Blog

AI-beleid werkvloer opstellen: veilige regels voor ChatGPT & Copilot

Stel een AI-beleid op de werkvloer op: veilige regels voor ChatGPT en Copilot, AVG- en AI Act-conform. Voorkom shadow AI en datalekken in uw kmo.
Kantoorteam bespreekt het AI-beleid op de werkvloer aan laptops met AI-tools

Meer dan één op de drie Belgische bedrijven zet vandaag artificiële intelligentie in, en generatieve tools zoals ChatGPT en Copilot zitten in de kopgroep. De vraag is niet langer of uw medewerkers AI gebruiken, maar onder welke regels. Zonder een helder AI-beleid op de werkvloer belanden klantgegevens, offertes en broncode ongemerkt op externe servers. Deze gids toont u hoe u dat voorkomt: met concrete regels voor ChatGPT en Copilot, de juridische kaders die spelen, en de vijf bouwstenen van een beleid dat werkt.

Wat is een AI-beleid op de werkvloer?

Een AI-beleid op de werkvloer is een formeel document waarin een organisatie de regels, verantwoordelijkheden en beveiligingsrichtlijnen vastlegt voor het zakelijk gebruik van artificiële intelligentie, om datalekken te voorkomen en te voldoen aan de AVG en de Europese AI Act. Het bepaalt welke tools toegelaten zijn, welke data medewerkers wel en niet mogen invoeren, en wie eindverantwoordelijk blijft voor de output.

In het kort:

  • Een AI-beleid legt vast welke AI-tools toegelaten zijn, welke gegevens erin mogen, en wie de output controleert.
  • Sinds 2 februari 2025 verplicht artikel 4 van de EU AI Act elke organisatie die AI inzet om een toereikend niveau van AI-geletterdheid bij medewerkers te waarborgen.
  • Klantgegevens invoeren in de gratis versie van ChatGPT is een schending van de AVG en kan boetes tot 20 miljoen euro of 4% van de wereldwijde jaaromzet opleveren.
  • Een hard verbod werkt niet: het duwt AI-gebruik ondergronds (shadow AI). Een veilig, gelicenseerd alternatief plus duidelijke regels wel.
  • De vijf bouwstenen: toepassingsgebied, goedgekeurde tools, databeperkingen, menselijke verificatieplicht en incidentenbeheer.

De sluimerende dreiging van shadow AI in Vlaamse kmo’s

Shadow AI ontstaat wanneer medewerkers zelfstandig AI-tools inzetten voor hun werk, buiten het zicht van de IT-afdeling. Het gevolg is een onzichtbare datastroom: bedrijfsgeheimen, financiële plannen en klantgegevens belanden op servers van externe aanbieders, vaak buiten de EU. Ongeveer één op de vijf organisaties rapporteerde al een beveiligingsincident dat rechtstreeks herleidbaar was naar niet-goedgekeurde AI-tools.

De cijfers verklaren waarom dit fenomeen zo snel groeit. Volgens data van Eurostat en Acerta (2026) gebruikt 32,6% van de Vlaamse bedrijven minstens één AI-technologie. Tegelijk grijpt meer dan een derde van de Belgische particulieren (33,53%, FOD Economie 2025) privé naar generatieve AI. Werknemers die thuis vlot met ChatGPT werken, nemen die gewoonte mee naar kantoor, ook wanneer daar nog geen enkele afspraak over bestaat.

Die kloof tussen privégebruik en officiële governance is de perfecte voedingsbodem voor shadow AI. En de meeste organisaties zien het niet aankomen: volgens onderzoek van EDPS en ICT Magazine (2025) beschikt 87% van de bedrijven niet over volwassen mechanismen om niet-goedgekeurd AI-gebruik op te sporen.

Waarom een hard verbod op ChatGPT en Copilot niet werkt

Een technische blokkade op AI-tools lost weinig op. Medewerkers omzeilen de blokkade eenvoudig via hun mobiele netwerk of een privétoestel, en het gebruik verdwijnt daarmee volledig uit het zicht van IT. Het verbod creëert een schijnveiligheid, terwijl de risico’s ondergronds gewoon blijven bestaan.

De effectieve aanpak is een tweesporenbeleid. Enerzijds biedt u een veilig, centraal beheerd alternatief aan, zoals een zakelijke licentie van ChatGPT Team of Microsoft Copilot met een verwerkersovereenkomst. Anderzijds legt u duidelijke spelregels vast in een formeel AI-beleid. Kaderen werkt, verbieden niet.

