Bijgewerkt op 10 oktober 2026. Bronnen per regel staan in de tekst. Dit is een startpunt, geen juridisch advies: laat je beleid toetsen voordat je het vaststelt.
Ik laat zelf AI-agents werk klaarzetten, en het bestand met hun regels begint met wat ze nooit mogen: niets versturen, niets verzinnen. Elke regel daarin kwam erbij nadat ik bij het nalezen zag waar een agent te ver ging.
Een AI-beleid voor je kantoor werkt net zo. Het meeste werk zit niet in wat AI mag, maar in wat niet mag, en in wie dat controleert. Hieronder lees je of zo'n beleid verplicht is, wat erin hoort en wat de beroepsorganisaties van advocaten, accountants en notarissen erover zeggen.
Is een AI-beleid verplicht?
Niet als los document. De KVK schrijft het letterlijk: "Een AI-beleid is niet verplicht." (KVK, bijgewerkt 26-03-2026)
Toch kom je er bijna niet onderuit. Drie regels gelden al wel:
- AI-geletterdheid (artikel 4 AI Act). Organisaties die AI inzetten, moeten maatregelen nemen om de AI-geletterdheid van hun medewerkers te ondersteunen. Een bepaald niveau hoeven ze niet te garanderen. Zo staat het in artikel 4 sinds de aanpassing van juli 2026 (Verordening (EU) 2026/1744). Een beleid dat iedereen heeft gelezen, is zo'n maatregel. Meer in AI-geletterdheid: is het verplicht en hoe toon je het aan.
- De AVG. Persoonsgegevens in een AI-tool invoeren is een verwerking, met alles wat daarbij hoort: een grondslag, een verwerkersovereenkomst als de leverancier gegevens voor jou verwerkt, en bij een datalek een melding aan de Autoriteit Persoonsgegevens, zo mogelijk binnen 72 uur, tenzij het lek waarschijnlijk geen risico voor de betrokkenen oplevert (AVG, artikel 28 en 33).
- Je beroepsregels. Voor advocaten, accountants en notarissen komt de geheimhoudingsplicht daar bovenop.
Een kort AI-beleid is de plek waar je die drie in één keer regelt, en het stuk dat je kunt laten zien als iemand ernaar vraagt.
Wat moet er in een AI-beleid staan?
De Nederlandse Orde van Advocaten geeft in haar FAQ over AI de helderste lijst die we vonden. Een AI-beleid bevat volgens de NOvA: "Overzicht toegestane en verboden tools • Rollen & verantwoordelijkheden • AI-geletterdheidsbeleid • Beoordelingscriteria • Documentatie- en evaluatieplicht • Verificatie- en escalatiemechanismen • Uitvalscenario • Periodieke audits" (NOvA, AI basisbegrippen FAQ, §3d).
Die lijst is voor advocaten geschreven, maar werkt voor elk kantoor. Per onderdeel, in gewone woorden:
1. Toegestane en verboden tools. Welke AI-tools mag je gebruiken, met welk account, voor welk werk. En welke niet. Noem ze bij naam, want "generatieve AI" is geen tool.
2. Rollen en verantwoordelijkheden. Wie beslist of een nieuwe tool erbij mag, wie is aanspreekpunt bij vragen, wie houdt de lijst bij. Op een klein kantoor is dat vaak één persoon, en dat is prima, zolang er een naam staat.
3. AI-geletterdheid. Wat moet iemand weten voordat hij een tool gebruikt, en hoe leg je vast dat hij dat weet. Dit is ook je antwoord op artikel 4. Ons gratis trainingsregister is daarvoor gemaakt.
4. Beoordelingscriteria. Waaraan toets je een nieuwe tool voordat hij erbij komt: waar staan de gegevens, wordt er op jouw invoer getraind, is er een verwerkersovereenkomst, kun je gegevens laten verwijderen.
5. Documentatie en evaluatie. Wat leg je vast over het gebruik, en wanneer kijk je terug of het werkt.
6. Verificatie en escalatie. Wie controleert AI-uitvoer voordat die naar een cliënt gaat, en bij wie meld je een fout of een incident.
7. Uitvalscenario. Wat doe je als de tool een dag niet werkt, of als de leverancier stopt. Werk dat van AI afhangt, moet ook zonder kunnen.
