De compliance officer van een kantoor met veertig advocaten krijgt van de maatschap de vraag om "de AI-lijst". Ze opent het bestand dat vorig jaar is gemaakt: twee regels, de juridische onderzoeksomgeving en Microsoft 365 Copilot. Diezelfde week vertelt een medewerker ondernemingsrecht dat hij een contractanalysetool uitprobeert die op een congres werd getipt, en de dicteersoftware van de sectie familierecht blijkt sinds een update samenvattingen te maken.
Een AI-register voor een advocatenkantoor beschrijft per toepassing welke tool wordt gebruikt, waarvoor, door welke praktijkgroep, met welke dossierinformatie en wat het kantoor daarover heeft besloten. De velden zijn grotendeels dezelfde als voor elke organisatie. Drie ervan wegen op een kantoor zwaarder, en de lijst van tools die erin horen is langer dan de twee regels waarmee de meeste kantoren beginnen.
Welke AI-tools draaien er op een kantoor?
Meer dan de onderzoeksomgeving waar een licentie voor is. In de praktijk komen op kantoren vijf soorten AI voor, en de meeste registers noemen er één of twee.
De algemene chatbots: ChatGPT, Claude, Copilot, Perplexity, vaak via een gratis of persoonlijk account. De AI-functies in de juridische databank, die sinds een paar jaar niet alleen zoeken maar ook samenvatten en concepten schrijven. Dicteer- en transcriptiesoftware, die na een update opeens gesprekken samenvat. Gespecialiseerde tools voor contractanalyse en due diligence, die vaak aan het documentmanagementsysteem worden gekoppeld. En browserextensies die pagina's herschrijven of vertalen, en daarbij meelezen op elke pagina die openstaat, ook het dossiersysteem; waarom die in het register horen staat in browserextensies zijn ook AI-tools.
Een deel ervan is nooit ingekocht: een gratis chatbot staat op geen factuur, een AI-functie kwam mee met een update, een extensie is in drie klikken geïnstalleerd. Een register dat uit de inkoopadministratie is opgebouwd, mist precies die regels.
Welke velden tellen voor een kantoor extra?
De basisvelden staan in AI-register: wat is het en wat leg je erin vast, met een ingevuld voorbeeld. Voor een advocatenkantoor komen er drie velden bij die het verschil maken, en twee die in de meeste registers ontbreken.
| Veld | Wat je vastlegt | Waarom het voor een kantoor zwaarder weegt |
|---|---|---|
| Geheimhouding | Welke dossierinformatie de tool mag zien en welke nooit: niets herleidbaars naar een cliënt of zaak, alleen geanonimiseerde stukken, of ook volledige dossiers | De geheimhoudingsplicht en het verschoningsrecht gelden per advocaat en gaan niet over op de leverancier |
| Verwerkingslocatie en rechtsmacht | Waar de verwerking plaatsvindt, waar de leverancier is gevestigd, en welke overheid gegevens kan opvragen | Vertrouwelijke stukken in een rechtsmacht waar het verschoningsrecht niet geldt, is een ander risico dan een verwerking in de EU |
| Overeenkomst | Verwerkersovereenkomst onder de AVG, plus de contractuele afspraken over geheimhouding, bewaring en subverwerkers | Een gratis account heeft geen van beide; een zakelijk account heeft de eerste, en de tweede moet je nalezen |
| Koppelingen | Of de tool leest in het documentmanagementsysteem, de mailbox of de databank, en met wiens rechten | Een tool die zelf in dossiers leest, heeft een ander bereik dan een tool die alleen ziet wat iemand plakt |
| Cliëntafspraken | Of cliënten in hun voorwaarden of de opdrachtbevestiging iets over AI hebben bepaald | Sommige cliënten sluiten AI-gebruik op hun dossier uit; het register moet dat kunnen tonen |
Het veld geheimhouding is het belangrijkste, en het is ook het veld dat organisaties buiten de advocatuur niet kennen. Een verwerkersovereenkomst regelt wat een leverancier onder artikel 28 AVG met persoonsgegevens doet. Ze regelt niet de plicht van de advocaat om te zwijgen over wat een cliënt hem heeft toevertrouwd. Die plicht blijft bij de advocaat, ook als de tool van een ander is, en het is die plicht waar het toezicht van de deken over gaat. Daarom is "verwerkersovereenkomst getekend" geen besluit over dossierinformatie. Het besluit is de zin in het veld geheimhouding.
