Grip op AI
Blog
AI-governance 6 min leestijd

AI-beleid voor advocaten: de afspraken die bij de beroepsregels passen

Een AI-protocol dat "zorgvuldig" en "geen vertrouwelijke informatie" zegt, beantwoordt de vraag van de stagiair op woensdagmiddag niet. Welke vragen een AI-beleid voor een kantoor wel beantwoordt, waarom het accounttype de eerste afspraak is, en hoe het beleid de advocaat bereikt op het moment van typen.

Abstract kader boven een stil meer
Snel antwoord

Een AI-beleid voor advocaten beantwoordt een klein aantal vragen concreet: welke tools mogen, met welk account, welke cliëntinformatie er nooit in gaat, wat je doet bij een tool zonder besluit, wie een nieuwe tool beoordeelt en binnen welke termijn, en hoe een advocaat het besluit ziet op het moment dat hij de tool opent. De geheimhoudingsplicht maakt het beleid niet strenger maar concreter: "geen vertrouwelijke informatie" helpt niemand op een kantoor waar bijna alles vertrouwelijk is. Het beleid zegt wat wel kan en hoe, en laat een jurist het naast de beroepsregels leggen voordat het wordt vastgesteld.

01

Een regel die alles verbiedt wordt op een kantoor door niemand gevolgd, omdat bijna alles vertrouwelijk is

02

Het accounttype is de eerste afspraak: een gratis account en een zakelijke licentie zijn twee verschillende tools

03

Een zakelijk account regelt de AVG-kant en laat de geheimhoudingsplicht bij de advocaat liggen

04

Een tool zonder besluit krijgt een eigen status met een instructie, geen stilte

05

Het beleid werkt pas als het verschijnt op het moment dat de tool wordt geopend

Een advocaat-stagiair vraagt op woensdagmiddag aan haar patroon of ze een uitspraak van zestig pagina's in ChatGPT mag samenvatten. De uitspraak is openbaar, maar ze wil er de aantekeningen van de cliëntbespreking bij plakken, zodat de samenvatting aansluit op de zaak. Het AI-protocol van het kantoor zegt "zorgvuldig" en "geen vertrouwelijke informatie". De patroon leest het, twijfelt, en zegt: doe maar even niet. De stagiair doet het die avond thuis, op haar eigen account.

Dat is het moment waarop een AI-beleid werkt of niet werkt. Een bruikbaar beleid voor een advocatenkantoor beantwoordt een klein aantal vragen concreet: welke tools, met welk account, welke cliëntinformatie nooit, wat bij twijfel, wie beoordeelt, en hoe de advocaat het besluit ziet op het moment van typen. De acht vragen die elk AI-beleid moet beantwoorden staan in hoe stel je een AI-beleid op. Dit stuk gaat over wat er verandert als de lezer een advocaat is.

Waarom volstaat "geen vertrouwelijke informatie" niet?

Omdat op een advocatenkantoor bijna alles vertrouwelijk is. De geheimhoudingsplicht dekt alles wat een cliënt in die hoedanigheid heeft toevertrouwd: de feiten, de stukken, de strategie, en vaak al het feit dat iemand cliënt is. Een regel die dat allemaal buiten de tool houdt, houdt de tool buiten het werk. Dan gebeurt wat de stagiair deed: het werk verplaatst zich naar een account waar het kantoor geen zicht op heeft.

Een beleid dat wel werkt, zegt wat er kan en hoe. Een openbare uitspraak samenvatten kan. De aantekeningen erbij plakken kan misschien ook, maar dan zonder de namen van cliënt en wederpartij, en in het zakelijke account van kantoor. Dat is een instructie die iemand op woensdagmiddag kan opvolgen, en ze houdt het werk binnen de omgeving waar het kantoor afspraken over heeft.

Welke vragen beantwoordt het beleid voor een kantoor?

