Naar de inhoud
← Alle artikelen

AI en privacy

De AI-verordening voor het mkb: wat je er echt mee moet

Jasper Thijssen24 juli 2026 · 5 min lezen

Een mkb-bedrijf dat AI inkoopt en gebruikt, krijgt met drie dingen te maken: je mensen moeten weten wat het systeem doet, mensen die met AI te maken krijgen moeten dat weten, en rond personeel gelden strengere eisen. De rest is voor aanbieders.

Als je AI inkoopt en in je eigen bedrijf gebruikt, vraagt de AI-verordening drie dingen van je. Je mensen moeten weten wat het systeem doet en wat het niet kan. Wie met het systeem te maken krijgt, moet weten dat het AI is. En zodra AI iets doet rond personeel, gelden er strengere eisen. Al het andere, de zware documentatie en de keuringen, ligt bij de partij die een AI-systeem ontwikkelt en op de markt brengt.

De verplichting rond uitleg aan je medewerkers geldt al. De rest van de verordening wordt in stappen van toepassing, en aan dat tijdpad wordt op Europees niveau nog gesleuteld. Dit artikel is algemene uitleg en geen juridisch advies.

Begin hier: zorg dat je mensen het snappen

Dit is het onderdeel dat nu geldt en dat je zelf kunt doen. Het vraagt geen cursus, geen examen en geen papiertje. Het vraagt dat de mensen die met AI werken begrijpen wat het systeem doet, wat het niet kan, en wat er gebeurt met wat zij erin zetten.

Voor een bedrijf van vijftig tot tweehonderdvijftig medewerkers werkt dit in de praktijk:

  1. Maak een lijst van wat er wordt gebruikt. Niet vragen in een vergadering, want dan zegt iedereen dat ze niets gebruiken. Kijk naar de uitgaande verbindingen, kijk in de browserextensies, en vraag het in een gesprek zonder gevolgen.
  2. Geef per groep een uitleg van een uur. De werkvoorbereiding, de administratie en de buitendienst gebruiken AI voor verschillende dingen en hebben dus verschillende uitleg nodig. Doe het met voorbeelden uit hun eigen werk: een offertetekst, een klachtenmail, een factuuromschrijving.
  3. Behandel twee dingen die altijd misgaan. Dat een taalmodel zelfverzekerd een verkeerd getal opschrijft, en dat invoer bij een externe dienst blijft staan. Waarom dat eerste gebeurt en hoe je het oplost, staat in waarom een taalmodel niet mag rekenen.
  4. Spreek één regel af die mensen onthouden. Bijvoorbeeld: klantgegevens, offertes, inkoopprijzen en personeelsdossiers gaan niet in een AI-dienst die wij niet hebben goedgekeurd. Een beleidsstuk van twaalf pagina’s leest niemand. Een A4 dat wel werkt, staat in AI-beleid voor je medewerkers.
  5. Leg vast dat je het hebt gedaan. Datum, onderwerp, deelnemers, een half A4. Dat is het verschil tussen een gesprek van tien minuten en een onderzoek als een klant of een toezichthouder ernaar vraagt.

Een verbod zonder alternatief levert alleen beter verborgen gebruik op. Mensen gebruiken AI omdat hun werk er sneller van gaat. Dat geven ze niet vrijwillig op. Wat er misgaat als je alleen verbiedt, staat op shadow AI.

Waar het strenger wordt: alles rond personeel

Voor een gewoon bedrijf komen de zware eisen op één plek samen: personeel. Werving, beoordeling, promotie, beloning en het volgen van prestaties horen bij de strengste categorie die nog is toegestaan.

  • AI die sollicitaties filtert of rangschikt. Een mens houdt toezicht, je gebruikt het systeem zoals de leverancier het bedoeld heeft, en je vertelt je medewerkers dat je het gebruikt.
  • AI die adviseert over promotie, beloning of ontslag. Hetzelfde, plus vastleggen waarop het advies is gebaseerd.
  • AI die prestaties of gedrag van medewerkers volgt. Hetzelfde, en het is ook een onderwerp voor de ondernemingsraad: die heeft instemmingsrecht bij middelen om aanwezigheid, gedrag of prestaties te controleren. Een AI-functie die de urenregistratie op afwijkingen nakijkt, zit dicht tegen die grens aan. Bespreek dat voordat het draait, niet erna.
  • AI die emoties van mensen afleidt op de werkplek. Dat mag niet, op een paar uitzonderingen na voor medische en veiligheidsdoeleinden. Software die uit camerabeeld of stemgeluid de gemoedstoestand van je monteurs inschat, is geen grijs gebied.

