• Authentiek
  • Oprecht
  • Creatief en deskundig

Hoe breng je in één middag orde in de AI-tools van je kantoor?

Een dankbaar overzicht, geen zware klus


Door Ron Meijer RB    Datum zaterdag 26 augustus 2026    Leestijd 13 minuten    Woorden 2810


Het korte antwoord

Je begint bij wat je al hebt: het AVG-verwerkingsregister van artikel 30 AVG. Daar plak je drie kolommen achter: welke laag van de AI-verordening van toepassing is, welke rol je kantoor daarin speelt, en wie de eigenaar is. Meestal ben je verder dan je denkt, want de meeste velden staan er al. Deze middag levert je geen nieuw systeem op, maar rust: een lijst waarop je in één oogopslag ziet welke tools er draaien en wat daarbij hoort. Hieronder staat het stap voor stap uitgewerkt.

Waarom is dit fijn om nu te doen?

Elk kantoor werkt inmiddels met AI, vaak meer dan de directie op papier weet. Dat is geen probleem, het is precies waarom dit overzicht zo waardevol is: het zet iets wat al gebeurt om in iets wat je kunt laten zien. Een compleet overzicht is een cadeau aan jezelf voor het volgende partneroverleg of de volgende kwaliteitstoets. Je hoeft niets te verbieden, je hoeft alleen te ordenen. En zodra het overzicht er ligt, kun je ook echt gaan rekenen: zie de businesscase voor een gemiddeld kantoor voor wat de tijd die dit oplevert concreet waard is.

Welke vier lagen kent de AI-verordening?

De AI-verordening werkt met vier lagen, van boven naar beneden:

  1. Verboden praktijken. Van kracht sinds 2 februari 2025, zes maanden na inwerkingtreding van de verordening (regulation-ai.eu). Denk aan manipulatieve AI of social scoring. In een gewoon kantoor komt dit zelden voor, met één uitzondering die het waard is even te checken: emotieherkenning op de werkplek, soms een los vinkje in vergadersoftware.
  2. Hoog risico, artikel 6 en bijlage III. Door de Digital Omnibus on AI (Verordening (EU) 2026/1744, gepubliceerd 24 juli 2026, in werking sinds 27 juli 2026) is de verplichting hiervoor opgeschoven van 2 augustus 2026 naar 2 december 2027 (ai.nl). Voor bijna elk kantoor is dit nu nog geen actiepunt, met één plek waard om te onthouden: kredietwaardigheidsbeoordeling van natuurlijke personen, relevant zodra een DGA persoonlijk borg staat bij een financiering.
  3. Beperkt risico, artikel 50. Dit geldt al: de transparantieplicht is van toepassing sinds 2 augustus 2026 (ai.nl). Hier zit het grootste deel van het werk dat naar buiten gaat: cliënten laten weten dat ze met AI te maken hebben.
  4. Minimaal risico. Spamfilters, spellingcontrole, routeplanners. Geen verplichting uit de AI-verordening, wel gewoon de AVG en de geheimhoudingsplicht.

Fijn detail: de meeste kantoortools vallen in laag 3 of 4. Dat betekent dat je met dit overzicht meestal sneller klaar bent dan je vooraf dacht.

Is “laag risico” hetzelfde als “geen privacyvraag”?

Nee, en dat is een onderscheid dat het overzicht juist mooi scherp maakt. De AI-verordening kijkt namelijk naar wat een tool doet, niet naar welke data er doorheen gaat. Een spellingchecker is en blijft daarom minimaal risico, ook als je hem loslaat op een compleet fiscaal advies vol BSN’s, bedragen en cliëntnamen. De AVG kijkt juist wél naar die data. Zodra zo’n tool de tekst dus naar een externe server stuurt om te controleren, is er sprake van een verwerking van persoonsgegevens, en hoort er een verwerkersovereenkomst bij, ongeacht hoe onschuldig de functie zelf is.

Praktisch betekent dit twee losse vinkjes in je overzicht voor elke tool: welke laag van de AI-verordening, en of er persoonsgegevens naartoe gaan. Een tool kan bijvoorbeeld op het eerste laag 4 scoren en op het tweede toch een verwerkersovereenkomst nodig hebben. Beide antwoorden horen daarom in dezelfde rij, en samen geven ze pas het volledige, geruststellende beeld.

