KlarComply
StartKennis › Bedrijfsgeheimen en AI

Bedrijfsgeheimen en AI-tools: de bescherming die u kunt kwijtraken

Een bedrijfsgeheim is geen toestand, maar een status die u verdient — met maatregelen. Ontbreken die, dan vervalt de wettelijke bescherming, en wel volledig. AI-tools zijn op dit moment de meest voorkomende manier om die status ongemerkt kwijt te raken.

Door , Oprichter van KlarComply · Vakinhoudelijk getoetst op

Infographic: Bedrijfsgeheimen en AI: het stille statusverlies — Het bedrijfsgeheimenrecht beschermt alleen wat door redelijke maatregelen geheim blijft — achteloze AI-invoer knaagt precies daaraan.
De kernpunten van dit artikel als afbeelding — deel deze gerust of download hem.

Wat een bedrijfsgeheim juridisch is

De Wet bescherming bedrijfsgeheimen — de Nederlandse uitvoering van richtlijn (EU) 2016/943 — omschrijft het begrip met drie kenmerken die cumulatief moeten zijn vervuld. Valt er één weg, dan is de informatie geen bedrijfsgeheim meer, met alle gevolgen van dien.

  1. Geheim. De informatie is niet, in haar geheel dan wel in de juiste samenstelling en ordening van haar bestanddelen, algemeen bekend bij of gemakkelijk toegankelijk voor personen binnen de kringen die zich gewoonlijk met dit soort informatie bezighouden.
  2. Handelswaarde omdat zij geheim is. De informatie ontleent haar commerciële waarde juist aan dat geheime karakter.
  3. Onderworpen aan redelijke maatregelen. Degene die rechtmatig over de informatie beschikt, heeft redelijke maatregelen genomen om haar geheim te houden.

Het derde kenmerk is de kwetsbare, en het is de reden waarom dit onderwerp bij AI relevant is. Een subjectieve wens tot geheimhouding volstaat niet. De wet verlangt maatregelen — en wie zich op de bescherming beroept, moet ze onderbouwen.

Het gevolg dat het verschil maakt

Zonder de status van bedrijfsgeheim werken de vorderingen uit de Wet bescherming bedrijfsgeheimen niet — geen verbod op verder gebruik, geen schadevergoeding, geen bevel tot terugroeping of vernietiging van inbreukmakende goederen. Zet een vertrokken medewerker uw calculatiesystematiek in bij de concurrent, dan staat u met lege handen, ook al is de gang van zaken onbetwist.

Er blijven dan alleen zwakkere routes over: een beroep op onrechtmatige daad, of een contractuele afspraak als u die had. Beide zijn moeilijker en trager dan de wettelijke bescherming die u had kunnen hebben.

Dat is het eigenlijke punt: het gaat hier niet om een boete. Het gaat erom of u zich in het ernstige geval kunt verweren.

Waar AI-tools de status in gevaar brengen

Twee mechanismen die los van elkaar werken.

Ten eerste: de maatregel ontbreekt

Dit is praktisch het belangrijkste en het duidelijkste. Wie toelaat dat medewerkers vertrouwelijke inhoud in willekeurige tools invoeren, heeft voor die inhoud geen redelijke maatregel getroffen. De status vervalt dan niet omdat de informatie openbaar zou zijn geworden, maar omdat het derde kenmerk niet is vervuld. Dat volstaat al.

Anders gezegd: een bedrijf met een duidelijke, bekende en gecontroleerde regel voor AI-gebruik staat er beter voor dan een bedrijf zonder — zelfs als in beide dezelfde gegevens zijn ingevoerd.

Ten tweede: de informatie wordt toegankelijk

Of het invoeren in een AI-tool de informatie „algemeen bekend of gemakkelijk toegankelijk” maakt, is een lastigere vraag — en zij is betwist. Voor zover na te gaan bestaat hierover nog geen uitgekristalliseerde rechtspraak.