8. Periodieke audits. Eén keer per jaar, of bij elke nieuwe tool, het beleid naast de praktijk leggen.
De KVK deelt het iets anders in (doel, opzet en updates, veilig gebruik en controle, een verantwoordelijke, training en bewustwording), maar komt op hetzelfde uit (KVK).
Invulschema: het onderdeel "toegestane en verboden tools"
Dit is het onderdeel waar je mee begint, omdat de rest ervan afhangt. Eén regel per tool is genoeg. Neem dit schema over en vul het in voor je eigen kantoor:
| Tool | Mag voor | Mag er nooit in | Account | Eigenaar |
|---|---|---|---|---|
| vul in | vul in | vul in | vul in | vul in |
| vul in | vul in | vul in | vul in | vul in |
| vul in | vul in | vul in | vul in | vul in |
Zet er ook de tools in die níét mogen, zoals een privé-account voor kantoorwerk. Die regel is net zo belangrijk als de andere. Wie geen zakelijk alternatief aanbiedt, krijgt medewerkers die het op hun eigen telefoon doen.
AI-beleid per beroep
Advocatenkantoor: wat zegt de Orde van Advocaten?
De NOvA heeft aanbevelingen voor AI in de advocatuur gepubliceerd. Het zijn aanbevelingen, geen nieuwe gedragsregels. De verplichtingen komen volgens de NOvA zelf uit de AI-verordening ("Bij de inzet van AI ontstaan verplichtingen vanuit de AI-verordening."). Voor een kantoorbeleid zijn dit de regels die ertoe doen, alle van die pagina of uit de NOvA-FAQ:
- "Stel een kantoorbreed AI-beleid op." (aanbevelingen)
- "Voer geen vertrouwelijke of cliëntgegevens in publieke AI-modellen." (aanbevelingen)
- Vertrouwelijke cliëntstukken in een AI-tool: "Alleen met stevige contractuele waarborgen of bij gebruik van on-premise oplossingen. Vermijd publieke AI-modellen zonder duidelijke garanties." (FAQ §3a)
- "Controleer citaten, jurisprudentie en feiten altijd handmatig vóór gebruik." (aanbevelingen; vergelijkbaar in FAQ §4a)
- AI-uitvoer is een concept, en je blijft "zelf juridisch eindverantwoordelijk" (FAQ §4b).
- "Informeer cliënten over het AI-beleid." (aanbevelingen)
- Bij een datalek "kan er een meldplicht zijn (zie Gedragsregel 16 en de AVG)" (FAQ §3b).
- "Basiskennis van (generatieve) AI is essentieel voor iedere advocaat." (aanbevelingen)
AI gebruiken is overigens niet verplicht: "Het gebruik is niet verplicht, maar kan efficiënt zijn mits de juiste waarborgen worden toegepast." (FAQ §1a)
Accountantskantoor: NBA
De NBA heeft geen aparte AI-regel onder de geheimhoudingsplicht gepubliceerd, voor zover wij vonden. Wel de leidraad AI in control (oktober 2024). Die is uitdrukkelijk geen checklist, maar geeft zes aandachtsgebieden: doelstellingen, governance, risico-inschatting, risicobeheersing, ontwikkeling en implementatie, en monitoring en evaluatie. Twee punten zijn direct bruikbaar in een kantoorbeleid: "Menselijk toezicht op het AI-systeem is noodzakelijk", en als voorbeeld van een beheersmaatregel "het plaatsen van de LLM in een afgeschermde omgeving".
In juni 2026 volgde, samen met NOREA, Leidraad 2: AI toegepast. Volgens Accountant.nl stellen de NBA en NOREA bij de publicatie: "Validatie en menselijk oordeel moeten de basis blijven van publiek vertrouwen." In de leidraad zelf staat bij de randvoorwaarden (§2.1): "Cliënt- en persoonsdata mag niet zomaar in publieke AI-modellen worden ingevoerd, zoals bijvoorbeeld de gratis versies van ChatGPT en Gemini."
Notariskantoor: KNB
Een openbare AI-richtlijn van de KNB hebben we niet gevonden. In de conceptnotulen van de algemene ledenvergadering van 24 juni 2025 staat: "De KNB ontraadt notariskantoren dan ook om AI zomaar toe te passen in hun eigen praktijk." In dezelfde notulen staat dat een handleiding voor AI in de notariële praktijk, ontwikkeld met de Europese notariële koepel CNUE, op NotarisNet zou verschijnen (KNB, conceptnotulen ALV 24-06-2025, p. 3). NotarisNet is alleen voor leden. Ben je notaris, leg die handleiding dan naast je beleid.
