Ga naar de hoofdinhoud
Praxikon

Gratis template · Excel · Nederlands en Engels

AI-gebruiksscan template: schaduw-AI en AI-systemen inventariseren (gratis Excel)

Een AI-gebruiksscan is een gestructureerde inventarisatie van de AI-hulpmiddelen die medewerkers gebruiken, ook zonder goedkeuring, zoals een chatassistent op een persoonlijk account of een AI-functie in bestaande software. U begint bij bronnen die niet meekijken met medewerkers en legt per hulpmiddel een prioriteit en een besluit vast, als basis voor het AI-register.

Laatst gecontroleerd tegen de wet
Redactie
, jurist privacy en AI
Versie en template-ID
2.0 · praxikon:template:ai-gebruiksscan
Rechtsgrond
Art. 3, 4, 5, 16, 25, 26, 50 en 111 en bijlage III Verordening (EU) 2024/1689, zoals gewijzigd bij Verordening (EU) 2026/1744; art. 5, 6, 9, 13, 21, 22, 25, 28, 30, 32 tot en met 36 en 44 en volgende AVG; art. 27 lid 1, onder e, k en l WOR

Voor wie is dit template?

  • AI-coördinator of compliance officer die de scan trektRol per toepassing (artikel 3 punt 3 en 4) en maatregelen voor AI-geletterdheid (artikel 4)
  • Functionaris gegevensbescherming of privacyaanspreekpuntGrondslag, DPIA en voorafgaande raadpleging (artikel 6, 35 en 36 AVG)
  • IT en informatiebeveiligingTechnische bronnen alleen na de privacypoort; dataminimalisatie en beveiliging (artikel 5 lid 1 onder c, 25 en 32 AVG)
  • HR en recruitmentAI bij werving en beoordeling (bijlage III punt 4) en het verschuiven van de aanbiedersrol (artikel 25 lid 1 onder c)
  • OndernemingsraadInstemming bij een voorziening die gedrag of prestaties kan volgen (artikel 27 lid 1 onder l WOR)
  • Inkoop en financiënContracten, declaraties en verwerkersovereenkomsten (artikel 28 AVG)

Wat staat erin

  • Overzicht dat zelf telt: voortgang, prioriteiten, open besluiten en de status van de privacypoort (tabblad Overzicht)
  • Aanpak in twee stappen: acht bronnen die niet meekijken, vier technische bronnen pas na de privacypoort en drie dingen die u niet doet (tabblad Aanpak)
  • Vijf teksten om over te nemen: aankondiging, introductie van de enquête, meldpunt, informatie bij een technische bron en terugkoppeling (tabblad Aankondiging)
  • Enquête zonder namen met dertien vragen, elk gekoppeld aan een kolom van de bevindingen (tabblad Enquête)
  • Gespreksleidraad met elf vragen per afdeling en een lijst om bij te houden welke afdeling gesproken is (tabbladen Gespreksleidraad en Afdelingen)
  • Bevindingen voor 100 toepassingen met berekende prioriteit, signalen voor artikel 5, artikel 50 en bijlage III, een besluit en de doorstroom naar het AI-register (tabblad Bevindingen)
  • Privacypoort met veertien voorwaarden uit de AVG, de AI-verordening en de WOR (tabblad Privacypoort)
  • Zes fictieve voorbeelden die laten zien hoe u het invult

Zo gebruikt u het template

  1. Zet op het tabblad Aanpak per bron een eigenaar en een datum, en werk eerst alle bronnen van stap 1 af: inkoop, declaraties, gekoppelde apps, AI-functies in bestaande software en bestaande registers.
  2. Informeer de ondernemingsraad, kondig de scan aan met de teksten op Aankondiging en open het meldpunt.
  3. Zet de enquête uit en voer met elke afdeling een gesprek van 30 tot 45 minuten.
  4. Zet elk gevonden hulpmiddel op Bevindingen, één regel per hulpmiddel en niet per medewerker, en neem per regel een besluit: toestaan, onder voorwaarden toestaan, vervangen of stoppen.
  5. Wilt u daarna toch een technische bron gebruiken? Vul eerst de privacypoort in en begin pas als het overzicht 'Mag starten' toont.
  6. Neem elke toegestane toepassing op in uw AI-register en gebruik de uitkomst voor uw AI-beleid en uw maatregelen voor AI-geletterdheid. Herhaal de scan elk halfjaar.

