Alle artikelen
AI

AI compliance voor enterprises: wat IT en legal moeten regelen voor dag 1

Voor je AI uitrolt moet compliance staan. SSO, dataretentie, EU AI Act, verwerkersovereenkomst. De complete checklist.

7 jul 2026·8 min leestijd·Productized Team

AI compliance voor enterprises bestaat uit vijf concrete verplichtingen: toegangsbeheer via SSO, dataretentiebeleid met EU-verankering, EU AI Act-classificatie van je AI-systemen, een getekende verwerkersovereenkomst met de leverancier, en een intern AI-gebruiksbeleid. Regel deze vijf voor dag 1. Niet na. Niet 'snel erbij'. Voor.

Bijna elke enterprise rolt vandaag AI-tooling uit. Claude Enterprise, Microsoft 365 Copilot, GitHub Copilot, Gemini for Workspace. De licentiekosten zijn goedgekeurd, de accounts worden aangemaakt, en IT staat klaar om te deployen. Compliance komt er later wel bij. Dat is precies de volgorde die problemen veroorzaakt.

Niet dramatische problemen — niemand zit er 's ochtends op te wachten dat hun AI-tool illegaal is. Maar wel echte problemen: audits die vragen om verwerkersovereenkomsten die er niet zijn, medewerkers die onbewust vertrouwelijke data invoeren in systemen zonder duidelijk retentiebeleid, en IT-teams die achteraf moeten reconstrueren wie toegang had tot wat.

De compliance-laag onder AI.

AI-compliance is geen nieuw vakgebied. Het is een combinatie van privacy-, security- en governance-verplichtingen die je voor elke enterprise-software hebt — met enkele AI-specifieke toevoegingen die de EU AI Act en AVG meebrengen. Begrijpen waar die laag uit bestaat is het startpunt.

Compliance-pijlerVerantwoordelijkeTijdlijn
Toegangsbeheer (SSO, RBAC, MFA)IT / SecurityVoor go-live
Dataretentiebeleid en EU-verwerkingPrivacy Officer / LegalVoor go-live
EU AI Act-classificatieLegal / ITVoor go-live
Verwerkersovereenkomst (DPA)LegalVoor go-live
Intern AI-gebruiksbeleidHR / Legal / ITVoor go-live
DPIA (indien hoog risico)Privacy OfficerVóór verwerking persoonsgegevens

Elke pijler heeft een eigenaar, een tijdlijn, en een concrete output. Hieronder werken we ze één voor één door.

SSO en toegangsbeheer.

Single Sign-On is meer dan gemak. Het is de basis van je audit trail. Zonder SSO kun je achteraf niet reconstrueren wie wanneer toegang had tot een AI-systeem. Dat is een governance-probleem.

Wat je voor dag 1 geregeld wil hebben:

  • SSO-integratie met je identity provider (Azure AD, Okta, Google Workspace). Claude Enterprise ondersteunt SAML 2.0 en OIDC. Configureer dit voordat accounts worden aangemaakt.
  • Role-based access control (RBAC). Wie mag wat? Admins, gewone gebruikers, eventueel read-only toegang voor auditors. Leg dit vast in de admin console van de leverancier.
  • MFA verplicht stellen voor alle accounts. Niet optioneel. Claude Enterprise biedt deze instelling op organisatieniveau.
  • Offboardingprotocol. Wanneer een medewerker vertrekt, wordt het account direct gesuspendeerd — niet op vrijdag als HR er tijd voor heeft.
  • Audit log-exports. Sla maandelijks een export op van de login-activiteit in je eigen systemen. Externe leveranciersplatforms zijn niet jouw audit trail.
Stel bij Claude Enterprise SCIM-provisioning in via je identity provider. Accounts worden dan automatisch aangemaakt én verwijderd op basis van je HR-systeem. Dit elimineert handmatig beheer en de bijbehorende fouten.

Dataretentie en verwerking.

De meest gestelde vraag bij AI-compliance: "Gebruikt de leverancier onze data voor training?" Het antwoord is leverancierspecifiek, contractafhankelijk, en verandert regelmatig. Verifieer het altijd — vertrouw niet op wat je op een website leest.

Voor Claude Enterprise geldt op het moment van schrijven: Anthropic gebruikt data van Enterprise-klanten standaard niet voor modeltraining. Dit is contractueel vastgelegd in de Enterprise-overeenkomst, niet alleen een beleidsbelofte. Controleer altijd de actuele DPA (zie sectie verwerkersovereenkomst).

Wat je verder wil weten en vastleggen:

  • Waar worden data opgeslagen? EU-regio of buiten de EER? Claude Enterprise biedt EU-dataresidency als optie voor klanten die dit vereisen.
  • Hoe lang worden gesprekken bewaard? Wat is de standaard retentietermijn in de platform-logs? Kunnen medewerkers hun eigen history verwijderen?
  • Wie heeft inzage? Kan de leverancier support-medewerkers toegang geven tot gespreksinhoud voor troubleshooting? Onder welke voorwaarden?
  • Wat mogen medewerkers invoeren? Definieer duidelijk: geen persoonsgegevens van klanten oneanonimiseerd, geen onuitgegeven financiële resultaten, geen informatie die valt onder geheimhoudingsclausules in klantcontracten.

Dit laatste punt is minstens zo belangrijk als de technische configuratie. Medewerkers die niet weten wat ze niet mogen invoeren, maken onbedoeld AVG-overtredingen. Een duidelijk dataclassificatieschema — openbaar, intern, vertrouwelijk, strikt vertrouwelijk — gecombineerd met concrete voorbeelden per categorie, lost dit op.

EU AI Act verplichtingen.

