image

Wat zijn op dit moment de belangrijkste juridische aandachtspunten voor de inzet van AI binnen het bedrijf?

woensdag 29 juli 2026, 10:55 door Arnoud Engelfriet, 6 reacties

Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.

Juridische vraag: Iedereen die ik spreek gebruikt inmiddels AI op de werkvloer. Wat zijn volgens jou de belangrijkste juridische aandachtspunten waar bedrijven momenteel rekening mee moeten houden voordat ze AI inzetten binnen het bedrijf?

Antwoord: Mijn allerbelangrijkste aandachtspunt is dat je begint met kwalificeren wat je bedoelt met "we gebruiken AI op het werk". Dit is een wereld van opties, van "werknemers gebruiken op hun telefoon een gratis account bij OpenAI" en "Wim heeft een self-hosted Chinees model op zijn oude laptop" tot "onze workflows zijn geautomatiseerd via OpenClaw agents met een ingeregeld soeverein self-hosted taalmodel".

In de kern heb je twee smaken AI: self-hosted en SaaS. De meeste mensen gebruiken die laatste, en dat behandel je gewoon als iedere ict-dienst die je inkoopt. Kwaliteit, aansprakelijkheid, data-toegang, veiligheid, exit zijn dan de belangrijkste aandachtspunten. Plus verwerkersovereenkomst als de dienst persoonsgegevens verwerkt.

Specifiek bij AI-diensten is het grootste aanvullend risico hoe vertrouwelijk men omgaat met je data. De klassieke zorg is dat men al je chats gebruikt om het taalmodel mee te verbeteren, dus zorg dat je inkoopt op een niveau waarbij dat contractueel uitgesloten wordt.

Daarnaast is anno 2026 soevereiniteit een aandachtspunt. Blijft de data in Europa? En zo niet, hoe makkelijk kunnen we dan mét data en al weg zodra het Hof van Justitie (of de Commissie) zegt dat de US cloud niet meer adequaat is?

Bij self-hosted AI modellen blijven kwaliteit, veiligheid en data-omgang van belang, maar vanuit een ander perspectief. Heb je je beheer op orde, wat is de uitwijkoptie als de dienst het niet doet, enzovoorts. Wie let op actualiteit en verbetering, gebruikerstraining en zulke zaken. Wederom: hetzelfde als bij andere ict-diensten.

Mocht je te maken hebben met hoogrisico-AI onder de AI-verordening, dan wordt dat vanaf december 2027 een extra aandachtspunt. Kopen wij dit in met een CE keurmerk, en hebben wij toezicht en gebruik goed ingeregeld met training en bevoegdheden voor iedereen die er mee te maken krijgt?

Bij bovenstaande ben ik uitgegaan van zakelijk afgenomen AI-diensten. Populair is de privé afgenomen dienst die dan onzichtbaar voor werk wordt ingezet. Dit is ook niet nieuw, de term "shadow IT" bestaat al 20 jaar. Maar er zijn nu ineens veel meer redenen voor individuele werknemers om zulke tools in te zetten, dus komt het veel vaker voor. Hier beleid, educatie en toezicht op hebben is wat mij betreft dus essentieel.

Arnoud Engelfriet is ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als chief knowledge officer bij juridisch adviesbureau ICTRecht en blogt dagelijks over internetrecht. Hij schreef onder meer de boeken ICT&Recht en AI&Algorithms, en verzorgt de opleiding tot Certified Cybersecurity Compliance Officer.

Reacties (6)
29-07-2026, 12:38 door Anoniem
Je vergeet m.i. een hele belangrijke. hoog risico hangt niet alleen af van wat je aankoopt, maar hoe je iets inzet. Dus ook al is het generatief, als jij het inzet voor CV-beoordelen = hoog risico. Dit is wel een belangrijk aandachtspunt.
29-07-2026, 16:18 door Anoniem
Voor mij als gewone burger is het belangrijk hoe medewerkers van bedrijven en instellingen omgaan met mijn gegevens. Hebben medewerkers wel het besef hoe AI werkt en wat de risico's zijn? Volgens mij is ict voor veel mensen sowieso nog steeds abracadabra en denken ze dat AI ze uit de brand gaat helpen. Maar wat als een medewerker van bijvoorbeeld mijn zorgverzekering mijn gegevens bij AI over de schutting gooit en vervolgens zijn die gegevens op internet vindbaar? Of zoals vorig jaar toen ik van een incassobureau een verzoek ontving om mijn treinabonnement van NS alsnog te voldoen. Ik reis nooit met de trein en een abonnement heb ik al helemaal niet. Een foutje van een medewerker of van AI? Ik zie met angst en beven de toekomst te gemoed, ...
30-07-2026, 11:22 door Anoniem
"zorg dat je inkoopt op een niveau waarbij dat contractueel uitgesloten wordt."