Hoe check je dit in de praktijk? Twee stappen

Check eerst bij de leverancier of er al een verwerkersovereenkomst ligt. Bij Microsoft Editor, de spelling- en grammaticacontrole in Word en Outlook, valt dat bijvoorbeeld onder het Microsoft Products and Services Data Protection Addendum dat al bij je bestaande Microsoft 365-overeenkomst hoort (Microsoft, Data Protection Addendum). Een Nederlandse DPIA naar Microsoft 365, uitgevoerd voor de rijksoverheid, bevestigt bovendien dat juist deze functie, Editor, specifiek is onderzocht en onder de gemaakte afspraken valt (SLM Microsoft Rijk, DPIA Microsoft 365). Bij een los, gratis tool van een minder bekende leverancier ligt dat echter vaak anders, en dat is precies waar het even opletten waard is.

Geen DPA gevonden? Dan zijn er twee prima opties. Ten eerste kun je de leverancier vragen om er een te sturen, want de meeste zakelijke aanbieders hebben een standaardversie klaarliggen. Ten tweede kun je voorlopig beperken wat je erin stopt: gebruik de tool dus voor interne concepten zonder cliëntnamen en BSN’s, en laat het definitieve advies via een tool lopen die wel is afgedekt. Zet in je overzicht gewoon het antwoord neer, ook als dat “nog regelen” is, want precies daar is die kolom voor bedoeld.

En voor ChatGPT specifiek?

Sinds februari 2025 biedt OpenAI EU-dataresidentie aan voor ChatGPT Enterprise, ChatGPT Edu en het API-platform. Dat betekent dat gegevens dan worden opgeslagen in Europese datacenters, met een eigen Data Processing Addendum voor de AVG-afspraken (OpenAI, Introducing data residency in Europe; OpenAI, Data Processing Addendum). Daarbij is er wel een belangrijke kanttekening: dit gold aanvankelijk alleen voor opslag, niet voor de daadwerkelijke verwerking. Rapportages van eind 2025 meldden namelijk dat het rekenwerk zelf, de inference, nog in de Verenigde Staten gebeurde (aibase, november 2025). Volgens een overzicht van een compliance-adviesbureau zou daar in januari 2026 verandering in zijn gekomen, met verwerking in Europa naast opslag (WAIMAKERS, OpenAI EU-overzicht). Wij hebben dat laatste punt niet rechtstreeks op OpenAI’s eigen supportpagina kunnen bevestigen, dus check dit voor je eigen tenant altijd zelf voordat je het als vaststaand gegeven meeneemt in je overzicht. Let er tot slot op dat dit alles geldt voor Enterprise, Edu en het API-platform. Voor de gewone gratis versie of een individueel Plus-abonnement gelden deze opties namelijk niet.

Wat is je rol: gebruiker of aanbieder?

Zolang je ChatGPT, Copilot of een vergelijkbare tool gebruikt zoals hij bedoeld is, ben je gebruiksverantwoordelijke. Een prettige positie, met weinig verplichtingen. Bouw je zelf een eigen assistent, geef je hem een naam als “de fiscale assistent van ons kantoor” en zet je hem bij een cliënt neer, dan verschuift je rol naar aanbieder. Een handige vuistregel: zolang de machine je de weg wijst en jij stuurt, ben je bestuurder. Bouw je het ding zelf en geef je de sleutels aan een ander, dan ben je fabrikant. Bouw je zo’n eigen assistent als een zelfstandig handelende agent, zie hoe zo’n digitale collega precies werkt, dan hoort hij sowieso met naam en toe in het overzicht hieronder.

Concreet lopen kantoren tegen deze grens aan op een paar herkenbare plekken. Gebruik je Microsoft Copilot binnen je eigen tenant om e-mails te concepteren, dan blijf je gebruiksverantwoordelijke, want je gebruikt de tool precies zoals Microsoft hem heeft bedoeld. Bouw je daarentegen in Copilot Studio een eigen chatbot die cliënten op je website te woord staat over hun aangifte, dan ben je opeens aanbieder van die specifieke toepassing, ook al draait de onderliggende techniek nog steeds op Microsoft’s infrastructuur. Hetzelfde geldt voor een eigen GPT die je met bedrijfsspecifieke instructies hebt gebouwd en intern deelt: zodra die instructies een zelfstandig product worden dat anderen gebruiken zonder dat jij nog meekijkt, verschuift de verantwoordelijkheid mee.

