# Beleid Aanvaardbaar AI-gebruik: [Bedrijfsnaam]

Versie: [1.0] · Ingangsdatum: [datum] · Eigenaar: [naam, rol] · Volgende review: [datum, elk kwartaal]

Gratis sjabloon van Easy Cyber Protection (easycyberprotection.com). Vervang elke [placeholder tussen haakjes], schrap wat niet van toepassing is, en houd het beleid zelf op één pagina.

---

## 1. Het beleid (één pagina)

### 1.1 Goedgekeurde AI-tools

Alleen onderstaande tools mogen voor het werk gebruikt worden. Gebruik zakelijke accounts, nooit privéaccounts. Elke tool die niet op deze lijst staat, vraagt eerst goedkeuring aan [contactpersoon].

| Tool | Goedgekeurd voor | Accounttype |
|------|------------------|-------------|
| [Tool 1] | [bv. teksten opstellen, geen klantendata] | Zakelijk |
| [Tool 2] | [bv. meetingtranscriptie, alleen intern] | Zakelijk |

### 1.2 Data die nooit in een externe AI-tool gaat

- Klantnamen, adressen en andere persoonsgegevens
- Loon- en financiële gegevens
- Wachtwoorden, toegangssleutels en beveiligingscodes
- Contractvoorwaarden en alles onder een geheimhoudingsovereenkomst
- [Voeg categorieën toe die specifiek zijn voor jouw bedrijf]

Wat je niet naar een vreemde zou mailen, plak je ook niet in een AI-tool.

### 1.3 AI-gegenereerde content labelen

Vanaf 2 augustus 2026 vereist artikel 50 van de EU AI Act labels op bepaalde AI-gegenereerde content. Voor iets AI-gegenereerd gepubliceerd wordt (tekst over zaken van algemeen belang, beelden, video, chatbots) controleert [naam] of en hoe het gelabeld moet worden.

### 1.4 Bij twijfel: vraag het

Voor de vraag "mag ik deze tool gebruiken, met deze data?": vraag het aan [naam], via [kanaal, bv. chatbericht of e-mail]. Vragen heeft nooit gevolgen.

### 1.5 Als data in de verkeerde tool belandde

Meld het onmiddellijk aan [naam]. Melden wordt nooit bestraft. Snel melden is de enige manier om schade te beperken.

---

## 2. Register van AI-tools en agents

Eén rij per goedgekeurde tool en per AI-agent. De eigenaar van het register is [naam].

| Naam | Type (tool / agent) | Doel | Toegelaten data | Eigenaar | Reviewdatum |
|------|---------------------|------|-----------------|----------|-------------|
| [ ] | [ ] | [ ] | [ ] | [ ] | [ ] |

## 3. Regels voor AI-agents

Elke autonome AI-agent wordt behandeld als een nieuwe medewerker:

1. **Eigenaar:** één persoon is verantwoordelijk voor wat de agent doet.
2. **Scope:** schriftelijk vastgelegd welke systemen hij mag aanraken en welke data hij mag lezen.
3. **Offboarding:** vertrekt de eigenaar of verandert die van rol, dan wordt de agent overgedragen of uitgeschakeld en worden zijn toegangssleutels ingetrokken.

Een agent zonder eigenaar wordt uitgeschakeld.

## 4. Checklist kwartaalreview

Vijftien minuten, elk kwartaal, in hetzelfde agendaslot als de patch- of toegangsreview:

- [ ] Nieuwe AI-tools in gebruik sinds vorig kwartaal? (bevragingsantwoorden, onkosten, IT-signalen)
- [ ] Goedgekeurde tools die niet meer gebruikt worden? Verwijder uit het register, sluit de accounts.
- [ ] Gewijzigde leveranciersvoorwaarden? (trainen op jouw data, opslaglocatie)
- [ ] Agents zonder actuele eigenaar? Draag over of schakel uit.
- [ ] Beleidsdatum en reviewdata in het register bijgewerkt.

---

Dit sjabloon wordt geleverd zoals het is, vrij te gebruiken en aan te passen. Het is geen juridisch advies.
