AI op het advieskantoor: checklist voor veilig gebruik
Uit onderzoek van KPMG en de University of Melbourne (Trust, attitudes and use of AI: A global study 2025, onder 48.000 mensen in 47 landen) blijkt dat 57% van de medewerkers het eigen AI-gebruik verbergt en AI-werk presenteert als eigen werk. Op een advieskantoor betekent dat iets concreets: er wordt waarschijnlijk al met AI gewerkt, en u weet niet precies waar, hoe en met welke gegevens. Dat heet shadow AI, en het is geen kwestie van onwil. Het komt voort uit tijdsdruk en de wens om sneller te werken.
Het probleem is dat AI in dit vak raakt aan gevoelige klantgegevens, aan uw zorgplicht en aan de AVG. In een eerder, meer beschouwend stuk gingen wij in op wat dat betekent voor uw kantoor. Zie ons achtergrondstuk over AI op het advieskantoor als u die context zoekt. Dit artikel is praktischer. Het is een checklist die u vandaag kunt langslopen om AI op uw kantoor van onzichtbaar en risicovol naar zichtbaar en verantwoord te brengen.
1. Zet nooit klantgegevens in publieke of gratis AI-tools
De belangrijkste regel staat bovenaan. Een klantdossier, een polis met persoonsgegevens of een vraag met inkomens- of gezondheidsinformatie hoort niet in een gratis, publieke AI-tool. Bij dat soort tools weet u doorgaans niet waar de ingevoerde gegevens belanden, hoe lang ze worden bewaard, of ze worden gebruikt om modellen te trainen en aan wie ze worden doorgegeven. U verstrekt dan in feite gevoelige klantgegevens aan een derde partij zonder grondslag en zonder grip.
Actie: spreek met uw team af dat klant- en persoonsgegevens niet in publieke AI-tools gaan. Wilt u AI gebruiken voor iets met een dossier, anonimiseer de gegevens eerst of werk met een tool die daar aantoonbaar veilig mee omgaat.
2. Kies tools die uw data binnen de EU verwerken en niet trainen op uw gegevens
Niet elke AI-tool is gelijk. Het verschil zit in de voorwaarden onder de motorkap. Voor een advieskantoor zijn drie vragen leidend bij de keuze van een tool.
- Waar worden de gegevens verwerkt en opgeslagen, binnen of buiten de EU?
- Worden uw gegevens gebruikt om het onderliggende model te trainen?
- Is er een verwerkersovereenkomst beschikbaar?
Pas als u op deze drie vragen een helder antwoord heeft, kunt u beoordelen of een tool past bij uw zorgplicht en de AVG. PolisCheck+ is een voorbeeld van een tool die hier doelgericht op is ingericht: klantgegevens worden opgeslagen op servers in Nederland, zonder datatransfer buiten de EU, en er is een verwerkersovereenkomst. Meer over hoe dat is geregeld leest u op /beveiliging.
Actie: maak een lijst van de AI-tools die nu op uw kantoor in gebruik zijn en beantwoord per tool de drie vragen hierboven. Tools die u niet kunt beantwoorden, gebruikt u voorlopig niet voor klantgegevens.
3. Stel een AI-gebruiksbeleid op
Onderzoek laat zien dat ongeveer de helft van de medewerkers AI gebruikt op een manier die strijdig is met het bedrijfsbeleid. Dat lukt makkelijker als er geen beleid is, of als het bestaat maar niemand het kent. Een gebruiksbeleid hoeft geen dik document te zijn. Het gaat om een paar duidelijke afspraken die iedereen begrijpt.
Een werkbaar AI-gebruiksbeleid legt minimaal vast:
- welke tools zijn toegestaan en welke niet;
- welke gegevens nooit in een AI-tool mogen, zoals klant- en persoonsgegevens in niet-goedgekeurde tools;
- wie verantwoordelijk is voor de keuze en goedkeuring van tools;
- dat AI-output altijd door een mens wordt gecontroleerd;
- dat het gebruik van AI wordt vastgelegd.
Actie: schrijf dit op één pagina, bespreek het met het team en herhaal het bij nieuwe medewerkers. Een beleid dat niemand kent, beschermt u niet.
4. Controleer AI-output altijd
Uit hetzelfde onderzoek blijkt dat 66% van de medewerkers de AI-output niet controleert op juistheid. Voor algemeen kantoorwerk is dat al onverstandig. In financieel en verzekeringsadvies is het een direct risico, omdat een onjuistheid in een advies de klant raakt en uw zorgplicht onder druk zet.