De Nederlandse orde van advocaten heeft aanbevelingen over AI in de advocatuur gepubliceerd, geordend langs de kernwaarden van het beroep. Onder vertrouwelijkheid staat in de kern dat een advocaat de datastromen kent en beheerst, en geen vertrouwelijke gegevens in gratis tools zet. Het register is de plek waar die kennis van datastromen concreet wordt: per tool, per toepassing, met een datum.
Hoe ziet een regel eruit?
Neem de dicteersoftware van de sectie familierecht. Tool en leverancier: de dicteersoftware, Europese aanbieder, verwerking in Duitsland. Doel: dictaten uitwerken en sinds de update samenvatten. Eigenaar: de partner familierecht. Geheimhouding: volledige dictaten, dus dossierinformatie, inclusief bijzondere persoonsgegevens over kinderen en gezondheid. Verwerkingslocatie: EU. Overeenkomst: verwerkersovereenkomst getekend, bewaring van audio dertig dagen, subverwerkers benoemd. Koppelingen: geen. Besluit: toegestaan voor dicteren, beperkt toegestaan voor samenvatten tot de nieuwe functie is beoordeeld. Datum en herbeoordeling erbij.
Dezelfde software was vorig jaar één regel met de status toegestaan. De update heeft er twee toepassingen van gemaakt, en de tweede heeft een eigen besluit nodig. Dat is de reden waarom een herbeoordelingsdatum in elke regel staat en waarom "nieuwe functie bij de leverancier" een aanleiding is om eerder te kijken.
Wat staat er niet in, en waarom loopt het achter?
Het kantoor van veertig advocaten heeft na een middag werk zeven regels. Bij een eerste blik op welke AI-diensten vanuit de kantoorbrowsers worden geopend, blijken naast de onderzoeksomgeving en Copilot ook ChatGPT, Claude en Perplexity in gebruik, plus de contractanalysetool van het congres en een transcriptietool die iemand voor cliëntgesprekken gebruikt. Drie daarvan staan nergens.
Dat is geen incident. Niemand heeft iets gedaan dat niet mocht, want over die drie was niets besloten. Het laat zien wat een uitvraag is: een foto van één moment, gemaakt door te vragen aan mensen die van hun tool afweten. Wie niet weet dat zijn dicteersoftware AI is, meldt hem niet. Wie hem privé betaalt, meldt hem niet. Waarom vaker uitvragen dat niet oplost, staat in waarom een AI-toolcatalogus veroudert zodra je hem afdrukt.
Het register heeft een tweede bron nodig: welke AI-tools worden er vanuit het kantoor feitelijk geopend. Niet wie, niet wat erin wordt getypt, alleen welke tool en hoe vaak, op kantoorniveau. Elke tool die daar wel staat en in het register niet, komt erin op de eerlijkste status die er is: nog geen besluit. Hoe die stappen lopen, staat in van shadow AI naar een actueel AI-register.
BeeSensible levert die tweede bron: de extensie meldt alleen het domein van een geopende AI-tool, hooguit één keer per dag per apparaat, zonder gebruikers-id en zonder pagina-inhoud, en legt dat naast een catalogus van 865 beoordeelde tools, met per tool leverancier, land, verwerkersovereenkomst en trainingsbeleid. Een beheerder ziet welke tools nog geen besluit hebben en legt het besluit van het kantoor vast; BeeSensible neemt dat besluit nooit zelf. Meer over die werking staat op de pagina over AI-tools.