AI Toepassingen
Je eigen bedrijfsdata koppelen aan AI: hoe RAG werkt en AVG-proof blijft
Je eigen bedrijfsdata koppelen aan AI: hoe RAG werkt, welke risico's autorisatie oplevert, en hoe je het AVG-proof houdt zonder je documenten weg te geven.
AI WorkTalent Redactie · · 12 min leestijd
RAG (Retrieval-Augmented Generation) is de techniek waarmee je eigen bedrijfsdata aan AI koppelt, zodat een model antwoordt op basis van jouw documenten in plaats van alleen zijn algemene kennis. Een gewoon AI-model weet immers veel, maar niets over jouw bedrijf: niet je producten, niet je handleidingen, niet je contracten. Hieronder lees je hoe RAG werkt aan de hand van een voorbeeld, wat er praktisch bij komt kijken, en — belangrijker voor Nederlandse bedrijven — hoe je het AVG-proof houdt.
Wat RAG is, in gewone taal
RAG staat voor Retrieval-Augmented Generation, maar de naam doet er minder toe dan het idee. Stel je een medewerker voor die een vraag krijgt, eerst het juiste document uit de kast pakt, en dan pas antwoordt op basis van wat daar staat. Dat is precies wat RAG doet: het systeem zoekt eerst de relevante stukken uit jouw documenten op, en het model formuleert dan een antwoord op basis van die stukken.
Het verschil met een gewone AI-vraag: zonder RAG antwoordt het model uit zijn algemene, mogelijk verouderde kennis. Met RAG antwoordt het uit jouw actuele informatie, met verwijzing naar de bron. Dat maakt het geschikt voor vragen over je handleidingen, productcatalogus, interne procedures of kennisbank. Hoe dit past in een bredere AI-invoering, lees je in AI implementeren in het mkb: een stappenplan dat werkt.
Een voorbeeld: een installatiebedrijf met een berg handleidingen
Geen bestaande klant, maar een illustratie van hoe dit er in de praktijk uitziet. Neem een installatiebedrijf met honderden service- en onderhoudshandleidingen, verspreid over merken en toestellen, plus garantievoorwaarden en interne werkinstructies. Monteurs en de binnendienst zoeken continu hetzelfde soort dingen op: welke foutcode bij welk toestel hoort, welke stappen daarbij horen, en of een onderdeel nog onder garantie valt.
Wat erin gaat: de PDF-handleidingen per merk en toestel, de garantievoorwaarden en de meest gebruikte interne werkinstructies, opgeknipt in stukken en doorzoekbaar gemaakt. Wat een monteur vraagt: "Toestel X geeft foutcode E4, wat betekent dat en welke stappen doorloop ik?" Wat eruit komt: geen algemeen antwoord, maar de exacte procedure uit de servicehandleiding van dat toestel. Het antwoord verwijst naar het document en het hoofdstuk, zodat de monteur het kan naslaan. De winst zit niet in iets nieuws dat het systeem opeens weet. De winst zit vooral in sneller bij een antwoord komen dat er al lag: geen telefoontje naar kantoor, geen doorzoeken van een archief met honderden bestanden. Wil je vooraf inschatten of zoiets de investering waard is, zie de ROI van AI berekenen.
Let op het onderscheid: dit voorbeeld beantwoordt vragen, het onderneemt geen actie. Zodra je de chatbot ook laat handelen, bijvoorbeeld automatisch een serviceafspraak inplannen of een onderdeel bestellen, praat je niet meer alleen over RAG maar over een AI-agent.
Je eigen bedrijfsdata koppelen: hoe het in de praktijk werkt
In grote lijnen werkt dit in twee stappen. Eerst richt je je data in: je knipt je documenten op in stukken en slaat ze op een manier op die snel doorzoekbaar is op betekenis, niet alleen op trefwoord. Dat is geen eenmalige klus die je daarna kunt vergeten, want als een document wijzigt, moet de doorzoekbare versie mee veranderen. Daarna, bij elke vraag, gebeurt er dit:
- De vraag komt binnen.
- Het systeem zoekt in je opgeslagen documenten naar de stukken die het meest met de vraag te maken hebben.
- Het systeem stuurt die stukken samen met de vraag naar het taalmodel.
- Het model formuleert een antwoord op basis van die stukken, idealiter met bronvermelding.