Het gevaar van cognitive offloading op de kantoorvloer

Achter shadow AI schuilt een menselijk mechanisme: cognitive offloading. Het brein zoekt instinctief naar manieren om denkwerk te besparen. Zodra een AI-tool complexe taken zoals rapporteren of analyseren overneemt, gaat een medewerker al snel blindelings op de output vertrouwen.

Dat is riskant, want AI-modellen produceren grammaticaal perfecte en overtuigende teksten, ook wanneer ze hallucineren. Onjuiste feiten of verzonnen bronnen komen in een vloeiende, professionele toon binnen. Zonder actieve controle worden die fouten gekopieerd, met foutieve beslissingen of reputatieschade als gevolg. In ons artikel over het datalekrisico van shadow AI met ChatGPT en Copilot gaan we dieper in op de technische risico’s van dit schaduwgebruik.

Wat verplicht de wet? De AVG en de EU AI Act onder de loep

Het juridische kader rond AI-gebruik op de Belgische werkvloer steunt op twee pijlers: de AVG (privacy en dataverwerking) en de EU AI Act (verordening 2024/1689). Zodra herleidbare persoonsgegevens in een AI-tool belanden, is er sprake van dataverwerking onder de AVG. Daarbovenop legt de AI Act sinds februari 2025 een opleidingsverplichting op. Beide vragen om een gedocumenteerde, proactieve aanpak.

De chatbot-waarschuwing van de Gegevensbeschermingsautoriteit

In mei 2026 publiceerde de Inspectiedienst van de Belgische Gegevensbeschermingsautoriteit (GBA) een rapport in de reeks “Onder de loep” over de risico’s van conversationele AI-toepassingen. De GBA stelde vast dat veel organisaties hun formele gegevensbeschermingsverplichtingen pas in een te laat stadium invullen. Vier bevindingen sprongen eruit.

  • Het risico van vrije tekstvelden: omdat gebruikers in vrije tekst communiceren, valt vooraf niet te voorspellen welke gevoelige informatie in de chat terechtkomt. Dataminimalisatie en het filteren van gevoelige interacties zijn essentieel.
  • Onrechtmatige bewaartermijnen: chatgeschiedenissen langdurig bewaren onder algemene claims is niet proportioneel. Bewaartermijnen moeten concreet onderbouwd zijn.
  • Onduidelijkheid in complexe ecosystemen: bij AI-systemen zijn vaak meerdere partijen betrokken (hosting, modelleveranciers, analyse). Zonder gedocumenteerde rolverdeling ontstaan contractuele lacunes.
  • Data Protection by Design: beveiliging mag geen sluitstuk achteraf zijn, maar hoort vanaf de ontwerpfase in de processen ingebed te zitten.

Artikel 4 van de AI Act: waarom AI-geletterdheid geen optie meer is

Sinds 2 februari 2025 is de AI-geletterdheidsplicht onder artikel 4 van de AI Act van kracht voor alle organisaties die AI inzetten. U moet naar best vermogen een toereikend niveau van AI-kennis bij uw medewerkers garanderen. Concreet betekent dat aantoonbare opleiding over de werking, de risico’s en de beperkingen van de gebruikte tools, afgestemd op de functie van elke medewerker.

Op 19 november 2025 diende de Europese Commissie het voorstel voor de Digital Omnibus in, dat de administratieve last van artikel 4 voor kmo’s wil verlichten en verschuiven naar aanmoediging via kosteloze trainingen en richtlijnen. Begin 2026 is dat echter nog steeds een wetgevend voorstel. Tot het officieel is aangenomen en omgezet, blijft de oorspronkelijke, dwingende verplichting van artikel 4 gelden. Wachten is dus geen strategie.

De geopolitieke les van het DeepSeek-verbod van het CCB

Dat de herkomst van een AI-tool ertoe doet, bleek eind 2025 concreet. Op basis van een risicoanalyse door het Centrum voor Cybersecurity België (CCB) verbood de federale overheid het gebruik van de Chinese AI-assistent DeepSeek op alle zakelijke apparaten van overheidspersoneel, wegens ernstige bezorgdheden over databeveiliging en privacy.

De les voor elke kmo is duidelijk: evalueer de herkomst en het privacybeleid van een AI-tool kritisch voordat u ze op het bedrijfsnetwerk toelaat. Het CCB adviseert daarom om periodiek veiligheidsaudits uit te voeren op alle gebruikte software, inclusief AI-toepassingen.