VraagWat een bruikbaar antwoord is op een advocatenkantoor
Welke tools mogen?Een lijst met namen en het account erbij: de zakelijke ChatGPT-licentie van kantoor is een andere tool dan ChatGPT op een privéaccount
Voor welk werk?Per tool de taken die passen (openbare jurisprudentie, een clausule zonder partijen) en die niet passen (een compleet dossier, een cliëntbespreking)
Welke informatie nooit?Wie de cliënt is als dat zelf vertrouwelijk is, de strategie en schikkingsruimte, stukken van de wederpartij onder geheimhouding, bijzondere persoonsgegevens uit straf- en familiezaken
Wat bij een tool zonder besluit?Alleen openbare informatie, en hier vraag je de beoordeling aan
Wie beoordeelt, en hoe snel?De partner die kwaliteit of compliance draagt, met IT en waar aanwezig de FG, binnen twee weken
Wie vallen eronder?Iedereen die onder verantwoordelijkheid van een advocaat werkt, dus ook secretariaat, paralegals en stagiairs
Hoe zien mensen een wijziging?Niet in een mail, maar op het moment dat de tool wordt geopend
Hoe weet het kantoor of het beleid klopt?Door de lijst uit het beleid naast de tools te leggen die daadwerkelijk worden geopend, in aantallen, zonder namen

De laatste drie rijen ontbreken in de meeste protocollen. Juist die bepalen of het beleid na een half jaar nog iets zegt over de tools die er dan zijn.

Waarom is het accounttype de eerste afspraak?

Omdat dezelfde tool op het scherm twee verschillende diensten kan zijn. Bij een gratis of persoonlijk ChatGPT-account kan invoer standaard worden gebruikt om het model te verbeteren, tenzij de gebruiker dat zelf uitzet; bij de zakelijke varianten is dat standaard uitgesloten, zoals OpenAI het zelf beschrijft. Bij een gratis account is er geen verwerkersovereenkomst en kan niemand op kantoor leden, instellingen of gedeelde links beheren. Het verschil per leverancier staat in gratis versus zakelijk AI-account. Een beleid dat "ChatGPT is toegestaan" zegt zonder het account te noemen, staat daarmee het gratis account toe. Zeg het dus precies: de zakelijke licentie is toegestaan, het privéaccount niet.

Eén nuance hoort erbij. Het zakelijke account regelt de AVG-kant: training, beheer, en de verwerkersovereenkomst die artikel 28 van de AVG vraagt zodra een derde persoonsgegevens voor je verwerkt. De geheimhoudingsplicht regelt het niet. De informatie gaat nog steeds naar een partij buiten de kring van de advocaat, en of dat in een concrete zaak past, blijft zijn afweging. Daarom staat in de tabel een aparte rij voor wat er ook in een zakelijk account nooit in gaat.

Welke cliëntinformatie gaat er nooit in?

De algemene lijst staat in wat je wel en niet met AI deelt. Voor een kantoor komen er drie categorieën bij: de identiteit van de cliënt waar het feit van de relatie zelf vertrouwelijk is, de strategie en de schikkingsruimte, en de stukken van de wederpartij die onder geheimhouding zijn verkregen. Wat wel kan, is meestal meer dan mensen denken: een openbare uitspraak, een wetsartikel, een eigen clausule met [eiser] en [gedaagde] op de plek van de namen. De vuistregel die het kantoor opschrijft: als iemand uit de invoer de zaak zou herkennen, gaat het eruit voordat het erin gaat.

Wat gebeurt er met een tool waarover nog niets is besloten?

Een kantoor van vijfentwintig advocaten heeft een beleid met drie toegestane tools. De sectie internationaal gebruikt sinds een paar maanden een vertaaltool voor correspondentie met een buitenlandse cliënt. Het beleid zegt er niets over, dus niemand heeft iets gevraagd, en de correspondentie bevat de namen van beide partijen.

Het beleid krijgt daarna een vierde smaak: nog geen besluit. Elke tool die niet op de lijst staat, valt daar automatisch in, met een instructie die iedereen kan opvolgen: alleen openbare informatie, en meld de tool bij de kwaliteitspartner. De vertaaltool wordt binnen twee weken beoordeeld en beperkt toegestaan, met een verwerkersovereenkomst en zonder partijnamen. Leg de antwoorden van de leverancier vast met datum, want AI-diensten veranderen hun voorwaarden sneller dan een kantoor zijn protocol herziet. Waarom "nog geen besluit" de eerlijkste van de vier statussen is, staat apart uitgewerkt.

Hoe bereikt het beleid de advocaat op het moment van typen?

Het protocol staat in het kwaliteitshandboek, de chatbot staat in de browser, en de stagiair van het begin had een antwoord nodig terwijl het tekstvak openstond. Een beleid dat alleen in het handboek staat, komt te laat.

