
AI invoeren zonder je data weg te geven
Je mensen gebruiken AI al, meestal met een privé-account. Wij zetten daar een beheerde omgeving voor in de plaats: eerst de rechten opgeruimd, dan zakelijke licenties, en een beleid van één A4 dat mensen ook echt lezen. Copilot, Gemini, ChatGPT of Claude, de keuze volgt uit waar je documenten al staan.
AI staat er al, alleen niet onder jouw voorwaarden
De vraag is niet meer of je mensen AI gebruiken. Dat doen ze, en meestal met een account dat ze thuis ook hebben.
Iemand plakt een klachtbrief in een chatvenster om er een nette reactie van te maken. Iemand laat een offerte samenvatten. Iemand vraagt om een formule voor een spreadsheet en plakt er drie kolommen echte omzet bij. Dat gebeurt niet uit onwil, maar omdat het werkt en omdat er niets is afgesproken. Wie geen keuze aanbiedt, krijgt de keuze die mensen zelf maken.
Het verschil dat telt is niet welke aanbieder je kiest, maar of je op de zakelijke of de consumentenversie zit. In een zakelijke overeenkomst staat of er op je invoer wordt getraind, of er een verwerkersovereenkomst is en waar het verwerkt wordt. In een gratis account staat dat er niet, en dan heb je onder de AVG geen afspraak over persoonsgegevens die erin belanden.
Het echte werk zit in de rechten
Een assistent die in je eigen bestanden zoekt, werkt binnen de rechten van degene die de vraag stelt. Hij verzint geen toegang. Dat klinkt geruststellend en dat is het niet: het betekent dat hij precies zichtbaar maakt wat er aan te ruime rechten in je omgeving zit. Een site die ooit op "iedereen in de organisatie" is gezet omdat dat sneller was, wordt vindbaar op de dag dat je de assistent aanzet.
Daarom kijken wij eerst naar wat er organisatiebreed openstaat en ruimen we dat op vóór de uitrol, niet erna. Achteraf opruimen betekent dat de inhoud er al uit is geweest.
Wat wij niet beloven
Wij verkopen geen model en beweren niet dat AI je werk overneemt. Wat de assistent oplevert is een concept, en degene die het verstuurt is de auteur. Waar het over mensen gaat (sollicitaties, beoordelingen, dossiers) hoort er geen uitkomst uit een model te rollen zonder dat iemand ernaar kijkt. Dat schrijven we ook zo in je beleid.
AI voor het mkb
In het mkb wordt AI al gebruikt, alleen niet door de organisatie. Medewerkers plakken offertes, klantgegevens en contracten in een gratis account omdat het werk daarmee sneller gaat. Dat is geen kwade wil, en het verbieden helpt niet; het verplaatst het alleen naar een telefoon waar niemand meekijkt.
De eerste stap is daarom niet een AI-project maar een zakelijke licentie en een afspraak die uit te leggen is. Daarna pas kijken waar het echt tijd oplevert: offertes, e-mail, notulen. Klein beginnen werkt hier beter dan een plan, omdat je pas na een maand ziet waar het verschil zit.
- Zakelijk in plaats van gratis Een zakelijke licentie houdt jouw gegevens buiten het trainen van modellen; een gratis account doet dat niet.
- Rechten eerst opruimen AI laat zien wat een medewerker mag zien. Staat dat te ruim, dan wordt dat nu pas zichtbaar, en dan liever door ons dan door een medewerker.
- Beginnen waar het meeste tijd zit Offertes, e-mail en verslaglegging leveren in de meeste mkb-organisaties het snelst iets op.
- Een afspraak van één pagina Wat wel en niet in een AI-hulpmiddel mag, in taal die je mensen begrijpen en dus ook naleven.
AI voor enterprise-organisaties
Bij grotere organisaties is de vraag niet of AI er komt maar hoe je hem invoert zonder dat er onbedoeld gegevens weglekken. Een assistent die over de hele documentopslag mag kijken maakt zichtbaar wat jarenlang te ruim heeft opengestaan, en dat wordt zichtbaar bij de eerste medewerker die de juiste vraag stelt.
Wij beginnen daarom bij de rechten en niet bij de functionaliteit. Daarna een beperkte groep, meten wat het oplevert, en pas daarna uitbreiden, met vastlegging van wat er is besloten, want de AI-verordening en je eigen auditor vragen daar allebei naar.
- Rechten vóór functionaliteit Eerst opruimen wat te breed openstaat, anders maakt de assistent dat voor iedereen vindbaar.
- Een beperkte groep eerst Meten wat het werkelijk oplevert bij één afdeling voordat de hele organisatie het krijgt.
- Vastgelegd wat is besloten Welke toepassing, welke gegevens, welke beoordeling, bruikbaar richting toezichthouder en auditor.
- Aansluitend op je securitybeleid Wat er in gaat en uit komt valt onder dezelfde afspraken als de rest; zie cybersecurity.
Wat we inrichten en beheren
Je kiest wat je nodig hebt. Alleen de nulmeting, alleen de uitrol, of het hele traject inclusief beleid en begeleiding, binnen dezelfde overeenkomst en met hetzelfde aanspreekpunt.
