AI compliance voor enterprises: wat IT en legal moeten regelen voor dag 1
Voor je AI uitrolt moet compliance staan. SSO, dataretentie, EU AI Act, verwerkersovereenkomst. De complete checklist.
AI compliance voor enterprises bestaat uit vijf concrete verplichtingen: toegangsbeheer via SSO, dataretentiebeleid met EU-verankering, EU AI Act-classificatie van je AI-systemen, een getekende verwerkersovereenkomst met de leverancier, en een intern AI-gebruiksbeleid. Regel deze vijf voor dag 1. Niet na. Niet 'snel erbij'. Voor.
Bijna elke enterprise rolt vandaag AI-tooling uit. Claude Enterprise, Microsoft 365 Copilot, GitHub Copilot, Gemini for Workspace. De licentiekosten zijn goedgekeurd, de accounts worden aangemaakt, en IT staat klaar om te deployen. Compliance komt er later wel bij. Dat is precies de volgorde die problemen veroorzaakt.
Niet dramatische problemen — niemand zit er 's ochtends op te wachten dat hun AI-tool illegaal is. Maar wel echte problemen: audits die vragen om verwerkersovereenkomsten die er niet zijn, medewerkers die onbewust vertrouwelijke data invoeren in systemen zonder duidelijk retentiebeleid, en IT-teams die achteraf moeten reconstrueren wie toegang had tot wat.
De compliance-laag onder AI.
AI-compliance is geen nieuw vakgebied. Het is een combinatie van privacy-, security- en governance-verplichtingen die je voor elke enterprise-software hebt — met enkele AI-specifieke toevoegingen die de EU AI Act en AVG meebrengen. Begrijpen waar die laag uit bestaat is het startpunt.
| Compliance-pijler | Verantwoordelijke | Tijdlijn |
|---|---|---|
| Toegangsbeheer (SSO, RBAC, MFA) | IT / Security | Voor go-live |
| Dataretentiebeleid en EU-verwerking | Privacy Officer / Legal | Voor go-live |
| EU AI Act-classificatie | Legal / IT | Voor go-live |
| Verwerkersovereenkomst (DPA) | Legal | Voor go-live |
| Intern AI-gebruiksbeleid | HR / Legal / IT | Voor go-live |
| DPIA (indien hoog risico) | Privacy Officer | Vóór verwerking persoonsgegevens |
Elke pijler heeft een eigenaar, een tijdlijn, en een concrete output. Hieronder werken we ze één voor één door.
SSO en toegangsbeheer.
Single Sign-On is meer dan gemak. Het is de basis van je audit trail. Zonder SSO kun je achteraf niet reconstrueren wie wanneer toegang had tot een AI-systeem. Dat is een governance-probleem.
Wat je voor dag 1 geregeld wil hebben:
- SSO-integratie met je identity provider (Azure AD, Okta, Google Workspace). Claude Enterprise ondersteunt SAML 2.0 en OIDC. Configureer dit voordat accounts worden aangemaakt.
- Role-based access control (RBAC). Wie mag wat? Admins, gewone gebruikers, eventueel read-only toegang voor auditors. Leg dit vast in de admin console van de leverancier.
- MFA verplicht stellen voor alle accounts. Niet optioneel. Claude Enterprise biedt deze instelling op organisatieniveau.
- Offboardingprotocol. Wanneer een medewerker vertrekt, wordt het account direct gesuspendeerd — niet op vrijdag als HR er tijd voor heeft.
- Audit log-exports. Sla maandelijks een export op van de login-activiteit in je eigen systemen. Externe leveranciersplatforms zijn niet jouw audit trail.
Dataretentie en verwerking.
De meest gestelde vraag bij AI-compliance: "Gebruikt de leverancier onze data voor training?" Het antwoord is leverancierspecifiek, contractafhankelijk, en verandert regelmatig. Verifieer het altijd — vertrouw niet op wat je op een website leest.
Voor Claude Enterprise geldt op het moment van schrijven: Anthropic gebruikt data van Enterprise-klanten standaard niet voor modeltraining. Dit is contractueel vastgelegd in de Enterprise-overeenkomst, niet alleen een beleidsbelofte. Controleer altijd de actuele DPA (zie sectie verwerkersovereenkomst).
Wat je verder wil weten en vastleggen:
- Waar worden data opgeslagen? EU-regio of buiten de EER? Claude Enterprise biedt EU-dataresidency als optie voor klanten die dit vereisen.
- Hoe lang worden gesprekken bewaard? Wat is de standaard retentietermijn in de platform-logs? Kunnen medewerkers hun eigen history verwijderen?
- Wie heeft inzage? Kan de leverancier support-medewerkers toegang geven tot gespreksinhoud voor troubleshooting? Onder welke voorwaarden?
- Wat mogen medewerkers invoeren? Definieer duidelijk: geen persoonsgegevens van klanten oneanonimiseerd, geen onuitgegeven financiële resultaten, geen informatie die valt onder geheimhoudingsclausules in klantcontracten.
Dit laatste punt is minstens zo belangrijk als de technische configuratie. Medewerkers die niet weten wat ze niet mogen invoeren, maken onbedoeld AVG-overtredingen. Een duidelijk dataclassificatieschema — openbaar, intern, vertrouwelijk, strikt vertrouwelijk — gecombineerd met concrete voorbeelden per categorie, lost dit op.
EU AI Act verplichtingen.
De EU AI Act is in augustus 2026 volledig van toepassing op high-risk AI-systemen. Maar er zijn verplichtingen die eerder ingaan — en die ook van toepassing zijn op organisaties die AI gebruiken, niet alleen op organisaties die AI bouwen.