De kwaliteit staat of valt bij stap 2. Haalt het systeem de verkeerde stukken op, dan antwoordt het model overtuigend maar fout. Goede RAG bouwen is vooral goed zoeken bouwen. Maar zelfs als stap 2 goed gaat, is de zaak nog niet rond, want ook stap 4 kan misgaan.
Wat RAG niet oplost: hallucineren blijft mogelijk
RAG vermindert het risico dat een model iets verzint, omdat het antwoordt op basis van jouw documenten in plaats van losse trainingskennis. Het lost hallucineren echter niet volledig op. Het systeem haalt de juiste stukken tekst op. Maar het model moet die daarna nog steeds zelf samenvatten en in een antwoord gieten, en juist daar kan het misgaan. Het model kan een bijzin verkeerd interpreteren, twee vergelijkbare producten of procedures door elkaar halen, of een voorwaarde weglaten die er wel toe doet. De brontekst is correct; de samenvatting daarvan is dat niet gegarandeerd.
Daarom is bronvermelding geen bijzaak maar een vereiste. Laat het systeem altijd tonen uit welk document en welk onderdeel het antwoord komt. Zo kan een gebruiker met één klik controleren of de samenvatting klopt, voordat hij erop vertrouwt. Zonder bronvermelding krijg je een chatbot die zelfverzekerd klinkt maar niet te controleren is; met bronvermelding krijg je een hulpmiddel waarvan je het resultaat kunt verifiëren.
Van documenten naar werkend systeem: wat je zelf moet regelen
Een RAG-systeem opzetten is meer dan een demonstratie aan de praat krijgen. Vier zaken bepalen of het ook na de eerste week nog goed werkt:
| Stap | Wat je doet | Waar het misgaat |
|---|---|---|
| Documenten verzamelen en opschonen | Relevante bestanden bij elkaar brengen, dubbele en verouderde versies verwijderen, tekst uit PDF's en scans bruikbaar maken | Drie afdelingen blijken alle drie een andere versie van dezelfde prijslijst te gebruiken |
| Autorisatie bepalen | Vastleggen wie welke documentgroepen mag doorzoeken, en dat afdwingen in het systeem zelf | Rechten staan alleen op papier; het systeem doorzoekt in de praktijk gewoon alles |
| Actueel houden | Een vaste route inrichten waarlangs een gewijzigd document opnieuw wordt verwerkt | De handleiding wordt vervangen, maar de oude versie blijft gewoon doorzoekbaar |
| Meten of antwoorden kloppen | Steekproefsgewijs antwoorden naast de brondocumenten leggen, ook na livegang | Het systeem draait "want het werkte bij de demonstratie", en niemand controleert het daarna nog |
Wat in een proef met tien documenten probleemloos werkt, loopt bij tweehonderd vaak vast op precies deze punten. Zie ook van AI-pilot naar productie voor waarom dat gebeurt en hoe je het voorkomt.
Autorisatie: het grootste risico bij een mkb
Terug naar het installatiebedrijf. Naast servicehandleidingen staan er in de bedrijfsopslag ook salarisstroken, personeelsdossiers en leverancierscontracten met vertrouwelijke voorwaarden. Een RAG-systeem kent van zichzelf geen rechtenstructuur: het doorzoekt alles wat er in de opslag staat, tenzij je expliciet iets anders inricht. Gooi je alles zonder nadenken in dezelfde bak, dan kan een medewerker die de chatbot een onschuldige vraag stelt per ongeluk een antwoord terugkrijgen. Dat antwoord steunt dan mede op een salarisdocument of contract dat toevallig in dezelfde map stond.
Dat is het grootste praktische risico bij een mkb, groter dan de techniek zelf. Regel daarom vooraf deze drie dingen:
- Welke documenten sowieso buiten de doorzoekbare opslag blijven. HR- en salarisdossiers horen daar in de regel niet thuis.
- Wie welke documentgroepen mag doorzoeken. Leg dat vast als rechten die het systeem per vraag afdwingt, niet alleen bij het opslaan.
- Wat de chatbot doet bij een vraag waarvoor de gebruiker geen rechten heeft: weigeren, in plaats van giswerk leveren over een document dat er half bij hoort.
RAG of finetunen?
Een veelgestelde vraag, met een duidelijk antwoord voor de meeste gevallen:
| RAG | Finetunen | |
|---|---|---|
| Waar zit je kennis | In je eigen opslag, buiten het model | In het model zelf |
| Actualiseren | Direct: pas je document aan | Opnieuw trainen |
| Kosten | Vaak lager per opzet, maar schaalt mee met gebruik: elke vraag stuurt opgehaalde tekst mee naar het model, plus opslagkosten | Hoger, eenmalig fors |
| Geschikt voor | Vragen over je eigen informatie | Het gedrag van het model veranderen |
Voor "laat AI antwoorden over onze documenten" is RAG vrijwel altijd de juiste keuze. Finetunen is voor specifieke gevallen waarin je de stijl of het gedrag van het model zelf wilt aanpassen.