Nulmeting op rechten en gedeelde mappen
Welke sites, mappen en deelbare links staan organisatiebreed open, en wat staat daarin. Een rapportage die je in een dag hebt en die ook bruikbaar is als je verder niets met AI doet.
Zakelijke licenties inrichten
De aanbieder die past bij waar je documenten staan, op een zakelijk abonnement met verwerkersovereenkomst. Inclusief de instellingen die bepalen wat de assistent wel en niet mag zien.
Consumentenaccounts blokkeren
Zodra er een goedgekeurde weg is, sluiten we de ongewenste. Anders blijft bedrijfstekst weglekken naar accounts waar geen contract op zit en waar niemand zicht op heeft.
AI-beleid en verwerkersovereenkomsten
Welke tools mogen, wat er niet in gaat, wie verantwoordelijk blijft en waar je terechtkunt met een vraag. Plus de afspraken met de aanbieder, zodat de papieren kloppen met de praktijk.
Uitleg voor de mensen die ermee werken
Geen cursus met een diploma, maar uitleg: wat het wel en niet kan, waar het zelfverzekerd onzin produceert, en wat je er niet in zet. Dat is sinds begin 2025 ook een verplichting.
Zicht op wat er in gebruik is
Welke AI-diensten er met een werkaccount worden gebruikt, zichtbaar via je identiteitsprovider. Zo blijft de lijst kloppen in plaats van dat er stilletjes iets naast komt te staan.
Vier fasen, met een pilot ertussen
Niet alles tegelijk aanzetten. Wat een kleine groep als eerste tegenkomt, komt anders in één keer bij iedereen boven.
Nulmeting
We brengen in kaart welke AI-tools er al in gebruik zijn en hoe je rechten ervoor staan: wat staat organisatiebreed open, welke deelbare links hebben geen einddatum, waar staan gegevens die er niet horen.
Opruimen
De ergste plekken gaan dicht en gevoelige mappen komen buiten bereik, met labels of door de assistent er niet bij te laten. Dit is het deel dat tijd kost en het deel dat het verschil maakt.
Pilot met tien tot twintig mensen
Een afgebakende groep met een zakelijke licentie, zodat we zien wat er in de praktijk bovenkomt en het beleid daarop kunnen aanpassen voordat de rest meedoet.
Uitrol, beleid en begeleiding
De brede uitrol, het A4 met afspraken, uitleg voor de mensen die ermee werken en het blokkeren van de consumentenversies. Daarna loopt het mee in het reguliere beheer.
Past goed bij AI
AI staat zelden op zichzelf. Dit zijn de diensten die er in de praktijk het vaakst naast lopen.
Vragen die we hierover krijgen
De vragen die het vaakst langskomen, kort beantwoord.
Welke AI-aanbieder raden jullie aan?
Dat volgt uit waar je documenten al staan, niet uit welk model deze maand het beste scoort. Zit alles in Microsoft 365, dan is Copilot de kortste weg omdat hij in de programma’s zit die je mensen toch al openen en binnen je bestaande rechten werkt. Werk je in Google Workspace, dan geldt dat voor Gemini. Voor werk dat vooral uit schrijven en redeneren bestaat, zetten we daar vaak ChatGPT of Claude naast. Twee bewust gekozen tools werken beter dan tien die vanzelf zijn ontstaan.
Waarom beginnen jullie bij de rechten en niet bij de licentie?
Omdat een assistent laat zien wat de gebruiker toch al mocht openen. Hij verzint geen toegang, maar hij maakt in één zoekopdracht zichtbaar welke SharePoint-site jaren geleden op "iedereen in de organisatie" is gezet. Dat is geen fout van de AI; het is een rechtenprobleem dat naar boven komt op de dag dat je hem aanzet. Wij brengen eerst in kaart wat er organisatiebreed openstaat, ruimen dat op en rollen daarna pas uit.
Wat regelen jullie rond de AI-verordening?
Minder dan de naam doet vermoeden, en precies wat er wel geldt. De verordening richt zich vooral op wie AI-systemen bouwt en op toepassingen met een hoog risico; een medewerker die een mail laat opstellen valt daar niet onder. Wat wel voor iedereen geldt is dat je mensen genoeg van AI moeten begrijpen om het verstandig te gebruiken. Wij schrijven dat beleid met je mee, geven de uitleg erbij en zorgen dat de verwerkersovereenkomsten kloppen met wat er werkelijk gebeurt.
Onze eigen certificeringen
ITproposal is gecertificeerd voor ISO 9001 (kwaliteit), ISO/IEC 27001 (informatiebeveiliging), ISO 14001 (milieu) en Kiwa NEN 4400-1 (inlening en detachering). Dat zegt iets over hoe wij werken en hoe wij onze eigen processen laten toetsen; het is geen certificering die je van ons overneemt.
Wil je weten wat een assistent bij jou zou vinden?
In een kennismaking lopen we door waar je nu staat: welke tools er al in gebruik zijn, hoe je rechten ervoor staan en wat een verstandige eerste stap is. Ook als de uitkomst is dat je beter nog even wacht.
Praktische IT-kennis in je inbox
Nieuwe gidsen over beheer, beveiliging en de werkplek, geschreven door de mensen die het werk doen. Geen verkooppraat, en afmelden kan met één klik.