Schaduw-AI is de norm
Medewerkers zetten ChatGPT, Copilot, Gemini of andere tools privé in voor werktaken. Zonder goedkeuring, zonder verwerkersovereenkomst, en soms met vertrouwelijke of persoonsgebonden informatie.
AI-compliance • Use case
ChatGPT, Copilot en andere generatieve AI-tools zijn al breed in gebruik bij medewerkers — met of zonder formeel beleid. AITransparant helpt organisaties grip te krijgen op dit gebruik: van inventarisatie en risicobeoordeling tot AI-beleid, medewerkersbewustzijn en compliance conform de AI Act en AVG.
Context
Generatieve AI is geen toekomstig vraagstuk — het speelt nu. In de meeste organisaties gebruiken medewerkers al generatieve AI-tools, zonder dat er beleid, toezicht of risicoafweging aan te pas is gekomen.
Medewerkers zetten ChatGPT, Copilot, Gemini of andere tools privé in voor werktaken. Zonder goedkeuring, zonder verwerkersovereenkomst, en soms met vertrouwelijke of persoonsgebonden informatie.
Zodra medewerkers persoonsgegevens — namen, cliëntdata, HR-informatie — invoeren in externe AI-tools, ontstaan AVG-risico's: geen grondslag, geen verwerkersovereenkomst, onduidelijke dataopslag door de provider.
Grote taalmodellen vallen onder de GPAI-regels van de AI Act. Organisaties die generatieve AI inzetten zijn verantwoordelijk voor transparant en verantwoord gebruik — ook als de tool door een externe leverancier wordt aangeboden.
Aanpak
AITransparant werkt in stappen: eerst inzicht in wat er speelt, dan beleid opstellen, dan borgen bij medewerkers en bestuur.
We brengen in kaart welke generatieve AI-tools medewerkers gebruiken, voor welke taken, met welke data en met welk bewustzijn van de risico's. Dit omvat ook niet-goedgekeurde tools.
Deliverable: overzicht van generatieve AI-gebruik per afdeling, inclusief risicosignalen.
We beoordelen welke tools een AVG-risico vormen, welke verwerkersovereenkomsten ontbreken en of er bijzondere persoonsgegevens in omloop zijn via generatieve AI-toepassingen.
Deliverable: risicomatrix generatieve AI-tools met aanbevelingen per tool.
We stellen een praktisch en bestuurlijk vastgesteld AI-gebruiksbeleid op: goedgekeurde tools, gebruiksregels, datarestricties en een goedkeuringsproces voor nieuwe AI-toepassingen.
Deliverable: intern generatieve AI-beleid en bijbehorende communicatieset.
We verzorgen een maatwerk AI-geletterdheid training gericht op generatieve AI: hoe werken LLMs, wanneer hallucineert een model, welke data mag erin en wanneer zet je menselijk oordeel in?
Deliverable: maatwerk training (1–2 uur) voor teams, medewerkers of bestuur.
We leggen vast hoe het beleid wordt geëvalueerd, wie verantwoordelijk is voor updates bij nieuwe AI-tools en hoe incidenten worden gemeld en afgehandeld.
Deliverable: borgingsprotocol en evaluatiecyclus generatieve AI-gebruik.
Bij organisaties die Copilot, Google Workspace AI of andere enterprise AI-pakketten inzetten beoordelen we de contractuele AI Act- en AVG-conformiteit van de leverancier.
Deliverable: leveranciersbeoordeling met contractaanbevelingen.
Doelgroep
Generatieve AI op de werkvloer is een vraagstuk voor vrijwel elke organisatie. De urgentie is het grootst in omgevingen waar vertrouwelijke data in omloop is.
Generatieve AI wordt breed ingezet voor functieomschrijvingen, cv-samenvatting en kandidaatcommunicatie. Risico op AVG-schending en onbedoelde bias in teksten.
Meer over AI-compliance voor HRZorgprofessionals gebruiken AI-tools voor rapportages en documentatie. Bij bijzondere medische persoonsgegevens gelden de zwaarste AVG-eisen.
Meer over AI-compliance in de zorgAmbtenaren zetten generatieve AI in voor beleidsdocumenten, communicatie en verslaglegging. Transparantie en rechtmatigheid zijn hier wettelijke vereisten.
Meer over AI-compliance voor gemeentenAI-tools worden ingezet voor cliëntcommunicatie, rapportages en risicobeoordelingen. DNB en AFM hebben aanvullende verwachtingen over AI-gebruik en toezicht.