Argumenten in beide richtingen: wordt de invoer gebruikt voor modelverbetering en kan zij daardoor in uitvoer aan derden opduiken, dan pleit veel voor toegankelijkheid. Blijft de invoer contractueel bij de aanbieder, wordt zij niet voor training gebruikt en is de aanbieder tot vertrouwelijkheid gehouden, dan pleit veel ertegen — dan lijkt de situatie op het inschakelen van een tot geheimhouding gehouden dienstverlener.

Voor de praktijk betekent dat: vertrouw niet op de afloop van dit debat. De route via het derde kenmerk — aantoonbare maatregelen — is de veilige, en zij ligt volledig in uw hand.

Wat „redelijk” betekent

De wet verlangt geen maximale beveiliging, maar redelijkheid gezien de omstandigheden. Daarbij tellen onder meer de waarde van de informatie, de omvang van de onderneming, wat in de branche gebruikelijk is en de wijze waarop de informatie is gemarkeerd. Een algemene verwijzing naar een geheimhoudingsbeding in de arbeidsovereenkomst volstaat naar breed gedeelde opvatting niet.

Getrapt in plaats van pauschaal — dat is de kern

Niet elke informatie verdient hetzelfde beschermingsniveau, en de poging alles gelijk te beschermen leidt ertoe dat niets is beschermd. Drie niveaus volstaan voor de meeste bedrijven:

NiveauVoorbeeldenAI-regel
Strikt vertrouwelijkCalculatiegrondslagen, recepturen, constructiegegevens, broncode van kernproducten, overnamedossiersgeen invoer in AI-tools, zonder uitzondering
VertrouwelijkOfferteconcepten, klantenlijsten, leverancierscondities, projectplannenalleen in vrijgegeven tools met contractuele vertrouwelijkheidstoezegging en uitgezette training
InternProcesbeschrijvingen, interne rondzendbrieven, instructiemateriaalinvoer in vrijgegeven tools toegestaan

Die indeling is zelf al een geheimhoudingsmaatregel — zij laat zien dat u hebt vastgesteld wat beschermenswaardig is.

Het maatregelenpakket voor de AI-omgeving

Tien punten, geordend naar effect in verhouding tot inspanning. De eerste vier vormen de kern.

  1. Schriftelijke AI-regel met concrete verboden. Niet „vertrouwelijke informatie”, maar „calculaties, recepturen, klantenlijsten, offerteconcepten, broncode”. Concreetheid is hier geen stijlkwestie maar bewijsvoering. Opbouw onder AI-beleid schrijven.
  2. Vrijgegeven tools met vertrouwelijkheidstoezegging. Controleer in de leveranciersvoorwaarden of vertrouwelijkheid is toegezegd en het gebruik van invoer voor training is uitgesloten. Leg het resultaat met datum vast in het AI-register.
  3. Vastgelegde instructie. Wie wanneer welke inhoud heeft gekregen. Zonder bewijs bestaat de maatregel in een geschil niet.
  4. Classificatie van de informatie volgens de drie niveaus hierboven, ten minste voor het hoogste.
  5. Markering van documenten — een voettekst „Strikt vertrouwelijk” op de calculatiebestanden werkt twee kanten op: zij herinnert in het dagelijks werk en bewijst in een geschil.
  6. Toegangsbeperking naar noodzaak. Wie geen toegang heeft, kan niets invoeren.
  7. Contractueel beding voor medewerkers dat de inzet van AI uitdrukkelijk omvat — daarover zo meer.
  8. Regeling voor dienstverleners. Bureaus, vertaalbureaus en externe ontwikkelaars verwerken uw vertrouwelijke inhoud. Zonder AI-clausule in het contract ligt die flank open.
  9. Vrijgaveproces voor nieuwe tools, zodat de regel niet door het volgende abonnement wordt ondergraven — zie vrijgaveproces voor AI-tools.
  10. Periodieke herbeoordeling met datum. Een maatregel uit 2024 die sindsdien niemand heeft bekeken, overtuigt in een procedure weinig.

Het contractuele beding

Algemene geheimhoudingsbedingen in arbeidsovereenkomsten omvatten de inzet van AI meestal niet uitdrukkelijk. Een aanvulling is snel geformuleerd en werkt zowel als maatregel in de zin van de Wet bescherming bedrijfsgeheimen als arbeidsrechtelijke grondslag.