Veelgemaakte fouten

  • Beginnen met netwerkmonitoring of een detectietool. Dat zijn persoonsgegevens van medewerkers: u heeft als verwerkingsverantwoordelijke een grondslag nodig, in de regel een DPIA, instemming van de ondernemingsraad en vooraf informatie aan medewerkers. Bronnen zonder meekijken vinden in de praktijk het meeste.
  • Steunen op toestemming van medewerkers. Door hun afhankelijke positie is die zelden vrij gegeven; een private werkgever legt een belangenafweging vast, een overheidsorgaan de publieke taak.
  • Per medewerker registreren in plaats van per hulpmiddel, of meldingen gebruiken om medewerkers te beoordelen. Dan stopt het melden en ziet u minder.
  • AI-functies in bestaande software overslaan. Veel AI komt binnen als update van een pakket dat u al gebruikt, zonder nieuwe inkoop.
  • Een algemene chatassistent die CV's rangschikt als gewoon hulpmiddel behandelen. Werving staat in bijlage III punt 4 onder a; wie het beoogde doel zo wijzigt, kan aanbieder van een AI-systeem met een hoog risico worden (artikel 25 lid 1 onder c), met plichten vanaf 2 december 2027.

Wanneer heeft u een jurist nodig?

  • U wilt technisch meekijken. U overweegt netwerk-, app- of apparaatgegevens te gebruiken om AI-gebruik te vinden. Dan voert uw organisatie als verwerkingsverantwoordelijke in de regel een DPIA uit (artikel 35 AVG; de lijst van de Autoriteit Persoonsgegevens noemt stelselmatige monitoring van werknemers), legt zij de grondslag vast (artikel 6 en 5 lid 2 AVG), vraagt zij als werkgever met een ondernemingsraad diens instemming (artikel 27 lid 1, onder l WOR), en weten medewerkers vooraf wat u ziet (artikel 13 AVG).
  • De scan vindt AI bij besluiten over mensen. Medewerkers gebruiken AI bij werving, beoordeling of besluiten over klanten, leerlingen of burgers. Dat kan een toepassing uit bijlage III zijn, met plichten vanaf 2 december 2027: als gebruiksverantwoordelijke (artikel 26), of zelfs als aanbieder wanneer medewerkers een algemeen AI-hulpmiddel zelf voor zo'n doel inzetten (artikel 25 lid 1, onder c). Was het systeem al vóór 2 december 2027 in de handel gebracht of in gebruik gesteld, dan geldt artikel 111 lid 2: de plichten gelden pas na een aanzienlijke wijziging van het ontwerp, en voor systemen die overheidsorganen gebruiken uiterlijk 2 augustus 2030. De AVG geldt nu al: vaak is een DPIA nodig, en bij volledig geautomatiseerde besluiten artikel 22 AVG.
  • Persoonsgegevens staan al bij een niet-goedgekeurde dienst. Medewerkers hebben gegevens van klanten, sollicitanten of patiënten in een persoonlijk account gezet. Als verwerkingsverantwoordelijke beoordeelt u of dit een datalek is dat u binnen 72 uur bij de Autoriteit Persoonsgegevens meldt (artikel 33 AVG), en of u betrokkenen informeert (artikel 34 AVG).

Veelgestelde vragen

Mag ik als werkgever het netwerk controleren op AI-gebruik?

