Bijgewerkt op 10 oktober 2026. Alle bronnen zijn op die datum geraadpleegd en staan per regel in de tekst en onderaan. Dit is een startpunt, geen juridisch advies: laat je beleid toetsen voordat je het vaststelt.
"Vraag toestemming aan de cliënt voor AI-gebruik in het dossier." Die zin staat in de aanbevelingen van de Nederlandse Orde van Advocaten, tussen "Deel alleen strikt noodzakelijke informatie" en "Voer een Data Protection Impact Assessment uit". Wie hem leest, heeft meteen een praktische vraag: waar vraag je die toestemming, en waar leg je vast dat je hem hebt?
Het antwoord hoort in je AI-beleid. Wat er in het algemeen in zo'n beleid staat, lees je in AI-beleid opstellen voor je kantoor. Deze pagina gaat alleen over wat er voor een advocatenkantoor bij komt: de regels die je al kent, wat ze betekenen voor AI, en een leeg AI-protocol om zelf in te vullen.
Mag een medewerker ChatGPT gebruiken voor een dossier?
Dat is meestal de vraag waarmee het begint. Het korte antwoord volgens de NOvA:
- Gratis of publieke tools: nee. "Gebruik geen vertrouwelijke gegevens in gratis tools" en "Voer geen vertrouwelijke of cliëntgegevens in publieke AI-modellen" (aanbevelingen). Een privé-account op de telefoon van een medewerker valt hier ook onder.
- Een zakelijk account: alleen als je de waarborgen kunt aanwijzen. Voor cliëntstukken zegt de NOvA-FAQ: "Alleen met stevige contractuele waarborgen of bij gebruik van on-premise oplossingen" (§3a). Dat betekent dat je zelf moet nagaan hoe de leverancier de gegevens gebruikt ("Verifieer bij de leverancier hoe data gebruikt worden"), waar ze worden opgeslagen en of er een verwerkersovereenkomst is. Welke ChatGPT-versie wat belooft, lees je in Is ChatGPT AVG-proof?.
- Toestemming van de cliënt. De NOvA beveelt aan die te vragen voor AI-gebruik in het dossier.
Kun je die waarborgen niet aanwijzen, dan is het antwoord voor dossierstukken voorlopig nee. Concepten zonder cliëntgegevens zijn een ander verhaal. Dat onderscheid leg je vast in onderdeel 1 en 3 van het protocol hieronder.
Welke regels gelden er al?
De NOvA heeft voor AI geen nieuwe gedragsregel gemaakt. Haar aanbevelingen zijn richting, geen plicht. De plichten staan in regels die er al waren, en die zijn goed toe te passen op AI.
Geheimhouding, ook voor je medewerkers. Artikel 11a van de Advocatenwet: "Voor zover niet bij wet anders is bepaald, is de advocaat ten aanzien van al hetgeen waarvan hij uit hoofde van zijn beroepsuitoefening als zodanig kennis neemt tot geheimhouding verplicht. Dezelfde verplichting geldt voor medewerkers en personeel van de advocaat, alsmede andere personen die betrokken zijn bij de beroepsuitoefening." (Advocatenwet art. 11a) Vertrouwelijkheid is ook een kernwaarde in artikel 10a, lid 1, onder e.
Passende maatregelen bij dataverwerking. Gedragsregel 3, lid 2: "De advocaat neemt passende maatregelen ter handhaving van de vertrouwelijkheid en de communicatie met de cliënt of derden, in het bijzonder waar het de keuze betreft van de communicatiemiddelen, van dataverwerking en van dataopslag waarvan de advocaat zich bedient, en de mate van beveiliging van die middelen." (Gedragsregels advocatuur 2018, regel 3) Het woord AI staat er niet in. Een AI-tool waarin je tekst plakt, is wel precies zo'n keuze van dataverwerking en dataopslag.
Jij blijft verantwoordelijk. Gedragsregel 14: "De advocaat draagt volledige verantwoordelijkheid voor de uitvoering van de opdracht." (regel 14) De NOvA-FAQ zegt hetzelfde over AI-uitvoer: zie die "als concept" en blijf "zelf juridisch eindverantwoordelijk" (NOvA-FAQ §4b).