Formuleringsbouwsteen

„Het invoeren van bedrijfsgeheimen van de onderneming of van derden in AI-ondersteunde diensten is uitsluitend toegestaan in de door de onderneming vrijgegeven tools en uitsluitend binnen de kaders van het geldende AI-beleid. Tot de bedrijfsgeheimen behoren in het bijzonder calculatiegrondslagen, prijsstructuren, klantenlijsten, offertestukken, constructie- en procesdocumentatie en broncode.”

De tweede zin is de belangrijke. Een opsomming verslaat een definitie — zij is begrijpelijk en in een geschil houdbaar.

Bewijslast: waarom de vastlegging de kern is

Wie zich op een bedrijfsgeheim beroept, moet de voorwaarden onderbouwen — ook de redelijke maatregelen. Dat gebeurt in een procedure en meestal jaren na het moment waarop het aankwam.

Leg daarom een smal dossier aan: de classificatie, het AI-beleid in de destijds geldende versie met versienummer, de instructiebewijzen, de contractuele bedingen en de toetsnotities bij de vrijgegeven tools. Dat zijn vijf documenten. Zij ontstaan toch al wanneer u de AI-verordening uitvoert — ze hoeven alleen vindbaar te blijven.

Een voorbeeld uit de dagelijkse praktijk

Een verkoopmedewerker laat een offerte formuleren en plakt daarvoor de volledige calculatietabel met inkoopprijzen en marges in een openbaar taalmodel. Drie lagen worden geraakt, en zij staan los van elkaar:

De les daaruit is niet om de verkoop te straffen. Zij luidt: de toegestane weg moet bekend zijn. Wie weet dat hij de tabel zonder prijzen of met plaatsaanduidingen mag invoegen, doet precies dat.

Wat u niet nodig hebt

Het bijzondere geval broncode

Programmeerondersteuning door AI is inmiddels alledaags en verdient een eigen beschouwing, omdat hier twee vragen samenvallen.

Voor bedrijven met eigen ontwikkeling loont een aparte alinea in het beleid: welke repositories nooit in externe tools terechtkomen, welke tools zijn vrijgegeven en hoe met toegangsgegevens wordt omgegaan. Drie zinnen volstaan.

In twee uur geregeld

  1. Vijf tot tien informatie-eenheden benoemen die werkelijk strikt vertrouwelijk zijn. Niet meer — anders wordt de lijst betekenisloos.
  2. Die documenten van een voettekst voorzien en de toegangsrechten nalopen.
  3. De AI-alinea in het beleid opnemen, met een concrete opsomming.
  4. Contractueel beding aanvullen voor nieuwe arbeidsovereenkomsten; voor bestaande het beleid verspreiden met vastgelegde kennisname.
  5. Bij de vrijgegeven tools toetsen en noteren of vertrouwelijkheid is toegezegd en het gebruik voor training is uitgezet.
  6. Datum vastleggen voor de volgende herbeoordeling.

Of deze grondslagen bij u staan, laat de gratis quick-check zien. En als u toch aan de externe werking werkt: de labeling van AI-gegenereerde inhoud is met de gratis AI-labels in enkele minuten af te handelen.

Veelgestelde vragen

Verliest een calculatie haar bescherming wanneer zij in een AI-tool wordt ingevoerd?

Mogelijk wel — vooral omdat dan de redelijke maatregelen ontbreken die de Wet bescherming bedrijfsgeheimen als derde kenmerk verlangt. Of het invoeren de informatie daarnaast algemeen toegankelijk maakt, is betwist en niet uitgekristalliseerd in de rechtspraak. Zeker is de route via aantoonbare maatregelen, want die ligt volledig in uw hand.

Wat zijn redelijke maatregelen om iets geheim te houden?