Waarom is dit onderscheid de moeite van het uitzoeken waard? Omdat de verplichtingen navenant verschillen. Als gebruiksverantwoordelijke hoef je vooral te zorgen voor goed gebruik, transparantie naar cliënten en een correct ingevuld overzicht. Als aanbieder komen daar documentatie-eisen, risicobeheer en soms een conformiteitsbeoordeling bovenop, afhankelijk van de risicolaag van de toepassing. Voor de meeste kantoren blijft dit theorie, want de meeste AI-toepassingen worden gebruikt zoals de leverancier ze heeft bedoeld. Maar bij elke eigen chatbot, elke eigen GPT en elke eigen Power Automate-flow die aan cliënten wordt blootgesteld, is dit precies de vraag die eerst beantwoord moet worden.

Een voorbeeld: vier tools door het overzicht heen

Theorie wordt pas concreet zodra je hem toepast. Hieronder lopen we vier veelgebruikte tools kort door de belangrijkste kolommen van het overzicht, als voorbeeld van hoe dat er in de praktijk uitziet.

ChatGPT Team. Doel: onderzoek, concepttekst en samenvattingen. Datacategorie: meestal geen cliëntdata, tenzij bewust geüpload. AI Act-classificatie: minimaal tot beperkt risico, afhankelijk van de taak. Rol: gebruiksverantwoordelijke. Verwerkersovereenkomst: ja, via het Team-abonnement, met een eigen Data Processing Addendum van OpenAI. Reviewzwaarte: laag, mits medewerkers weten dat BSN’s en cliëntnamen er niet in horen.

Microsoft Copilot binnen Microsoft 365. Doel: e-mails, Word- en Excel-ondersteuning binnen de bestaande werkomgeving. Datacategorie: kan cliëntdata bevatten, omdat Copilot binnen je eigen tenant met je eigen bestanden werkt. AI Act-classificatie: minimaal risico voor algemeen gebruik. Rol: gebruiksverantwoordelijke. Verwerkersovereenkomst: ja, via het bestaande Microsoft 365-contract. Reviewzwaarte: laag, want de dataresidentie en verwerkersafspraken liggen al vast in de overeenkomst die het kantoor al had.

Boekhoudsoftware met AI-boekingsvoorstellen, zoals functies die inmiddels in pakketten als Yuki of Exact zitten. Doel: facturen automatisch categoriseren en boekingsvoorstellen doen. Datacategorie: financiële data van cliënten, vaak vrij gedetailleerd. AI Act-classificatie: in de praktijk meestal minimaal risico, omdat een boekingsvoorstel altijd door een medewerker wordt gecontroleerd voordat het definitief is. Rol: gebruiksverantwoordelijke, tenzij het kantoor de voorstellen zelf verder heeft getraind of aangepast. Reviewzwaarte: middel, want hier zit wel structureel cliëntdata in, dus de verwerkersovereenkomst met de softwareleverancier verdient een bewuste check in plaats van een aanname.

Een los OCR-tool voor factuurherkenning van een kleinere, minder bekende leverancier. Doel: tekst uit gescande facturen halen. Datacategorie: financiële en soms persoonsgegevens, afhankelijk van wat er op de factuur staat. AI Act-classificatie: minimaal risico als functie, maar met een reële AVG-vraag omdat de data een kleinere, minder bekende partij passeert. Rol: gebruiksverantwoordelijke. Verwerkersovereenkomst: hier zit vaak de eerste “nog regelen” van het overzicht, en dat is precies waarom dit voorbeeld de moeite waard is: niet de grote, bekende tools zijn het risico, maar de kleine tool die iemand ooit heeft geïnstalleerd zonder erbij na te denken.

Let op: de classificaties hierboven zijn illustratief en bedoeld om te laten zien hoe je redeneert. De exacte classificatie van jouw eigen licentie en jouw eigen gebruik kan afwijken, en verdient dus een eigen check in plaats van deze voorbeelden een op een over te nemen.

Wie is eigenaar van dit overzicht op kantoor?

Een overzicht dat van niemand is, veroudert binnen een kwartaal. Daarom is het de moeite waard om er bij de start één naam aan te hangen, niet een functie of een afdeling. Bij een klein kantoor is dat vaak degene die AI het eerst omarmde. Bij een groter kantoor ligt het voor de hand om deze rol te beleggen bij wie al verantwoordelijk is voor kwaliteit of privacy, zodat het aansluit bij bestaande routines in plaats van een nieuw eiland te worden.

