AI-compliance • Use case

Generatieve AI op de werkvloer: verantwoord en compliant

ChatGPT, Copilot en andere generatieve AI-tools zijn al breed in gebruik bij medewerkers — met of zonder formeel beleid. AITransparant helpt organisaties grip te krijgen op dit gebruik: van inventarisatie en risicobeoordeling tot AI-beleid, medewerkersbewustzijn en compliance conform de AI Act en AVG.

CAICO-gecertificeerd. Achtergrond in risk & compliance en governance in gereguleerde omgevingen.

• Conform AI Act GPAI-regels • AVG-risico's in kaart • Praktisch beleid en borging

Context

Generatieve AI in je organisatie: wat er al speelt

Generatieve AI is geen toekomstig vraagstuk — het speelt nu. In de meeste organisaties gebruiken medewerkers al generatieve AI-tools, zonder dat er beleid, toezicht of risicoafweging aan te pas is gekomen.

Schaduw-AI is de norm

Medewerkers zetten ChatGPT, Copilot, Gemini of andere tools privé in voor werktaken. Zonder goedkeuring, zonder verwerkersovereenkomst, en soms met vertrouwelijke of persoonsgebonden informatie.

AVG-risico's zijn concreet

Zodra medewerkers persoonsgegevens — namen, cliëntdata, HR-informatie — invoeren in externe AI-tools, ontstaan AVG-risico's: geen grondslag, geen verwerkersovereenkomst, onduidelijke dataopslag door de provider.

De AI Act stelt nieuwe eisen

Grote taalmodellen vallen onder de GPAI-regels van de AI Act. Organisaties die generatieve AI inzetten zijn verantwoordelijk voor transparant en verantwoord gebruik — ook als de tool door een externe leverancier wordt aangeboden.

Aanpak

Hoe AITransparant helpt bij generatieve AI op de werkvloer

AITransparant werkt in stappen: eerst inzicht in wat er speelt, dan beleid opstellen, dan borgen bij medewerkers en bestuur.

Stap 1 – Inventarisatie generatieve AI-gebruik

We brengen in kaart welke generatieve AI-tools medewerkers gebruiken, voor welke taken, met welke data en met welk bewustzijn van de risico's. Dit omvat ook niet-goedgekeurde tools.

Deliverable: overzicht van generatieve AI-gebruik per afdeling, inclusief risicosignalen.

Stap 2 – Risicobeoordeling en AVG-toets

We beoordelen welke tools een AVG-risico vormen, welke verwerkersovereenkomsten ontbreken en of er bijzondere persoonsgegevens in omloop zijn via generatieve AI-toepassingen.

Deliverable: risicomatrix generatieve AI-tools met aanbevelingen per tool.

Stap 3 – Intern generatieve AI-beleid opstellen

We stellen een praktisch en bestuurlijk vastgesteld AI-gebruiksbeleid op: goedgekeurde tools, gebruiksregels, datarestricties en een goedkeuringsproces voor nieuwe AI-toepassingen.

Deliverable: intern generatieve AI-beleid en bijbehorende communicatieset.

Stap 4 – AI-geletterdheid medewerkers

We verzorgen een maatwerk AI-geletterdheid training gericht op generatieve AI: hoe werken LLMs, wanneer hallucineert een model, welke data mag erin en wanneer zet je menselijk oordeel in?

Deliverable: maatwerk training (1–2 uur) voor teams, medewerkers of bestuur.

Stap 5 – Monitoring en borgingsafspraken

We leggen vast hoe het beleid wordt geëvalueerd, wie verantwoordelijk is voor updates bij nieuwe AI-tools en hoe incidenten worden gemeld en afgehandeld.

Deliverable: borgingsprotocol en evaluatiecyclus generatieve AI-gebruik.

Optioneel – Leverancierscheck

Bij organisaties die Copilot, Google Workspace AI of andere enterprise AI-pakketten inzetten beoordelen we de contractuele AI Act- en AVG-conformiteit van de leverancier.

Deliverable: leveranciersbeoordeling met contractaanbevelingen.

Doelgroep

Voor welke organisaties is dit relevant?

Generatieve AI op de werkvloer is een vraagstuk voor vrijwel elke organisatie. De urgentie is het grootst in omgevingen waar vertrouwelijke data in omloop is.

HR-organisaties en recruiters

Generatieve AI wordt breed ingezet voor functieomschrijvingen, cv-samenvatting en kandidaatcommunicatie. Risico op AVG-schending en onbedoelde bias in teksten.

Meer over AI-compliance voor HR

Zorginstellingen

Zorgprofessionals gebruiken AI-tools voor rapportages en documentatie. Bij bijzondere medische persoonsgegevens gelden de zwaarste AVG-eisen.

Meer over AI-compliance in de zorg

Gemeenten en publieke sector

Ambtenaren zetten generatieve AI in voor beleidsdocumenten, communicatie en verslaglegging. Transparantie en rechtmatigheid zijn hier wettelijke vereisten.

Meer over AI-compliance voor gemeenten

Financiële dienstverleners

AI-tools worden ingezet voor cliëntcommunicatie, rapportages en risicobeoordelingen. DNB en AFM hebben aanvullende verwachtingen over AI-gebruik en toezicht.