AI mag concepten leveren, samenvattingen maken of een eerste analyse doen. De verantwoordelijkheid voor het advies blijft bij de adviseur. Dat betekent dat elke AI-output die in een klantgericht stuk terechtkomt, eerst door een mens wordt nagekeken op juistheid en volledigheid.
Actie: maak controle van AI-output een vaste stap in uw werkproces, niet iets dat afhangt van de tijd die toevallig overblijft.
5. Leg vast wanneer en hoe AI is gebruikt
De Wft vraagt een aantoonbaar adviesproces. De AVG vraagt aantoonbare grip op gegevensverwerking. Beide eisen laten zich niet vervullen met werk dat onzichtbaar is gebleven. Daarom hoort bij verantwoord AI-gebruik dat u vastlegt wanneer AI een rol heeft gespeeld en welke rol dat was.
Dit hoeft geweldig veel werk niet te zijn als uw tools het ondersteunen. Een tool die elke analyse en elk rapport vastlegt in een audit trail, doet dit deel van het werk automatisch. PolisCheck+ legt bijvoorbeeld per dossier vast welke analyse is gedaan en welk rapport daaruit volgde, wat de documentatie van uw zorgplicht ondersteunt.
Actie: zorg dat in uw dossiervorming zichtbaar is waar AI is gebruikt. Kies bij voorkeur tools die dat zelf bijhouden, zodat het niet afhangt van handmatige notities.
6. Controleer de AVG-grondslag
AI verandert niets aan het uitgangspunt dat u persoonsgegevens alleen verwerkt op een geldige grondslag en voor een duidelijk doel. Het introduceert wel een extra schakel: zodra gegevens door een AI-tool gaan, komt er een verwerking bij, en vaak een verwerker. Dat vraagt om een verwerkersovereenkomst met de aanbieder van de tool en om een controle of de verwerking past binnen de grondslag en het doel die u al had.
Bij bijzondere persoonsgegevens, zoals gezondheidsgegevens, gelden strengere eisen. Juist die gegevens komen in dit vak regelmatig voor. Een tool die met dit soort gegevens werkt zonder dat de grondslag en de verwerkersafspraken op orde zijn, is een risico.
Actie: controleer voor elke AI-tool die persoonsgegevens verwerkt of er een verwerkersovereenkomst is en of de verwerking binnen uw bestaande grondslag en doel past.
7. Houd rekening met de verplichtingen uit de EU AI Act
De EU AI Act stelt verplichtingen op het gebied van transparantie, governance en aantoonbaarheid. Voor uw kantoor wijzen die verplichtingen in dezelfde richting als de checklist hierboven: weet welke tools data verwerken, houd er grip op en kunt aantonen hoe AI in uw proces is gebruikt. Bepaalde toepassingen, zoals risicobeoordeling en prijsstelling bij levens- en zorgverzekeringen, vallen onder de zwaardere categorieën. De invoering kent een gefaseerd tijdpad dat nog kan verschuiven, dus richt u op de verplichtingen zelf en niet op één datum.
Actie: behandel transparantie, grip en aantoonbaarheid niet als losse compliance-taak, maar als de norm waarmee u tools en werkprocessen beoordeelt.
Conclusie
Veilig AI-gebruik op het advieskantoor is geen kwestie van AI verbieden. Het is een kwestie van AI uit de schaduw halen. Door geen klantgegevens in publieke tools te zetten, bewust tools te kiezen die data binnen de EU verwerken, een helder gebruiksbeleid op te stellen, output altijd te controleren, het gebruik vast te leggen en de AVG-grondslag te bewaken, maakt u van onzichtbaar en risicovol gebruik een zichtbaar en verantwoord proces.
Loop deze checklist langs met uw team. De grootste winst zit vaak in de eerste stap: in beeld brengen wat er nu al gebeurt. Pas als u dat weet, kunt u sturen.
Versterk uw adviesrol met PolisCheck+
Besteed minder tijd aan handmatig werk en meer aan goed advies voor uw klanten.
Gerelateerde artikelen
Digitalisering van uw advieskantoor in 2026: waar te beginnen?
Praktische tips voor het digitaliseren van uw verzekeringsadvieskantoor. Van klantbeheer tot risicoanalyse.
ComplianceAFM-proof adviseren: checklist voor uw dossier
Een praktische checklist waarmee u per adviesdossier controleert of uw vastlegging een AFM-toezichtonderzoek doorstaat — van inventarisatie tot nazorg.
BranchekennisTransportbedrijven verzekeren: de complete gids
Van vervoerdersaansprakelijkheid tot chauffeursrisico's: de dekkingen die adviseurs bij transport- en logistiekbedrijven in het MKB moeten controleren.