Grip op AI
Blog
AI-governance 6 min leestijd

AI-beleid voor scholen: wat spreek je af met docenten en leerlingen?

Een AI-beleid voor een school beantwoordt twee soorten vragen: welke tools en gegevens voor het personeel, en welk gebruik bij welke opdracht voor leerlingen. Twee beleidslijnen, één docent die ze allebei uitlegt.

Abstracte duinen onder een lage zon
Snel antwoord

Een AI-beleid voor een school bestaat uit twee lijnen. Voor het personeel: welke tools mogen, met welk account, welke leerlinggegevens er nooit in gaan, wie een nieuwe tool beoordeelt en wat je doet met een tool zonder besluit. Voor leerlingen: wat mag bij welke opdracht, hoe laat je dat zien, en wat je niet over jezelf of klasgenoten in een chatbot zet. De twee lijnen hangen aan elkaar bij de docent, die de afspraak in de klas uitlegt en zelf ook AI gebruikt. Wat de school niet hoeft: elke tool voorspellen, elk model beoordelen of een certificaat halen.

01

Personeel en leerlingen hebben andere risico's en dus een eigen beleidslijn

02

Voor het personeel draait het om het account, de verwerkersovereenkomst en de leerlinggegevens die er nooit in gaan

03

Voor leerlingen gaat het om de opdracht, de transparantie en wat ze over zichzelf delen

04

Een tool zonder besluit krijgt een eigen status met een instructie, geen stilte

05

Het besluit werkt als het verschijnt waar de tool wordt geopend, niet alleen op SharePoint

Een teamleider van een middelbare school krijgt op woensdag twee vragen in één uur. Een docent Nederlands wil weten of ze een klas mag laten oefenen met een chatbot voor het schrijven van een betoog. Een collega van de administratie vraagt of hij een ouderbrief door Copilot mag laten herschrijven. Het AI-protocol van de school gaat over fraude bij toetsen, en over geen van beide vragen.

Een AI-beleid voor een school beantwoordt twee soorten vragen, en dat zijn andere vragen dan in een bedrijf. Voor het personeel: welke tools mag je gebruiken, met welk account, en welke leerlinggegevens gaan er nooit in. Voor leerlingen: wat mag je met AI bij een opdracht, hoe laat je dat zien, en wat gebeurt er als je het niet zegt. Twee beleidslijnen dus, die op één punt aan elkaar vastzitten: de docent die in de klas uitlegt wat mag, gebruikt zelf ook AI, en komt daarbij dezelfde vragen tegen.

Waarom twee beleidslijnen en niet één?

Omdat de risico's verschillen. Bij een leerling gaat het om leren en beoordelen: wat is nog eigen werk, en wat leert iemand als de chatbot het betoog schrijft. Dat is een didactische en examentechnische vraag, en scholen hebben daar eigen instrumenten voor. Bij het personeel gaat het om gegevens: een rapporttekst, een zorgnotitie, een verslag van een oudergesprek. Dat zijn gegevens van minderjarigen, vaak over gezondheid of thuissituatie, en ze zitten in precies de teksten die iemand aan het einde van de dag even wil laten herschrijven.

Eén document dat beide probeert te dekken, wordt meestal een fraudeprotocol met een alinea over privacy erbij. De docent die om vier uur een ouderbrief afmaakt, vindt daarin geen antwoord.

Wat spreek je af met het personeel?

Dezelfde vragen als in elk AI-beleid, met een onderwijsantwoord.

