Naar inhoud
hulpbijai
Alle artikelen
AI TakenAuteur: Bouwmeester Consultancy

AI voor HR: beleid en veilige procesinrichting (2026)

Richt AI in HR in met een takenregister, privacycheck, menselijke beslisgrenzen, bias-tests en een gecontroleerde pilot voor de hele medewerkerscyclus.

AI kan HR helpen bij afgebakende concepttaken, maar personeelsdata en besluiten over mensen vragen vooraf om scherpe grenzen. Richt daarom eerst eigenaarschap, gegevensgebruik, menselijke beslisruimte en controle op discriminatie in, en start daarna pas met een kleine pilot.

Deze pagina gaat over HR-breed beleid en procesinrichting, van onboarding tot personeelsontwikkeling. Werk je operationeel aan één vacature, gebruik dan de aparte recruiterworkflow. Ben je zelf kandidaat, dan hoort de sollicitatiegids voor ChatGPT bij jouw zoekintentie.

Kies eerst taken met beperkte gevolgen

Een veilige eerste toepassing verandert niets automatisch in een dossier en neemt geen besluit over een persoon. Denk aan:

  • een concept-onboardingchecklist maken uit vastgesteld intern beleid;
  • een algemene uitleg over een verlofproces structureren zonder casusgegevens;
  • trainingsmateriaal herschrijven voor een ander taalniveau;
  • een vergaderagenda maken voor een HR-project;
  • een lijst met controlepunten voorstellen voor een beleidsdocument;
  • synthetische scenario's maken voor een training over gelijke behandeling.

Laat een bevoegde HR-professional ieder concept vergelijken met het actuele beleid en de gebruikte bronnen. Een taalmodel kan informatie overtuigend aanvullen die niet in de bron staat. De gids over AI-hallucinaties helpt om zo'n controle met een vaste claimlijst uit te voeren.

Taken met gevolgen voor een individu horen niet in dezelfde proef. Pauzeer onder meer bij:

  • automatisch filteren, rangschikken of afwijzen van sollicitanten;
  • aanbevelingen over promotie, salaris, disciplinaire maatregelen of ontslag;
  • evaluatie van prestaties, gedrag, betrouwbaarheid of inzetbaarheid;
  • voorspellen van verzuim, gezondheid of vertrek;
  • biometrische emotieherkenning op de werkvloer;
  • combineren van personeelsdossiers met externe profielen;
  • automatisch versturen of vastleggen van persoonsgerichte conclusies.

Biometrische emotieherkenning op het werk is niet alleen een taak voor een zwaardere beoordeling. Artikel 5 van de AI-verordening verbiedt het gebruik van AI om emoties van mensen op de werkplek uit biometrische gegevens af te leiden, behalve wanneer het systeem om medische of veiligheidsredenen wordt gebruikt. Deze wettelijke definitie omvat niet automatisch iedere analyse van tekst, woordkeuze of sentiment, maar gebruik zulke signalen in deze workflow evenmin om mensen te beoordelen.

Dit betekent niet dat iedere andere ondersteunende toepassing verboden is. Het betekent wel dat de mogelijke gevolgen bepalen hoeveel juridische, technische en organisatorische beoordeling nodig is.

Stappenplan: richt AI-governance voor HR in

Stap 1: maak een register van taken en gevolgen

Beschrijf iedere voorgenomen toepassing zonder productnaam. Noteer:

  1. welk HR-doel de taak dient;
  2. welke invoer werkelijk nodig is;
  3. welke uitvoer het systeem maakt;
  4. wie de uitvoer ziet en gebruikt;
  5. of de uitkomst een dossier, kans, recht of arbeidsrelatie kan beïnvloeden;
  6. welke persoon eigenaar is van het proces;
  7. hoe het proces zonder AI werkt.

De regel "we gebruiken ChatGPT voor HR" is niet toetsbaar. "Een HR-adviseur maakt uit drie goedgekeurde beleidsstukken een conceptchecklist en vergelijkt ieder punt met de bron" is dat wel.