De cliënt informeren als het misgaat. Gedragsregel 16, lid 2: wie vermoedt of merkt dat hij is tekortgeschoten, stelt de cliënt "daarvan onverwijld op de hoogte". De toelichting noemt het datalek: "Ingeval sprake is van een datalek, bijvoorbeeld als bedoeld in de AVG, kan de advocaat ook verplicht zijn informatie te verschaffen aan zijn cliënten of derden die door dat datalek mogelijk zijn geraakt." (regel 16 met toelichting)
De AVG. Verwerkt een AI-leverancier persoonsgegevens voor je, dan is hij verwerker en moet dat in een overeenkomst geregeld zijn (artikel 28). Een datalek meld je "zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat hij er kennis van heeft genomen" bij de Autoriteit Persoonsgegevens, tenzij het waarschijnlijk geen risico oplevert (artikel 33). En een verwerking met nieuwe technologie die "waarschijnlijk een hoog risico" oplevert, vraagt vooraf een gegevensbeschermingseffectbeoordeling, de DPIA (artikel 35). (AVG, EUR-Lex)
De Wwft, als je daaronder valt. Voor een deel van het werk is een advocaat een instelling onder de Wwft (artikel 1a, lid 4, onder c: onder meer bijstand bij de aan- en verkoop van registergoederen). Artikel 23 verplicht dan tot geheimhouding van een melding van een ongebruikelijke transactie en van "overleg over de naleving van artikel 16 met betrekking tot een transactie" (Wwft). Zulke stukken horen dus op de lijst van wat nooit in een AI-tool mag, tenzij je zeker weet waar ze blijven.
AI-geletterdheid. Organisaties die AI inzetten, moeten maatregelen nemen om de AI-geletterdheid van hun medewerkers te ondersteunen. Een bepaald niveau hoeven ze niet te garanderen. Zo staat het sinds de aanpassing van de AI-verordening in juli 2026, de "Digitale omnibus" (Verordening (EU) 2026/1744). De NOvA zegt het korter: "Basiskennis van (generatieve) AI is essentieel voor iedere advocaat." Hoe je dat vastlegt: AI-geletterdheid: is het verplicht en hoe toon je het aan.
Wat de NOvA aanbeveelt, en waar het in je beleid landt
De aanbevelingen zijn ingedeeld naar de kernwaarden. Zet je ze naast een kantoorbeleid, dan vallen ze in vier groepen.
Over welke tools mogen: "Gebruik geen vertrouwelijke gegevens in gratis tools", "Voer geen vertrouwelijke of cliëntgegevens in publieke AI-modellen", en "Gebruik uitsluitend tools met bronvermelding". In de FAQ staat de uitzondering voor cliëntstukken: "Alleen met stevige contractuele waarborgen of bij gebruik van on-premise oplossingen. Vermijd publieke AI-modellen zonder duidelijke garanties." (FAQ §3a)
Over de leverancier: "Weet waar data worden opgeslagen en verwerkt (land, onderaannemers, beveiliging)", "Zorg dat input en output binnen de kantooromgeving blijven", en "Controleer contractvoorwaarden op data-eigendom, IP-rechten, aansprakelijkheid, exit-clausules en 'vendor lock-in'." En: "Vertrouw niet alleen op FAQ's of marketingbeloften; lees de (privacy)voorwaarden."
Over controle: "Controleer citaten, jurisprudentie en feiten altijd handmatig vóór gebruik" en "Neem AI-output nooit ongecontroleerd over."
Over de cliënt en het kantoor: "Stel een kantoorbreed AI-beleid op", "Informeer cliënten over het AI-beleid", "Vraag toestemming aan de cliënt voor AI-gebruik in het dossier", "Documenteer de afwegingen voor het gebruik van een AI-tool" en "Wees intern transparant over het gebruik van AI."
Wat een AI-beleid moet bevatten, noemt de NOvA-FAQ in §3d: een overzicht van toegestane en verboden tools, rollen en verantwoordelijkheden, een AI-geletterdheidsbeleid, beoordelingscriteria, documentatie- en evaluatieplicht, verificatie- en escalatiemechanismen, een uitvalscenario en periodieke audits. De uitleg per onderdeel staat op de algemene pagina. Hieronder staat dezelfde indeling, met de regels voor advocaten erin.