Alleen onder voorwaarden. Netwerk-, app- en apparaatgegevens zijn persoonsgegevens van medewerkers. Uw organisatie heeft als verwerkingsverantwoordelijke een grondslag nodig (artikel 6 AVG), voert in de regel een DPIA uit (artikel 35 AVG; werknemersmonitoring staat op de DPIA-lijst van de Autoriteit Persoonsgegevens), vraagt de instemming van de ondernemingsraad (artikel 27 lid 1 onder l WOR) en informeert medewerkers vooraf (artikel 13 AVG). Inhoud lezen en heimelijk meekijken doet u niet.

Is een AI-register of AI-inventarisatie verplicht onder de AI-verordening?

De AI-verordening schrijft geen intern AI-register voor. Wel moet u weten welke AI u gebruikt om uw plichten te bepalen: maatregelen voor AI-geletterdheid (artikel 4, sinds 27 juli 2026 in de formulering van Verordening (EU) 2026/1744), transparantie (artikel 50, sinds 2 augustus 2026) en de plichten voor AI-systemen met een hoog risico uit bijlage III (vanaf 2 december 2027). Registratie in de EU-databank (artikel 49) is iets anders en rust vooral op aanbieders.

Wat als medewerkers persoonsgegevens in een persoonlijk AI-account hebben gezet?

Dan beoordeelt uw organisatie als verwerkingsverantwoordelijke of dit een inbreuk in verband met persoonsgegevens is. Is er een risico voor de betrokkenen, dan meldt u het binnen 72 uur bij de Autoriteit Persoonsgegevens (artikel 33 AVG); bij een hoog risico informeert u ook de betrokkenen (artikel 34 AVG). Het werkboek geeft zo'n toepassing prioriteit Hoog.

Wordt mijn organisatie aanbieder als medewerkers een chatassistent gebruiken om sollicitanten te selecteren?

Dat kan. Wie een algemeen AI-systeem inzet voor een doel uit bijlage III, zoals werving en selectie (punt 4 onder a), wijzigt het beoogde doel en kan daarmee aanbieder van een AI-systeem met een hoog risico worden (artikel 25 lid 1 onder c). De plichten voor die systemen gelden vanaf 2 december 2027; de AVG geldt nu al.

Mag ik AI gebruiken die emoties van medewerkers herkent?

Nee. AI die emoties of intenties van medewerkers afleidt uit biometrische gegevens, zoals gezicht of stem, is op de werkplek verboden, behalve om medische of veiligheidsredenen (artikel 5 lid 1 onder f). Dat verbod geldt sinds 2 februari 2025 voor aanbieders en gebruiksverantwoordelijken. Het werkboek sluit de privacypoort zodra zo'n functie wordt gemeld.

Hoe hangt de scan samen met AI-geletterdheid?

Sinds 27 juli 2026 nemen aanbieders en gebruiksverantwoordelijken maatregelen die de AI-geletterdheid van hun personeel ondersteunen (artikel 4); een bepaald niveau per persoon hoeft niet te worden gewaarborgd en een certificaat is niet voorgeschreven. De scan laat zien welke hulpmiddelen en taken er zijn en welke vragen medewerkers hebben, zodat u gerichte maatregelen per groep kunt nemen en vastleggen.

Gebruik en bronvermelding

U mag dit template vrij gebruiken, aanpassen en delen, ook binnen uw organisatie, op voorwaarde dat de vermelding 'Bron: Praxikon' met de link naar dit template blijft staan.

Zo verwijst u naar dit template: Bron: Praxikon, AI-gebruiksscan template: schaduw-AI en AI-systemen inventariseren (gratis Excel), versie 2.0, stand 6 oktober 2026, https://www.praxikon.com/nl/templates/shadow-ai-detection-checklist

Dit template is een hulpmiddel en geen juridisch advies voor uw situatie. Het geeft de stand van de wet weer per 6 oktober 2026. Wetgeving, richtsnoeren en toezichtspraktijk kunnen daarna veranderen. Het gebruik van dit template is geen garantie op naleving: de toepassing in uw organisatie blijft uw eigen verantwoordelijkheid.

Praxikon is een handelsnaam van Embed AI · KvK 90283597