HomeKennisbankWelke inkoopvragen stelt u een AI-leverancier?

Kennisbank · AI

Welke inkoopvragen stelt u een AI-leverancier?

Bij AI-inkoop krijgt u vaak veel documentatie en weinig duidelijkheid over de eigen werksituatie. Een leverancier beschrijft het platform, terwijl uw team een specifieke taak wil uitvoeren met specifieke gegevens. Een goede beoordeling verbindt die twee. Dit artikel helpt een klein maar bruikbaar inkoopdossier maken, met vragen die u kunt doorzetten naar privacy, beveiliging en de toekomstige proceseigenaar.

01

Schrijf eerst uw eigen gebruiksspecificatie

Een leverancier kan gerichter antwoorden als duidelijk is wat u wilt doen. Beschrijf de taak en grenzen voordat u voorwaarden vergelijkt.

Lees de aanpak en aandachtspunten

Vermeld gebruikers, gegevenscategorieën, bronnen, koppelingen en ontvangers van de uitkomst. Geef aan of AI alleen een concept maakt of rechtstreeks iets naar een klant verstuurt. Beschrijf ook welk gebruik buiten de opdracht valt. Een hulpmiddel voor openbare productteksten hoeft niet meteen geschikt te zijn voor klantdossiers of personeelsbeoordeling. Koppel de gewenste functies aan een verantwoordelijke die de noodzaak en gevolgen kan toelichten.

Vraag vervolgens welke productvariant, accountvorm en instellingen bij deze specificatie horen. Maak onderscheid tussen mogelijkheden die standaard beschikbaar zijn en aanvullende modules. Leg aannames vast die nog bevestigd moeten worden. Als de leverancier alleen algemene documentatie aanlevert, wijs dan precies aan welke vraag onbeantwoord blijft. Dat geeft inkoop een concrete vervolgstap en voorkomt dat een technisch antwoord ten onrechte als juridische goedkeuring wordt gelezen.

02

Vraag door op het volledige gegevensgebruik

Splits gegevensgebruik op in dienstverlening, opslag, ondersteuning, logging en modelverbetering. Een antwoord over één doel zegt niets over de andere doelen.

Bekijk de uitwerking en de praktische tabel

Vraag welke gegevens de leverancier ontvangt en of bestanden of gekoppelde bronnen afzonderlijk worden opgeslagen. Onderzoek of mensen toegang kunnen krijgen voor ondersteuning of beoordeling. Vraag ook naar bewaartermijnen, verwijdering, export en gebruik door onderliggende partijen. Laat vastleggen welke instellingen dit beïnvloeden en wie ze mag wijzigen. De term ‘zakelijk account’ is op zichzelf geen bewijs dat al deze onderwerpen passend zijn geregeld.

Illustratief voorbeeld: een leverancier zegt dat klantgegevens niet voor modeltraining worden gebruikt. Dat antwoord is nuttig, maar zegt nog niets over hoe lang prompts worden bewaard of welke ondersteuning toegang heeft. De inkoper vraagt daarom afzonderlijke bevestiging voor opslag, menselijke toegang en verwijdering. Het besluit blijft gekoppeld aan de gekozen dienst en contractversie. Voor een later toegevoegde functie kan een nieuwe beoordeling nodig zijn.

De tabel is opzij te schuiven.

Van leveranciersantwoord naar een onderbouwde vervolgstap
VraagPassend bewijsBij onduidelijkheid
Welke dienstvariant geldt?Offerte en productspecificatieVariant laten bevestigen
Welke gegevensdoelen gelden?Contract en instellingenDoelen afzonderlijk uitvragen
Wie kan gegevens benaderen?Rollen en onderliggende partijenToegang en locaties onderzoeken
Wat gebeurt er bij vertrek?Export- en verwijderprocedureUitvoerbaarheid laten demonstreren
03

Verbind contracten met rollen en feitelijke verwerking

Stel vast wie voor welk doel verantwoordelijk is. De AVG-rol en de rol onder de AI Act zijn verschillende beoordelingen.

Lees de aanpak en aandachtspunten

Een partij kan voor bepaalde handelingen als verwerker optreden en voor andere doelen een eigen verantwoordelijkheid hebben. Laat de contracten aansluiten op die werkelijke verdeling. Als sprake is van verwerking in opdracht, moet de verwerkersovereenkomst de relevante afspraken bevatten. Kijk onder meer naar instructies, beveiliging, onderliggende verwerkers, bijstand en beëindiging. Een ingevuld sjabloon helpt pas wanneer duidelijk is op welke dienst en gegevens het betrekking heeft.

