Home / AI-beleid opstellen
Vraag — AI Act & governance

Hoe stelt u een AI-gebruiksbeleid op voor een mkb-bedrijf?

Uw medewerkers gebruiken vandaag al AI-tools, beleid of geen beleid. Een goed AI-gebruiksbeleid is één A4 dat dat gebruik veilig maakt — geen document van 40 pagina's dat niemand leest. Dit hoort erin, dit verwacht de wet, en dit is een praktische opzet om aan te passen.

Laatst bijgewerkt: 11 juni 2026

Vat samen met AI Prompt gekopieerd — plak hem in de chat
Delen
In het kort

Een AI-gebruiksbeleid voor het mkb heeft vijf elementen nodig: welke tools zijn toegestaan (en welke accounts), welke data er wel en niet in mag, waar menselijke controle verplicht is, wie eigenaar is van het beleid, en hoe medewerkers worden getraind. De geletterdheidsplicht van artikel 4 AI Act geldt nu al — beleid plus een korte training is de praktische manier om eraan te voldoen.

Waarom nu

Waarom een AI-beleid niet meer optioneel is

Twee redenen, één juridisch, één praktisch. Juridisch: artikel 4 van de EU AI Act verplicht organisaties te zorgen voor voldoende AI-geletterdheid bij medewerkers die AI gebruiken — een plicht die al van kracht is (anders dan delen van het hoog-risicoregime, die via de Digital Omnibus zijn verschoven — eerlijk toegelicht in onze AI Act-checklist). En onder de AVG zijn klant- of personeelsgegevens in een gratis consumenten-chatbot een verwerkingsprobleem dat u niet weggepraat krijgt.

Praktisch: zonder beleid verzint elke medewerker zijn eigen regels. Het resultaat is het slechtste van twee werelden — datarisico bij de enthousiastelingen en nul productiviteitswinst bij de voorzichtigen.

De opzet

Wat erin moet: een opzet van één A4

Een bruikbaar mkb-beleid past op één A4. De structuur die wij bij klanten implementeren:

Veelgemaakte fouten

De fouten die AI-beleid nutteloos maken

De faalpatronen zijn voorspelbaar: beleid dat alleen verbiedt (medewerkers omzeilen het op hun telefoon), beleid zonder training (juridisch weinig waard als geletterdheidsbewijs), geen benoemde eigenaar (binnen een jaar is het fictie), en gekopieerde corporate-templates vol rollen die een mkb-bedrijf niet heeft. Houd het kort, benoem echte tools, herzie het twee keer per jaar.

In één keer goed geregeld? Onze AI Act-check (€950) levert een gap-analyse inclusief beleid op maat van uw tools en data, en ons AI-geletterdheidstraject (€12.500) maakt het onderdeel training-plus-ondertekening concreet — opleidingskosten vallen vaak deels onder SLIM, dat checken we gratis.

Wat een praktisch mkb-AI-beleid echt bevat

Een AI-beleid dat werkt is geen juridisch traktaat — het is een kort, leesbaar regelboek dat uw medewerkers in twee minuten raadplegen. Voor een Nederlandse mkb'er is drie tot zes pagina's de bruikbare lengte. Alles wat langer is wordt één keer vluchtig gelezen en daarna vergeten. Het doel is de veilige keuze de makkelijke keuze maken, niet een compliance-museum bouwen. Hieronder een indeling per onderdeel die u kunt overnemen.

Aanvaardbaar gebruik. Zeg helder waarvoor AI wél en niet gebruikt mag worden. "U mag goedgekeurde AI-tools inzetten om interne teksten op te stellen, samen te vatten en te vertalen; u mag AI niet gebruiken om definitieve beslissingen over mensen te nemen (werving, krediet, ontslag) zonder menselijke controle." Verbind het aan concrete taken die uw team echt doet.

