Grip op AI
Blog
AVG en AI op het werk 6 min leestijd

Wanneer moet de ondernemingsraad betrokken worden bij AI?

Een AI-beleid dat alleen zegt welke tools mogen, vraagt overleg. Een regeling die gegevens van medewerkers verwerkt of hun gedrag kan waarnemen, vraagt instemming. Waar de grens ligt, en hoe je de OR meeneemt voordat het knelt.

Abstracte ring als portaal boven golven
Snel antwoord

De ondernemingsraad heeft instemmingsrecht zodra een voorgenomen besluit een regeling vaststelt, wijzigt of intrekt over het verwerken en beschermen van persoonsgegevens van medewerkers, of over een voorziening die gericht is op of geschikt is voor het waarnemen van aanwezigheid, gedrag of prestaties (artikel 27 lid 1, onder k en l, Wet op de ondernemingsraden). Een AI-beleid dat alleen zegt welke tools mogen en welke gegevens niet in een prompt horen, valt daar in de regel niet onder; daar past overleg en informeren. Een meting van AI-gebruik per persoon valt er wel onder. Een telling zonder gebruikers-id zit ertussenin, en het verstandigste is om die toch als regeling voor te leggen.

01

Instemming is nodig bij regelingen over persoonsgegevens van medewerkers en bij voorzieningen die gedrag kunnen waarnemen

02

Een AI-beleid dat tools en gegevens regelt vraagt in de regel overleg, geen instemming

03

Een meting per persoon valt eronder, een telling zonder gebruikers-id vraagt de vraag of hij ook per persoon kán

04

Leg de OR het ontwerp voor in plaats van het voornemen: wat wordt vastgelegd, wie ziet wat, welke instelling staat vast

05

Wat per situatie verschilt, laat je een jurist toetsen; de wet geeft de categorie, niet het antwoord

De bestuurder van een woningcorporatie heeft het AI-beleid klaar: Copilot is de voorkeursroute, huurdersgegevens horen niet in een gratis tool, en er komt een korte uitleg voor alle medewerkers. Ze stuurt het ter kennisname naar de ondernemingsraad. De voorzitter belt dezelfde middag terug met één vraag: moeten wij hier eigenlijk over instemmen?

Het antwoord hangt af van wat er in het beleid staat, niet van het woord AI. Zolang het beleid zegt welke tools mogen en welke gegevens niet in een prompt horen, is het een gedragsinstructie: daar past overleg en uitleg. Zodra het beleid regelt hoe gegevens van medewerkers worden verwerkt, of een voorziening invoert die kan waarnemen wat mensen doen, heeft de OR instemmingsrecht.

Wat zegt artikel 27 van de WOR precies?

De Wet op de ondernemingsraden geeft de OR in artikel 27 instemmingsrecht op een voorgenomen besluit tot het vaststellen, wijzigen of intrekken van een aantal soorten regelingen. Twee daarvan raken AI direct. Onder k: een regeling over het verwerken en beschermen van persoonsgegevens van de mensen die in de onderneming werken. Onder l: een regeling over voorzieningen die gericht zijn op of geschikt zijn voor het waarnemen van of controle op aanwezigheid, gedrag of prestaties van die mensen.

Die formulering "gericht op of geschikt voor" is de zin die het verschil maakt. Een voorziening hoeft niet bedoeld te zijn om mensen te volgen. Als hij dat kan, telt hij mee.

Twee andere haken zijn minder bekend. Regelt het AI-beleid een verplichte opleiding, dan raakt dat het onderdeel over personeelsopleiding (onder f). En los van instemming heeft de OR op grond van artikel 25 adviesrecht bij de invoering of wijziging van een belangrijke technologische voorziening; een organisatiebrede uitrol van een AI-assistent kan daaronder vallen.

Wanneer valt AI-beleid eronder, en wanneer niet?

