Kernpunten

  • Schaduw-AI is AI-gebruik dat buiten het zicht van de organisatie gebeurt, vaak via privé-accounts. Het zegt meestal iets goeds over je mensen: ze zoeken zelf manieren om hun werk sneller te doen.
  • Verbieden lost het niet op. Het gebruik gaat dan ondergronds, en juist dan verlies je het zicht op welke gegevens waarheen gaan.
  • De aanpak die wel werkt: maak het bespreekbaar zonder afrekening, breng in kaart wat er gebruikt wordt, en besluit per tool wat je ermee doet.

Wat is schaduw-AI?

Schaduw-AI is het gebruik van AI-tools binnen een organisatie zonder dat het management of de IT-verantwoordelijke ervan weet. Denk aan een medewerker die met een privé-account van ChatGPT klantmails herschrijft, een gratis transcriptietool die meeluistert in overleggen, of een AI-functie in bestaande software die iemand heeft aangezet. De term is familie van "schaduw-IT", het oudere verschijnsel van software die teams zelf regelen buiten de officiële kanalen om.

De kans is reëel dat dit ook in jouw organisatie speelt. AI-tools zijn gratis of goedkoop te proberen, ze vragen geen installatie, en het voordeel is direct voelbaar. Wie een vervelende klus in de helft van de tijd kan doen, wacht niet op een beleidsstuk.

Waarom dit aandacht verdient

De medewerker die handig wil werken is zelden het probleem. Het risico zit in wat er buiten beeld gebeurt.

Bij privé-accounts van gratis AI-tools kan de invoer worden gebruikt om het model te verbeteren. Gaan daar klantgegevens, personeelsdossiers of vertrouwelijke stukken in, dan heb je mogelijk een AVG-probleem zonder het te weten. Welke gegevens wel en niet in een AI-tool passen, lees je in het Academy-artikel "Welke data mag in een AI-tool?".

Je mist ook de kans om van elkaar te leren. Als drie collega's elk apart hebben ontdekt hoe ze met AI verslagen samenvatten, en niemand weet het van elkaar, dan blijft die winst bij drie personen hangen in plaats van dat het team ervan profiteert.

Waarom verbieden averechts werkt

De reflex bij ontdekte schaduw-AI is een verbod: geen AI-tools tot er beleid is. Dat voelt als controle terugpakken, en het bereikt het tegenovergestelde.

Het gebruik stopt namelijk niet, het verplaatst zich. De tool staat op de eigen telefoon in plaats van op de werklaptop, en niemand vertelt je er nog over. Je hebt dan hetzelfde datarisico als eerst, met minder zicht en zonder de kans om bij te sturen. Wie zich aan het verbod houdt, is bovendien vaak net de medewerker die je juist aan het experimenteren wilt krijgen; wie doorgaat, doet dat voortaan stiekem.

Een verbod leert je ook niets. De plekken waar mensen naar AI grijpen zijn een kaart van waar het werk knelt: te veel administratie, te veel herhaalwerk. Die informatie wil je hebben.

Zo maak je het bespreekbaar

Het doel van een inventarisatie is zicht krijgen, geen schuldigen aanwijzen. De toon bepaalt of je eerlijke antwoorden krijgt.

Begin met de boodschap dat gebruik welkom is. Zeg letterlijk dat er geen consequenties hangen aan wat er nu boven tafel komt, en houd je daaraan. Eén afrekening en de volgende inventarisatie levert niets meer op.

Vraag naar het werk, niet naar de overtreding. "Welke klussen doe je tegenwoordig sneller, en hoe?" opent een ander gesprek dan "wie gebruikt er ongeautoriseerde tools?". Laat mensen laten zien waar ze trots op zijn.

Breng het samen in kaart. Noteer per tool wie hem gebruikt, waarvoor, en welke gegevens erin gaan. Dat laatste is de vraag die ertoe doet voor het risico, dus stel hem zonder oordeel.

Besluit per tool, en koppel terug. Per tool zijn er drie uitkomsten: toestaan met afspraken (vaak via een zakelijk account in plaats van privé), een beter alternatief bieden, of stoppen omdat het risico te groot is. Leg uit waarom, ook bij stoppen. Een medewerker die begrijpt waarom een transcriptietool met klantgesprekken niet kan, houdt zich daar eerder aan dan een die alleen "nee" hoorde.

Het werkblad bij dit artikel geeft de gespreksopzet, de invultabel en de vervolgstappen kant-en-klaar.

De wettelijke kant

De inventarisatie is meer dan goed huisvaderschap. Artikel 4 van de EU AI Act verplicht organisaties te zorgen voor voldoende AI-geletterdheid bij iedereen die namens de organisatie met AI werkt. Die plicht geldt ook voor het gebruik dat je nu niet ziet: de collega die privé ChatGPT gebruikt voor werkmails telt mee. Weten wie wat gebruikt is daarmee de eerste stap om aan die verplichting te voldoen. Wat artikel 4 precies vraagt en hoe je eraan voldoet, lees je in het Academy-artikel "AI-geletterdheid geregeld: wat artikel 4 van je vraagt".

Download: Inventarisatie-werkblad schaduw-AI

Het werkblad bevat een opzet voor het teamgesprek (de vragen die je stelt en de toon die werkt), een invultabel per tool (wie, waarvoor, welke data), en de drie vervolgstappen per tool met beslishulp. Aanmelden is gratis en geeft toegang tot alle downloads in de Academy.

Hoe wij helpen

And AI helpt organisaties het informele AI-gebruik om te zetten in een werkbare aanpak: van inventarisatie tot afspraken en training die past bij wat je mensen al doen. De gratis online AI-scan laat daarbij in twaalf vragen zien in welke fase je organisatie zit en wat de logische volgende stap is.

Veelgestelde vragen

Wat is schaduw-AI? AI-gebruik binnen een organisatie zonder dat management of IT ervan weet, meestal via privé-accounts of gratis tools. Het risico zit vooral in de gegevens die ongezien in die tools belanden.

Moet ik AI-gebruik via privé-accounts verbieden? Een verbod verplaatst het gebruik naar buiten je zicht en lost het datarisico niet op. Werkbaarder is inventariseren, per tool een besluit nemen, en waar het kan een veilig alternatief bieden, zoals een zakelijk account met de juiste instellingen.

Is mijn organisatie verantwoordelijk voor wat medewerkers privé met AI doen? Zodra medewerkers AI gebruiken voor hun werk, ook op een privé-account, raakt dat de organisatie: de AVG bij persoonsgegevens en de zorgplicht voor AI-geletterdheid uit artikel 4 van de EU AI Act gelden dan gewoon.

Bronnen

  • EU AI Act, artikel 4 (AI-geletterdheid), EUR-Lex
  • Autoriteit Persoonsgegevens, AVG-randvoorwaarden voor generatieve AI