Goedgekeurde tools. Houd een levende lijst bij van toegestane tools en het accounttype dat mag. Gratis consumenten-ChatGPT en de betaalde Enterprise/Team-versie hebben heel andere datavoorwaarden — noem het exacte type. Staat het niet op de lijst, dan is het niet goedgekeurd.

Data- en AVG-regels — wat mag in welk model. Dit is het hart van het beleid. Deel data in tiers in (openbaar, intern, vertrouwelijk, bijzondere persoonsgegevens) en koppel elke tier aan wat is toegestaan. Vuistregel: geen tot klanten herleidbare data, personeelsgegevens of bijzondere gegevens (gezondheid, financiën) in een tool die op uw invoer traint of geen verwerkersovereenkomst heeft. Onder de AVG heeft u voor elke verwerking een grondslag én een vastgelegde bewaartermijn nodig — een chatbotlog is een verwerking. Leg vast wie een verwerkersovereenkomst tekende met welke leverancier.

Vertrouwelijkheid en IP. Een klantcontract in een openbaar model plakken kan uw geheimhoudingsplicht schenden en bedrijfsgeheimen lekken. Bepaal dat broncode, niet-gepubliceerde prijzen en klantdocumenten standaard vertrouwelijk zijn.

Menselijk toezicht en verantwoordelijkheid. Wijs een persoon aan, geen commissie. Elke AI-ondersteunde output die de deur uit gaat heeft een menselijke eigenaar die haar controleerde.

Afstemmen op de EU AI-verordening en de AVG zonder juridisch jargon

U hoeft geen artikelen te citeren. U heeft twee brillen nodig. De eerste is de risicoklasse van de EU AI-verordening: de meeste mkb-toepassingen (opstellen, samenvatten, marketingteksten) vallen onder minimaal risico met lichte verplichtingen, maar twee dingen bijten. AI die met klanten communiceert of content genereert moet transparant als AI worden gelabeld — een chatbot moet zeggen dat hij een bot is, en voor het publiek bestemde AI-teksten of -beelden moeten worden vermeld. En alles rond werving, kredietscoring of beoordeling van medewerkers kan in de hoogrisicoklasse vallen met veel zwaardere plichten. Sorteer uw use-cases één keer in deze bakjes.

De tweede bril is de AVG: noteer voor elke plek waar AI persoonsgegevens raakt de grondslag en de bewaartermijn, en bevestig dat er een verwerkersovereenkomst bestaat. Onze EU AI-Act-checklist voor het mkb maakt hier een doorloop van één pagina van. Houd het beleid in gewoon Nederlands en Engels; zet de juridische onderbouwing in een aparte bijlage die uw FG leest, niet uw marketeer.

Het schaduw-AI-probleem: waarom "nee" faalt

Uw medewerkers gebruiken vrijwel zeker al AI. Het CBS meldt dat 29,8% van de Nederlandse mkb'ers AI gebruikt, en zelfs bij de kleinste bedrijven doet 13,8% van de microbedrijven dat — met marketing en verkoop (32,7%) en administratie (25,9%) als voornaamste toepassingen. Waar geen beleid is, plakken mensen stilletjes klantmails en spreadsheets in gratis openbare chatbots om het werk gedaan te krijgen. Een beleid dat alleen "geen AI" zegt stopt dit niet; het duwt het ondergronds, uit het zicht en buiten elk controlespoor.

De oplossing is mensen een goedgekeurd, beter pad geven. Is er een goedgekeurde tool mét verwerkersovereenkomst die dezelfde taak veilig doet, dan gebruiken de meesten die. Combineer de regels met een lichte goedkeuringsroute: wie een nieuwe tool wil, dient een verzoek van één alinea in, de aangewezen eigenaar controleert de datavoorwaarden, en de tool komt op de lijst of wordt met reden afgewezen — doorlooptijd in dagen, niet maanden. Het CBS vond ook dat 74,6% van de niet-gebruikers gebrek aan ervaring als drempel noemt; een beleid dat enkel verbiedt vergroot die kloof in plaats van hem te dichten.