De EU AI Act is in augustus 2026 volledig van toepassing op high-risk AI-systemen. Maar er zijn verplichtingen die eerder ingaan — en die ook van toepassing zijn op organisaties die AI gebruiken, niet alleen op organisaties die AI bouwen.

Wat geldt voor enterprises die AI inzetten:

  1. AI-geletterdheid (artikel 4). Organisaties die AI-systemen inzetten zijn verplicht ervoor te zorgen dat betrokken medewerkers een basisniveau van AI-kennis hebben. Dit geldt nu. Documenteer hoe je aan deze verplichting voldoet: trainingsmodules, verplichte onboarding, intern beleid.
  2. Transparantie naar gebruikers. Als medewerkers of klanten interacteren met een AI-systeem, moeten ze weten dat ze met AI interacteren. Niet een voetnoot in de gebruiksvoorwaarden — een actieve melding.
  3. Risicoclassificatie van je AI-gebruik. Gebruik je Claude voor het beoordelen van sollicitaties, voor kredietbeoordelingen, of voor beslissingen die significante impact hebben op individuen? Dan val je mogelijk in de high-risk categorie met bijbehorende verplichtingen.
  4. Verboden gebruik. Biometrische identificatie in real-time, sociale scoring, manipulatie via subliminale technieken — verboden. Niet relevant voor de meeste enterprise-toepassingen, maar controleer het expliciet als je AI inzet voor klantgerichte processen.
Wij zijn de leverancier van een general-purpose AI model, geen high-risk AI system deployer. De compliance-verantwoordelijkheid voor hoe jij het inzet, ligt bij jou.Anthropic Enterprise documentation

Dit betekent concreet: Claude als tool is niet inherent high-risk. Maar als je Claude inzet in een HR-beslisproces, een kredietbeoordelingsprocedure, of een andere context die onder Annex III van de EU AI Act valt, word jij als deployer geclassificeerd als high-risk deployer met bijbehorende verplichtingen.

Verwerkersovereenkomst.

Een verwerkersovereenkomst (Data Processing Agreement, DPA) is verplicht wanneer een derde partij namens jou persoonsgegevens verwerkt. Als medewerkers persoonsgegevens invoeren in een AI-tool — ook als ze dat niet mogen — is er verwerking. De DPA moet er zijn.

Een geldige DPA voor AI-tooling bevat minimaal:

  • Omschrijving van de verwerking: doel, aard, categorieën betrokkenen, categorieën persoonsgegevens.
  • Instructiebinding: de verwerker verwerkt alleen op instructie van de verwerkingsverantwoordelijke.
  • Beveiligingsmaatregelen: welke technische en organisatorische maatregelen zijn van toepassing?
  • Subverwerkers: welke derde partijen schakelt de leverancier in? Zijn die ook contractueel gebonden?
  • Datatransfers: als data buiten de EER gaat — op welke juridische grondslag? Standard Contractual Clauses?
  • Rechten van betrokkenen: hoe faciliteert de leverancier inzage-, correctie- en verwijderingsverzoeken?
  • Dataretentie en -verwijdering: hoe lang worden data bewaard, hoe worden ze na afloop verwijderd?

Anthropic biedt een standaard DPA voor Enterprise-klanten aan via het Admin Console. Download deze, laat hem reviewen door je privacy officer of juridisch adviseur, en teken hem voor go-live. Het is geen formaliteit — het is een juridische vereiste.

Heb je een DPIA nodig? Als je Claude inzet voor verwerking van bijzondere persoonsgegevens, grootschalige verwerking, of systematische monitoring van medewerkers, is een Data Protection Impact Assessment (DPIA) verplicht. Raadpleeg de Autoriteit Persoonsgegevens-richtlijn voor de drempelwaarden.

IT-checklist voor go-live.

Dit is de geconsolideerde checklist. Gebruik hem als gate voor je go-live beslissing. Ga pas live als alle items zijn afgevinkt — of als er een gedocumenteerde uitzondering is met een eigenaar en deadline.

#ItemEigenaarStatus
1SSO geconfigureerd (SAML 2.0 of OIDC)IT
2MFA verplicht gesteld op organisatieniveauIT
3RBAC-rollen gedefinieerd en geconfigureerdIT
4SCIM-provisioning actief (automatisch onboarden/offboarden)IT
5DPA getekend met leverancierLegal
6Dataresidency geverifieerd (EU-regio indien vereist)Privacy Officer
7Dataclassificatieschema gecommuniceerd aan medewerkersHR / Legal
8Intern AI-gebruiksbeleid gepubliceerd en ondertekend door medewerkersHR / Legal
9EU AI Act-risicocategorie vastgesteld voor elk AI-gebruikLegal / IT
10AI-geletterdheidsontwerp gedocumenteerd (art. 4 EU AI Act)HR / IT
11DPIA uitgevoerd indien van toepassingPrivacy Officer
12Audit log-procedure ingesteld (export, opslag, eigenaar)IT
13Incident response-procedure voor AI-gerelateerde datalekken bijgewerktSecurity

Dertien items. Geen van deze is ingewikkeld in uitvoering. De meeste zijn combinaties van bestaande processen — toegangsbeheer, contractbeheer, privacydocumentatie — die je al kent, nu vertaald naar AI-tooling.

Hoe wij hierbij helpen.

Wij begeleiden enterprises bij het opzetten van de volledige compliance-laag voor Claude Enterprise: DPA-review, AI-gebruiksbeleid op maat, dataclassificatieschema's, EU AI Act-risicobeoordeling, en de technische configuratie van toegangsbeheer en SSO. Geleverd in drie tot vijf weken. Vaste prijs. Niets dat je achteraf moet repareren.

Staat de uitrol van AI-tooling op de agenda voor dit kwartaal? Neem contact op via ons contactformulier en beschrijf je situatie. We reageren binnen één werkdag.