Versie: 1.0, dd 23 juli 2026
Status: Definitief
Toepassingsgebied: Alle medewerkers (intern en gedetacheerd)
- Inleiding en Doelstelling
Artificiële Intelligentie (AI) biedt ongekende mogelijkheden voor efficiëntie en innovatie binnen de ICT-sector. Als detacheerder draagt Ventus een bijzondere verantwoordelijkheid: wij adviseren en ondersteunen derden bij hun digitale transformatie. Dit beleid dient om de juridische conformiteit te waarborgen, ethische risico’s te mitigeren en de kwaliteit van onze dienstverlening te beschermen.
- Juridisch Kader en Compliance
Ventus is zich bewust van de geldende wet- en regelgeving voor het gebruik van AI systemen en modellen. Ventus verwacht hetzelfde van haar opdrachtgevers en alle medewerkers. Gebruik van AI-systemen moet getoetst worden aan:
- EU AI Act: Naleving van de risicoclassificaties (onaanvaardbaar, hoog risico, beperkt risico). Specifiek voor detachering: AI-toepassingen voor werving en selectie vallen veelal onder het ‘hoog risico’-regime, dat brengt voor de gebruiksverantwoordelijke voor het hoog risico AI systeem wettelijke verplichtingen met zich mee (Art. 26 AI verordening)
- AVG (GDPR): Verbod op geautomatiseerde besluitvorming met rechtsgevolgen zonder menselijke tussenkomst (Art. 22 AVG) en strikte naleving van de verwerkingsbeginselen waaronder dataminimalisatie.
- Auteursrecht en Intellectueel Eigendom (IP): Waarborgen dat AI-gegenereerde code of documentatie de IE-rechten van derden niet schendt en dat eigendomsrechten van de opdrachtgever gewaarborgd blijven.
- Ethische Principes
Ventus onderschrijft de zeven niet-bindende ethische beginselen van de High – Level Expert Group on Artificial Intelligence ingesteld door de Europese Commissie (HLEG AI):
- Menselijke regie en toezicht: Onze AI oplossing is een hulpmiddel; de eindverantwoordelijkheid voor elk opgeleverd product (code, advies, rapportage) ligt bij de menselijke expert. Onze AI-systemen maken mensen mondiger, stelt hen in staat geïnformeerde beslissingen te nemen en hun grondrechten te bevorderen. Ook zorgen we voor passende toezichtmechanismen, bijvoorbeeld verwezenlijkt worden door middel van human-in-the-loop, human-on-the-loop en human-in-command benaderingen.
- Technische robuustheid en veiligheid: Onze AI-systemen zijn veerkrachtig en veilig. Ze zijn veilig , zorgen voor een terugvalplan als er iets misgaat, en moeten zijn nauwkeurig, betrouwbaar en reproduceerbaar. Dit is de enige manier om ervoor te zorgen dat ook onopzettelijke schade tot een minimum kan worden beperkt en voorkomen.
- Privacy en datagovernance: Naast het waarborgen van de volledige eerbiediging van privacy en gegevensbescherming worden ook adequate mechanismen voor gegevensbeheer gewaarborgd, waarbij rekening wordt gehouden met de kwaliteit en integriteit van de gegevens en wordt gezorgd voor gelegitimeerde toegang tot gegevens.
- Transparantie: Wij zijn open naar de opdrachtgever en overige betrokkenen over het gebruik van AI bij de totstandkoming van resultaten, zoals maar niet beperkt tot voorspellingen, inhoudelijk materiaal, aanbevelingen of besluiten. De bedrijfsmodellen voor gegevens, systemen en AI moeten transparant zijn. Traceerbaarheidsmechanismen kunnen hiertoe bijdragen. Bovendien moeten AI-systemen en hun besluiten worden uitgelegd op een manier die is aangepast aan de betrokken belanghebbenden. Mensen moeten zich ervan bewust zijn dat zij interageren met een AI-systeem en moeten worden geïnformeerd over de mogelijkheden en beperkingen van het systeem.
- Diversiteit, non-discriminatie en rechtvaardigheid: Wij staan garant voor het voorkomen van algoritmische bias, met name in matching-algoritmen voor kandidaten. Oneerlijke vooroordelen worden vermeden, aangezien dit meerdere negatieve gevolgen kan hebben, gaande van de marginalisering van kwetsbare groepen tot de verergering van vooroordelen en discriminatie. Ter bevordering van diversiteit zijn onze AI-systemen voor iedereen toegankelijk, ongeacht een handicap, en relevante belanghebbenden gedurende hun hele levensloop betrekken.
- Sociaal en ecologisch welzijn: Onze AI-systemen komen ten goede aan alle mensen, met inbegrip van toekomstige generaties. Wij zorgen ervoor dat zij duurzaam en milieuvriendelijk zijn. Bovendien houden zij rekening met het milieu, met inbegrip van andere levende wezens, en zijn de sociale en maatschappelijke gevolgen ervan zorgvuldig in overweging genomen.