Voor accountantskantoren is er inmiddels een directe aansluiting met het eigen beroepskader: de NBA/NOREA Leidraad 2, “AI toegepast” van 1 juni 2026 benoemt reproduceerbaarheid en heldere verantwoordelijkheden als kernvoorwaarden voor AI-gebruik in de controlepraktijk. Een tool-overzicht met een duidelijke eigenaar per rij is in de praktijk precies de invulling die deze leidraad vraagt, zonder dat er een nieuw systeem naast je bestaande kwaliteitsproces hoeft te komen.

Hoe ziet het overzicht eruit?

Elf kolommen, voortbouwend op wat je AVG-register al heeft:

  • Toolnaam en leverancier
  • Licentievorm en tenant
  • Eigenaar, met een naam, niet een afdeling
  • Doel en typische taak
  • Gebruikersgroep en aantal
  • Datacategorie
  • Verwerkersovereenkomst: ja of nee, met datum en vindplaats
  • Dataresidentie, retentie en trainingsgebruik
  • AI Act-classificatie en rol
  • Daaruit volgende verplichting
  • Reviewzwaarte en datum laatste herbeoordeling

Een prettige gedachte om bij te houden: dit is een uitbreiding, geen nieuw project. Wie het AVG-register al op orde heeft, is al een heel eind. Het ingevulde Excel-sjabloon met dropdown-lijsten en een voorbeeldrij staat verderop in deze blog klaar.

Hoe voer je dit in één middag in?

Uur 1: verzamelen. Loop met je team langs elke tool die vanochtend aanstond, ook de tools op persoonlijke accounts en de tool die iemand ooit is gestart en nog steeds gebruikt. Niets hoeft eruit, alles mag genoteerd.

Uur 2: indelen. Zet elke tool in een van de vier lagen en noteer de rol: gebruiker of aanbieder.

Uur 3: de verwerkersovereenkomst. Loop de kolom verwerkersovereenkomst langs. Waar cliëntdata in een tool gaat en er nog geen overeenkomst ligt, is dat de eerste stap om te regelen voordat die tool met cliëntdata verder werkt. Dit is het enige onderdeel van de middag dat geen uitstel verdient, en het is ook het snelst geregeld: vaak een kwestie van de leverancier een standaard-DPA laten toesturen.

Een fijne bijvangst: stuur je assurantiemakelaar een korte e-mail met drie vragen. Valt het gebruik van AI-hulpmiddelen onder de omschreven werkzaamheden? Zijn er uitsluitingen voor software of geautomatiseerde besluitvorming? Is invoering van AI-ondersteuning een meldingsplichtige wijziging? Vijf minuten werk, en het antwoord hoort bij je AI-beleid.

Doe je dit liever met het hele team onder begeleiding in plaats van alleen, dan is dit precies het onderdeel waarmee we starten in de AI-cursus voor belastingadviseurs en accountants.

Welke bronnen zijn hier relevant?

Slot

Dit overzicht is geen controlemiddel, het is een cadeau aan je toekomstige zelf. Een middag investeren levert een lijst op waarmee je met een gerust hart elk gesprek met een toetser, een verzekeraar of een nieuwsgierige cliënt aankunt. Dankbaar voor iedereen die deze zomer samen met mij dit overzicht heeft gebouwd tijdens de SRA AI-Summercourse. Jullie vragen maakten dit stuk scherper dan ik het zelf had bedacht.

Veelgestelde vragen (FAQ)

Valt ChatGPT onder hoog risico?

Meestal niet. Algemeen gebruik van een taalmodel voor tekst of onderzoek valt doorgaans onder beperkt of minimaal risico. Hoog risico wordt relevant bij specifieke toepassingen zoals kredietbeoordeling.

Wat als een medewerker een tool gebruikt die niet is goedgekeurd?

Neem hem gewoon op in het overzicht op het moment dat je hem ontdekt. Het overzicht is er om te ordenen, niet om te bestraffen.

Wanneer wordt de hoog-risico verplichting wel actueel?

Per 2 december 2027 voor de meeste toepassingen uit bijlage III, tenzij de regelgeving opnieuw wijzigt.

Wat betekent het als ik aanbieder word in plaats van gebruiker?

Dan gelden zwaardere verplichtingen, zoals documentatie en risicobeheer. Dit gebeurt vooral als je zelf een AI-toepassing bouwt en aan cliënten aanbiedt.

Hoeveel tijd kost het onderhoud van het overzicht daarna?

Een kwartier per kwartaal is voor de meeste kantoren voldoende, mits nieuwe tools direct worden toegevoegd zodra ze in gebruik komen.

Moet dit overzicht ergens worden ingediend?