Een eerste versie in zeven stappen
- Maak de lijst van tools. Vraag iedereen wat ze gebruiken, ook op eigen initiatief. Zet het in het tabblad AI-systemen van het trainingsregister.
- Schrijf per tool op wat er nooit in mag. Begin bij cliëntgegevens en alles onder je geheimhoudingsplicht.
- Wijs een eigenaar aan die nieuwe tools beoordeelt en de lijst bijhoudt.
- Spreek af wie AI-uitvoer controleert en waar je fouten meldt.
- Loop de acht onderdelen van de NOvA-lijst langs en vul aan wat ontbreekt.
- Laat iedereen het lezen en leg dat vast. Dat telt meteen als maatregel voor AI-geletterdheid.
- Zet een datum in de agenda voor de eerste herziening.
Waar de gegevens staan, regel je niet met een beleid alleen
Het lastigste onderdeel is bijna altijd het eerste: welke tool mag wel met cliëntgegevens? Een beleid kan zeggen dat het niet mag, maar dan doen medewerkers het werk zonder AI, of stiekem met. De NOvA noemt zelf de uitweg: stevige contractuele waarborgen, of een on-premise oplossing.
Welke van de twee past, hangt af van wat er in moet. Voor concepten zonder cliëntgegevens is een zakelijk account met een verwerkersovereenkomst vaak genoeg. Moet de AI met dossiers werken, dan is een opstelling in eigen beheer de route die de NOvA zelf noemt. Dat tweede is wat ik bouw: AI-toepassingen waarin de gegevens binnen je eigen omgeving blijven en waarin vastligt wat de AI niet mag. Wil je weten wat dat voor jouw kantoor betekent? Neem contact op.
Wil je uitleg of een training voor je team? Vraag het aan via de contactpagina.
Dit artikel is een algemene uitleg, geen juridisch advies. Beroepsregels en aanbevelingen veranderen, dus controleer de bronnen hierboven op de actuele versie en laat je beleid toetsen door een jurist.
Veelgestelde vragen
Is een AI-beleid verplicht?
Nee, niet als los document. De KVK schrijft letterlijk dat een AI-beleid niet verplicht is. Wel moet je onder artikel 4 van de AI Act maatregelen nemen voor AI-geletterdheid, en de AVG en je beroepsregels blijven gelden. Een kort AI-beleid is de makkelijkste manier om dat te regelen en te laten zien.
Wat moet er in een AI-beleid staan?
De Nederlandse Orde van Advocaten noemt acht onderdelen: een overzicht van toegestane en verboden tools, rollen en verantwoordelijkheden, een AI-geletterdheidsbeleid, beoordelingscriteria, documentatie- en evaluatieplicht, verificatie- en escalatiemechanismen, een uitvalscenario en periodieke audits. Die lijst werkt ook buiten de advocatuur.
Wat zegt de Orde van Advocaten over AI?
De NOvA heeft aanbevelingen gepubliceerd, geen nieuwe verplichtingen. Onder meer: stel een kantoorbreed AI-beleid op, voer geen vertrouwelijke of cliëntgegevens in publieke AI-modellen in, controleer citaten, jurisprudentie en feiten altijd handmatig, en informeer cliënten over het AI-beleid.
Mag ik cliëntgegevens in ChatGPT invoeren?
Voor advocaten zegt de NOvA: alleen met stevige contractuele waarborgen of bij gebruik van on-premise oplossingen, en vermijd publieke AI-modellen zonder duidelijke garanties. Voor andere beroepen met geheimhoudingsplicht ligt het vergelijkbaar, en de AVG geldt voor iedereen.
Hoe lang moet een AI-beleid zijn?
Voor een kantoor van 5 tot 50 mensen zijn twee tot vier pagina's genoeg. Belangrijker dan de lengte is dat elke tool erin staat en dat er per tool staat welke gegevens er nooit in mogen.
Hoe vaak moet ik het AI-beleid bijwerken?
De NOvA noemt periodieke audits als onderdeel van het beleid. Praktisch: bij elke nieuwe AI-tool, en één keer per jaar een ronde langs wat er veranderd is.
Meer over de hele wet: AI Act voor het mkb. Over de meldplicht bij chatbots en telefoonassistenten: AI Act artikel 50.