Wat doe je bij ontdekt gebruik?
- Vraag welke taak, tool, account en gegevens betrokken waren; noteer onbekende feiten.
- Pauzeer gebruik met gevoelige data totdat betrokken risico’s zijn beoordeeld.
- Controleer of er een privacy- of beveiligingsincident kan zijn en welke termijn dan geldt.
- Onderzoek waarom een toegestane route niet werkte; bied een bruikbaar alternatief.
- Maak helder wie nieuwe tools kan aanmelden, beoordelen en vrijgeven.
De UK NCSC publicatie van 7 september 2026 verbindt shadow AI aan ontbrekende zichtbaarheid en adviseert ook een open meldcultuur en bruikbare alternatieven. Dit is Britse beveiligingsguidance, geen Nederlandse wettelijke standaardmaatregel.
Waarom is “alleen een samenvatting” niet automatisch veilig?
Een prompt kan namen, bijzondere gegevens, bedrijfsgeheimen of contractinformatie bevatten. De AVG vereist een concrete beoordeling van rechtmatigheid, doel, minimalisatie, veiligheid en eventuele verwerker. De EDPB Opinion 28/2024 geeft geen algemene vrijstelling omdat een AI-aanbieder “anoniem model” zegt. Zie de bestaande privacyuitleg over persoonsgegevens in AI-tools.
Fictief: persoonlijke AI-account voor een servicevraag
Een medewerker plakt een echte klantmail in een privéaccount om snel een antwoord te schrijven. Noord Service noteert eerst welke gegevens erin stonden, of die zijn opgeslagen en welke instellingen golden. Het bedrijf stopt die werkwijze en beoordeelt afzonderlijk of een datalek of contractschending is ontstaan; op basis van “privéaccount gebruikt” alleen staat dat nog niet vast.
Welke afspraak helpt herhaling voorkomen?
Korte instructie per rol, met een oefening die laat zien of iemand fouten herkent en kan stoppen.
Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.
| Onderdeel | Wat leg je vast? | Fictief ingevuld voorbeeld |
|---|---|---|
| Rol en taak | Welke persoon gebruikt AI waarvoor? | Servicemedewerker: conceptantwoorden op productvragen. |
| Toegestane tool en gegevens | Noem toegestane omgeving en inputgrens. | Alleen goedgekeurde testomgeving met fictieve productinformatie. |
| Verboden of aparte acties | Welke stap vraagt andere toestemming? | Geen echte klantgegevens, geen zelfstandige verzending of boeking. |
| Controle vóór gebruik | Wat moet de medewerker zelf vaststellen? | Product, garantie en voorwaarden in actuele bron controleren. |
| Oefencasus | Laat een ontbrekende of misleidende bron voorkomen. | AI verzint garantie van vijf jaar terwijl voorwaarden twee jaar vermelden. |
| Gewenste reactie | Wat doet de medewerker in deze oefening? | Niet verzenden; fout registreren; juiste bron zoeken; serviceleider informeren. |
| Escalatie | Wanneer pauzeren of incidentroute starten? | Onjuiste toezegging bij externe klant of mogelijke datadeling direct melden. |
| Bewijs van begrip | Noteer werkelijke oefening, geen automatisch certificaat. | Oefening nog te doen; uitkomst onbekend. |
| Herziening | Wanneer opnieuw instrueren? | Bij nieuwe tool, klantdata, bevoegdheid of incident. |
Rolgerichte AI-werkinstructie en oefenkaart als bewerkbare CSV
Download zonder e-mailadres. Vul echte gegevens uitsluitend in je eigen beveiligde omgeving in; deze website ontvangt geen antwoorden.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Het Noord Service-voorbeeld en de hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.
- UK NCSC: the hidden risks of shadow AI — 7 september 2026; gebruik buiten goedgekeurde processen, zichtbaarheid en passende alternatieven. Britse guidance.
- AVG, Verordening (EU) 2016/679 — Art. 5, 6, 9, 22, 25, 28, 32 en 35: rechtmatigheid, minimalisatie, besluiten over personen, ontwerp, verwerkers, beveiliging en DPIA waar toepasselijk.
- EDPB Opinion 28/2024 over persoonsgegevens en AI-modellen — 18 december 2024, met name §§ 24–38 en conclusies: anonimiteit en rechtmatig belang vragen een contextgebonden beoordeling. Guidance, geen algemene vrijstelling.
- Verordening (EU) 2024/1689 (AI-verordening), geconsolideerde tekst — Art. 3 (rollen), 4 (geletterdheid), 5 (verboden), 6 en bijlage III (hoog risico), 25 (rolwijziging), 50 (transparantie), 113 (toepassing). Per gebruik en rol toetsen.
