Generatieve AI op de werkvloer: regels en richtlijnen voor bedrijven

Uw medewerkers gebruiken al ChatGPT, Copilot en Claude — al dan niet met uw toestemming. Wat moet u als werkgever regelen om grip te houden?

Onderzoek na onderzoek wijst uit: een ruime meerderheid van Nederlandse kantoormedewerkers gebruikt generatieve AI inmiddels minimaal wékelijks — ook in bedrijven die er geen beleid op hebben. Dat fenomeen heeft een naam: shadow AI. Medewerkers gebruiken AI op privé-accounts, op hun eigen telefoon of via gratis tools, omdat de werkgever niets faciliteert.

Voor de werkgever is dat een dubbel risico: data-uitstroom én geen idee waar AI welk werk beïnvloedt. De EU AI Act, de AVG en het arbeidsrecht stellen drie aparte sets eisen. Hier vindt u de samenvatting plus een werkbare aanpak.

Het wettelijk kader op één A4

Vanuit de EU AI Act

Vanuit de AVG

Vanuit het arbeidsrecht

Vier praktische scenario's

Scenario 1: medewerker schrijft klantmail met ChatGPT

Op zich toegestaan, mits de mail geen vertrouwelijke klantdata bevat én de medewerker de output controleert vóór verzending. Als de mail wel gevoelige data bevat, alleen via een zakelijke versie met DPA (ChatGPT Enterprise, Copilot for Microsoft 365).

Scenario 2: HR test AI voor cv-screening

Hoog-risico onder de AI Act — volledige verplichtingen gelden. AI mag pas worden ingezet na FRIA en DPIA. Lees onze gids voor AI in recruitment.

Scenario 3: ontwikkelaar gebruikt GitHub Copilot

Grotendeels prima, mits broncode geen klantgevoelige data bevat. Belangrijk: open source — en propriëtaire code-licenties komen via Copilot soms ongewild in uw codebase. Beleid en review-proces nodig.

Scenario 4: marketingafdeling produceert AI-beelden voor advertenties

Toegestaan, mits transparantie bij eventuele deepfakes/echt-lijkende personen, mits geen schending van auteursrechten en mits afgesproken in marketingbeleid.

Do's en don'ts voor AI-beleid op de werkvloer

Wel doen

  • Stel een whitelist op van toegestane tools (en faciliteer ze)
  • Geef heldere instructie wanneer AI wél/niet mag (klantdata, juridische analyse, prestatiebeoordeling)
  • Verplicht een mens-controle voor AI-output naar buiten
  • Zet AI-geletterdheid op in onboarding en jaartraining
  • Betrek de OR vroeg bij beleidvorming
  • Documenteer datalekken en escalatieroutes

Niet doen

  • Een totaal verbod zonder alternatief — dat creates shadow AI
  • AI gebruiken voor emotie- of stress-detectie van medewerkers
  • AI-output ongezien doorsturen naar klanten
  • Klantdata zonder DPA in een publieke chatbot zetten
  • Beoordelingsbeslissingen volledig automatiseren
  • Beleid alleen op papier hebben zonder training of monitoring
Shadow AI is een AVG-tijdbom

Als medewerkers privacygevoelige data via een privé-account in ChatGPT plakken, is dat formeel een datalek waar uw bedrijf eindverantwoordelijk voor is. Een goede whitelist met faciliteerde tools is de enige manier om dit risico structureel te beperken.

Vier-stappen-aanpak voor uw AI-beleid

  1. Inventariseer — welke AI gebruiken medewerkers feitelijk? Vraag het rond. Wees verrast.
  2. Faciliteer — bied zakelijke alternatieven (ChatGPT Team/Enterprise, Copilot) zodat privé-accounts niet meer nodig zijn.
  3. DocumentAI-beleid opstellen, OR-traject lopen, training plannen.
  4. Train & monitor — AI-geletterdheid voor alle medewerkers; monitoring via reguliere tooling, niet via verboden surveillance-AI.

Hoe AI-Act-proof is uw werkvloer?

De gratis ActCheck-scan signaleert risico's rond medewerkergebruik van AI en geeft u een concrete actielijst.

Start de gratis check

Meer in de kennisbank

EU AI Act voor het MKB AI Act deadlines 2026 Compliance checklist EU AI Act compliance Naleving & toezichthouder AI wet boetes AI-register opstellen AI beleid opstellen AI-geletterdheid (art. 4) High-risk AI systemen AI Act vs AVG Artikel 2: reikwijdte Artikel 3: definities Artikel 5: verboden AI Artikel 50: transparantie AI Act voor recruitment AI Act & personeelsbeleid AI Act financiele sector AI Act in de zorg AI Act voor marketing AI Act in onderwijs Gemeenten & overheid AI Act voor ZZP'ers ChatGPT & de AI Act Copilot & AI Act Google Gemini & AI wet DeepSeek & AI Act Open source AI & AI Act