Generatieve AI en uw bedrijfsdata: de vragen die in de boardroom nog niet worden gesteld
Photo: Iodonline, CC BY-SA 4.0, via Wikimedia Commons
De vergadering verloopt vertrouwd. Een consultant presenteert een roadmap voor generatieve AI. De slides zijn overtuigend, de use cases klinken aannemelijk en de concurrentiedruk voelt reëel. Aan het einde van de presentatie wordt er een budget goedgekeurd — zeven cijfers, soms meer — en vertrekt iedereen met het gevoel dat de organisatie 'aan boord is'.
Wat er in diezelfde vergadering zelden wordt besproken: welke data er precies wordt gebruikt om die AI-modellen te trainen of te verfijnen, wie er juridisch eigenaar is van die data, welke privacyrisico's ermee gepaard gaan en — misschien wel het meest fundamenteel — hoe het rendement op deze investering straks wordt gemeten.
Dit is geen hypothetisch scenario. Het beschrijft de werkelijkheid bij een opvallend groot aantal Nederlandse en Belgische organisaties die momenteel generatieve AI implementeren. De technologische ambitie loopt voor op de strategische voorbereiding. En dat heeft consequenties.
Vraag één: van wie is deze data eigenlijk?
Wanneer een organisatie een groot taalmodel traint of finetunet op haar eigen bedrijfsdata, gaat ze een relatie aan met die data die juridisch complexer is dan ze op het eerste gezicht lijkt.
Neem een veelvoorkomende situatie: een bedrijf wil een interne AI-assistent bouwen die medewerkers helpt bij het doorzoeken van contracten, klantcorrespondentie en interne beleidsnotities. Klinkt nuttig. Maar wie heeft toestemming gegeven voor het gebruik van die klantcorrespondentie als trainingsmateriaal? Zijn de contracten eigendom van de organisatie, of bevatten ze vertrouwelijke informatie van derden die beschermd is? En wat gebeurt er als de AI-leverancier — ook al belooft die contractueel het tegendeel — de ingevoerde data gebruikt om zijn eigen modellen te verbeteren?
Deze vragen zijn niet theoretisch. Ze zijn al onderwerp van rechtszaken in de Verenigde Staten en van toenemende aandacht bij toezichthouders in Europa. De Autoriteit Persoonsgegevens in Nederland heeft al aangegeven dat het gebruik van persoonsgegevens voor AI-training aan strenge eisen moet voldoen onder de AVG. Organisaties die nu starten zonder een helder antwoord op de eigendomsvraag, bouwen op drijfzand.
Vraag twee: welke privacyrisico's accepteren wij bewust?
Generatieve AI-modellen hebben een eigenaardigheid die veel niet-technische bestuurders verrast: ze kunnen informatie 'onthouden' die tijdens het trainingsproces is ingevoerd, en die informatie later — soms onbedoeld — reproduceren.
Dit fenomeen, bekend als 'memorization', is gedocumenteerd in academisch onderzoek en vormt een reëel risico wanneer modellen worden getraind op bedrijfsdata die persoonsgegevens bevat. Een model dat is getraind op HR-dossiers, klantprofielen of medische gegevens, kan onder bepaalde omstandigheden fragmenten van die gegevens teruggeven aan gebruikers die er geen toegang toe zouden mogen hebben.
De vraag die directeuren zichzelf moeten stellen, is niet of dit risico bestaat — dat doet het — maar welk niveau van risico de organisatie bereid is te accepteren, en welke maatregelen er worden genomen om dat risico te beheersen. Dat vereist een expliciete risicoafweging, gedocumenteerd en goedgekeurd op bestuursniveau, niet een vinkje in een leverancierscontract.
Bovendien treedt per augustus 2026 de EU AI Act volledig in werking voor hoog-risicosystemen. Organisaties in sectoren als financiële dienstverlening, gezondheidszorg en HR doen er verstandig aan nu al te inventariseren of hun geplande AI-toepassingen onder de strengere categorieën vallen — en zo ja, welke complianceverplichtingen dat meebrengt.
Vraag drie: hoe meten wij het rendement — en wanneer stoppen wij?
Dit is de vraag die het vaakst wordt overgeslagen, en die achteraf het meest pijnlijk blijkt te zijn.
Generatieve AI-projecten worden zelden gestart met een helder gedefinieerde succesformule. Er worden pilots opgezet, proof-of-concepts gebouwd en enthousiastelingen binnen de organisatie samengebracht. Maar de vraag 'wanneer is dit project geslaagd?' blijft onbeantwoord — en daarmee ook de vraag 'wanneer stoppen wij ermee als het niet werkt?'
Het gevolg is een fenomeen dat in de projectmanagementliteratuur bekend staat als 'sunk cost fallacy': organisaties blijven investeren in een richting omdat ze al zoveel hebben geïnvesteerd, niet omdat de resultaten het rechtvaardigen. In de context van AI-projecten, waar de initiële investeringen hoog zijn en de resultaten moeilijk te kwantificeren, is dit risico bijzonder groot.
Een verantwoorde aanpak vereist dat er vóór de start van een AI-traject meetbare doelstellingen worden geformuleerd. Niet 'we willen efficiënter werken', maar: 'we willen de verwerkingstijd van inkomende klachten met 30 procent reduceren, gemeten over een periode van zes maanden'. En vervolgens: als dat doel niet wordt bereikt, wat zijn dan de consequenties?
Wat een goede voorbereiding er wél uitziet
Het pleidooi hier is niet tegen generatieve AI. De technologie biedt reële mogelijkheden voor organisaties die er verstandig mee omgaan. Het pleidooi is voor een bestuurscultuur waarin technologische beslissingen worden genomen met dezelfde zorgvuldigheid als financiële of juridische beslissingen.
Dat betekent concreet:
- Een data-audit voorafgaand aan implementatie: welke data is beschikbaar, wie is er eigenaar van, en welke data mag juridisch worden gebruikt voor AI-doeleinden?
- Een expliciete privacyrisicoanalyse: uitgevoerd door of in samenwerking met de functionaris gegevensbescherming, niet door de IT-leverancier.
- Heldere succescriteria en een evaluatiemoment: gedefinieerd voordat het budget wordt vrijgegeven, niet erna.
- Contractuele helderheid over datagebruik door leveranciers: inclusief bepalingen over wat er met ingevoerde data gebeurt, hoe lang die wordt bewaard en of die wordt gebruikt voor verdere modelontwikkeling.
De boardroom als eerste verdedigingslinie
Generatieve AI is geen IT-project. Het is een strategische beslissing met juridische, ethische en financiële implicaties die tot op bestuursniveau reiken. Dat betekent dat de boardroom niet de plek is om technologische details te begrijpen — maar wél de plek om de juiste vragen te stellen.
Organisaties die nu investeren in een scherp geformuleerde AI-strategie — inclusief de ongemakkelijke vragen over data, privacy en rendement — positioneren zichzelf beter dan concurrenten die blind de hype volgen. In een omgeving waar de technologie snel evolueert en de regelgeving dat tempo probeert bij te houden, is strategische voorzichtigheid geen zwakte. Het is een concurrentievoordeel.