Veelvoorkomende hiaten in mkb-beleid

De meeste eerste versies vergeten dezelfde handvol dingen. Ze wijzen geen eigenaar aan, dus niemand onderhoudt de toollijst. Ze slaan transparantielabeling over en laten het bedrijf juist op de enige EU-AI-Act-plicht die echt geldt onbeschermd. Ze negeren bewaartermijnen — AI-chatlogs verzamelen stilletjes persoonsgegevens zonder verwijderschema. Ze zeggen niets over training, dus de regels worden nooit uitgelegd en nooit gevolgd. En ze behandelen het beleid als een eenmalig document in plaats van iets dat wordt herzien telkens als een groot model of een grote functie verschijnt.

Een concrete indeling om over te nemen

  • 1. Doel en reikwijdte — wie en wat dit dekt.
  • 2. Goedgekeurde tools — de levende lijst, met toegestaan accounttype.
  • 3. Dataclassificatie en regels — welke datatier in welke tool mag; de harde "nooit"-lijst.
  • 4. AVG-basis — grondslag, bewaartermijn, verwerkersovereenkomst per tool.
  • 5. EU AI-verordening — risicoklasse per use-case; klantgerichte AI moet gelabeld zijn.
  • 6. Menselijk toezicht — aangewezen eigenaren; geen ongecontroleerde AI-output de deur uit.
  • 7. Vertrouwelijkheid en IP.
  • 8. Beveiliging — accounts, MFA, geen gedeelde logins.
  • 9. Goedkeuringsroute — hoe je een nieuwe tool aanvraagt.
  • 10. Training en herziening — onboarding en een vaste herzieningscadans.

Begin klein en lever deze maand een versie van drie pagina's; verfijn later. Wilt u het liever opgesteld tegen uw eigen tools en data, dan brengen onze AI-voor-mkb-begeleiding en een korte AI-scan u een werkend beleid zonder het juridische jargon.

FAQ

Veelgestelde vragen

Is een AI-gebruiksbeleid wettelijk verplicht voor het mkb?

Er staat nergens letterlijk 'gij zult beleid hebben' — maar artikel 4 van de AI Act vereist aantoonbare AI-geletterdheid van medewerkers, en de AVG vereist beheerste omgang met persoonsgegevens in AI-tools. Beleid plus training is de praktische, verdedigbare manier om aan beide te voldoen.

Wat is het verschil tussen een AI-beleid en een AI-register?

Het gebruiksbeleid regelt hoe medewerkers dagelijks met AI-tools omgaan. Een AI-register somt op welke AI-systemen uw organisatie gebruikt en hun risicoklasse — nuttig, en voor sommige gebruikers van hoog-risicosystemen onderdeel van compliance. Begin met het beleid; voeg het register toe naarmate uw AI-gebruik groeit.

Moet ChatGPT-gebruik van medewerkers in het beleid staan?

Ja — het is meestal de hoofdreden dat het beleid bestaat. Benoem het goedgekeurde zakelijke account, de dataregels en de uitvoer die menselijke controle vereist. Zie onze gids over ChatGPT voor bedrijven voor de uitrolkant.

Hoe bewijzen we dat we aan artikel 4 voldoen?

Houd het simpel en gedocumenteerd: het beleid zelf, presentielijsten van de training en ondertekende bevestigingen. Die combinatie laat zien dat medewerkers adequaat AI-geletterd zijn gemaakt — precies wat de plicht vraagt.

Kan Crux Digits het beleid voor ons schrijven?

Ja. De AI Act-check (€950 vast) omvat een gap-analyse en een beleid op maat van uw werkelijke tools en datastromen, en het AI-geletterdheidstraject laat het landen bij uw team. Wij zijn consultants, geen advocatenkantoor — bij randgevallen adviseren we uw jurist te betrekken.

Eén A4 dat AI-gebruik veilig maakt

AI Act-check voor een vaste €950: gap-analyse + beleid op maat van uw tools. Training valt vaak deels onder SLIM.

Plan een gratis kennismaking →