Contractuele uitsluiting -> papieren werkelijkheid.

Hoe zorg je ervoor dat data écht niet misbruikt wordt? In de échte realiteit, dan?
31-07-2026, 11:12 door karma4
Het meest ergerlijke is dat is dat iedereen het over AI heeft maar niemand nog een goed definitie heeft gegeven wat het nu is.
- Is een opdracht vanuit het bestuur nu AI of niet?
- Is die opdracht wettelijk toegestaan of verboden dan wel onbekend als status
- is die opdracht ethisch moreel juist of juist fout dan wel onbekend als gevolg
Zo wordt het nooit wat met de mensheid
31-07-2026, 13:54 door Anoniem
AI bestaat nog niet. Punt.

Het zijn LLM's waarbij de response en interface intelligent overkomt met als steunpilaar een enorme hoeveelheid data met een geavanceerd algoritme er om heen.

De term AI wordt totaal verkeerd toegepast. En in de loop van de tijd is die door een paar jonkies ook nog geherdefinieerd.

En ik erger me rot aan definities met AI als basis.

En iedereen gaat er maar in mee.

Het lijkt slim maar is het niet. Het is een geavanceerde tool die je ook steeds moet controleren maar ook behulpzaam kan zijn.

Het is een ramp wanneer je het toepast op echt complexe onderwerpen en dan maakt die er een bende van.

En nu stoppen met die bubble en iedereen ff wakker worden.

En ja ik gebruik het ook. Maar ik ga niet mee in die gekte.

Het is een tool voor mensen met vakkennis.

En het is echt superlink om dit nu masaal in te gaan zetten.

Je wordt gek van die gekte.

Alsof je een gevecht voert met een manager die net van school komt en helemaal platgeluld is door een leverancier die enorme kostenbesparingen belooft en dat jij dan op het eind de gebeten hond bent.

En je jaren later kan zeggen.. zie je nou wel?

Ik denk dat velen hier dat hebben meegemaakt.

Het is 1 grote gekte waarbij de angst regeert. Angst om als economie te dalen .. maar is dat wel zo?
07-08-2026, 14:52 door Albert The first
Door Anoniem: AI bestaat nog niet. Punt.

Het zijn LLM's waarbij de response en interface intelligent overkomt met als steunpilaar een enorme hoeveelheid data met een geavanceerd algoritme er om heen.

De term AI wordt totaal verkeerd toegepast. En in de loop van de tijd is die door een paar jonkies ook nog geherdefinieerd.

En ik erger me rot aan definities met AI als basis.

En iedereen gaat er maar in mee.

Het lijkt slim maar is het niet. Het is een geavanceerde tool die je ook steeds moet controleren maar ook behulpzaam kan zijn.

Het is een ramp wanneer je het toepast op echt complexe onderwerpen en dan maakt die er een bende van.

En nu stoppen met die bubble en iedereen ff wakker worden.

En ja ik gebruik het ook. Maar ik ga niet mee in die gekte.

Het is een tool voor mensen met vakkennis.

En het is echt superlink om dit nu masaal in te gaan zetten.

Je wordt gek van die gekte.

Alsof je een gevecht voert met een manager die net van school komt en helemaal platgeluld is door een leverancier die enorme kostenbesparingen belooft en dat jij dan op het eind de gebeten hond bent.

En je jaren later kan zeggen.. zie je nou wel?

Ik denk dat velen hier dat hebben meegemaakt.

Het is 1 grote gekte waarbij de angst regeert. Angst om als economie te dalen .. maar is dat wel zo?


Mooi verhaal. Ik wacht nog even op de PowerPoint-presentatie waarin wordt uitgelegd dat auto's ook niet bestaan omdat het eigenlijk alleen metaal, kunststof en bouten zijn
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.