Stap 2: leg rode lijnen en beslisrechten vast

Zet vooraf op papier wat AI niet zelfstandig mag doen. Laat een systeem in de eerste pilot niets:

  • afwijzen, goedkeuren of rangschikken;
  • aan een personeelsdossier toevoegen;
  • naar een kandidaat of medewerker sturen;
  • publiceren als beleid;
  • uit een niet-goedgekeurde databron ophalen;
  • gebruiken om een beschermd of gevoelig kenmerk af te leiden.

Wijs per toepassing een menselijke eigenaar aan die de uitvoer kan stoppen, wijzigen en verwijderen. Die persoon moet voldoende kennis, tijd en bevoegdheid hebben. Alleen een knop met "akkoord" toevoegen maakt toezicht niet betekenisvol.

Stap 3: breng gegevens, rollen en bewaartermijnen in kaart

Personeels- en sollicitantendata zijn persoonsgegevens. Vrije notities kunnen bovendien gezondheidsinformatie, vakbondslidmaatschap, afkomst, religie of andere bijzondere persoonsgegevens bevatten. Artikel 9 AVG stelt daarvoor aanvullende voorwaarden.

Leg minimaal vast:

  • gegevenscategorieën en herkomst;
  • doel en AVG-grondslag;
  • verwerkingsverantwoordelijke, verwerker en eventuele andere partijen;
  • productvariant, workspace en accountbeheer;
  • opslag, training, logging, supporttoegang en verwijdering;
  • subverwerkers en internationale doorgiften;
  • toegangsrollen en offboarding;
  • bewaartermijn van invoer, uitvoer en evaluatielogs;
  • informatie en rechten van kandidaten en medewerkers.

Een naam verwijderen is niet automatisch anonimiseren. Functie, team, locatie, loopbaan en casusdetails kunnen iemand alsnog herkenbaar maken. Gebruik voor de eerste proef synthetische gegevens die niet op een echte persoon zijn gebaseerd.

De uitgebreide AVG-checklist voor ChatGPT maakt onderscheid tussen training, geschiedenis, bestanden, geheugen, contracten en dataresidentie.

Stap 4: bepaal welke regels op de concrete toepassing slaan

Verschillende kaders kunnen tegelijk gelden:

  • De AVG-beginselen, zoals doelbinding, minimale gegevensverwerking, juistheid, opslagbeperking en verantwoordingsplicht, gelden bij verwerking van persoonsgegevens.
  • Artikel 22 AVG ziet op besluiten die uitsluitend op geautomatiseerde verwerking berusten en rechtsgevolgen of een vergelijkbaar aanzienlijk effect hebben.
  • Het gelijkebehandelingsrecht blijft gelden wanneer een werkgever of arbeidsbemiddelaar technologie gebruikt.
  • De AI-verordening kent eigen verplichtingen die afhangen van rol, systeem en toepassing.
  • Arbeidsrecht, medezeggenschap, cao-afspraken, informatiebeveiliging en contractuele geheimhouding kunnen aanvullende eisen stellen.

Het College voor de Rechten van de Mens benadrukt dat een werkgever verantwoordelijkheid voor discriminerende effecten niet op de softwareleverancier kan afschuiven. Een procedure moet inzichtelijk, controleerbaar en systematisch zijn.

Laat een privacyprofessional en, waar nodig, arbeidsrechtelijke of gelijkebehandelingsdeskundige de concrete toepassing beoordelen. Deze gids is geen juridisch advies.

Medezeggenschap vraagt een eigen controle. Artikel 27 van de Wet op de ondernemingsraden kan instemming van de ondernemingsraad vereisen wanneer een regeling voor alle of een groep werknemers wordt vastgesteld of gewijzigd, bijvoorbeeld rond aanstelling, ontslag, bevordering, personeelsbeoordeling, werknemersgegevens of observatie en controle van aanwezigheid, gedrag of prestaties. Niet iedere AI-aankoop of kleine proef is daardoor automatisch instemmingsplichtig.