Wat je administratie doet, valt hier buiten. Een systeem dat inkoopfacturen uitleest, een offertetekst schrijft of door je eigen handleidingen zoekt, hoort bij de lichtste categorie. Daar gelden gewone zorgvuldigheid en de AVG, meer niet.

Wat je vertelt aan wie het raakt

Praat iemand met een chatbot, dan moet dat duidelijk zijn. Maak je beeld, geluid of video met AI, dan hoort dat herkenbaar te zijn. Dat is de hele transparantie-eis voor de meeste bedrijven, en het is meteen de goedkoopste om te regelen: één zin bovenaan het gesprek, en geen chatbot die zich voordoet als mens.

Hoe dit naast de AVG staat

Ze staan naast elkaar en vervangen elkaar niet. De AVG gaat over persoonsgegevens: heb je een grondslag, is er een verwerkersovereenkomst, waar staan de gegevens. De AI-verordening gaat over het systeem zelf: welk risico brengt het mee, is het herkenbaar als AI, houdt een mens toezicht.

Eén verwerking kan dus onder allebei vallen. AI die sollicitatiebrieven rangschikt, verwerkt persoonsgegevens, valt in de strenge categorie én kan een DPIA vragen. Wat de AVG vraagt bij AI-gebruik staat in mag je klantgegevens in ChatGPT zetten, en wanneer een DPIA aan de orde is in wanneer heb je een DPIA nodig voor AI.

Wat wij daarin doen

Waar dit het scherpst bijt, is bij de vraag of je kunt uitleggen wat er gebeurd is. Zonder vastlegging kun je niet laten zien dat er iemand heeft meegekeken. In de omgevingen die wij bouwen is dat het uitgangspunt: elk concept toont zijn bron, elke processtap is zichtbaar, en er gaat niets naar buiten zonder dat een medewerker het goedkeurt. In de demo zie je dat draaien op vijf fictieve bedrijven, inclusief het verschil met een kaal taalmodel zonder bedrijfsdata. Hoe de omgeving is afgeschermd, staat op dataveiligheid.

Zet als eerste stap op papier welke AI er nu in je bedrijf wordt gebruikt en door wie. Zonder die lijst is elke inschatting van het risico een aanname, en is de uitleg aan je mensen gericht op hulpmiddelen die ze misschien niet eens gebruiken.

Stuur ons een bericht

Vragen over AI en je gegevens?

Vertel hoe jullie AI nu gebruiken en waar je over twijfelt. Je hoort eerlijk wat er nodig is. Je hoort binnen één werkdag van ons.

Veelgestelde vragen

Kort antwoord op wat vaak gevraagd wordt

Wat is AI-geletterdheid volgens de AI-verordening?
Dat de mensen die met AI werken begrijpen wat het systeem doet, wat het niet kan en wat er gebeurt met wat zij erin zetten. De uitleg past bij hun rol en hun voorkennis. Er is geen voorgeschreven cursus of examen, en niemand hoeft ergens voor te slagen. Deze verplichting geldt al.
Geldt de AI-verordening ook als ik AI alleen inkoop?
Ja, maar dan in de lichtste vorm. Wie AI inkoopt en in zijn eigen werk gebruikt, heeft vooral te maken met uitleg aan zijn medewerkers, openheid richting mensen die met het systeem te maken krijgen, en strengere eisen rond personeel. De zware verplichtingen liggen bij de partij die het systeem op de markt brengt.
Valt AI die offertes of facturen verwerkt onder de zware eisen?
Doorgaans niet. De strenge categorie gaat over zaken als werving en beoordeling van personeel, onderwijs, kredietverlening en kritieke infrastructuur. Het verwerken van je eigen offertes en inkoopfacturen hoort daar niet bij. Gebruik je AI wel bij het selecteren of beoordelen van medewerkers, dan verandert dat.
Moet ik bezoekers vertellen dat ze met een chatbot praten?
Ja. Het moet duidelijk zijn dat iemand met een AI-systeem te maken heeft, tenzij dat gezien de situatie voor de hand ligt. Hetzelfde geldt voor beeld, geluid en video die met AI zijn gemaakt of bewerkt: die moeten als zodanig herkenbaar zijn.
Bel onsDirect appen