De wet verlangt redelijkheid gezien de omstandigheden, gemeten aan onder meer de waarde van de informatie, de omvang van de onderneming en wat in de branche gebruikelijk is. Een algemene verwijzing naar een geheimhoudingsbeding volstaat naar breed gedeelde opvatting niet. Werkzaam zijn een getrapte classificatie, concrete schriftelijke regels, vastgelegde instructie, toegangsbeperking en markering van de documenten.

Wat gebeurt er als de beschermingsstatus vervalt?

De vorderingen uit de Wet bescherming bedrijfsgeheimen werken niet meer — geen verbod op verder gebruik, geen schadevergoeding, geen bevel tot terugroeping of vernietiging. Gebruikt een vertrokken medewerker de informatie bij de concurrent, dan resteren alleen de zwakkere routes van onrechtmatige daad of een contractuele afspraak.

Volstaat het geheimhoudingsbeding in de arbeidsovereenkomst?

In de regel niet op zichzelf. Het is een bouwsteen, maar omvat de inzet van AI meestal niet uitdrukkelijk. Vul een beding aan dat het invoeren in AI-diensten beperkt tot vrijgegeven tools en dat de beschermde informatie opsomt — een opsomming is in een geschil houdbaarder dan een definitie.

Mogen wij dan helemaal geen interne informatie in AI-tools invoeren?

Jawel, met onderscheid. Strikt vertrouwelijke inhoud als calculatiegrondslagen, recepturen en broncode blijft erbuiten. Vertrouwelijke inhoud mag in vrijgegeven tools met contractuele vertrouwelijkheidstoezegging en uitgezette training. Interne stukken zijn onproblematisch. Een algeheel verbod werkt niet, omdat het wordt omzeild.

Wie moet de geheimhoudingsmaatregelen bewijzen?

Wie zich op het bedrijfsgeheim beroept, dus u. Dat gebeurt in een procedure, vaak jaren later. Houd daarom vijf documenten vindbaar: de classificatie, het AI-beleid met versiestand, de instructiebewijzen, de contractuele bedingen en de toetsnotities bij de vrijgegeven tools.

Geldt dit ook voor gegevens van onze klanten?

Ja, en daar komt een tweede laag bij. Veel klant- en raamovereenkomsten verbieden het verstrekken van vertrouwelijke informatie aan derden zonder toestemming. Een invoer in een AI-tool kan dan tegelijk een contractbreuk zijn met een mogelijke boete — los van gegevensbescherming en bescherming van bedrijfsgeheimen.

Waar staat uw bedrijf?

De gratis quick-check loopt tien punten langs — AI-register, trainingsstand, transparantieplichten, verantwoordelijkheden. In twee minuten, zonder aanmelding, met een eerlijk resultaat en uw concrete hiaten.

Quick-check starten — gratis
Verder lezen AI-opleidingsplicht → AI-register opstellen → Transparantieplicht (art. 50) → AI-verordening voor het mkb → AI-beleid schrijven → AI-verantwoordelijke aanwijzen → ChatGPT op het werk → Vrijgaveproces voor AI-tools → Schaduw-AI opsporen → AI en de ondernemingsraad → Risicocategorieën indelen → AI-leveranciersvragenlijst → Klantgegevens in een AI-tool → Boetes (art. 99) → AI in de kapsalon → AI in het reclamebureau → AI bij de makelaar → AI in het garagebedrijf → AI in het bouwbedrijf → AI in het advocatenkantoor → FG verplicht? → Verwerkingsregister → Verwerkersovereenkomst → Datalek & 72 uur → AVG-training → VS-tools & doorgifte →
Bronnen:
Wet bescherming bedrijfsgeheimen — wetten.overheid.nl
Richtlijn (EU) 2016/943 inzake de bescherming van niet-openbaar gemaakte knowhow en bedrijfsinformatie
Verordening (EU) 2016/679 (AVG) — art. 32, EUR-Lex
Verordening (EU) 2024/1689 — officiële Nederlandse tekst, EUR-Lex
Burgerlijk Wetboek Boek 2 (art. 2:9 — behoorlijke taakvervulling)
Vakinhoudelijk getoetst op 2 augustus 2026 · Stand na de Digital Omnibus · Dit artikel is algemene informatie en geen juridisch advies.