- Verantwoordingsplicht: Wij hebben mechanismen ingevoerd om de verantwoordelijkheid en verantwoordingsplicht voor AI-systemen en de resultaten daarvan te waarborgen. Controleerbaarheid, die de beoordeling van algoritmen, gegevens en ontwerpprocessen mogelijk maakt, speelt daarbij een belangrijke rol, met name in kritieke toepassingen. Bovendien is gezorgd voor adequate en toegankelijke rechtsmiddelen.
- Specifieke Richtlijnen voor IT-Detachering
| Domein | Richtlijn |
| Software Development | AI-tools (zoals GitHub Copilot) zijn toegestaan mits de code wordt gecontroleerd op kwetsbaarheden en het gebruik ervan en de licentievoorwaarden de IE-rechten van de klant niet schaden. |
| Data Privacy | Het is strikt verboden om confidentiële informatie, klantdata, broncode van opdrachtgevers of persoonsgegevens van kandidaten in publieke LLM’s (zoals de gratis versie van ChatGPT) in te voeren. Ook is het strikt verboden om confidentiële informatie, klantdata, broncode van opdrachtgevers of persoonsgegevens van kandidaten in betaalde LLM’s in te voeren indien de aanbieder van het AI systeem buiten de Europese Economische Ruimte (EER) gevestigd is, tenzij de voorschriften uit Hoofdstuk V AVG in acht zijn genomen. |
| Werving & Selectie | AI-gedreven screeningstools mogen enkel (administratief) ondersteunend werken. Een beslissing met significante gevolgen voor een natuurlijk persoon mag niet op on-transparante wijze/niet-toetsbare logica door een AI systeem genomen worden, ook is verwerking van persoonsgegevens voor geautomatiseerde besluitvorming en profilering in beginsel verboden. De finale selectie en afwijzing geschieden altijd door een menselijke recruiter. De menselijke recruiter legt de voor de beslissing gebruikte redenering en middelen altijd vast. De menselijke recruiter slaat waar passend acht op de actuele richtlijnen van de Autoriteit Persoonsgegevens (AP). |
| Detachering bij Klant | Onze professionals volgen primair het AI-beleid van de opdrachtgever, tenzij dit strijdig is met de wet of onze eigen ethische kaders. In het laatste geval maakt onze professional bij Ventus melding van het vermoeden van gebruik van AI systemen en/of AI modellen in strijd met de wet of Ventus’ ethische kaders. De professional laat de verdere afhandeling en overleg met de opdrachtgever over oplossingen en verbeteringen volledig over aan Ventus, de professional blijft in beginsel vertrouwelijkheid in acht nemen betreffende de interne processen van de opdrachtgever tijdens een dergelijk escalatietraject. |
| Verboden AI praktijken | De wettelijk verboden AI-praktijken (Art. 5 AI verordening) zijn te allen tijde voor iedereen verboden, het betreft:
|
| AI geletterdheid | Deelname aan trainingen over de bevordering van AI geletterdheid is verplicht voor alle medewerkers. |
- Risicobeheer en Governance
- Human-in-the-loop: Elk AI-output moet door een gekwalificeerde medewerker worden geverifieerd op feitelijke juistheid (‘hallucinaties’) en veiligheid.
- Incidentmelding: Onregelmatigheden, zoals datalekken via AI-interfaces of bevooroordeelde uitkomsten, dienen direct gemeld te worden bij de Functionaris Informatiebeveiliging (IB).
Bijlage A: Gedragscode AI voor Consultants (Code of Conduct)
Deze gedragscode is onlosmakelijk verbonden met het AI-beleid van Ventus. Als afgevaardigde van ons bedrijf bij de opdrachtgever, dient de consultant onderstaande richtlijnen strikt na te leven om de integriteit, veiligheid en juridische positie van beide partijen te waarborgen.
- Primaat van de Opdrachtgever
De consultant is te gast in de digitale omgeving van de klant.
- Beleidscheck: Alvorens AI-tools (zoals Copilots, LLM’s of geautomatiseerde analysetools) te gebruiken, dient de consultant vast te stellen of het AI-beleid van de opdrachtgever dit toestaat.
- Conflict: Bij strijdigheid tussen ons beleid en dat van de klant, prevaleert altijd de meest restrictieve (veiligste) variant.
- Vertrouwelijkheid en Data-Integriteit
Het risico op ‘data leakage’ via AI-interfaces is een kritiek punt in IT-detachering.
- Verbod op Publieke Invoer: Het is strikt verboden om bedrijfskritische informatie, proprietary broncode, inloggegevens of persoonsgegevens van de opdrachtgever in te voeren in publiek toegankelijke of niet-zakelijke AI-modellen (bijv. de gratis versie van ChatGPT).
- Prompt Engineering: Bij het gebruik van toegestane AI-tools dient de consultant ‘sanitized’ prompts te gebruiken: vervang specifieke bedrijfsnamen, unieke variabelen en gevoelige logica door generieke termen.
