Een teamleider bij een verzekeraar krijgt op dinsdagmiddag een vraag van een collega: mag ik dit transcriptietool gebruiken voor een klantgesprek? Het AI-beleid is vorig kwartaal vastgesteld, vier pagina's, juridisch nagekeken. Ze zoekt het op, leest het twee keer, en weet het nog steeds niet. Er staat iets over zorgvuldig omgaan met gegevens en over Copilot als voorkeur. Over deze tool staat er niets.
Dat is het moment waarop een AI-beleid werkt of niet werkt. Niet bij de vaststelling, maar bij een concrete vraag op een gewone werkdag. Wie een AI-beleid opstelt, kan daarom beter niet met een document beginnen, maar met de vragen die het document moet beantwoorden. Staan die antwoorden erin, dan is het beleid bruikbaar. Staan ze er niet in, dan wordt de vraag op de gang beantwoord, en dan beslist niet het beleid maar de collega die het zelfverzekerdst klinkt.
Waarom begin je niet bij het beleidsdocument?
De meeste AI-beleidsstukken ontstaan uit een sjabloon. Het sjabloon beschrijft een houding: verantwoord, transparant, in lijn met de AVG. Dat is allemaal waar en het helpt niemand verder, want een houding geeft geen antwoord op de vraag of dit ene tool voor dit ene klantgesprek mag.
Er zit nog een tweede probleem in de sjabloonaanpak. Een sjabloon beschrijft het AI-gebruik dat de opsteller in gedachten had, meestal een chatbot waarin iemand tekst typt. Het AI-gebruik dat er in de organisatie is, ziet er anders uit: een vergadertool die samenvat, een pdf-lezer met een assistent, een browserextensie die mails herschrijft. Wat de organisatie daarover moet vinden, staat in geen enkel sjabloon, omdat het sjabloon niet weet welke tools jouw mensen openen. Wat dat gebruik precies is, staat in wat shadow AI is.
Begin daarom andersom. Eerst de vragen, dan de antwoorden, en pas daarna het document dat die antwoorden bij elkaar zet.
Welke vragen moet een AI-beleid beantwoorden?
Acht vragen. Ze klinken eenvoudig, en dat is de bedoeling: een medewerker moet met het antwoord verder kunnen zonder een tweede vraag te stellen.
| Vraag | Wat een bruikbaar antwoord is |
|---|---|
| Welke tools staan we toe? | Een lijst met namen en de accountvorm erbij, want ChatGPT met een zakelijk account is een andere tool dan ChatGPT met een gratis account |
| Voor welk gebruik? | Per tool de taken die passen (vertalen, code, samenvatten van openbare tekst) en de taken die niet passen (klantcorrespondentie, personeelsdossiers) |
| Onder welke voorwaarden? | Eén zin die iemand kan opvolgen: alleen met het zakelijke account, geen persoonsgegevens, alleen voor intern gebruik |
| Welke gegevens mogen erin? | Categorieën met voorbeelden, van BSN en diagnose tot een klantnaam in een mail, met de vuistregel voor twijfelgevallen |
| Wie beoordeelt een nieuwe tool? | Een rol, een termijn en de vragen die de beoordeling stelt |
| Wat doet iemand met een tool zonder besluit? | Een route: waar je de beoordeling aanvraagt, en wat je in de tussentijd wel en niet in de tool zet |
| Hoe horen mensen van een wijziging? | Niet alleen een mail, want die is over een week vergeten; het besluit hoort te staan op de plek waar de tool wordt geopend |
| Hoe zien we of beleid en praktijk bij elkaar passen? | Een vergelijking van de lijst uit het beleid met de tools die daadwerkelijk worden geopend, in aantallen, zonder namen van mensen |
De eerste vier vragen staan in bijna elk beleid, al is het antwoord vaak te algemeen. De laatste vier ontbreken meestal, en dat zijn precies de vragen die bepalen of het beleid na een half jaar nog klopt.
