2 september 2026

AI inzetten? Zorg eerst dat de basis op orde is

De Autoriteit Persoonsgegevens (AP) heeft recent een advies uitgebracht over de voorgenomen inzet van Microsoft 365 Copilot door de gemeente Haarlemmermeer. De conclusie is opvallend helder: op basis van de onderzochte situatie zou de inzet van Copilot leiden tot strijdigheid met de AVG, tenzij aanvullende maatregelen worden genomen.

Bekijk het advies van de Autoriteit Persoonsgegevens

Hoewel het advies specifiek gericht is op een gemeente, zijn de onderliggende risico's en aanbevelingen relevant voor vrijwel iedere organisatie die generatieve AI wil inzetten. Of het nu gaat om Copilot, ChatGPT Enterprise, Gemini of een andere AI-oplossing: de boodschap van de AP is duidelijk. Niet de AI-tool zelf vormt het grootste risico, maar de mate waarin de organisatie haar informatiehuishouding, beveiliging en governance op orde heeft.

Generatieve AI legt bestaande problemen bloot

Een belangrijk inzicht uit het AP-advies is dat AI bestaande tekortkomingen binnen organisaties kan vergroten. Generatieve AI krijgt vaak toegang tot dezelfde informatiebronnen als medewerkers: documenten, e-mails, Teams-chats, SharePoint-sites en andere bedrijfsdata.

Daardoor worden vragen ineens actueel als:

  • Weten we welke persoonsgegevens we verwerken?
  • Zijn onze autorisaties nog actueel?
  • Zijn gevoelige documenten correct geclassificeerd?
  • Worden gegevens niet langer bewaard dan noodzakelijk?
  • Hebben medewerkers toegang tot informatie die zij eigenlijk niet nodig hebben?

De AP benadrukt dat organisaties vóór de inzet van AI een goed beeld moeten hebben van hun data, verwerkingen en toegangsrechten.

De belangrijkste risico's

Naast de bekende privacyvraagstukken noemt de AP een aantal risico's die generiek gelden voor vrijwel iedere AI-implementatie.

1. Te veel data, te weinig controle

AI-oplossingen zijn krachtig omdat zij grote hoeveelheden informatie kunnen doorzoeken. Maar juist daardoor ontstaat het risico dat persoonsgegevens of vertrouwelijke informatie worden gebruikt voor doelen waarvoor geen duidelijke noodzaak bestaat. Doelbinding en dataminimalisatie blijven ook voor AI onverminderd van toepassing.

2. Onvoldoende transparantie

Veel organisaties hebben beperkt inzicht in welke gegevens precies worden verwerkt en hoe lang deze worden bewaard. AI versterkt de risico's hiervan, omdat oude gegevens opnieuw gebruikt of verwerkt kunnen worden terwijl deze vernietigd hadden moeten zijn.

3. Gebrek aan AI-kennis

Medewerkers moeten begrijpen hoe AI werkt, welke beperkingen de technologie heeft en hoe zij gegenereerde output kritisch moeten beoordelen. De AP wijst ook nadrukkelijk op het risico van zogenaamde hallucinaties en automation bias: de neiging van mensen om te veel waarde te hechten aan de uitkomst van een geautomatiseerd systeem.

De echte vraag is niet: "Mogen we AI gebruiken?"

Veel organisaties focussen zich op de keuze voor een bepaalde AI-tool. De AP draait die vraag eigenlijk om.

Niet: "Mogen wij Copilot gebruiken?"

Maar: "Is onze organisatie voldoende voorbereid om AI verantwoord te gebruiken?"

Daarvoor zijn onder andere nodig:

  • een actueel verwerkingsregister;
  • passende classificatie en labeling;
  • een volwassen autorisatiemodel;
  • duidelijke AI-richtlijnen en voldoende AI-bewustwording;
  • aantoonbare naleving van AVG-vereisten.

Hoe kan 2-Control helpen?

Veel organisaties willen de voordelen van generatieve AI benutten, maar weten niet precies waar zij staan op het gebied van privacy, security en governance. De AP laat met haar advies zien dat verantwoord AI-gebruik begint bij een solide basis.

2-Control helpt organisaties met een pragmatische AI-nulmeting. Hierbij brengen we in kaart:

  • welke AI-risico's relevant zijn voor uw organisatie;
  • in hoeverre de informatiehuishouding op orde is;
  • of autorisaties en dataclassificatie voldoende zijn ingericht;
  • welke aanvullende beheersmaatregelen nodig zijn.

Het resultaat is een concreet beeld van de huidige volwassenheid en praktische adviezen om AI veilig, beheerst en compliant in te zetten.

Wilt u weten of uw organisatie klaar is voor de inzet van generatieve AI? Neem contact op met 2-Control voor een AI-risicoanalyse of nulmeting.

Jeroen de Klerk
RE CISA IT-auditor / Consultant

Benieuwd wat wij voor u kunnen betekenen? Neem dan gerust contact met mij op.