Wat het beleid of de regeling doetInstemming?Waarom
Zegt welke tools zijn toegestaan en welk account je gebruiktIn de regel nietGedragsinstructie; wel overleggen en uitleggen
Zegt welke gegevens nooit in een prompt horenIn de regel nietGaat over gegevens van klanten of huurders, niet over die van medewerkers
Verplicht iedereen tot een AI-trainingMogelijkRegeling op het gebied van personeelsopleiding (onder f)
Meet AI-gebruik per persoon, of kan per persoon worden uitgesplitstJaPersoonsgegevens van medewerkers (k) en een voorziening die gedrag waarneemt (l)
Telt AI-gebruik per tool zonder gebruikers-idLigt eraanNiet gericht op personen; de vraag is of de voorziening er geschikt voor is
Onderzoekt bij een incident wie wat deedJa, als eigen regelingDat is toezicht op een persoon, met een eigen doel en grondslag

De tabel deelt in categorieën in; of een concreet besluit erin valt, hangt af van de inhoud, en soms van wat er al in een cao is geregeld. Laat een jurist of de FG dat toetsen voordat je het aan de OR voorlegt, niet erna.

Wanneer valt een meting van AI-gebruik eronder?

Een meting die per persoon vastlegt welke AI-tool wanneer is geopend, vraagt instemming, en meestal ook een gegevensbeschermingseffectbeoordeling. Wat een werkgever verder wel en niet mag, staat in mag mijn werkgever controleren of ik AI gebruik.

Een telling die alleen vastlegt dat op een apparaat vandaag dit domein is geopend, zonder gebruikers-id, zonder pad en zonder inhoud, is niet gericht op personen. De organisatie ziet dat een tool driehonderd keer is geopend, nooit door wie. Waarom die ene ontbrekende kolom het hele verschil maakt, staat in AI-monitoring versus medewerkersmonitoring.

Maar "niet gericht op" is niet hetzelfde als "niet geschikt voor". De vraag die de OR mag stellen, en die je zelf eerst beantwoordt: kan deze voorziening met een instelling, een export of een supportverzoek alsnog per persoon laten zien wat iemand deed? Is het antwoord nee, dan valt de telling met goede argumenten buiten artikel 27. Is het ja, of weet je het niet, dan valt hij er in de praktijk onder.

Leg de meting daarom toch als regeling voor, ook als je denkt dat het niet hoeft. Het kost één vergadering, het legt vast welke instellingen de organisatie belooft niet te veranderen, en het maakt de OR tot bondgenoot bij de vraag die later altijd komt: kunnen we dit niet ook per team zien?

Hoe neem je de OR mee?

Met het ontwerp, niet met een belofte. Een OR die te horen krijgt dat "de privacy wordt gerespecteerd" heeft niets om over in te stemmen.

Wat er in de voorgelegde regeling hoort:

  • Het doel. "Weten welke AI-tools in gebruik zijn en of het gebruik via toegestane tools loopt" is een doel. "Iemand aanspreken" is dat niet, en dat schrijf je erbij.
  • Wat er wordt vastgelegd. Per gebeurtenis: welke velden, of er een gebruikers-id aan hangt, of inhoud wordt bewaard, hoe lang.
  • Wie het ziet. Welke rollen het dashboard mogen openen en welke uitsplitsingen bestaan.
  • Welke instellingen vaststaan. Staat inzicht per afdeling uit, dan staat dat in de regeling. Wil iemand het later aanzetten, dan is dat een wijziging van de regeling en gaat het terug naar de OR.
  • Een evaluatiemoment. Na een half jaar samen kijken wat de cijfers opleverden.

De woningcorporatie legt haar meting zo voor. De OR stelt drie vragen: zien jullie wat ik typ, zien jullie hoe vaak ik het gebruik, en kan dat later veranderen? De antwoorden staan in de regeling: nee, alleen per tool en nooit per persoon, en een wijziging van de instellingen komt terug op tafel. De OR stemt in met een aanvulling die de organisatie zelf had moeten bedenken: inzicht per afdeling blijft uit tot er opnieuw is gesproken.

