Hoe houdt u grip op welke AI-tools uw medewerkers gebruiken? Het korte antwoord: met een vast aanvraag- en goedkeuringsproces. Eén duidelijke route waarlangs een medewerker vooraf toestemming vraagt voor een AI-tool en waarlangs iemand die aanvraag beoordeelt voordat de tool in gebruik gaat. Zo verandert AI-gebruik van iets dat ongezien gebeurt in een keuze die u zelf maakt.
Het is de preventieve tegenhanger van Shadow AI in kaart brengen, dat laat zien hoe u ontdekt wat er nu al draait. Een uitvraag ruimt het verleden op. Een goedkeuringsproces bewaakt de voordeur.
Waarom schaduw-AI ontstaat
De Autoriteit Persoonsgegevens ziet het aantal datalekken rond generatieve AI stijgen en waarschuwt voor de invoer van persoonsgegevens in die tools (visiedocument 'Verantwoord vooruit', 4 februari 2026). Schaduw-AI is daar een directe bron van: medewerkers zetten AI-tools op eigen houtje in, zonder afspraken en zonder dat de organisatie het weet. De reden is zelden onwil. Iemand wil sneller werken, vindt een handige tool en begint. Ontbreekt er een nette route om die tool aan te vragen, dan is de sluiproute de enige route.
Waarom een goedkeuringsproces beter werkt dan een verbod
Een totaalverbod op AI klinkt als grip, maar levert vaak het tegenovergestelde op. Wie AI verbiedt zonder alternatief, duwt het gebruik ondergronds. De tools verdwijnen niet, ze worden alleen onzichtbaar. En onzichtbaar gebruik draagt het risico: geen verwerkersovereenkomst, geen afspraak over welke data erin mag, geen zicht voor een toezichthouder.
Een goedkeuringsproces doet het omgekeerde. Het zegt niet 'nee', maar 'vraag het even'. Dat kanaliseert de energie die anders naar de sluiproute gaat. De medewerker krijgt vaak een ja, soms een ja-mits en af en toe een nee met uitleg. In alle drie de gevallen weet u wat er speelt.
Wat u in een aanvraag uitvraagt
Een aanvraag moet u genoeg geven om te beslissen, zonder een formulier van drie pagina's. Vier dingen volstaan.
Welke tool
De naam van de AI-tool en, als het bekend is, de leverancier. Een keuzelijst met bekende tools plus een vrij veld werkt sneller dan een leeg vak.
Waarvoor
Het beoogde gebruik in een of twee zinnen. Dit is het belangrijkste veld, want het risico volgt het gebruik.
Wat voor gegevens
Een grove indicatie: geen gegevens, interne gegevens, persoonsgegevens of gevoelige gegevens. Dit bepaalt mee hoe zwaar de aanvraag weegt.
Wie vraagt aan
Naam en afdeling, zodat u de beslissing kunt terugkoppelen en het overzicht per team houdt.
Anders dan bij een anonieme inventarisatie legt u hier wel naam en e-mail vast. Dat hoort ook zo, want de aanvrager moet een antwoord terugkrijgen. U verwerkt daarmee een kleine hoeveelheid persoonsgegevens voor intern beheer, op grondslag van een gerechtvaardigd belang. Houd het bij het minimum en bewaar het niet langer dan nodig.
Van aanvraag naar beslissing in vier stappen
Zet een vaste aanvraagroute op
Eén link, formulier of postbus waar elke aanvraag binnenkomt. Deel die breed en herhaal waar mensen hem kunnen vinden. Een route die niemand kent, wordt niet gebruikt.
Beoordeel de aanvraag op het gebruik
Kijk naar wat de tool gaat doen en welke gegevens erin gaan, niet naar de merknaam. Een risico-indicatie per tool helpt, maar de use case geeft de doorslag.
Kies: toestaan, toestaan met voorwaarden, of afwijzen
Toestaan met een afspraak over welke data wel en niet, toestaan mits een zakelijke versie met verwerkersovereenkomst, of afwijzen met een korte uitleg en zo mogelijk een alternatief.
Zet een goedgekeurde tool in uw AI-register
Leverancier, beoogd gebruik, dataclassificatie, risicoclassificatie en een verantwoordelijke. Pas dan is de tool echt onder controle en klaar voor de verplichtingen die erbij horen.
Hoe u een aanvraag beoordeelt
De beoordeling draait om één principe: het risico van een AI-tool volgt uit hoe u hem inzet, niet uit welk merk het is. Dezelfde chatbot is onschuldig voor een blogopzet en gevoelig zodra hij cv's voorselecteert of klantdossiers samenvat. Let op drie dingen.
De use case, niet de tool
AI-systemen die een taak uit [Bijlage III](/ai-verordening/bijlage-iii) van de AI Act vervullen, zijn hoog-risico. Denk aan werving en selectie (Bijlage III, punt 4) of het beoordelen van kredietwaardigheid van personen (punt 5b). Vraagt een aanvraag om zulk gebruik, dan is een lichte goedkeuring niet genoeg.
De gegevens die erin gaan
Een tool die alleen openbare teksten verwerkt weegt anders dan een tool waar persoonsgegevens of gevoelige gegevens in belanden. Een melding van gevoelige data tilt elke aanvraag naar de zwaarste categorie.
De versie en de afspraken
Een gratis consumentenversie zonder verwerkersovereenkomst is iets anders dan een zakelijke versie met een DPA en uitgeschakelde modeltraining. Vaak is de oplossing niet 'nee' maar 'ja, in de zakelijke versie'.