Meer over AI-compliance financiële sector

Middelgrote organisaties breed

Elke organisatie met meer dan 50 medewerkers heeft statistisch gezien al significante schaduw-AI in gebruik. Beleid en bewustzijn zijn geen luxe, maar een compliance-noodzaak.

Meer over AI-compliance algemeen

Bestuur en directie

Bestuurders zijn eindverantwoordelijk voor AI-gebruik in hun organisatie en moeten dit kunnen verantwoorden richting toezichthouders, raden van toezicht en medewerkers.

Meer over AI-governance voor bestuur

Risico's

Risico's van onbeheerd generatief AI-gebruik

Organisaties zonder beleid rondom generatieve AI lopen risico's op meerdere vlakken tegelijk.

Risico Toelichting Mitigatie
AVG-overtreding Persoonsgegevens in externe AI-tools zonder verwerkersovereenkomst Datarichtlijn en goedgekeurde toollijst
Vertrouwelijkheidslek Bedrijfsgevoelige informatie als input in publieke AI-modellen Categorie-indeling wat wel/niet mag
Hallucinaties als feit Onjuiste AI-output zonder verificatie als input voor besluiten AI-geletterdheid en verificatieprotocol
Auteursrechtrisico AI-gegenereerde content zonder bronverificatie in externe publicaties Content-beleid en labelingsverplichting
AI Act-overtreding GPAI-tools ingezet zonder transparantie of beleid AI-beleid en communicatie naar medewerkers
Reputatierisico Discriminerende of onjuiste AI-output in klantcommunicatie of besluiten Verificatieprotocol en escalatiepad

Gerelateerde diensten

Aanvullende diensten van AITransparant

Generatieve AI op de werkvloer raakt meerdere thema's. Combineer dit traject met:

AI-systemen inventariseren

Volledig overzicht van alle AI-tools en generatieve AI-toepassingen in je organisatie, inclusief schaduw-AI.

Meer over AI-inventarisatie

AI-beleid opstellen

Van generatieve AI-gebruiksregels tot een volledig intern AI-beleid, bestuurlijk vastgesteld en communiceerbaar.

Meer over AI-beleid opstellen

AI Act-compliance

Volledig AI Act-traject: classificatie, verplichtingen en implementatieplan voor jouw AI-portfolio.

Meer over AI Act-compliance

Kennisbank: ChatGPT-beleid

Gratis uitleg over wat er in een intern ChatGPT- en generatieve AI-beleid moet staan.

Lees het kennisbankartikel

FAQ

Veelgestelde vragen over generatieve AI op de werkvloer

Valt ChatGPT of Copilot onder de AI Act?

Ja. ChatGPT, Copilot en vergelijkbare grote taalmodellen (LLMs) vallen onder de GPAI-regels van de AI Act. Organisaties die deze tools inzetten zijn verantwoordelijk voor verantwoord gebruik, transparantie naar medewerkers en naleving van AVG-vereisten bij verwerking van persoonsgegevens.

Wat moet er in een intern ChatGPT-beleid staan?

Minimaal: welke tools zijn goedgekeurd, welke data mag erin (geen vertrouwelijke of bijzondere persoonsgegevens), hoe ga je om met AI-gegenereerde output, wie is verantwoordelijk en hoe meld je afwijkingen of incidenten. AITransparant helpt dit beleid op te stellen en te borgen.

Is gebruik van ChatGPT door medewerkers een AVG-risico?

Ja, als medewerkers persoonsgegevens invoeren in externe AI-tools zonder verwerkersovereenkomst is er een AVG-risico. Dit geldt ook voor namen, contactgegevens of cliëntinformatie. Een duidelijk AI-gebruiksbeleid en bewustzijn bij medewerkers beperken dit risico aanzienlijk.

Hoe zorg ik voor AI-geletterdheid rondom generatieve AI?

AI-geletterdheid rondom generatieve AI richt zich op: begrijpen hoe LLMs werken en hallumineren, weten welke data je wel en niet invoert, kritisch beoordelen van AI-output en weten wanneer je menselijk oordeel inzet. AITransparant verzorgt hiervoor maatwerk trainingen voor teams en bestuur.

Moet ik voor elke generatieve AI-tool een risicoanalyse doen?

Niet per se voor elke tool, maar wel voor tools die persoonsgegevens verwerken of die worden ingezet in processen met impact op mensen. Een risicomatrix over het volledige generatieve AI-gebruik is een efficiënte manier om snel inzicht te krijgen en te prioriteren.

Hoe start een traject rondom generatieve AI op de werkvloer?

Een traject begint met een intake van circa 30 minuten. We verkennen hoe breed generatieve AI al in gebruik is, welke risico's spelen en wat de urgentie is. Op basis daarvan stellen we een passende aanpak voor: van een lichte inventarisatie tot een volledig beleids- en borgingstraject.

Generatieve AI al in gebruik, maar nog geen beleid of risicobeoordeling?

Plan een vrijblijvende intake en bespreek hoe AITransparant je helpt van schaduw-AI naar verantwoord, compliant en geborgd generatief AI-gebruik.

Plan een AI-compliance intake Bel direct