Stap 5: classificeer de toepassing onder de actuele AI-verordening

De bedoelde toepassing is belangrijker dan de algemene naam van de tool. Artikel 6 en Annex III van de AI-verordening en de actuele uitleg van de Europese Commissie plaatsen bepaalde systemen in werk en personeelsbeheer in de hoog-risicocategorie. Daaronder kunnen systemen vallen die zijn bedoeld voor:

  • gerichte vacatureadvertenties;
  • analyse of filtering van sollicitaties;
  • beoordeling van kandidaten;
  • besluiten over arbeidsvoorwaarden, promotie of beëindiging;
  • taaktoewijzing op basis van individueel gedrag of persoonlijke kenmerken;
  • monitoring en evaluatie van prestaties en gedrag.

Een generatieve assistent die een algemeen conceptdocument opstelt, is daardoor niet automatisch een hoog-risicosysteem. Artikel 6(3) kent een beperkte uitzondering voor een Annex III-systeem dat geen aanzienlijk risico oplevert, bijvoorbeeld bij een beperkte procedurele of voorbereidende taak zonder materiële invloed op een besluit. Die uitzondering geldt niet wanneer het systeem natuurlijke personen profileert. Alleen zeggen dat een mens later kan afwijken, is geen classificatie-uitzondering. Richt je dezelfde techniek in om kandidaten te filteren of medewerkers te beoordelen, dan verandert de beoogde toepassing en moet je opnieuw classificeren.

De Europese wetgever heeft de toepassing van de betreffende hoog-risicoverplichtingen voor Annex III-systemen via Verordening (EU) 2026/1744 verschoven naar 2 december 2027. Dat uitstel zet de AVG, het gelijkebehandelingsrecht en andere bestaande verplichtingen niet stil.

Stap 6: beoordeel leverancier, productvariant en instellingen

Vergelijk niet alleen merken. Vraag per concrete omgeving om bewijs over:

  1. bedoelde toepassing en uitgesloten toepassingen;
  2. herkomst en kwaliteit van relevante trainings- en testdata;
  3. prestaties voor verschillende groepen en bekende beperkingen;
  4. logging, versiebeheer en wijzigingsmeldingen;
  5. training op klantinhoud, feedback en menselijke toegang;
  6. retentie, verwijdering en export;
  7. rollen, authenticatie en minimale rechten;
  8. subverwerkers, locaties en contracten;
  9. incidenten, klachten en correcties;
  10. mogelijkheden voor betekenisvol menselijk toezicht.

Een zakelijke productclaim is geen garantie voor rechtmatigheid of geschiktheid. Gebruik de bredere keuzehulp voor AI-tools om functionaliteit, beheer en bewijs naast elkaar te zetten.

Gebruikt je team OpenAI-diensten, houd dan ook rekening met het OpenAI-gebruiksbeleid. Dat beleid staat geen geautomatiseerde beslissingen met grote gevolgen in onder meer werk toe zonder menselijke betrokkenheid. Een leveranciersbeleid vervangt de eigen wettelijke beoordeling niet.

Stap 7: test kwaliteit, uitsluiting en menselijke controle

Maak vóór de pilot een evaluatieset met synthetische voorbeelden. Neem normale gevallen, randgevallen, ontbrekende informatie, tegensprekende bronnen en situaties met een groter discriminatierisico op.

Controleer per uitvoer:

  • feitelijke juistheid en herleidbaarheid;
  • gebruik van alleen functie- of taakrelevante criteria;
  • verschillen tussen synthetische vergelijkbare profielen;
  • stereotypen en indirecte uitsluiting;
  • toegankelijkheid voor mensen met een beperking;
  • foutieve gevolgtrekkingen uit taal, naam, postcode of loopbaanonderbreking;
  • onzekerheid en ontbrekende informatie;
  • benodigde nabewerking;
  • mogelijkheid om de aanbeveling te verwerpen;
  • registratie van de uiteindelijke menselijke reden.

Een counterfactual test verandert in twee synthetische gevallen slechts één kenmerk. Verschilt de uitkomst, onderzoek dan waarom. Zo'n test bewijst niet dat het systeem biasvrij is, maar kan wel een probleem zichtbaar maken.

