Kennisbank · Verantwoord AI-gebruik

Wat doe je wanneer medewerkers ongeautoriseerde AI-tools gebruiken?

Een onbekende tool kan handig lijken, terwijl de organisatie gegevensstromen en rechten niet meer ziet.

Kort antwoord. Onderzoek eerst welke taak medewerkers proberen te doen en welke gegevens zij al hebben gedeeld; maak van een melding geen automatische schuldvraag. Beperk mogelijk verder gebruik en beoordeel privacy, geheimhouding, contract en beveiliging op de feiten. Bied een toegestane route of alternatief voor legitieme behoeften, met duidelijke grenzen. Een algemeen verbod zonder bruikbaar proces kan zichtbaarheid juist verminderen.

Door De Compliance Afdeling · Praktische uitleg voor Nederlandse ondernemers

Wat doe je bij ontdekt gebruik?

  1. Vraag welke taak, tool, account en gegevens betrokken waren; noteer onbekende feiten.
  2. Pauzeer gebruik met gevoelige data totdat betrokken risico’s zijn beoordeeld.
  3. Controleer of er een privacy- of beveiligingsincident kan zijn en welke termijn dan geldt.
  4. Onderzoek waarom een toegestane route niet werkte; bied een bruikbaar alternatief.
  5. Maak helder wie nieuwe tools kan aanmelden, beoordelen en vrijgeven.

De UK NCSC publicatie van 7 september 2026 verbindt shadow AI aan ontbrekende zichtbaarheid en adviseert ook een open meldcultuur en bruikbare alternatieven. Dit is Britse beveiligingsguidance, geen Nederlandse wettelijke standaardmaatregel.

Waarom is “alleen een samenvatting” niet automatisch veilig?

Een prompt kan namen, bijzondere gegevens, bedrijfsgeheimen of contractinformatie bevatten. De AVG vereist een concrete beoordeling van rechtmatigheid, doel, minimalisatie, veiligheid en eventuele verwerker. De EDPB Opinion 28/2024 geeft geen algemene vrijstelling omdat een AI-aanbieder “anoniem model” zegt. Zie de bestaande privacyuitleg over persoonsgegevens in AI-tools.

Fictief: persoonlijke AI-account voor een servicevraag

Een medewerker plakt een echte klantmail in een privéaccount om snel een antwoord te schrijven. Noord Service noteert eerst welke gegevens erin stonden, of die zijn opgeslagen en welke instellingen golden. Het bedrijf stopt die werkwijze en beoordeelt afzonderlijk of een datalek of contractschending is ontstaan; op basis van “privéaccount gebruikt” alleen staat dat nog niet vast.

Welke afspraak helpt herhaling voorkomen?

Korte instructie per rol, met een oefening die laat zien of iemand fouten herkent en kan stoppen.

Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.

Rolgerichte AI-werkinstructie en oefenkaart · volledig fictief voorbeeld
OnderdeelWat leg je vast?Fictief ingevuld voorbeeld
Rol en taakWelke persoon gebruikt AI waarvoor?Servicemedewerker: conceptantwoorden op productvragen.
Toegestane tool en gegevensNoem toegestane omgeving en inputgrens.Alleen goedgekeurde testomgeving met fictieve productinformatie.
Verboden of aparte actiesWelke stap vraagt andere toestemming?Geen echte klantgegevens, geen zelfstandige verzending of boeking.
Controle vóór gebruikWat moet de medewerker zelf vaststellen?Product, garantie en voorwaarden in actuele bron controleren.
OefencasusLaat een ontbrekende of misleidende bron voorkomen.AI verzint garantie van vijf jaar terwijl voorwaarden twee jaar vermelden.
Gewenste reactieWat doet de medewerker in deze oefening?Niet verzenden; fout registreren; juiste bron zoeken; serviceleider informeren.
EscalatieWanneer pauzeren of incidentroute starten?Onjuiste toezegging bij externe klant of mogelijke datadeling direct melden.
Bewijs van begripNoteer werkelijke oefening, geen automatisch certificaat.Oefening nog te doen; uitkomst onbekend.
HerzieningWanneer opnieuw instrueren?Bij nieuwe tool, klantdata, bevoegdheid of incident.

Rolgerichte AI-werkinstructie en oefenkaart als bewerkbare CSV

Download zonder e-mailadres. Vul echte gegevens uitsluitend in je eigen beveiligde omgeving in; deze website ontvangt geen antwoorden.

Verder lezen

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . Het Noord Service-voorbeeld en de hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.

Wat is jouw volgende stap?

Bespreek een veilige aanvraagroute

Voor zicht op gebruik en passende alternatieven.

Bespreek een veilige aanvraagroute

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.