Klant- en bedrijfsdata in AI: wat mag wel en niet?

De grootste risico’s ontstaan bij het invoeren van gevoelige data. De gratis consumentenversies van ChatGPT gebruiken alle ingevoerde gegevens standaard voor modeltraining, en er is geen verwerkersovereenkomst met de leverancier. Klantgegevens, cv’s of financiële cijfers horen daar dus niet thuis. De onderstaande tabel toont de foute en de juiste aanpak per veelvoorkomend werkproces.

Werkproces Risico Fout (don’t) Goed (do)
Sollicitanten screenen Hoog Volledige cv’s uploaden in ChatGPT Free om een top 3 te genereren. Cv’s anonimiseren en een zakelijke licentie met verwerkersovereenkomst gebruiken.
Contracten samenvatten Medium Een leverancierscontract als pdf in een openbare chatbot plakken. Enkel algemene, niet-gevoelige bepalingen naar een afgeschermde omgeving kopiëren.
Marketingteksten schrijven Minimaal AI-tekst ongecontroleerd publiceren op de website. AI-output als kladversie gebruiken, dan redigeren, verifiëren en een menselijke touch toevoegen.
Software debuggen Medium Volledige, bedrijfseigen broncode in een publieke AI-tool plakken. Enkel een geïsoleerd, generiek codefragment voorleggen, zonder sleutels of schema’s.

Let op een hardnekkig misverstand: pseudonimiseren is niet hetzelfde als anonimiseren. Een naam vervangen door “Klant X” volstaat niet als de prompt nog unieke context bevat, zoals sector, locatie en specifieke case-details. De betrokkene blijft dan indirect identificeerbaar, en onder de AVG blijft dat een verwerking van persoonsgegevens die een sluitende grondslag vereist.

De 5 essentiële bouwstenen van een waterdicht AI-gebruiksbeleid

Een effectief AI-beleid voor een kmo balanceert veiligheid en innovatie. Het steunt op vijf bouwstenen die u rechtstreeks in uw personeelshandboek of arbeidsreglement kunt opnemen. Samen vormen ze het kader waarbinnen medewerkers veilig met AI werken.

  1. Doelstelling en juridische grondslag. Leg vast dat het beleid dient als invulling van de AVG (artikel 24, verantwoordingsplicht) en de AI Act (artikel 4, AI-geletterdheid), en dat het geldt voor alle medewerkers, tijdelijke krachten, stagiairs en externe contractanten.
  2. Categorisering van AI-toepassingen. Maak een strikte tweedeling. Toegestaan zijn de door IT beschikbaar gestelde zakelijke licenties met een verwerkersovereenkomst (zoals ChatGPT Team of Copilot Enterprise). Verboden zijn de gratis consumentenversies en onofficiële plug-ins op zakelijke apparaten.
  3. Voorschriften voor dataminimalisatie en geheimhouding. Verbied het invoeren van persoonsgegevens, bedrijfsgeheimen, broncode en NDA-materiaal, tenzij IT schriftelijk bevestigt dat het om een lokaal gehost of contractueel afgeschermd model gaat.
  4. De human-in-the-loop-verificatieplicht. Elke AI-output bestemd voor extern gebruik (klantmails, offertes, rapporten, productiecode) wordt vooraf door een mens gecontroleerd op juistheid, hallucinaties en rechten van derden. De medewerker blijft eindverantwoordelijk.
  5. Governance, meldingsplicht en sancties. Wijs een centraal aanspreekpunt aan (IT-verantwoordelijke of DPO), verplicht het melden van datalekken via AI binnen de wettelijke 72 uur, en koppel inbreuken aan het arbeidsreglement.

Een veelgemaakte fout is het beleid herleiden tot een handtekening onderaan een document. Een papieren compliance-vinkje zonder interactieve training en periodieke herhaling mist elke draagkracht. Leren is een continu proces, zeker in een technologisch landschap dat maandelijks verschuift. Verwar ook tool-familiariteit niet met AI-geletterdheid: wie vlot prompts schrijft, begrijpt daarom nog niet hoe bias en hallucinaties ontstaan of wat de juridische gevolgen van data-invoer zijn.

Stappenplan: hoe introduceert u AI-governance in uw kmo?

AI-governance invoeren hoeft geen zwaar project te zijn. Met een gefaseerde aanpak brengt u structuur aan zonder de dagelijkse werking te verlammen. De volgende vijf stappen brengen een Vlaamse kmo van shadow AI naar een beheerst, compliant gebruik.

