Het CBS vond ook dat 74,6% van de niet-gebruikers gebrek aan ervaring als drempel noemt; een beleid dat enkel verbiedt vergroot die kloof in plaats van hem te dichten.
De meeste eerste versies vergeten dezelfde handvol dingen. Ze wijzen geen eigenaar aan, dus niemand onderhoudt de toollijst. Ze slaan transparantielabeling over en laten het bedrijf juist op de enige EU-AI-Act-plicht die echt geldt onbeschermd. Ze negeren bewaartermijnen — AI-chatlogs verzamelen stilletjes persoonsgegevens zonder verwijderschema. Ze zeggen niets over training, dus de regels worden nooit uitgelegd en nooit gevolgd. En ze behandelen het beleid als een eenmalig document in plaats van iets dat wordt herzien telkens als een groot model of een grote functie verschijnt.
Begin klein en lever deze maand een versie van drie pagina's; verfijn later. Wilt u het liever opgesteld tegen uw eigen tools en data, dan brengen onze AI-voor-mkb-begeleiding en een korte AI-scan u een werkend beleid zonder het juridische jargon.
AI Act-check voor een vaste €950: gap-analyse + beleid op maat van uw tools. Training valt vaak deels onder SLIM.
Plan een gratis kennismaking →Kies een onderwerp — of typ gewoon direct.