Zo kies je een AI-tool die veilig genoeg is voor je bedrijf
    Tools en vaardigheden
    3 min lezen

    Zo kies je een AI-tool die veilig genoeg is voor je bedrijf

    Ferry Hoes

    Ferry Hoes

    8 oktober 2026

    Kort antwoord: vraag voordat je een AI-tool kiest of je invoer wordt gebruikt voor training, waar de gegevens worden opgeslagen, of er een verwerkersovereenkomst is, hoe lang gegevens worden bewaard, of je gebruikers centraal kunt beheren, wat je kunt terugzien, welke beveiligingscertificeringen er zijn en hoe je weer stopt. De antwoorden bepalen voor welke gegevens je de tool mag gebruiken.

    Een AI-tool kiezen lijkt op het kiezen van elke andere clouddienst, met één verschil: mensen zetten er van alles in. Klantmails, contracten, cijfers, notulen. Dus de vraag is niet alleen wat de tool kan, maar ook wat er gebeurt met wat erin gaat.

    De acht vragen

    1. Wordt onze invoer gebruikt voor training?

    Bij veel gratis en privé-accounts mag de aanbieder je invoer gebruiken om modellen te verbeteren. Bij zakelijke versies vaak standaard niet. Bij OpenAI bijvoorbeeld worden gesprekken in de zakelijke versies standaard niet voor training gebruikt. Vraag het zwart op wit. Lees wat gratis ChatGPT met je invoer doet.

    2. Waar worden de gegevens opgeslagen en verwerkt?

    Binnen de EU is het eenvoudigst. Buiten de EU kan ook, maar dan moet de doorgifte goed geregeld zijn. Voor de Verenigde Staten nam de Europese Commissie in juli 2023 een besluit over het EU-US Data Privacy Framework. Amerikaanse bedrijven die daarvoor gecertificeerd zijn, mogen onder voorwaarden persoonsgegevens uit de EU ontvangen. Vraag of de aanbieder gecertificeerd is, of welke andere waarborgen er zijn.

    3. Is er een verwerkersovereenkomst?

    Als je persoonsgegevens in de tool zet, is de aanbieder een verwerker en heb je volgens artikel 28 van de AVG een verwerkersovereenkomst nodig. Grote aanbieders hebben er een standaard voor hun zakelijke versies. Bij gratis accounts is die er meestal niet.

    4. Hoe lang worden gegevens bewaard?

    Vraag hoe lang gesprekken, bestanden en logbestanden worden bewaard, en of je dat zelf kunt instellen. Vraag ook wat er gebeurt met gegevens die een gebruiker verwijdert.

    5. Kunnen we gebruikers centraal beheren?

    Een zakelijke tool moet je kunnen koppelen aan je bestaande accounts, bijvoorbeeld via single sign-on. Dan kun je mensen toevoegen en verwijderen, en houdt een vertrokken collega geen toegang.

    6. Wat kunnen we terugzien?

    Kun je als beheerder zien wie de tool gebruikt en, bij een incident, wat er is gebeurd? Je hoeft niet mee te lezen met iedereen, maar je wilt wel kunnen onderzoeken als er iets misgaat.

    7. Welke beveiligingscertificeringen zijn er?

    Certificeringen zoals ISO 27001 of een SOC 2-rapport zeggen iets over hoe serieus een aanbieder beveiliging neemt. Het is geen garantie, maar het ontbreken ervan is een signaal.

    8. Hoe stoppen we weer?

    Kun je je gegevens exporteren en laten verwijderen als je stopt? Hoe lang duurt dat? Een goede exit regel je aan het begin, niet aan het eind.

    Van antwoorden naar afspraken

    Met de antwoorden bepaal je waar de tool voor mag worden gebruikt. Bijvoorbeeld: algemene vragen en geanonimiseerde teksten mogen altijd, persoonsgegevens alleen in de zakelijke versie met verwerkersovereenkomst, bedrijfsgeheimen nooit. Leg dat vast in je AI-afspraken (lees ons stappenplan voor een AI-beleid) en vertel het je team.

    Want ook de veiligste tool helpt niet als mensen hem niet gebruiken, of niet weten wat er wel en niet in mag. Een goede tool en een goed getraind team horen bij elkaar.

    Veelgestelde vragen

    Wat is de belangrijkste vraag bij het kiezen van een AI-tool?

    Of je invoer wordt gebruikt om de AI te trainen, en of er een verwerkersovereenkomst is als je er persoonsgegevens in zet.

    Is een AI-tool uit de Verenigde Staten toegestaan?

    Dat kan, als de doorgifte van persoonsgegevens goed geregeld is, bijvoorbeeld via het EU-US Data Privacy Framework of andere waarborgen. Vraag de aanbieder hoe dat is geregeld.

    Is een zakelijke versie altijd veilig?

    Een zakelijke versie biedt meestal betere afspraken, maar controleer het per tool. En ook dan blijven afspraken over welke gegevens erin mogen nodig.

    Wie moet de AI-tool kiezen?

    IT samen met de privacy-verantwoordelijke en de mensen die de tool gaan gebruiken. Zo past de keuze bij de techniek, de regels en het werk.

    Bronnen

    Ferry Hoes

    Ferry Hoes

    Ferry Hoes is veelgevraagd spreker en trainer op het gebied van AI-geletterdheid. Hij staat meermaals per maand op het podium voor organisaties zoals a.s.r., VodafoneZiggo en verschillende ministeries. In 2020 won hij de Anti-Discriminatie AI-Hackathon van de Nederlandse overheid.

    Deel dit artikel:LinkedInX / Twitter

    Zorg dat je team weet wat het met AI doet

    Kant-en-klaar programma dat je hele team traint op de risico's: data, shadow AI, veilig én nuttig gebruik. Of doe eerst de gratis scan.

    Zo kies je een AI-tool die veilig genoeg is voor je bedrijf | AIGA