Wie tekent er eigenlijk
Bij de meeste aanvragen gaat iemand anders erover dan degene die het systeem beheert. De direct leidinggevende weet of het werk de tool nodig heeft, de budgetverantwoordelijke weet of er een licentie tegenover mag staan. De privacyverantwoordelijke kijkt naar de gegevens. Zelden is dat dezelfde persoon als de beheerder van uw compliance-omgeving.
Regel dat dus niet door zo iemand beheerrechten te geven. Dan krijgt een teamleider toegang tot uw hele register en documentenkast om één handtekening te kunnen zetten. Wijs hem aan als fiatteur op die ene stap en laat de rest dicht.
Twee afspraken houden zo'n regeling overeind. Spreek af of één handtekening volstaat of dat iedereen moet tekenen; bij vakantie is de eerste vorm het verschil tussen doorlopen en stilstaan. En laat wie de aanvraag indient hem niet zelf aftekenen, ook niet als hij toevallig op de lijst staat. Dat is dezelfde vier-ogen-gedachte die u bij een inkoopfactuur ook hanteert.
Wat u vóór de goedkeuring kunt eisen
Een aanvraag hoeft niet meteen bij een beoordelaar te landen. U kunt er voorwaarden voor zetten: dat de aanvrager het AI-beleid heeft gelezen en geaccordeerd, dat hij een geldig certificaat AI-geletterdheid heeft, of dat de tool eerst tegen een leverancierslijst is gelegd. Wie daar niet aan voldoet, komt niet bij de beoordelaar terecht.
Let op de framing, want die wordt vaak verkeerd overgenomen. De AI Act schrijft geen goedkeuringsproces voor. Wat u hiermee opbouwt is bewijs. Dat sluit aan op twee plekken in de verordening: de inspanning voor AI-geletterdheid uit Artikel 4 plus de eis van Artikel 26 lid 2 dat het menselijk toezicht op een hoog-risico systeem ligt bij mensen met de nodige bekwaamheid, opleiding en autoriteit. Een lijst met wie wat mocht en wie daarvoor tekende, is wat een toezichthouder daarbij wil zien.
Waar dit past in de AI Act
Een aanvraag- en goedkeuringsproces is niet met zoveel woorden voorgeschreven door de AI Act. Toch raakt het drie dingen die dat wel zijn. AI-geletterdheid is sinds 2 februari 2025 verplicht (Artikel 4): u neemt maatregelen die de kennis bevorderen van iedereen die met AI werkt. Een aanvraagmoment is het natuurlijke punt om die kennis te toetsen en bij te brengen. Grip op welke data in AI gaat is een AVG-eis. En een compleet AI-register begint bij weten welke tools er zijn. Het proces voedt alle drie.
Wilt u het bredere kader, lees dan AI-governance in bedrijven. Voor de basis van de wet: Wat is de EU AI Act?.
Begin deze week
- Kies een plek waar AI-aanvragen binnenkomen en maak die bekend bij het hele team.
- Spreek af wie aanvragen beoordeelt en binnen welke termijn (een week werkt).
- Leg voor uw drie meestgebruikte tools nu al vast: toegestaan, toegestaan met voorwaarden, of afgewezen.
- Zet elke goedgekeurde tool in uw AI-register met een verantwoordelijke erbij.
In AIComplianceHub regelt u dit zonder losse formulieren. Onder AI-aanvragen zet u een vaste link aan die u met uw team deelt. U bepaalt zelf welke voorwaarden er vóór de goedkeuring gelden. Fiatteurs wijst u per stap aan uit uw eigen team, ook mensen zonder beheerrechten. U ziet de aanvraag binnenkomen met een risico-indicatie uit de leveranciersbibliotheek en zet een goedgekeurde tool met een klik als concept in uw register. De aanvrager krijgt de beslissing per e-mail. De functie zit vanaf het pakket Core.
Veelgestelde vragen
Is een goedkeuringsproces voor AI-tools verplicht onder de AI Act?
Nee, de AI Act schrijft geen specifiek aanvraagproces voor. De wet eist wel AI-geletterdheid (Artikel 4, sinds 2 februari 2025), een risicobeoordeling per systeem en grip op hoog-risico gebruik. Een aanvraag- en goedkeuringsproces is de praktische manier om aan die eisen te voldoen en om schaduw-AI te voorkomen. Sterk aanbevolen dus, niet wettelijk verplicht.
Mag ik mijn medewerkers gewoon verbieden ChatGPT te gebruiken?
Dat mag, maar het werkt zelden. Een verbod zonder alternatief duwt het gebruik naar privé-accounts en privételefoons, waar u er geen zicht meer op heeft. Effectiever is een verbod op ongeoorloofd gebruik, gekoppeld aan een snelle route om een tool wel aan te vragen. Zo houdt u het gesprek en het overzicht.
Wie moet een AI-aanvraag beoordelen?
In het MKB vaak de eigenaar, een teamleider of een aangewezen verantwoordelijke voor AI of privacy. Belangrijker dan de functietitel is dat de beoordelaar naar het gebruik kijkt en niet alleen naar de tool. Een vaste termijn telt net zo zwaar. Een aanvraag die weken blijft liggen, jaagt mensen terug naar de sluiproute.
Hoe snel moet ik een aanvraag beoordelen?
Snel genoeg dat wachten geen reden wordt om de tool stiekem toch te gebruiken. Een termijn van een paar werkdagen tot een week is werkbaar. Kunt u niet meteen beslissen, geef dan een tussenstand ('in behandeling') zodat de aanvrager weet dat het loopt.
Wat doe ik met AI-tools die al in gebruik zijn?
Die vangt u niet met een aanvraagproces, want ze zijn er al. Breng ze eerst in kaart met een anonieme uitvraag onder uw medewerkers en beslis per tool: toestaan, vervangen of uitfaseren. Daarna bewaakt het goedkeuringsproces alles wat nieuw binnenkomt.