Stel de vraag eens hardop tijdens de volgende teamvergadering: wie gebruikt er weleens ChatGPT of een andere AI-tool voor het werk? Grote kans dat het even stil blijft — en dat die stilte niets zegt. Uit onderzoek dat het Nederlandse security-bedrijf Awareways dit voorjaar publiceerde, blijkt dat zo'n driekwart van de medewerkers AI gebruikt voor werkgerelateerde taken, en dat bijna acht op de tien van hen dat doen zonder toestemming of toezicht van IT of de werkgever. Dit verschijnsel heeft inmiddels een naam: shadow AI. En de kans dat het ook in jouw bedrijf speelt, is dus aanzienlijk groter dan de kans dat het er níet speelt.
Wat is shadow AI precies?
Shadow AI is de verzamelnaam voor alle AI-tools die medewerkers op eigen houtje gebruiken voor hun werk, buiten het zicht en beleid van het bedrijf om. De accountmanager die een lastige klantmail even door ChatGPT laat herschrijven. De officemanager die notulen laat samenvatten door een gratis online tool. De monteur die een foto van een storing aan een AI-app voorlegt. Meestal gebeurt het niet stiekem uit kwade wil, maar simpelweg omdat het werkt: de mail is sneller af, de notulen zijn beter, het antwoord komt direct. Wie eenmaal ervaren heeft hoeveel tijd het scheelt, stopt daar niet meer mee — beleid of geen beleid.
Hoe onzichtbaar dit is voor werkgevers, laat hetzelfde Awareways-onderzoek zien: organisaties hebben zicht op minder dan elf procent van het daadwerkelijke AI-gebruik binnen hun muren. Opvallend detail: bijna negentig procent van de medewerkers wéét dat nieuwe software eigenlijk officieel aangevraagd moet worden — en ruim de helft neemt tools toch zonder overleg in gebruik. Internationaal onderzoek van securitybedrijf BlackFog onder tweeduizend werknemers in de VS en het VK schetst hetzelfde beeld: ongeveer de helft gebruikt AI-tools zonder toestemming, terwijl ruim vier op de vijf wekelijks AI inzetten voor het werk.
De vraag is niet óf er in jouw bedrijf AI wordt gebruikt. De vraag is of jij weet waarvoor — en met welke gegevens.
Waarom dit goed nieuws is (echt waar)
Voordat we het over de risico's hebben, eerst iets wat vaak wordt overgeslagen: shadow AI is óók een compliment aan je team. Je medewerkers hebben zelf ontdekt dat AI hun werk sneller of beter maakt, en ze gebruiken het uit eigen beweging — zonder cursus, zonder projectplan, zonder budget. Dat is precies de houding waar veel ondernemers naar op zoek zeggen te zijn. Bovendien is het gratis marktonderzoek: waar je team massaal AI voor inzet, daar zit blijkbaar werk dat sneller of slimmer kan. De verleiding is groot om shadow AI te zien als een probleem dat je moet uitroeien. Nuchterder is het om het te zien als een signaal dat je moet kanaliseren.
Waar het misgaat: het verhaal van Eindhoven
Dat kanaliseren nodig is, bewees de gemeente Eindhoven vorig jaar onbedoeld. Daar bleek dat medewerkers persoonsgegevens van inwoners — waaronder gegevens van kwetsbare burgers — hadden ingevoerd in openbare AI-tools zoals ChatGPT. Wat er eenmaal in een publieke AI-dienst is geplakt, krijg je er praktisch niet meer uit; een verwijderverzoek werd door deskundigen als kansloos bestempeld. De gemeente moest een datalek melden en blokkeerde de toegang tot ChatGPT op werkplekken. Let wel: die medewerkers wilden gewoon hun werk goed doen. Niemand had kwade bedoelingen — en tóch lag er ineens een datalek dat de krant haalde.
Vertaal dat naar een MKB-bedrijf en je ziet de risico's zo: klantgegevens, offertes met scherpe prijzen, personeelsdossiers of technische bedrijfskennis die in een gratis AI-tool worden geplakt, staan daarmee op servers waar jij geen contract mee hebt en geen controle over hebt. Uit het BlackFog-onderzoek blijkt dat ruim een kwart van de medewerkers die AI ongeautoriseerd gebruiken weleens personeelsgegevens invoert, en een derde onderzoeksdata of datasets deelt. Bij gratis tools geldt bovendien vaak: jouw invoer mag worden gebruikt om de modellen te trainen. Voor de AVG ben jíj als werkgever verantwoordelijk voor wat er met die gegevens gebeurt — niet de tool, en niet de medewerker.
Een verbod op AI voorkomt geen shadow AI. Het maakt de schaduw alleen donkerder.
Verbieden werkt niet — kaders wel
De reflex van veel bedrijven is een verbod of een blokkade. Begrijpelijk, maar in de praktijk verschuift het gebruik dan naar de privételefoon, en ben je het laatste beetje zicht óók kwijt. Wat wél werkt, is het gebruik uit de schaduw halen en fatsoenlijk inrichten. Zo pak je dat aan:
- Breng eerst in kaart wat er al gebeurt. Vraag het je team — zonder afrekencultuur, maar oprecht nieuwsgierig. Wie gebruikt wat, waarvoor, en wat levert het op? Je krijgt er meteen een lijst kansrijke automatiseringen bij cadeau.
- Maak simpele spelregels in plaats van een dik beleidsdocument. De belangrijkste regel past op een bierviltje: geen klantgegevens, persoonsgegevens of vertrouwelijke bedrijfsinformatie in gratis of privé-AI-tools.
- Bied een veilig alternatief. Zorg voor zakelijke AI-tools of een eigen AI-oplossing waarvan je wéét hoe er met data wordt omgegaan — met afspraken op papier. Wie een goed alternatief heeft, hoeft niet meer te sluipen.
- Train je mensen kort en praktisch. Niet over hoe een taalmodel werkt, maar over wat er wel en niet in mag, en hoe je AI-uitvoer controleert voordat die naar een klant gaat.
Wat betekent dit voor jouw bedrijf?
Shadow AI is geen hype die overwaait; het is de voorbode van hoe er straks overal gewerkt wordt. De bedrijven die er goed uitkomen, zijn niet de bedrijven met het strengste verbod, maar de bedrijven die het enthousiasme van hun team omzetten in veilige, gedeelde werkwijzen. Dat hoeft geen groot project te zijn. Een praktische AI-training waarin je team leert wat wel en niet kan, verzorgen wij vanaf €400. En wil je het veilige alternatief meteen goed neerzetten — bijvoorbeeld een AI-assistent die met jouw bedrijfskennis werkt, binnen jouw afspraken over data — dan bouwen we zo'n eerste afgebakend traject vanaf zo'n €1.500.
Benieuwd waar in jouw bedrijf al met AI wordt gewerkt en waar de grootste kansen én risico's zitten? Doe de gratis AI-check, of plan een vrijblijvend gesprek. Dan halen we samen de AI in je bedrijf uit de schaduw — en zetten we hem aan het werk.