- Intellectueel Eigendom (IE) en Auteursrecht
Om de overdracht van IE-rechten aan de klant niet in gevaar te brengen:
- Code-generatie: De consultant moet verifiëren of de gebruikte AI-tool garanties biedt tegen het genereren van code die inbreuk maakt op bestaande licenties (bijv. GPL-besmetting).
- Documentatie: AI-gegenereerde rapportages of technische documentatie dienen te worden gecontroleerd op plagiaat. De consultant blijft de ‘auteur’ en daarmee verantwoordelijk voor de originaliteit.
- Kwaliteitsborging en Verifieerbaarheid
AI is een ondersteunend middel, geen vervanging van expertise.
- Review-plicht: Elke regel code, configuratie of advies die met behulp van AI tot stand is gekomen, moet door de consultant handmatig worden gevalideerd op correctheid, security-kwetsbaarheden en ‘hallucinaties’.
- Transparantie: Indien een significant deel van een opgeleverd product door AI is gegenereerd, dient de consultant dit op verzoek van de opdrachtgever of projectleider kenbaar te maken. Hierbij kan waar passend bijvoorbeeld gebruik gemaakt worden van de pictogrammen en labels gepubliceerd door de Europese Commissie: https://www.wisemen.nl/nl/artikelen/-update-10-juni-2026-welke-transparantieverplichtingen-gelden-voor-ai-gebruik-/
- Professionele Ontwikkeling en Ethiek
- Bias-bewustzijn: Bij het ontwerpen van algoritmes voor de klant dient de consultant actief te waken voor (onbewuste) vooroordelen in de trainingsdata die kunnen leiden tot discriminatie.
- Up-to-date kennis: De consultant wordt geacht op de hoogte te blijven van de laatste ontwikkelingen in de EU AI Act die relevant zijn voor het specifieke domein van de opdracht.
Handhaving en Sancties
Niet-naleving van deze gedragscode kan leiden tot directe beëindiging van de opdracht bij de klant en kan arbeidsrechtelijke gevolgen hebben, aangezien de veiligheid van klantdata een kernwaarde is van onze dienstverlening.
Bronvermelding:
- High Level Expert Group on Artificial Intelligence (HLEG AI), “Ethische richtsnoeren voor betrouwbare KI”, gepubliceerd 8 april 2019, online raadpleegbaar: https://digital-strategy.ec.europa.eu/nl/library/ethics-guidelines-trustworthy-ai
- Autoriteit Persoonsgegevens (AP), “Aan de slag met AI-geletterdheid”, gepubliceerd op 30 januari 2025, online raadpleegbaar: https://www.autoriteitpersoonsgegevens.nl/documenten/aan-de-slag-met-ai-geletterdheid
- Autoriteit Persoonsgegevens (AP), “Handvatten betekenisvolle menselijke tussenkomst”, gepubliceerd op 23 juli 2025, online raadpleegbaar: https://www.autoriteitpersoonsgegevens.nl/documenten/handvatten-betekenisvolle-menselijke-tussenkomst
- Autoriteit Persoonsgegevens (AP), “Voorwaarden voor screening”, online raadpleegbaar: https://www.autoriteitpersoonsgegevens.nl/themas/werk-en-uitkering/screening/voorwaarden-voor-screening
- European Data Protection Board (EDPB), “EDPB-EDPS Joint Opinion 5/2021 on the proposal for a Regulation of the European Parliament and of the Council laying down harmonised rules on artificial intelligence (Artificial Intelligence Act)” , online raadpleegbaar: https://www.edpb.europa.eu/documents/legislative-opinion/edpb-edps-joint-opinion-52021-on-the-proposal-for-a-regulation-of-the_en
- European Data Protection Board (EDPB), “EDPB Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI models” , online raadpleegbaar: https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-282024-on-certain-data-protection-aspects-related-to_en
- European Data Protection Board (EDPB), “EDPB-EDPS Joint opinion 1/2026 on the Proposal for a Regulation as regards the simplification of the implementation of harmonised rules on artificial intelligence (Digital Omnibus on AI)” , online raadpleegbaar: https://www.edpb.europa.eu/documents/legislative-opinion/edpb-edps-joint-opinion-12026-on-the-proposal-for-a-regulation-as_en
- VERORDENING (EU) 2024/168 (“AI verordening”)
- VERORDENING (EU) 2016/67 (“Algemene Verordening Gegevensbescherming”)
- Nederlandse ICT-Voorwaarden (NLdigital). 2025
- ISO/IEC 42001:2023 – Information technology — Artificial intelligence — Management system.
- ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection — Information security management systems — Requirements
- National Institute of Standards and Technology U.S. Department of Commerce (NIST) – AI Risk Management Framework (AI RMF)
- IAPP (International Association of Privacy Professionals) – AI Governance Center guidelines.