Onderzoek ook waar gegevens worden verwerkt en vanwaar toegang mogelijk is. Alleen een Europese opslaglocatie beantwoordt niet alle vragen over doorgiften buiten de EER. De benodigde beoordeling hangt af van de gegevensstromen en betrokken partijen. Laat daarnaast vaststellen welke AI Act-verplichtingen bij uw rol en toepassing passen en of een DPIA nodig is. Een leveranciersbeoordeling neemt die eigen afwegingen niet automatisch over.

04

Test of de toepassing het werk verantwoord ondersteunt

Een demonstratie laat zien wat mogelijk is. Een gerichte proef moet ook laten zien waar gebruikers controle en ondersteuning nodig hebben.

Lees de aanpak en aandachtspunten

Kies fictieve of anderszins geschikt beoordeelde testgegevens en voorbeelden uit de beoogde taak. Test een normale vraag, ontbrekende informatie, een uitzondering en een verzoek buiten de afgesproken grens. Bekijk of bronverwijzingen bruikbaar zijn en of de medewerker het resultaat kan corrigeren. Noteer fouten op een manier die de proceseigenaar begrijpt: een onjuiste toezegging, informatie uit een verkeerd dossier of een onvindbare bron.

Spreek vooraf acceptatiecriteria af en benoem wie deze beoordeelt. Een snelle of prettig geformuleerde uitkomst is niet voldoende wanneer essentiële voorwaarden verdwijnen. Kijk ook of beheer en controle binnen de beschikbare capaciteit passen. Een product kan functioneel aantrekkelijk zijn en toch meer beoordeling vragen dan uw team kan organiseren. Laat het besluit zien welke beperkingen worden aanvaard, welke maatregelen nodig zijn en wat eerst opgelost moet worden.

05

Koop ook beheer, verandering en vertrek mee

De beoordeling eindigt niet bij ondertekening. Leg vast hoe u wijzigingen verneemt en wanneer uw organisatie opnieuw beslist over het gebruik.

Lees de aanpak en aandachtspunten

Vraag naar veranderingen in functies, modellen, onderliggende partijen en voorwaarden. Spreek af wie berichten ontvangt en wie bepaalt of een wijziging uw gegevens of controles raakt. Zorg dat intern een eigenaar blijft bestaan voor accounts, instructies en incidentcontact. Onderzoek bij een storing welke taken tijdelijk anders kunnen worden uitgevoerd. Een continuïteitsafspraak is pas bruikbaar wanneer het team weet welke informatie en werkwijze dan beschikbaar zijn.

Bespreek beëindiging voordat u afhankelijk wordt van de toepassing. Welke gegevens en werkproducten kunt u meenemen, in welk formaat en hoe controleert u verwijdering? Houd rekening met contractuele of wettelijke bewaareisen en technische beperkingen. Bundel het uiteindelijke besluit met de belangrijkste bewijsverwijzingen. Laat inkoop, proceseigenaar, privacy en IT hun open vragen en adviezen in hetzelfde overzicht zetten. Benoem wie beslist als een voorwaarde nog niet is vervuld.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Beschrijf toepassing, gebruikers, gegevens, koppelingen en uitgesloten gebruik.

Laat productvariant, accountvorm en relevante instellingen bevestigen.

Vraag afzonderlijk naar opslag, ondersteuning, logging en modelverbetering.

Laat rollen, contracten, onderliggende partijen en doorgiften beoordelen.

Test normale taken, uitzonderingen en ontbrekende informatie met geschikte data.

Leg acceptatievoorwaarden, wijzigingsbeheer en een uitvoerbare vertrekroute vast.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 16 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: Gecontroleerd: onderscheid AVG- en AI Act-rollen; afspraken bij verwerking in opdracht, onderliggende verwerkers en doorgiften; DPIA-afweging afhankelijk van risico. Geen uitspraken over actuele productvoorwaarden of training met gegevens bij individuele leveranciers. Test- en inkoopaanpak zijn eigen praktische aanbevelingen.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Is een beveiligingscertificaat voldoende voor goedkeuring?+

Het kan relevant bewijs zijn binnen zijn scope. Controleer welke dienst en periode worden gedekt en welke vragen over uw gegevens, doel en instellingen nog openstaan.

Kunnen we eerst met echte klantgegevens een proef doen?+

Een proef is ook een gegevensverwerking. Beoordeel daarvoor eerst doel, grondslag, leverancier en noodzakelijke waarborgen. Fictieve testgegevens kunnen veel functionele vragen beantwoorden zonder klantdossiers te gebruiken.

Moet de leverancier elke vraag zelf beantwoorden?+

De leverancier moet relevante productinformatie geven. Uw organisatie blijft verantwoordelijk voor de eigen doeleinden, toepassing, inrichting en besluiten. Verdeel daarom externe vragen en interne afwegingen expliciet.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.