Wat geldt voor enterprises die AI inzetten:
- AI-geletterdheid (artikel 4). Organisaties die AI-systemen inzetten zijn verplicht ervoor te zorgen dat betrokken medewerkers een basisniveau van AI-kennis hebben. Dit geldt nu. Documenteer hoe je aan deze verplichting voldoet: trainingsmodules, verplichte onboarding, intern beleid.
- Transparantie naar gebruikers. Als medewerkers of klanten interacteren met een AI-systeem, moeten ze weten dat ze met AI interacteren. Niet een voetnoot in de gebruiksvoorwaarden — een actieve melding.
- Risicoclassificatie van je AI-gebruik. Gebruik je Claude voor het beoordelen van sollicitaties, voor kredietbeoordelingen, of voor beslissingen die significante impact hebben op individuen? Dan val je mogelijk in de high-risk categorie met bijbehorende verplichtingen.
- Verboden gebruik. Biometrische identificatie in real-time, sociale scoring, manipulatie via subliminale technieken — verboden. Niet relevant voor de meeste enterprise-toepassingen, maar controleer het expliciet als je AI inzet voor klantgerichte processen.
“Wij zijn de leverancier van een general-purpose AI model, geen high-risk AI system deployer. De compliance-verantwoordelijkheid voor hoe jij het inzet, ligt bij jou.”— Anthropic Enterprise documentation
Dit betekent concreet: Claude als tool is niet inherent high-risk. Maar als je Claude inzet in een HR-beslisproces, een kredietbeoordelingsprocedure, of een andere context die onder Annex III van de EU AI Act valt, word jij als deployer geclassificeerd als high-risk deployer met bijbehorende verplichtingen.
Verwerkersovereenkomst.
Een verwerkersovereenkomst (Data Processing Agreement, DPA) is verplicht wanneer een derde partij namens jou persoonsgegevens verwerkt. Als medewerkers persoonsgegevens invoeren in een AI-tool — ook als ze dat niet mogen — is er verwerking. De DPA moet er zijn.
Een geldige DPA voor AI-tooling bevat minimaal:
- Omschrijving van de verwerking: doel, aard, categorieën betrokkenen, categorieën persoonsgegevens.
- Instructiebinding: de verwerker verwerkt alleen op instructie van de verwerkingsverantwoordelijke.
- Beveiligingsmaatregelen: welke technische en organisatorische maatregelen zijn van toepassing?
- Subverwerkers: welke derde partijen schakelt de leverancier in? Zijn die ook contractueel gebonden?
- Datatransfers: als data buiten de EER gaat — op welke juridische grondslag? Standard Contractual Clauses?
- Rechten van betrokkenen: hoe faciliteert de leverancier inzage-, correctie- en verwijderingsverzoeken?
- Dataretentie en -verwijdering: hoe lang worden data bewaard, hoe worden ze na afloop verwijderd?
Anthropic biedt een standaard DPA voor Enterprise-klanten aan via het Admin Console. Download deze, laat hem reviewen door je privacy officer of juridisch adviseur, en teken hem voor go-live. Het is geen formaliteit — het is een juridische vereiste.
IT-checklist voor go-live.
Dit is de geconsolideerde checklist. Gebruik hem als gate voor je go-live beslissing. Ga pas live als alle items zijn afgevinkt — of als er een gedocumenteerde uitzondering is met een eigenaar en deadline.
| # | Item | Eigenaar | Status |
|---|---|---|---|
| 1 | SSO geconfigureerd (SAML 2.0 of OIDC) | IT | |
| 2 | MFA verplicht gesteld op organisatieniveau | IT | |
| 3 | RBAC-rollen gedefinieerd en geconfigureerd | IT | |
| 4 | SCIM-provisioning actief (automatisch onboarden/offboarden) | IT | |
| 5 | DPA getekend met leverancier | Legal | |
| 6 | Dataresidency geverifieerd (EU-regio indien vereist) | Privacy Officer | |
| 7 | Dataclassificatieschema gecommuniceerd aan medewerkers | HR / Legal | |
| 8 | Intern AI-gebruiksbeleid gepubliceerd en ondertekend door medewerkers | HR / Legal | |
| 9 | EU AI Act-risicocategorie vastgesteld voor elk AI-gebruik | Legal / IT | |
| 10 | AI-geletterdheidsontwerp gedocumenteerd (art. 4 EU AI Act) | HR / IT | |
| 11 | DPIA uitgevoerd indien van toepassing | Privacy Officer | |
| 12 | Audit log-procedure ingesteld (export, opslag, eigenaar) | IT | |
| 13 | Incident response-procedure voor AI-gerelateerde datalekken bijgewerkt | Security |
Dertien items. Geen van deze is ingewikkeld in uitvoering. De meeste zijn combinaties van bestaande processen — toegangsbeheer, contractbeheer, privacydocumentatie — die je al kent, nu vertaald naar AI-tooling.
Hoe wij hierbij helpen.
Wij begeleiden enterprises bij het opzetten van de volledige compliance-laag voor Claude Enterprise: DPA-review, AI-gebruiksbeleid op maat, dataclassificatieschema's, EU AI Act-risicobeoordeling, en de technische configuratie van toegangsbeheer en SSO. Geleverd in drie tot vijf weken. Vaste prijs. Niets dat je achteraf moet repareren.
Staat de uitrol van AI-tooling op de agenda voor dit kwartaal? Neem contact op via ons contactformulier en beschrijf je situatie. We reageren binnen één werkdag.