Meer over AI-compliance financiële sectorElke organisatie met meer dan 50 medewerkers heeft statistisch gezien al significante schaduw-AI in gebruik. Beleid en bewustzijn zijn geen luxe, maar een compliance-noodzaak.
Meer over AI-compliance algemeenBestuurders zijn eindverantwoordelijk voor AI-gebruik in hun organisatie en moeten dit kunnen verantwoorden richting toezichthouders, raden van toezicht en medewerkers.
Meer over AI-governance voor bestuurRisico's
Organisaties zonder beleid rondom generatieve AI lopen risico's op meerdere vlakken tegelijk.
| Risico | Toelichting | Mitigatie |
|---|---|---|
| AVG-overtreding | Persoonsgegevens in externe AI-tools zonder verwerkersovereenkomst | Datarichtlijn en goedgekeurde toollijst |
| Vertrouwelijkheidslek | Bedrijfsgevoelige informatie als input in publieke AI-modellen | Categorie-indeling wat wel/niet mag |
| Hallucinaties als feit | Onjuiste AI-output zonder verificatie als input voor besluiten | AI-geletterdheid en verificatieprotocol |
| Auteursrechtrisico | AI-gegenereerde content zonder bronverificatie in externe publicaties | Content-beleid en labelingsverplichting |
| AI Act-overtreding | GPAI-tools ingezet zonder transparantie of beleid | AI-beleid en communicatie naar medewerkers |
| Reputatierisico | Discriminerende of onjuiste AI-output in klantcommunicatie of besluiten | Verificatieprotocol en escalatiepad |
Gerelateerde diensten
Generatieve AI op de werkvloer raakt meerdere thema's. Combineer dit traject met:
Volledig overzicht van alle AI-tools en generatieve AI-toepassingen in je organisatie, inclusief schaduw-AI.
Meer over AI-inventarisatieVan generatieve AI-gebruiksregels tot een volledig intern AI-beleid, bestuurlijk vastgesteld en communiceerbaar.
Meer over AI-beleid opstellenMaatwerk training voor medewerkers, teams en bestuur over verantwoord gebruik van generatieve AI-tools.
Meer over AI-geletterdheid trainingSpecifieke governance-aanpak voor organisaties die Microsoft Copilot of ChatGPT Enterprise inzetten.
Meer over ChatGPT & Copilot governanceVolledig AI Act-traject: classificatie, verplichtingen en implementatieplan voor jouw AI-portfolio.
Meer over AI Act-complianceGratis uitleg over wat er in een intern ChatGPT- en generatieve AI-beleid moet staan.
Lees het kennisbankartikelFAQ
Ja. ChatGPT, Copilot en vergelijkbare grote taalmodellen (LLMs) vallen onder de GPAI-regels van de AI Act. Organisaties die deze tools inzetten zijn verantwoordelijk voor verantwoord gebruik, transparantie naar medewerkers en naleving van AVG-vereisten bij verwerking van persoonsgegevens.
Minimaal: welke tools zijn goedgekeurd, welke data mag erin (geen vertrouwelijke of bijzondere persoonsgegevens), hoe ga je om met AI-gegenereerde output, wie is verantwoordelijk en hoe meld je afwijkingen of incidenten. AITransparant helpt dit beleid op te stellen en te borgen.
Ja, als medewerkers persoonsgegevens invoeren in externe AI-tools zonder verwerkersovereenkomst is er een AVG-risico. Dit geldt ook voor namen, contactgegevens of cliëntinformatie. Een duidelijk AI-gebruiksbeleid en bewustzijn bij medewerkers beperken dit risico aanzienlijk.
AI-geletterdheid rondom generatieve AI richt zich op: begrijpen hoe LLMs werken en hallumineren, weten welke data je wel en niet invoert, kritisch beoordelen van AI-output en weten wanneer je menselijk oordeel inzet. AITransparant verzorgt hiervoor maatwerk trainingen voor teams en bestuur.
Niet per se voor elke tool, maar wel voor tools die persoonsgegevens verwerken of die worden ingezet in processen met impact op mensen. Een risicomatrix over het volledige generatieve AI-gebruik is een efficiënte manier om snel inzicht te krijgen en te prioriteren.
Een traject begint met een intake van circa 30 minuten. We verkennen hoe breed generatieve AI al in gebruik is, welke risico's spelen en wat de urgentie is. Op basis daarvan stellen we een passende aanpak voor: van een lichte inventarisatie tot een volledig beleids- en borgingstraject.
Plan een vrijblijvende intake en bespreek hoe AITransparant je helpt van schaduw-AI naar verantwoord, compliant en geborgd generatief AI-gebruik.