AVG-proof: waar je data heen gaat
Dit is het deel dat voor Nederlandse bedrijven het zwaarst weegt. Bij RAG blijven al je gegevens in je eigen opslag — alleen de relevante stukken gaan per vraag naar het model. Dat is een voordeel, maar het lost de kernvraag niet op: waar draait dat model?
Je documenten bevatten vaak persoonsgegevens: namen in contracten, e-mailadressen in tickets. Roept je systeem daarvoor een model aan bij een aanbieder buiten de EU, dan is dat een doorgifte onder hoofdstuk V van de AVG. Dat maakt een niet-EU-model niet per definitie onwerkbaar: de AVG biedt daar routes voor. Een adequaatheidsbesluit (artikel 45 AVG) is er zo een; het EU-VS Data Privacy Framework geldt in 2026 nog, al loopt er een juridische procedure die de toekomst ervan onzeker maakt. Standaardcontractbepalingen (artikel 46 AVG) zijn de andere route en werken met vrijwel elke aanbieder. Daar hoort sinds het Schrems II-arrest wel een eigen toets bij of het beschermingsniveau in dat land voldoende is, met zo nodig aanvullende maatregelen. Drie dingen om te regelen:
- Kies waar het model draait. Een model dat in de EU wordt gehost, of een lokaal draaiend model, houdt je data sowieso binnen de EU en maakt de doorgiftevraag overbodig. Dat is vaak het doorslaggevende argument.
- Controleer of je invoer voor training wordt gebruikt. Lees de verwerkersvoorwaarden. Een model dat je data verwerkt, is iets anders dan een model dat ervan leert.
- Regel de juiste overeenkomst met je AI-leverancier. Huur je als verwerkingsverantwoordelijke de AI-leverancier rechtstreeks in voor je eigen data, dan is die leverancier een verwerker in de zin van artikel 28 AVG en heb je een verwerkersovereenkomst nodig. Verwerk je op jouw beurt gegevens namens je eigen klanten, dan is de AI-leverancier een subverwerker en hoort de dienst op je subverwerkerslijst. Zie wat de AVG van je vraagt.
Zet je de chatbot in voor klanten of medewerkers, dan speelt naast de AVG ook de AI-verordening. Vanaf 2 augustus 2026 verplicht artikel 50 daarvan om duidelijk te maken dat iemand met AI te maken heeft, tenzij dat toch al vanzelfsprekend is.
Zelf bouwen of laten bouwen?
Je bouwt de basis van RAG met bestaande bouwstenen. Het verschil tussen een demonstratie en een betrouwbaar systeem zit in de details uit de tabel hierboven:
- Hoe je documenten opknipt.
- Hoe je autorisatie afdwingt.
- Hoe je omgaat met verouderde informatie.
- Hoe je voorkomt dat het model zelfverzekerd onzin produceert.
In de praktijk knoop je de losse onderdelen van zo'n systeem aan elkaar met een automatiseringsplatform als n8n. Of je besteedt dat uit; die afweging tussen zelf doen en uitbesteden speelt breder dan alleen bij RAG.
Voor iets dat je klanten of medewerkers echt gaan gebruiken, loont het om iemand in te schakelen die dit vaker heeft gebouwd. Autorisatie en het actueel houden van documenten zijn namelijk de punten waar ervaring het verschil maakt. Zie AI-expert inhuren: de complete gids voor opdrachtgevers.
RAG is de praktische manier om AI over je eigen data te laten praten, en met de juiste keuzes rond autorisatie en de EU blijft het binnen de AVG. Op AI WorkTalent vind je specialisten die AVG-conforme RAG-oplossingen bouwen.
De AVG-passages zijn gebaseerd op de verordening (hoofdstuk V, doorgifte) en de uitleg over verwerkers en subverwerkers (artikel 28). Dit is algemene informatie, geen juridisch advies; laat de inrichting van een concrete oplossing toetsen als je met bijzondere persoonsgegevens werkt. Het installatiebedrijf in dit artikel is een illustratie om de werking van RAG te verduidelijken, geen bestaande klantcase.