Verzamel niet op eigen initiatief echte bijzondere persoonsgegevens om een groepsdashboard te maken. De gewijzigde AI-verordening kent slechts onder strikte voorwaarden een beperkte mogelijkheid om zulke gegevens voor biasdetectie en correctie van hoog-risicosystemen te verwerken. Dat is geen algemene grondslag en geen verplichting om beschermde kenmerken te verzamelen. Begin met synthetische of daadwerkelijk anonieme gegevens en laat iedere voorgenomen meting met echte groepsgegevens vooraf door privacy- en gelijkebehandelingsdeskundigen beoordelen.

De EDPB-richtlijnen over profilering en geautomatiseerde besluitvorming helpen om onderscheid te maken tussen profilering, ondersteuning en uitsluitend geautomatiseerde besluiten. Laat een mens niet alleen de systeemscore zien, maar ook de relevante broninformatie, criteria, onzekerheid en mogelijkheid om zelfstandig te herbeoordelen.

Stap 8: train medewerkers en schaal alleen na acceptatie

De verplichting om maatregelen voor AI-geletterdheid te nemen geldt al. De Europese Commissie verduidelijkt dat er geen vast individueel certificaat of uniform niveau is voorgeschreven. De maatregelen moeten passen bij kennis, ervaring, context en de mensen op wie het systeem wordt toegepast.

Train daarom per rol op:

  • toegestane taken en rode lijnen;
  • persoonsgegevens en vertrouwelijke informatie;
  • hallucinaties en broncontrole;
  • discriminatie en toegankelijkheid;
  • betekenisvolle menselijke beoordeling;
  • documentatie, incidentmelding en verwijdering;
  • wijzigingen in modellen, instellingen en koppelingen.

Start met één team, één taak, één productvariant en één eigenaar. Meet niet alleen snelheid, maar ook fouten, herstelwerk, afwijkingen tussen groepen, klachten en momenten waarop een medewerker de AI-uitkomst moest verwerpen.

Herhaal de beoordeling wanneer het model, de prompt, databron, koppeling, instelling, leverancier of het HR-proces verandert. Een goedgekeurde pilot is geen permanente goedkeuring voor iedere nieuwe toepassing.

DPIA-screening en betekenisvolle menselijke beoordeling

Artikel 35 AVG vereist een gegevensbeschermingseffectbeoordeling wanneer een voorgenomen verwerking waarschijnlijk een hoog risico oplevert voor rechten en vrijheden. Maak daarom voor iedere HR-toepassing eerst een DPIA-screening.

Signalen voor een zwaardere beoordeling zijn onder meer:

  • systematische beoordeling of profilering van mensen;
  • een grote of kwetsbare groep betrokkenen;
  • bijzondere persoonsgegevens;
  • koppeling van datasets;
  • monitoring op de werkvloer;
  • weinig ruimte om bezwaar te maken;
  • nieuwe technologie met ingrijpende gevolgen;
  • geautomatiseerde selectie of aanbevelingen die feitelijk worden gevolgd.

Menselijke betrokkenheid is alleen betekenisvol wanneer de beoordelaar:

  1. begrijpt wat het systeem wel en niet kan;
  2. de relevante invoer en criteria kan controleren;
  3. niet onder druk staat om de uitkomst standaard over te nemen;
  4. zelfstandig aanvullende informatie kan verzamelen;
  5. daadwerkelijk kan afwijken en de reden kan vastleggen;
  6. een fout kan corrigeren voordat die gevolgen heeft.

Een handmatige klik na een ondoorzichtige score kan nog steeds vrijwel volledig geautomatiseerd zijn. Leg daarom het hele besluitpad vast, niet alleen wie op de laatste knop drukte.

Veelgemaakte fouten

Een algemeen AI-beleid als toestemming voor iedere HR-taak gebruiken

Een brede beleidsregel zegt niets over de concrete gegevens, gevolgen, productvariant of mensen op wie de toepassing wordt gebruikt. Beoordeel elke taak apart.

