Schrijf eerst uw eigen gebruiksspecificatie
Een leverancier kan gerichter antwoorden als duidelijk is wat u wilt doen. Beschrijf de taak en grenzen voordat u voorwaarden vergelijkt.
Lees de aanpak en aandachtspunten
Vermeld gebruikers, gegevenscategorieën, bronnen, koppelingen en ontvangers van de uitkomst. Geef aan of AI alleen een concept maakt of rechtstreeks iets naar een klant verstuurt. Beschrijf ook welk gebruik buiten de opdracht valt. Een hulpmiddel voor openbare productteksten hoeft niet meteen geschikt te zijn voor klantdossiers of personeelsbeoordeling. Koppel de gewenste functies aan een verantwoordelijke die de noodzaak en gevolgen kan toelichten.
Vraag vervolgens welke productvariant, accountvorm en instellingen bij deze specificatie horen. Maak onderscheid tussen mogelijkheden die standaard beschikbaar zijn en aanvullende modules. Leg aannames vast die nog bevestigd moeten worden. Als de leverancier alleen algemene documentatie aanlevert, wijs dan precies aan welke vraag onbeantwoord blijft. Dat geeft inkoop een concrete vervolgstap en voorkomt dat een technisch antwoord ten onrechte als juridische goedkeuring wordt gelezen.
Vraag door op het volledige gegevensgebruik
Splits gegevensgebruik op in dienstverlening, opslag, ondersteuning, logging en modelverbetering. Een antwoord over één doel zegt niets over de andere doelen.
Bekijk de uitwerking en de praktische tabel
Vraag welke gegevens de leverancier ontvangt en of bestanden of gekoppelde bronnen afzonderlijk worden opgeslagen. Onderzoek of mensen toegang kunnen krijgen voor ondersteuning of beoordeling. Vraag ook naar bewaartermijnen, verwijdering, export en gebruik door onderliggende partijen. Laat vastleggen welke instellingen dit beïnvloeden en wie ze mag wijzigen. De term ‘zakelijk account’ is op zichzelf geen bewijs dat al deze onderwerpen passend zijn geregeld.
Illustratief voorbeeld: een leverancier zegt dat klantgegevens niet voor modeltraining worden gebruikt. Dat antwoord is nuttig, maar zegt nog niets over hoe lang prompts worden bewaard of welke ondersteuning toegang heeft. De inkoper vraagt daarom afzonderlijke bevestiging voor opslag, menselijke toegang en verwijdering. Het besluit blijft gekoppeld aan de gekozen dienst en contractversie. Voor een later toegevoegde functie kan een nieuwe beoordeling nodig zijn.
De tabel is opzij te schuiven.
| Vraag | Passend bewijs | Bij onduidelijkheid |
|---|---|---|
| Welke dienstvariant geldt? | Offerte en productspecificatie | Variant laten bevestigen |
| Welke gegevensdoelen gelden? | Contract en instellingen | Doelen afzonderlijk uitvragen |
| Wie kan gegevens benaderen? | Rollen en onderliggende partijen | Toegang en locaties onderzoeken |
| Wat gebeurt er bij vertrek? | Export- en verwijderprocedure | Uitvoerbaarheid laten demonstreren |
Verbind contracten met rollen en feitelijke verwerking
Stel vast wie voor welk doel verantwoordelijk is. De AVG-rol en de rol onder de AI Act zijn verschillende beoordelingen.
Lees de aanpak en aandachtspunten
Een partij kan voor bepaalde handelingen als verwerker optreden en voor andere doelen een eigen verantwoordelijkheid hebben. Laat de contracten aansluiten op die werkelijke verdeling. Als sprake is van verwerking in opdracht, moet de verwerkersovereenkomst de relevante afspraken bevatten. Kijk onder meer naar instructies, beveiliging, onderliggende verwerkers, bijstand en beëindiging. Een ingevuld sjabloon helpt pas wanneer duidelijk is op welke dienst en gegevens het betrekking heeft.
Onderzoek ook waar gegevens worden verwerkt en vanwaar toegang mogelijk is. Alleen een Europese opslaglocatie beantwoordt niet alle vragen over doorgiften buiten de EER. De benodigde beoordeling hangt af van de gegevensstromen en betrokken partijen. Laat daarnaast vaststellen welke AI Act-verplichtingen bij uw rol en toepassing passen en of een DPIA nodig is. Een leveranciersbeoordeling neemt die eigen afwegingen niet automatisch over.
Test of de toepassing het werk verantwoord ondersteunt
Een demonstratie laat zien wat mogelijk is. Een gerichte proef moet ook laten zien waar gebruikers controle en ondersteuning nodig hebben.
Lees de aanpak en aandachtspunten
Kies fictieve of anderszins geschikt beoordeelde testgegevens en voorbeelden uit de beoogde taak. Test een normale vraag, ontbrekende informatie, een uitzondering en een verzoek buiten de afgesproken grens. Bekijk of bronverwijzingen bruikbaar zijn en of de medewerker het resultaat kan corrigeren. Noteer fouten op een manier die de proceseigenaar begrijpt: een onjuiste toezegging, informatie uit een verkeerd dossier of een onvindbare bron.
Spreek vooraf acceptatiecriteria af en benoem wie deze beoordeelt. Een snelle of prettig geformuleerde uitkomst is niet voldoende wanneer essentiële voorwaarden verdwijnen. Kijk ook of beheer en controle binnen de beschikbare capaciteit passen. Een product kan functioneel aantrekkelijk zijn en toch meer beoordeling vragen dan uw team kan organiseren. Laat het besluit zien welke beperkingen worden aanvaard, welke maatregelen nodig zijn en wat eerst opgelost moet worden.
Koop ook beheer, verandering en vertrek mee
De beoordeling eindigt niet bij ondertekening. Leg vast hoe u wijzigingen verneemt en wanneer uw organisatie opnieuw beslist over het gebruik.
Lees de aanpak en aandachtspunten
Vraag naar veranderingen in functies, modellen, onderliggende partijen en voorwaarden. Spreek af wie berichten ontvangt en wie bepaalt of een wijziging uw gegevens of controles raakt. Zorg dat intern een eigenaar blijft bestaan voor accounts, instructies en incidentcontact. Onderzoek bij een storing welke taken tijdelijk anders kunnen worden uitgevoerd. Een continuïteitsafspraak is pas bruikbaar wanneer het team weet welke informatie en werkwijze dan beschikbaar zijn.
Bespreek beëindiging voordat u afhankelijk wordt van de toepassing. Welke gegevens en werkproducten kunt u meenemen, in welk formaat en hoe controleert u verwijdering? Houd rekening met contractuele of wettelijke bewaareisen en technische beperkingen. Bundel het uiteindelijke besluit met de belangrijkste bewijsverwijzingen. Laat inkoop, proceseigenaar, privacy en IT hun open vragen en adviezen in hetzelfde overzicht zetten. Benoem wie beslist als een voorwaarde nog niet is vervuld.
Wat moet in ieder geval zijn geregeld?
Beschrijf toepassing, gebruikers, gegevens, koppelingen en uitgesloten gebruik.
Laat productvariant, accountvorm en relevante instellingen bevestigen.
Vraag afzonderlijk naar opslag, ondersteuning, logging en modelverbetering.
Laat rollen, contracten, onderliggende partijen en doorgiften beoordelen.
Test normale taken, uitzonderingen en ontbrekende informatie met geschikte data.
Leg acceptatievoorwaarden, wijzigingsbeheer en een uitvoerbare vertrekroute vast.
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
