Rijksdiensten en gemeenten zetten de eerste stappen met generatieve AI in hun werkprocessen. Ze testen systemen als ChatGPT van OpenAI, Microsoft Copilot en Google Gemini in afgeschermde omgevingen. Dit gebeurt nu in Nederland en de EU, met het oog op nieuwe regels uit de Europese AI-verordening en bestaande AVG-eisen. Het doel is sneller en zorgvuldiger werken, zonder privacy of publieke waarden te schaden.
Gemeenten starten gecontroleerde pilots
Overheden proberen generatieve AI uit voor taken als samenvatten, redigeren en eerste versies van teksten. Denk aan vergadernotulen, webteksten en e-mails aan inwoners. Medewerkers laten het systeem voorstellen doen en controleren daarna zelf de uitkomsten. Zo blijft de mens eindverantwoordelijk.
Tools als Microsoft 365 Copilot, ChatGPT en Gemini worden vaak eerst in een sandbox getest. Een sandbox is een veilige proefomgeving met beperkte data en strakke toegang. Dat verlaagt risicoās als datalekken en foutief gebruik. Het helpt ook om te leren waar het systeem hallucinaties geeft of bronverwijzingen mist.
Open-source modellen zoals Llama 3 (Meta) en Mistral winnen aandacht voor lokale inzet. Ze kunnen op eigen servers draaien, dicht bij de data. Dat is aantrekkelijk bij vertrouwelijke informatie. Wel vraagt dit om eigen beveiliging, beheer en expertise.
Richtlijnen verbieden gevoelige data
Rijks- en gemeentelijke richtlijnen stellen duidelijke gebruiksgrenzen. Geen gevoelige of geheime informatie in publieke chatbots. Geen persoonsgegevens, tenzij een rechtmatige grondslag, doelbinding en dataminimalisatie zijn geborgd onder de AVG. Ook moeten resultaten altijd door mensen worden beoordeeld.
Een Data Protection Impact Assessment (DPIA) is nodig bij verhoogde privacyrisicoās. Voor bredere mensenrechten- en discriminatierisicoās gebruiken organisaties een IAMA, een impacttoets op mensenrechten bij algoritmen. Deze toetsen dwingen tot keuzes over dataminimalisatie, logging en versleuteling. Ze maken ook duidelijk wanneer een pilot moet worden aangepast of gestopt.
Leverancierskeuze en contracten bevatten nu vaker privacy- en veiligheidsclausules. Denk aan Europese datalocatie, versleuteling, auditrechten en heldere bewaartermijnen. Bij generatieve AI komt daar inhoudelijke transparantie bij, zoals uitleg over trainingsdata en modelbeperkingen.
Praktische vuistregel: āVoer geen persoonsgegevens of vertrouwelijke documenten in een publiek AI-systeem, en laat de uitkomst altijd controleren door een mens.ā
AI-verordening dwingt strakker toezicht
De Europese AI-verordening (AI Act) treedt gefaseerd in werking en legt extra plichten op. Toepassingen die invloed hebben op toegang tot publieke diensten of rechten van burgers kunnen hoog-risico zijn. Dan gelden eisen voor risicobeheer, kwaliteitsdata, menselijke controle, logging en klachtenafhandeling. Dat raakt directe inzet in het sociaal domein, vergunningen en toezicht.
Algemene AI-modellen (GPAI) zoals GPT-4o en Gemini 1.5 krijgen transparantie-eisen van de aanbieder. Overheden die zulke modellen inzetten, moeten burgers informeren over AI-gebruik en deepfakes herkenbaar maken. Dit sluit aan bij de plicht om misleiding te voorkomen en herleidbaarheid te borgen.
Op het moment van schrijven bereiden Nederlandse overheden implementatie voor via inkoop, compliance en training. De Autoriteit Persoonsgegevens houdt toezicht op privacy. Op EU-niveau komt het AI Office erbij voor marktoezicht op modellen en naleving door leveranciers.
Transparantie en verantwoording nemen toe
Steeds meer publieke organisaties publiceren welke algoritmen ze gebruiken. Lokale algoritmeregisters en openbare documentatie geven inzicht in doel, data en controles. Voor generatieve AI kan een modelkaart helpen, met uitleg over capaciteiten en beperkingen. Dat vergroot vertrouwen en maakt intern hergebruik makkelijker.
Burgers hebben recht op begrijpelijke uitleg bij geautomatiseerde besluitvorming. Dat volgt uit de AVG en beginselen van behoorlijk bestuur. Bij chatbots en tekstassistenten in het klantcontact hoort daarom een duidelijke melding dat AI meeschrijft. Ook moet een medewerker snel kunnen overnemen bij complexe of gevoelige vragen.
Logging en versiebeheer worden essentieel. Organisaties leggen vast welke prompt is gebruikt, welk model en welke output is gekozen. Dit ondersteunt kwaliteitscontrole, bezwaar en intern leren. Het vraagt wel om nieuwe tooling en afspraken over bewaartermijnen.
Scholing en inkoop bepalen tempo
Ambtenaren hebben training nodig om prompts te schrijven en uitkomsten te beoordelen. Training dekt ook valkuilen als hallucinaties, bias en schijnzekerheid. Heldere werkinstructies en voorbeeldprompts helpen om consistent te werken. Zo ontstaat verantwoord tempo in adoptie.
Inkoopvoorwaarden sturen op Europese dataprotectie en exit-opties. Denk aan het voorkomen van leveranciersafhankelijkheid en het kunnen overstappen naar een ander model. Open standaarden en API-toegang maken integratie met bestaande systemen makkelijker. Dit verkleint risicoās en kosten op lange termijn.
Voor gevoelige taken kan on-premise of EU-hosting nodig zijn. Open-source modellen als Llama 3 en Mistral zijn dan opties, mits er capaciteit is voor beveiliging en monitoring. Publieke clouds bieden alternatieven met EU Data Boundary, maar blijven afhankelijk van de aanbieder.
Burgercontact vraagt menselijke controle
Chatbots en tekstassistenten kunnen wachttijden verkorten en begrijpelijke taal stimuleren. Maar ze mogen geen beslissingen nemen over rechten of plichten van burgers. De menselijke medewerker blijft eindverantwoordelijk en controleert kritieke stappen. Dit beperkt fouten en waarborgt rechtsgelijkheid.
Begrijpelijke taal en inclusie blijven belangrijk. AI-systemen moeten goed werken voor verschillende doelgroepen, ook bij beperkte taalvaardigheid. Toegankelijkheidseisen gelden net zo voor digitale assistenten als voor websites. Testen met echte gebruikers voorkomt verrassingen na livegang.
Tot slot blijft veiligheid leidend. Beperk prompt-injectie, voorkom data-lekken en monitor op misbruik. Met kleine, gecontroleerde stappen kunnen overheden waarde halen uit generatieve systemen, binnen de grenzen van de AVG en de Europese AI-verordening gevolgen overheid.
