Wat is schaduw-AI en waarom ontstaat het?
Schaduw-AI ontstaat vanzelf. Er is een ruime keuze in AI-software, en medewerkers pakken simpelweg de tool die hun werk sneller maakt — een chatbot voor een lastige e-mail, een samenvatter voor een lang verslag. Het probleem is niet de wil om te werken, maar het gebrek aan afspraken. De KVK benoemt dit direct: werknemers weten vaak niet welke programma's ze mogen gebruiken voor hun werk, en welke gegevens ze wel of juist niet mogen invoeren.
Zonder zicht loop je twee concrete risico's. Ten eerste kunnen persoonsgegevens of bedrijfsgeheimen in een tool belanden die ze gebruikt om het onderliggende model te trainen — een AVG-kwestie. Ten tweede weet je niet of de uitkomsten kloppen: een AI kan overtuigend klinken en toch fout zitten. Wie wil begrijpen hoe je dat herkent, leest onze uitleg over hallucinaties van AI herkennen.
Zo breng je het gebruik in kaart
Verbieden werkt averechts: dan verdwijnt het gebruik nog dieper de schaduw in. Breng het in plaats daarvan in beeld met een aanpak in drie stappen.
1. Vraag het uit. Stuur een korte, laagdrempelige vragenlijst rond: welke AI-tools gebruik je, voor welke taken, en welke gegevens voer je daarin in? Maak duidelijk dat het doel niet straffen is maar veilig maken. 2. Groepeer de taken. Je ziet meestal een handvol terugkerende doelen: teksten opstellen, samenvatten, vertalen, code schrijven. 3. Kies per taak een veilige tool. Selecteer tools die je gegevens niet gebruiken voor training en stel privacy-instellingen goed in. Onze gids over AI-chatbots slimmer instellen helpt daarbij, en voor twijfelgevallen rond klantdata is AI, AVG en privacy het startpunt.
Belangrijk om te weten: dit is geen eenmalige actie. De NCSC wijst erop dat AI in een stroomversnelling zit — grote aanbieders wijzigen hun producten, functies en databehandeling voortdurend. Plan de uitvraag daarom terugkerend in, bijvoorbeeld elk kwartaal.
Leg de afspraken vast in een AI-beleid
Zodra je weet wat er speelt, giet je de afspraken in een AI-beleid. Dat is volgens de KVK niet wettelijk verplicht, maar het geeft duidelijke regels, voorkomt risico's en biedt — als er tóch iets misgaat — een juridisch handvat. Bundel het in één document of maak het onderdeel van het personeelshandboek.
De KVK noemt de kernonderdelen: begin met het doel (veilig gebruik voor personeel en bedrijf, en voldoen aan de wet), leg vast voor wie het geldt (alle medewerkers, of ook externen en zzp'ers), en hoe je het beleid bijhoudt. Verwerk twee wetten: de EU-AI-verordening (Verordening (EU) 2024/1689) bepaalt hoe je AI veilig en verantwoord gebruikt, en de AVG bepaalt hoe je met persoonsgegevens omgaat. Let op de agenda: de Autoriteit Persoonsgegevens meldt dat de transparantie-eisen voor AI gelden vanaf 2 augustus 2026. Een compact stappenplan vind je in onze gids de EU AI Act uitgelegd.
Van schaduw naar zichtbaar, veilig gebruik
Het einddoel is niet controle om de controle, maar AI-geletterdheid: iedereen die met AI werkt begrijpt wat de tool doet, waar die faalt en welke gegevens erin mogen. De AI-verordening legt die risicogebaseerde verplichtingen op aan zowel aanbieders als exploitanten — dat laatste ben jij als werkgever. Voor vragen over de verordening zelf kun je terecht bij het Single Information-platform van de AI-verordening en de AI Act Service Desk.
Praktisch betekent dit: koppel elke veilige tool aan een korte instructie over wanneer en hoe je hem gebruikt, en spreek af welke gegevens nooit in een chatbot mogen. Wie dit doet, verandert schaduw-AI van een blinde vlek in een gecontroleerd voordeel. Vragen of een correctie? Neem gerust contact met ons op.