Leeg AI-protocol voor je advocatenkantoor
Kopieer de tabellen naar je eigen document en vul ze in. Zet bij elke regel een naam of een datum, zodat duidelijk is wie hem bijhoudt.
Vaststelling
| Ons kantoor | |
|---|---|
| Naam kantoor | |
| Vastgesteld door | |
| Datum vaststelling | |
| Datum volgende herziening |
1. Toegestane en verboden tools
| Tool | Account (zakelijk of privé) | Mag voor | Mag er nooit in | Verwerkersovereenkomst | Waar staan de gegevens (land, onderaannemers) | Eigenaar |
|---|---|---|---|---|---|---|
2. Rollen
| Rol | Naam |
|---|---|
| Beslist of een nieuwe tool erbij mag | |
| Aanspreekpunt voor vragen over AI | |
| Houdt de lijst van tools bij | |
| Beoordeelt een mogelijk datalek |
3. Geheimhouding (art. 11a Advocatenwet, gedragsregel 3)
| Vraag | Ons antwoord |
|---|---|
| Welke gegevens mogen alleen in een tool met contractuele waarborgen of een on-premise opstelling? | |
| Welke tools mogen wel dossierstukken verwerken, en op grond van welke waarborg? | |
| Hoe worden medewerkers, stagiairs en ondersteuning op deze regels gewezen? | |
| Geldt een aparte regel voor Wwft-meldingen en overleg daarover (art. 23 Wwft)? |
4. De cliënt
| Vraag | Ons antwoord |
|---|---|
| Waar informeren we cliënten over dit beleid (opdrachtbevestiging, voorwaarden, website)? | |
| Hoe vragen we toestemming voor AI-gebruik in een dossier? | |
| Waar leggen we die toestemming vast? |
5. Controle van AI-uitvoer
| Vraag | Ons antwoord |
|---|---|
| Wie controleert citaten, jurisprudentie en feiten vóór gebruik? | |
| Hoe blijkt uit het dossier dat dat gebeurd is? | |
| Welke tools gebruiken we alleen als ze bronvermelding geven? |
6. AI-geletterdheid
| Vraag | Ons antwoord |
|---|---|
| Wat moet iemand weten voordat hij een tool gebruikt? | |
| Hoe en waar leggen we vast wie wat weet? |
Voor het vastleggen kun je ons gratis trainingsregister gebruiken.
7. Beoordeling van een nieuwe tool
| Vraag (uit de NOvA-aanbevelingen) | Antwoord voor deze tool |
|---|---|
| Waar worden de gegevens opgeslagen en verwerkt (land, onderaannemers, beveiliging)? | |
| Blijven input en output binnen de kantooromgeving? | |
| Wat zeggen de voorwaarden over data-eigendom, IP-rechten, aansprakelijkheid en exit? | |
| Geeft de tool bronvermelding? | |
| Is een DPIA nodig (art. 35 AVG)? | |
| Afweging en besluit, met datum |
8. Incidenten en datalekken
| Vraag | Ons antwoord |
|---|---|
| Waar meldt een medewerker een fout of een mogelijk datalek? | |
| Wie beslist over melding aan de AP (binnen 72 uur, art. 33 AVG)? | |
| Wie beslist over het informeren van de cliënt (gedragsregel 16)? |
9. Uitval en evaluatie
| Vraag | Ons antwoord |
|---|---|
| Hoe gaat het werk door als een tool niet beschikbaar is? | |
| Wanneer leggen we dit beleid naast de praktijk? |
Waar het in de praktijk op vastloopt
Het lastigste onderdeel om in te vullen is 3, en de kolom over waar de gegevens staan in tabel 1. Een beleid dat zegt dat dossierstukken nergens in mogen, zonder alternatief, wordt omzeild zodra het druk is. De NOvA noemt zelf de twee routes die wel werken: stevige contractuele waarborgen, of een on-premise oplossing waarbij input en output binnen de kantooromgeving blijven.
Welke route past, hangt af van wat er in de tool moet. Voor de tweede route bouw ik AI-toepassingen waarbij de gegevens in je eigen omgeving blijven. Wil je weten wat AI voor jouw organisatie kan doen, of iets laten bouwen? Plan een gratis kennismaking. Wil je uitleg of een training voor je team, of hulp bij het opstellen? Vraag het aan via /contact.
