PROSYRES AI Governance Policy
1. Doel en reikwijdte
Deze policy bepaalt hoe PROSYRES AI verantwoord, controleerbaar, veilig en in overeenstemming met toepasselijke wet- en regelgeving inzet, ontwikkelt, configureert en aan klanten levert. Zij geldt voor interne AI, AI-ondersteunde Business Scans, Control, Flow, automatiseringen, agents, dashboards, data-analyse en Trading Performance.
2. Principes
- Menselijke verantwoordelijkheid blijft leidend.
- Geen materiële beslissing uitsluitend op ongecontroleerde AI-output.
- Dataminimalisatie en doelbinding.
- Transparantie waar AI-wetgeving dit vereist.
- Traceerbaarheid proportioneel aan risico.
- Geen verboden of onrechtmatige toepassingen.
- Risicobeoordeling vóór ingebruikname en bij wezenlijke wijziging.
- AI-rollen worden per use case vastgesteld.
- Alleen goedgekeurde AI-tools mogen vertrouwelijke klantdata verwerken.
- Bij twijfel: escaleren vóór automatiseren.
3. Governance
De AI Governance Owner beheert deze policy, het AI Use Case Register, goedkeuring van verhoogd risico, incidenten en periodieke review.
Iedere use case heeft een Use Case Owner die verantwoordelijk is voor doel, data, tool, menselijke controle, logging en herbeoordeling.
Materiële klantoutput heeft een benoemde menselijke reviewer.
4. Interne risicoklassen
Klasse 0 — Verboden
Niet toegestaan bij strijd met wetgeving, fundamentele rechten, contractuele verplichtingen of deze policy.
Klasse 1 — Laag
Voorbeelden: samenvatten, taalcorrectie, brainstorm, niet-materiële administratie.
Klasse 2 — Verhoogd
Voorbeelden: Business Scan-concepten, financiële analyses, KPI-interpretatie, dashboards, code, automatiseringen en klantadvies.
Vereisten: registratie, eigenaar, menselijke eindcontrole, bron- en plausibiliteitscontrole, passende logging.
Klasse 3 — Hoog/gereguleerd
Voorbeelden: HR-beoordeling, kredietwaardigheid, biometrie, essentiële diensten, veiligheidskritische processen en beslissingen met juridische of vergelijkbare gevolgen.
Vereisten: governance-review, juridische/privacybeoordeling, DPIA/FRIA waar vereist, rolvaststelling, human oversight, documentatie en formele goedkeuring vóór productie.
5. AI-geletterdheid
PROSYRES zorgt dat personen die namens PROSYRES AI gebruiken passende kennis hebben van mogelijkheden, beperkingen, hallucinatierisico, privacy, vertrouwelijkheid, beveiliging, bias, menselijke controle en interne regels. Training en instructies worden geregistreerd.
6. Transparantie
Waar wettelijk vereist:
- wordt gemeld dat een natuurlijke persoon met AI interageert;
- wordt synthetische of gemanipuleerde content passend gemarkeerd;
- worden specifieke transparantieverplichtingen voor de use case toegepast.
7. Human oversight per propositie
Business Scan: AI mag ondersteunen; het definitieve rapport krijgt menselijke eindcontrole.
Control: AI signaleert/analyseert; materiële financiële of bestuurlijke beslissingen worden niet autonoom door AI genomen.
Flow: routinehandelingen mogen binnen vooraf goedgekeurde grenzen geautomatiseerd worden; uitzonderingen krijgen escalatiepunten.
Trading Performance: AI mag educatie, analyse, journaling en coaching ondersteunen; geen autonome orderuitvoering, individueel beleggingsadvies of gegarandeerde rendementen.
8. Data governance
Niet in niet-goedgekeurde AI-systemen invoeren:
- wachtwoorden/authenticatiegeheimen;
- bijzondere of strafrechtelijke persoonsgegevens zonder specifieke goedkeuring;
- vertrouwelijke klantinformatie zonder passende waarborgen;
- persoonsgegevens zonder doel en grondslag;
- gegevens waarvoor geen verwerkingsbevoegdheid bestaat.
Waar mogelijk worden gegevens geminimaliseerd, gepseudonimiseerd of geanonimiseerd en wordt algemene modeltraining uitgeschakeld.
9. Leveranciers
Bij externe AI-leveranciers wordt passend beoordeeld: voorwaarden, modeltraining, gegevenslocatie, doorgiften, beveiliging, subverwerkers, retentie, logging en modelwijzigingen.
10. Change management
Herbeoordeling vindt plaats bij wijziging van doel, model, leverancier, persoonsgegevens, gebruikersgroep, automatiseringsniveau, wettelijke kwalificatie, rebranding of substantiële technische wijziging.
11. Kwaliteitscontrole en logging
Materiële output wordt gecontroleerd op feitelijke juistheid, brondata, plausibiliteit, aannames, ontbrekende context, bias en consistentie met de opdracht.
Afhankelijk van risico worden vastgelegd: use case ID, eigenaar, systeem/model, doel, datacategorie, risicoklasse, rol, reviewdatum, reviewer, incidenten en wijzigingen.
12. Incidenten
AI-incidenten worden gestopt of beperkt, geregistreerd, beoordeeld, waar nodig gemeld en gevolgd door corrigerende maatregelen en herbeoordeling.
13. Review
Deze policy wordt minimaal jaarlijks en bij relevante wetswijziging of materiële wijziging van AI-dienstverlening herzien. Het interne compliance-register bevat actuele wettelijke data; deze policy verwijst dynamisch naar toepasselijke wetgeving zoals van tijd tot tijd geldend.