Het besluit werkt als het verschijnt waar de tool wordt geopend. Bij een toegestane tool gebeurt er niets. Bij een tool zonder besluit verschijnt een rustige melding: alleen openbare informatie, en een knop om door te gaan. Bij een tool die niet is toegestaan staat het goedgekeurde alternatief als eerste knop, met doorgaan na bewust ingedrukt houden. Bij een beperkt toegestane tool verschijnt de voorwaarde die het kantoor zelf heeft opgeschreven, in één zin.

BeeSensible doet dit in de browser: het kantoor legt per tool een besluit vast, en dat besluit verschijnt als iemand de tool opent. De extensie blokkeert niets en beslist niets; doorgaan kan altijd, en wat er daarna gebeurt wordt geteld zonder gebruikers-id. Plakt iemand dossierinformatie in een ondersteunde AI-tool, dan krijgen partijnamen, zaaknummers, bedragen en KvK-nummers een markering terwijl hij typt. Hoe dat werkt staat op de pagina over AI-tools. Zo ziet het overzicht eruit waarin de besluiten staan, naast het gebruik dat is waargenomen:

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Wat er niet in het beleid hoort: uitleg over de bedoeling, over taalmodellen, over de AI Act. Dat hoort in de kantoorbijeenkomst, niet in het document dat iemand opent om een antwoord te vinden. En het beleid is geen juridisch sjabloon maar een set werkafspraken. Voordat het kantoor het vaststelt, legt een jurist het naast de beroepsregels, de klachtenregeling en de polisvoorwaarden van de beroepsaansprakelijkheidsverzekering; wat er in een specifieke zaak van de geheimhoudingsplicht of het verschoningsrecht overblijft als informatie bij een leverancier staat, is een vraag voor die toets. De overige artikelen over deze aanpak staan onder AI-governance, en wat BeeSensible voor kantoren doet op de pagina voor advocatuur en juridische teams.

Leg je huidige protocol naast de tabel hierboven en kijk welke rijen het niet beantwoordt. Meestal zijn dat het account, de tool zonder besluit en het moment van typen. Begin daar, want dat zijn de drie vragen die de stagiair op woensdagmiddag had.

FAQ

Veelgestelde vragen

Wat staat er in een AI-beleid voor een advocatenkantoor?

Een lijst van tools met per tool een status en het account dat erbij hoort. Een korte lijst van cliëntinformatie die er nooit in gaat, met voorbeelden uit het eigen werk. Een route voor tools zonder besluit. Een rol en een termijn voor de beoordeling van een nieuwe tool. En een zin over hoe het kantoor nagaat of de lijst nog klopt. Alles daarbovenop is uitleg, en die hoort in de kantoorbijeenkomst.

Mag een advocaat een gratis ChatGPT-account gebruiken voor werk?

Dat is een besluit van het kantoor, maar de feiten wijzen één kant op. Bij een gratis of persoonlijk account kan invoer standaard worden gebruikt om het model te verbeteren tenzij de gebruiker dat uitzet, er is geen verwerkersovereenkomst en niemand op kantoor kan iets beheren. Voor alles wat uit een dossier komt is dat geen passende omgeving. Een zakelijke licentie is de gangbare voorkeursroute.

Is een zakelijk account genoeg om het beroepsgeheim te beschermen?

Nee. Een zakelijk account regelt training, beheer en de verwerkersovereenkomst, en dat is de AVG-kant. De informatie gaat nog steeds naar een derde, en de geheimhoudingsplicht blijft bij de advocaat. Het beleid zegt daarom per tool ook welke dossierinformatie er in een zakelijk account wel en niet in gaat.

Wie beoordeelt een nieuwe AI-tool op een kantoor?

Een rol, met een termijn. Op veel kantoren is dat de partner die kwaliteit of compliance draagt, samen met IT en waar aanwezig de functionaris gegevensbescherming. De beoordeling stelt steeds dezelfde vragen aan de leverancier: waar wordt verwerkt, wat wordt bewaard, wordt er getraind op invoer, wie zijn de subverwerkers, is er een verwerkersovereenkomst. Tot het besluit er is, staat de tool op "nog geen besluit".

Is zo'n beleid een juridisch sjabloon?

Nee. Het is een set werkafspraken die iemand op een woensdagmiddag kan opvolgen. Voordat het kantoor het vaststelt, legt een jurist het naast de beroepsregels, de kantoorklachtenregeling en de verzekeringsvoorwaarden. Wat er in een specifieke situatie van het verschoningsrecht of de geheimhoudingsplicht overblijft, is een vraag voor die toets, niet voor het beleid.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.