Meer voor advocatenkantoren: de AI-receptionist voor advocaten en data in eigen beheer. Over ChatGPT en de AVG: Is ChatGPT AVG-proof?.
Dit artikel is een algemene uitleg, geen juridisch advies. Gedragsregels, aanbevelingen en wetten veranderen. Controleer de bronnen hieronder op de actuele versie en laat je beleid toetsen door een jurist, of vraag je deken.
Veelgestelde vragen
Heeft de Orde van Advocaten richtlijnen voor AI?
Ja, in de vorm van aanbevelingen en een FAQ, geen nieuwe gedragsregels. De NOvA raadt onder meer aan een kantoorbreed AI-beleid op te stellen, geen vertrouwelijke of cliëntgegevens in publieke AI-modellen in te voeren, citaten, jurisprudentie en feiten altijd handmatig te controleren, cliënten over het AI-beleid te informeren en toestemming te vragen voor AI-gebruik in het dossier. De plichten zelf staan in regels die er al waren: artikel 11a Advocatenwet, gedragsregel 3 en de AVG.
Is een AI-beleid verplicht voor een advocatenkantoor?
Een AI-beleid als los document staat niet in de wet of de gedragsregels. De NOvA beveelt het wel aan, en gedragsregel 3 vraagt al passende maatregelen voor vertrouwelijkheid bij de keuze van dataverwerking en dataopslag. Een AI-tool is zo'n keuze. Het beleid is de plek waar je vastlegt welke maatregelen je neemt.
Welke AI mag een advocaat gebruiken?
De NOvA noemt geen merken. Ze geeft criteria: geen vertrouwelijke gegevens in gratis tools, alleen tools met bronvermelding zodat je de uitvoer kunt controleren, weten waar de gegevens worden opgeslagen en verwerkt, en de contractvoorwaarden lezen op data-eigendom, aansprakelijkheid en exit-clausules. Vertrouwelijke cliëntstukken alleen met stevige contractuele waarborgen of een on-premise oplossing.
Wat is een AI-protocol voor de advocatuur?
De NOvA gebruikt het woord in haar FAQ als voorbeeld van een maatregel die bij AI-geletterdheid hoort: het opstellen van een intern AI-protocol. In de praktijk is het hetzelfde als een AI-beleid: welke tools mogen, wat er nooit in mag, wie controleert, en wat je doet als het misgaat. Op deze pagina staat een lege structuur om in te vullen.
Moet ik cliënten vertellen dat ik AI gebruik?
De NOvA beveelt aan cliënten te informeren over het AI-beleid en toestemming te vragen voor AI-gebruik in het dossier. Op de vraag of je AI-gebruik moet melden, noemt de NOvA-FAQ alleen een mogelijke meldplicht bij een datalek, met verwijzing naar gedragsregel 16 en de AVG.
Mag een AI-tool dossierstukken verwerken?
Volgens de NOvA-FAQ alleen met stevige contractuele waarborgen of bij gebruik van on-premise oplossingen. Verwerkt de leverancier persoonsgegevens voor je, dan hoort er ook een verwerkersovereenkomst bij (artikel 28 AVG).
Bronnen
Alle bronnen geraadpleegd op 10 oktober 2026.
- Nederlandse orde van advocaten, Aanbevelingen AI in de advocatuur.
- Nederlandse orde van advocaten, AI in de advocatuur: basisbegrippen en veelgestelde vragen (PDF, december 2025), §1a, §3a, §3b, §3d, §4b, §6b.
- Advocatenwet, artikel 10a en 11a.
- Nederlandse orde van advocaten, Gedragsregels advocatuur 2018, regel 3.
- Nederlandse orde van advocaten, Gedragsregels advocatuur 2018, regels 14 en 16 met toelichting.
- Algemene verordening gegevensbescherming (EU) 2016/679, artikel 28, 33 en 35.
- Wet ter voorkoming van witwassen en financieren van terrorisme, artikel 1a en 23.
- Verordening (EU) 2026/1744 (Digitale omnibus inzake AI), nieuw artikel 4 AI-verordening.