  1. Breng het huidige gebruik in kaart. Achterhaal welke AI-tools medewerkers vandaag al gebruiken. Dit legt de omvang van shadow AI bloot en toont waar de grootste datarisico’s zitten.
  2. Kies en licentieer een veilig alternatief. Voorzie een zakelijke licentie met verwerkersovereenkomst, zodat medewerkers een legitiem, veilig kanaal hebben en de behoefte aan schaduwtools wegvalt.
  3. Stel het AI-beleid op. Werk de vijf bouwstenen uit tot een concreet document en verankert het in het arbeidsreglement.
  4. Train uw medewerkers. Organiseer interactieve awareness-sessies, afgestemd op de functie en het risicoprofiel, zodat u aan artikel 4 voldoet én het beleid draagvlak krijgt.
  5. Evalueer en herhaal. Actualiseer beleid en training periodiek, en voer volgens het CCB-advies audits uit op de gebruikte softwarelicenties.

De kosten hoeven geen drempel te zijn. De VLAIO KMO-portefeuille subsidieert cybersecurity- en AI-advies aan 45% voor kleine en 35% voor middelgrote ondernemingen, tot 7.500 euro per jaar. Voor een structureel begeleid traject, inclusief awareness, dekt het VLAIO Cybersecurity Verbetertraject tot 50% van de kosten. Zo wordt een doordacht AI-beleid ook budgettair haalbaar.

Veelgestelde vragen

Is ChatGPT AVG-compliant voor professioneel gebruik?

De gratis versie (ChatGPT Free) en ChatGPT Plus zijn niet AVG-compliant voor zakelijk gebruik. OpenAI gebruikt de ingevoerde prompts daar standaard voor modeltraining en biedt geen verwerkersovereenkomst. Zakelijk gebruik is enkel compliant met minimaal een ChatGPT Team- of Enterprise-licentie waarbij modeltraining is uitgeschakeld en de verwerkersovereenkomst is ondertekend. Ook dan voert u geen gevoelige persoonsgegevens in zonder voorafgaande risicoanalyse.

Wat houdt de AI-geletterdheidsplicht van de AI Act in voor een kmo?

Onder artikel 4 van de EU AI Act, van kracht sinds 2 februari 2025, moeten organisaties die AI inzetten zorgen dat hun medewerkers voldoende AI-geletterd zijn. U moet kunnen aantonen dat medewerkers training kregen over de werking, de risico’s en de beperkingen van de tools die ze voor hun werk gebruiken. De diepgang van die training stemt u af op de functie en het risicoprofiel van elke medewerker.

Heeft een kmo een verwerkersovereenkomst nodig voor AI-tools?

Ja. Onder artikel 28 van de AVG is een verwerkersovereenkomst verplicht zodra een externe partij, zoals de AI-leverancier, persoonsgegevens verwerkt in opdracht van uw kmo. Zonder die overeenkomst is elke invoer van klant-, personeels- of leveranciersgegevens onrechtmatig. Gratis tools voorzien hier niet in, wat hun zakelijke inzet direct onwettig maakt zodra er persoonsgegevens in het spel zijn.

Welke sancties riskeert een Belgische onderneming bij niet-naleving?

Inbreuken op de AVG door onveilig AI-gebruik kunnen leiden tot boetes van de GBA tot 20 miljoen euro of 4% van de wereldwijde jaaromzet. De specifieke sancties onder de AI Act worden door de Belgische wetgever nog definitief vastgelegd. Het risico op handhaving stijgt aanzienlijk wanneer een reëel incident het gevolg blijkt van een aantoonbaar gebrek aan opleiding of beleid.

Hoe kan shadow AI op de werkvloer effectief worden beheerst?

Omdat technische blokkades eenvoudig te omzeilen zijn, werkt het aanbieden van een veilig, AVG-compliant alternatief het best, zoals een zakelijke licentie van ChatGPT Team of Microsoft Copilot. Koppel dat aan een helder AI-gebruiksbeleid, regelmatige awareness-trainingen en een duidelijke meldprocedure voor incidenten. Het CCB adviseert daarnaast om periodiek audits uit te voeren op de gebruikte softwarelicenties.

Twijfelt u of uw organisatie de risico’s van AI-gebruik echt onder controle heeft? Tijdens een vrijblijvende kennismaking bekijken we samen waar uw grootste blootstelling zit en hoe een pragmatisch AI-beleid daar een antwoord op biedt. Boek een kennismaking en zet de eerste stap naar beheerst AI-gebruik.