Nee, het is een intern document. Het is wel het eerste dat een toetser vraagt te zien.

Wat als ik twijfel over de classificatie van een tool?

Noteer het als twijfelgeval en leg het voor aan iemand die de AI-verordening goed kent. Twijfel is geen fout, niet vastleggen wel.

Heeft een simpele spellingchecker ook een verwerkersovereenkomst nodig?

Als de tekst die gecontroleerd wordt persoonsgegevens bevat en naar een externe server gaat, wel. De lage AI Act-risicoklasse van spellingcontrole zegt daar niets over, dat is een aparte AVG-vraag.

Blijft data in ChatGPT altijd binnen Europa?

Niet standaard. Alleen ChatGPT Enterprise, Edu en het API-platform bieden de keuze voor opslag in Europa, en dat moet je zelf instellen. De gratis versie en een individueel Plus-abonnement hebben deze optie niet.


🔦 Alleen voor Vuurtoren-lezers

Het ingevulde Excel-sjabloon, plus het overzicht van welke Nederlandse kantoren dit al hebben laten toetsen.

Deze blog geeft je de elf kolommen en de uitleg. Het kant-en-klare sjabloon zelf, met de dropdown-lijsten en de ingevulde voorbeeldrij, staat als bijlage bij de eerstvolgende editie van De Fiscale Vuurtoren.

Elke zaterdagochtend rond acht uur lezen inmiddels 900 accountants, belastingadviseurs, juristen en advocaten deze wekelijkse brief. Geen bullets. Geen hype. Wel verhaal, verdieping, en per editie een handvol praktische tips om maandagochtend mee te beginnen.

Aanmelden kost niets en gaat in één regel via het formulier onderaan deze pagina. Nieuwe abonnees krijgen het AI-tooloverzicht-sjabloon als eerste bijlage bij hun welkomstmail. Uitschrijven kan altijd, met één klik.

🎓 Liever met het hele team onder begeleiding?

Dit tooloverzicht is een van de kernonderdelen in de basiscursus AI voor belastingadviseurs en accountants van Blauwe Vrijdag. Je bouwt het op je eigen praktijk, met je eigen tools, in één middag onder begeleiding.

AI-disclaimer

Deze blog is met behulp van AI opgesteld en door Ron Meijer RB inhoudelijk gecontroleerd, geverifieerd tegen de originele bronnen en geaccordeerd voor publicatie. Blauwe Vrijdag verantwoordt AI-gebruik conform de EU AI-verordening (Verordening (EU) 2024/1689), waaronder artikel 50 (transparantieplicht), gehandhaafd sinds 2 augustus 2026 door de Europese Commissie en de Autoriteit Persoonsgegevens.

Elke feitelijke bewering in deze blog is voorzien van een inline bronvermelding, zodat je de claim zelf tot in de puntjes kunt verifiëren. Waar wij onzekerheid signaleren, staat dat er expliciet bij.

Vragen of correcties? Mail hallo@blauwevrijdag.nl.


Ron Meijer RB
Over Ron

Vakinhoud, AI-voorsprong en 20 jaar praktijkervaring

Ron Meijer RB is registerbelastingadviseur met 20 jaar ervaring in de fiscale praktijk en voorzitter van de Commissie AI & Digitalisering van het Register Belastingadviseurs (RB). Daarnaast is hij oprichter van Blauwe Vrijdag en auteur van het veelverkochte vakboek AI in de fiscale praktijk en van de wekelijkse nieuwsbrief De Fiscale Vuurtoren over AI in het vak. Hij is een veelgevraagd spreker en trainer en verzorgt AI-cursussen voor beroepsorganisaties en kantoren, waaronder SRA, Lefebvre Sdu en NOAB. Ook Blauwe Vrijdag zelf verzorgt AI-cursussen voor belastingadviseurs en accountants.

Meer over Ron Meijer RB →

🔦 De Fiscale Vuurtoren

AI verandert ons vak sneller dan ooit. De Fiscale Vuurtoren is het licht in onzekere tijden: mijn (bijna) wekelijkse nieuwsbrief voor honderden accountants, belastingadviseurs, juristen en advocaten. Geen hype, maar houvast — verhalen uit de praktijk, prompts en tools die je maandag al kunt gebruiken. Meld je hieronder aan en vaar op zeker.

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Naam(Vereist)
E-mailadres(Vereist)
Privacy(Vereist)


Blij met mijn tip?

Wees sportief en gun mij een kop koffie 😉.