VraagWat een bruikbaar antwoord is voor een school
Welke tools mogen?Een lijst met namen en het account erbij: Copilot via het schoolaccount wel, ChatGPT met een privéaccount niet
Welke gegevens nooit?Naam en klas van een leerling in combinatie met een zorg, een diagnose, een thuissituatie of een cijfer; BSN altijd
Wat mag wel?Lesmateriaal, een opdracht herschrijven, een ouderbrief zonder namen, feedback op een anoniem werkstuk
Wat doe je met een tool zonder besluit?Alleen openbare informatie erin, en hier meld je hem aan
Wie beoordeelt een nieuwe tool?Een functie en een termijn, met de functionaris gegevensbescherming erbij als er leerlinggegevens in gaan
Hoe hoor je van een wijziging?Niet alleen in de nieuwsbrief; het besluit staat op de plek waar de tool wordt geopend

Twee punten zijn eigen aan het onderwijs. Ten eerste de verwerkersovereenkomst: scholen werken met verwerkersovereenkomsten volgens het privacyconvenant onderwijs, en een gratis AI-account heeft er geen. Een tool zonder verwerkersovereenkomst kan dus wel op de lijst staan, maar alleen zonder leerlinggegevens. Ten tweede het account: een docent die thuis inlogt op een privéaccount valt buiten elke afspraak die de school met een leverancier heeft. Dat is geen kwade wil, het is de laptop van school die al dicht was. Het beleid moet daar iets over zeggen, en dan liever "gebruik het schoolaccount, ook thuis" dan een verbod. Het verschil tussen een gratis en een zakelijk account is in het onderwijs het verschil tussen wel en geen overeenkomst.

Wat spreek je af met leerlingen?

Hier beantwoordt het beleid andere vragen: mag AI bij deze opdracht, tot hoe ver, en hoe laat je zien wat je hebt gedaan. Kennisnet adviseert scholen heldere afspraken te maken over hoe leerlingen en medewerkers met generatieve AI omgaan, en voor toetsing bestaan instrumenten die per opdracht een niveau aangeven, van geen AI tot samen schrijven met AI.

Wat vaak ontbreekt is de gegevenskant. Een leerling die een chatbot om feedback vraagt op een persoonlijk verhaal, deelt daarin soms meer dan hij beseft: naam, school, een gebeurtenis thuis. Leerlingen zijn minderjarig, en de voorwaarden van veel gratis tools zijn niet voor hen geschreven. Een leerlingafspraak zegt dus ook welke tool de school heeft ingericht voor gebruik in de les, en wat je niet over jezelf of over klasgenoten in een chatbot zet.

Waar hangen de twee lijnen aan elkaar?

Bij de docent. Die legt in de klas uit wat de afspraak is, beoordeelt of een leerling zich eraan hield, en gebruikt tussendoor zelf AI om de les voor te bereiden. Een school waar het personeel elke tool mag gebruiken en leerlingen niets, houdt dat niet vol. Een school waar het personeel scherpe afspraken heeft over gegevens, en leerlingen heldere afspraken over opdrachten, kan met één verhaal voor de klas staan.

Er is nog een tweede raakpunt: de tools zelf. Een leermiddel dat de school al jaren gebruikt, krijgt een AI-functie erbij, en dan geldt die functie voor leerlingen en voor docenten tegelijk. Dat hoort in het AI-register, niet in het fraudeprotocol.

Wat hoeft de school niet te regelen?

Meer dan je denkt. De school hoeft niet elke tool te voorspellen; een status "nog geen besluit" met een instructie erbij dekt de tools die je nog niet kent. De school hoeft geen eigen risicobeoordeling van elk model te schrijven; de vraag is welke gegevens erin gaan en onder welke overeenkomst, niet hoe het model werkt. En de school hoeft geen certificaat voor AI-geletterdheid te halen. Artikel 4 van de AI-verordening vraagt van organisaties die AI-systemen gebruiken dat ze zorgen voor een toereikend niveau van AI-geletterdheid bij hun personeel, en wat toereikend is verschilt per rol. Hoe je dat invult zonder verplichte cursus staat in AI-geletterdheid in 2026.

Wat de school wel moet kunnen laten zien, is dat ze per tool iets heeft besloten, dat dat besluit een datum en een reden heeft, en dat het personeel ervan wist. De verantwoordingsplicht uit de AVG vraagt geen dik document. Ze vraagt een besluit dat je kunt terugvinden.