De leverancier verantwoordelijk maken voor discriminatie

Een leverancier kan informatie en testbewijs leveren, maar de werkgever of arbeidsbemiddelaar blijft verantwoordelijk voor de eigen procedure en het effect daarvan.

Alleen het eindbesluit aan een mens laten

Menselijk toezicht werkt niet wanneer de beoordelaar de bron, criteria en beperkingen niet kent of de aanbeveling feitelijk altijd volgt.

Echte personeelsdata gebruiken om een pilot realistisch te maken

Begin met synthetische gegevens. Realisme is geen grondslag en maakt een ongeteste gegevensstroom niet noodzakelijk.

Alleen gemiddelde nauwkeurigheid meten

Een gemiddelde kan fouten bij kleinere groepen, mensen met een beperking of afwijkende loopbanen verbergen. Test relevante scenario's en uitkomsten afzonderlijk.

Na de pilot niet meer opnieuw beoordelen

Modellen, instellingen, databronnen en processen veranderen. Versiebeheer en herbeoordeling horen bij het reguliere HR-proces.

Veelgestelde vragen

Waarvoor kun je AI veilig als eerste inzetten binnen HR?

Begin met een afgebakende concepttaak zonder persoonsgegevens, zoals een onboardingchecklist uit goedgekeurde informatie of een algemene tekststructuur. Een HR-professional controleert feiten, beleid, toon, toegankelijkheid en mogelijke uitsluiting voordat het concept wordt gebruikt.

Is ieder gebruik van AI in HR hoog risico onder de AI-verordening?

Nee. De bedoelde toepassing is bepalend. De AI-verordening noemt onder meer systemen voor werving, filtering of beoordeling van kandidaten en bepaalde systemen voor personeelsbesluiten als hoog risico. Een algemene tekstassistent voor een conceptdocument is niet automatisch hetzelfde, maar moet nog steeds veilig en rechtmatig worden gebruikt.

Mag AI zelfstandig een sollicitant of medewerker afwijzen?

Gebruik AI daar niet zelfstandig voor. Artikel 22 AVG kan van toepassing zijn wanneer een besluit uitsluitend geautomatiseerd is en rechtsgevolgen of een vergelijkbaar aanzienlijk effect heeft. Ook buiten artikel 22 blijven privacy, gelijke behandeling, transparantie en een werkelijk betekenisvolle beoordeling belangrijk.

Kun je personeelsgegevens in ChatGPT of een andere AI-assistent invoeren?

Niet zonder beoordeling van de concrete taak, gegevens, productvariant, contracten, instellingen, retentie, doorgiften, toegangsrechten en grondslag. Begin met fictieve gegevens. Een zakelijk abonnement of uitgeschakelde training maakt de verwerking niet automatisch AVG-conform.

Hoe controleer je een HR-toepassing op discriminatierisico?

Test met synthetische, vergelijkbare gevallen, varieer alleen het kenmerk dat je wilt onderzoeken en beoordeel verschillen in uitkomst. Controleer daarnaast criteria, trainings- of referentiedata, toegankelijkheid, uitval per groep, uitzonderingen en klachten. Laat een deskundige de methode en resultaten beoordelen.

Is menselijke eindcontrole genoeg voor verantwoord AI-gebruik in HR?

Nee. De beoordelaar moet de invoer, criteria en beperkingen begrijpen, relevante informatie kunnen inzien, voldoende tijd en bevoegdheid hebben en gemotiveerd kunnen afwijken. Een automatische aanbeveling alleen bevestigen is geen betekenisvolle menselijke beoordeling.

Wanneer heeft een HR-team een DPIA nodig?

Voer eerst een DPIA-screening uit. Een DPIA is verplicht wanneer de voorgenomen verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van mensen, mede gezien profilering, schaal, gevoelige gegevens, kwetsbare betrokkenen, nieuwe technologie en de gevolgen van fouten.

Officiële bronnen

Gerelateerde artikelen

Alles bekijken

Hulp nodig met jouw situatie?

Stuur kort wat je wilt bereiken, welke AI-tool je gebruikt en waar je vastloopt. Je krijgt dezelfde dag antwoord.