BeeSensible is zo ontworpen dat die regeling kort kan zijn. De extensie meldt bij een AI-tool alleen het domein, hooguit één keer per dag per apparaat, zonder gebruikers-id, zonder pad en zonder pagina-inhoud. Het dashboard kent nergens een uitsplitsing per medewerker; inzicht per afdeling staat standaard uit en toont een afdeling pas vanaf vijf personen en zeven dagen. Dat zijn de zinnen die een OR wil zien; ze gelden in de AI Tools-module zoals ze hier staan.

Zo ziet het dashboard eruit dat een OR te zien krijgt: aantallen en uitkomsten, geen namen.

Detections over timeLast 30 days
12,438+18% vs the previous period
Detections by platform
ChatGPT
ChatGPT
78% adjusted
8,124
Gmail
81% adjusted
3,210
Gemini
74% adjusted
812
Most encountered data types
Name
4,212
Email address
2,930
Credit card
1,486
Account number
1,104
Diagnosis
612
SensitiveHighly sensitive
BeeSensible-dashboard: geaggregeerde detecties en topbronnen, zonder individuele medewerkers te volgen.

Wat verandert de AI Act hieraan?

Weinig, voor het dagelijkse gebruik van chattools. Voor hoogrisicosystemen op de werkvloer, zoals AI voor werving, selectie of beoordeling, vraagt artikel 26 van de AI-verordening dat werknemersvertegenwoordigers en de betrokken werknemers vooraf worden geïnformeerd. Die verplichting geldt vanaf 2 december 2027, na de verschuiving uit de Digital Omnibus. Informeren is iets anders dan instemmen; de WOR blijft er gewoon naast gelden.

Het grotere geheel staat in AI-governance zonder medewerkers te monitoren en op de onderwerpspagina AI-governance.

Leg de OR het ontwerp voor voordat er iets draait, met de instellingen erbij die je belooft niet te veranderen. Dan is instemming geen hobbel maar de plek waar de grens van je meting voor iedereen zwart-op-wit staat.

FAQ

Veelgestelde vragen

Moet de OR instemmen met een AI-beleid?

Niet met elk AI-beleid. Een beleid dat zegt welke tools mogen, welk account je gebruikt en welke gegevens nooit in een prompt horen, is een gedragsinstructie. Daar past overleg en goede uitleg, geen formele instemming. Regelt het beleid ook het verwerken van gegevens van medewerkers, een verplichte opleiding of een voorziening die gedrag kan waarnemen, dan komt artikel 27 wel in beeld.

Valt een meting van AI-gebruik onder het instemmingsrecht?

Een meting per persoon wel: dat is een regeling over persoonsgegevens van medewerkers en een voorziening die gedrag waarneemt. Een telling per tool zonder gebruikers-id is minder eenduidig, omdat de wet ook spreekt over voorzieningen die geschikt zijn voor waarneming. De praktische route is die telling toch als regeling voor te leggen, met het ontwerp erbij.

Wat als er geen OR is?

De Wet op de ondernemingsraden verplicht een OR bij ondernemingen met in de regel vijftig of meer werkzame personen. Kleinere organisaties kunnen een personeelsvertegenwoordiging hebben, met een smallere set rechten. Ook zonder formeel instemmingsrecht blijft de AVG vragen dat medewerkers vooraf weten wat er wordt vastgelegd en waarom.

Wat legt een OR het liefst voor zich?

Het ontwerp, niet de intentie. Welke velden worden vastgelegd, of er een gebruikers-id aan hangt, of inhoud wordt bewaard, wie het dashboard ziet, welke instellingen vaststaan en wat er gebeurt als iemand die wil veranderen. Een OR die het ontwerp begrijpt, stemt makkelijker in en stelt betere vragen dan een OR die een belofte moet vertrouwen.

Wat verandert de AI Act hieraan?

Voor hoogrisicosystemen op de werkvloer, zoals AI voor werving of beoordeling, vraagt artikel 26 dat werknemersvertegenwoordigers en betrokken werknemers vooraf worden geïnformeerd. Die verplichting geldt vanaf 2 december 2027. Voor een chattool voor tekstwerk speelt dat niet; daar blijft de WOR het kader.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.