Hoe komt de afspraak bij de docent terecht?

Een bestuur met zeven scholen stelt vast dat Copilot via het schoolaccount is toegestaan en ChatGPT alleen zonder leerlinggegevens. Bij een inventarisatie een half jaar later blijken op de scholen ook Gamma, MagicSchool, een transcriptietool voor oudergesprekken en twee tools voor lesmateriaal in gebruik. Drie ervan staan nergens. Niemand deed iets verkeerd, want over die tools was niets besloten. Het laat wel zien dat een beleid dat één keer per jaar wordt vastgesteld, na een half jaar over andere tools gaat dan de tools die de school gebruikt.

Het besluit werkt als het verschijnt waar de tool wordt geopend, en niet alleen in het document op SharePoint. BeeSensible legt per AI-tool vast wat het bestuur heeft besloten, en laat dat besluit zien als iemand de tool in de browser opent, met het goedgekeurde alternatief als eerste knop. Doorgaan kan altijd; de extensie blokkeert niets en er wordt geen gebruikers-id vastgelegd. Zo ziet dat overzicht eruit, met de tools naast hun status:

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Wat een bestuur dan ziet, is niet welke docent wat deed, maar welke tools er zijn, welke nog een besluit nodig hebben, en of het gebruik via de tools loopt die de school heeft aangewezen. Hoe dat past bij de sector staat op de pagina over AI-governance voor het onderwijs, en de andere artikelen over dit onderwerp staan onder AI-governance.

Wie een AI-beleid voor een school schrijft, begint dus met twee lijsten vragen, één voor het personeel en één voor leerlingen, en beantwoordt ze per tool en per opdracht. En wie al een protocol heeft, legt het naast de tabel en kijkt of de docent van vier uur er een antwoord in vindt.

FAQ

Veelgestelde vragen

Moet een school aparte AI-afspraken maken voor personeel en leerlingen?

Ja, omdat de risico's verschillen. Bij leerlingen gaat het om leren en beoordelen: wat is eigen werk, wat mag bij welke opdracht. Bij het personeel gaat het om gegevens van minderjarigen in rapportteksten, zorgnotities en oudercorrespondentie. Eén document dat beide dekt, wordt meestal een fraudeprotocol met een alinea over privacy, en daar vindt de docent geen antwoord in.

Mag een docent ChatGPT gebruiken op school?

Dat bepaalt het bestuur, en het antwoord hangt af van het account en de gegevens. Een gratis of privéaccount heeft geen verwerkersovereenkomst, dus daar horen geen leerlinggegevens in. Veel scholen kiezen voor: toegestaan zonder leerlinggegevens, met Copilot via het schoolaccount als omgeving voor werk waar wel leerlinggegevens in zitten.

Welke gegevens mogen nooit in een AI-tool op school?

Naam en klas van een leerling in combinatie met een zorg, een diagnose, een thuissituatie of een cijfer, en een BSN altijd. Het gaat om gegevens van minderjarigen, vaak over gezondheid of gezin, en die zitten in precies de teksten die iemand aan het einde van de dag wil laten herschrijven.

Wat doet een docent met een AI-tool waarover de school nog niets heeft besloten?

De instructie die bij nog geen besluit hoort: alleen openbare informatie erin, en de tool aanmelden bij wie erover gaat. Dat is geen verbod en geen goedkeuring, het is de eerlijke stand van zaken. Het voorkomt dat een docent zelf gaat raden of iets mag.

Verplicht de AI Act scholen tot een AI-training met certificaat?

Nee. Artikel 4 van de AI-verordening vraagt organisaties die AI-systemen gebruiken om te zorgen voor een toereikend niveau van AI-geletterdheid bij hun personeel. Wat toereikend is verschilt per rol. Er staat geen training, certificaat of aantal uren in. Een school moet wel kunnen laten zien wat ze per rol heeft bepaald en gedaan.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.