Voor de vraag welke gegevens erin mogen hoef je niets nieuws te bedenken. Een lijst van wat nooit in een prompt hoort en wat meestal wel kan, staat in wat je wel en niet in een AI-prompt zet. Neem die over, met voorbeelden uit je eigen werk erbij.
Wat schrijf je op over een tool zonder besluit?
Dit is de vraag waar de teamleider uit het begin op vastliep. Haar beleid kende twee smaken, toegestaan en niet toegestaan, en het transcriptietool viel in geen van beide. Wat een medewerker dan doet is raden, en de meeste mensen raden in het voordeel van het werk dat af moet.
Een bruikbaar beleid geeft die situatie een eigen naam: nog geen besluit. Elke tool die nog niet is beoordeeld staat daar, ook de tool waar nog nooit iemand naar heeft gevraagd. Bij die status hoort een instructie die iemand meteen kan opvolgen: alleen openbare informatie erin, en hier vraag je de beoordeling aan. Dat is geen verbod en geen goedkeuring. Het is de waarheid, opgeschreven, en het scheelt de teamleider het gesprek op de gang.
De beoordeling zelf is een vaste set vragen aan de leverancier: waar draait de verwerking, wat wordt bewaard, wordt er getraind op invoer, wie zijn de subverwerkers. Leg de antwoorden vast met datum, want AI-diensten veranderen hun voorwaarden sneller dan een beoordelingscyclus.
Waarom mist beleid dat alleen over typen gaat het bestand?
Vrijwel elk AI-beleid is geschreven voor de prompt: geen klantnamen typen, geen rekeningnummers plakken. Bijna geen enkel beleid zegt iets over het rapport dat iemand in één keer uploadt, terwijl één bijlage meer persoonsgegevens bevat dan een maand aan prompts. Waarom dat gat zo groot is, staat in je AI-beleid dekt wat mensen typen, en het bestand dat ze bijvoegen?.
Hetzelfde geldt voor de vergadertool die het gesprek opneemt en samenvat, en voor de extensie die in de browser meeleest om een mail te herschrijven. Daar typt niemand een prompt, en toch verlaat er tekst de organisatie. Een beleid dat alleen over typen gaat, mist dat, en de medewerker die de tool gebruikt ziet het niet als AI-gebruik omdat het geen chatvenster heeft.
De vraag "voor welk gebruik" uit de tabel moet dus verder gaan dan het chatvenster. Uploaden, opnemen, laten meelezen: benoem ze apart, want mensen herkennen ze niet vanzelf als hetzelfde besluit.
Hoe komt een besluit op het werkmoment terecht?
Een beleidsdocument staat in een map. De tool staat in de browser. Een medewerker leest het beleid één keer, en opent de tool honderden keren. Dat verschil verklaart waarom een beleid dat inhoudelijk klopt, in de praktijk toch niet wordt gevolgd: niet uit onwil, maar omdat het document zich niet meldt op het moment dat het ertoe doet.
Het besluit werkt als het verschijnt waar de tool wordt geopend. Bij een tool die is toegestaan gebeurt er niets. Bij een tool zonder besluit verschijnt een rustige melding: alleen openbare informatie, en een knop om door te gaan. Bij een tool die niet is toegestaan verschijnt het goedgekeurde alternatief als eerste knop, met de mogelijkheid om toch door te gaan. Bij een tool die beperkt is toegestaan verschijnt de voorwaarde die de organisatie zelf heeft geschreven, in één zin.
BeeSensible doet dit in de browser: de organisatie legt per tool een besluit vast, en dat besluit verschijnt als iemand de tool opent, met het goedgekeurde alternatief als eerste knop. De extensie blokkeert niets en beslist niets; doorgaan kan altijd, en wat er daarna gebeurt wordt geteld zonder gebruikers-id. Meer over hoe dat werkt staat op de pagina over AI-tools.
Zo ziet het overzicht eruit waarin die besluiten staan, naast het gebruik dat is waargenomen: