Wat is shadow AI en hoe voorkom je dat personeel klantgegevens in ChatGPT plakt?
Het korte antwoord
Shadow AI is personeel dat AI-diensten gebruikt die niemand heeft goedgekeurd. Twee stappen helpen. Spreek af welke diensten mogen en welke gegevens er nooit in gaan. Zet het team daarna op zakelijke accounts. Daar traint OpenAI standaard niet.
Uitgebreid
Shadow AI is AI-gebruik waar de organisatie niets van weet. De term komt van shadow IT. NordLayer gebruikt hem op zijn AI-pagina en verkoopt er controles tegen. Die pagina opent met de woorden "Discover shadow AI" (gelezen op 22 september 2026).
Het risico is geen theorie. De Autoriteit Persoonsgegevens kreeg meerdere meldingen van datalekken. Medewerkers hadden medische gegevens van patiënten en adressen van klanten in een AI-chatbot gezet. De AP waarschuwde daarvoor op 6 augustus 2024.
Gebruikt iemand een chatbot tegen de afspraken in, dan is dat volgens de AP een datalek. Melden bij de AP en bij de slachtoffers is dan vaak verplicht. De eerste stap kost dus niets. Spreek af welke diensten mogen en welke gegevens erbuiten blijven.
De tweede stap is een zakelijk account. OpenAI schrijft op zijn prijspagina "No training on your business data by default". Betalen is niet hetzelfde als veilig. Mistral traint standaard op wat je invoert, tot de beheerder dat uitzet.
Wil je het plakken zelf blokkeren? Dan heb je een beheerde browser nodig. NordLayer Browser Premium kost 4 dollar per gebruiker per maand, met een minimum van vijf gebruikers. Die regels werken alleen binnen de NordLayer Browser en niet in Chrome of de ChatGPT-app.
Maak deze week een lijst van elke AI-dienst die je team gebruikt. Keur er één goed die niet op je chats traint. Blokkeer de rest. Lumo van Proton is daar een voorbeeld van.
Veeg opzij voor de andere kolommen.
| Stap | Wat het doet | Waar het ophoudt | Bron |
|---|---|---|---|
| Afspraken op papier | Medewerkers weten welke diensten mogen en welke gegevens erbuiten blijven. | Er wordt niets geblokkeerd. Een afspraak werkt zo goed als mensen zich eraan houden. | autoriteitpersoonsgegevens.nl/actueel/let-op-gebruik-ai-chatbot-kan-leiden-tot-datalekken |
| Zakelijk ChatGPT-account | OpenAI traint standaard niet op de gegevens van je bedrijf. | De belofte hoort bij het bedrijfsaccount. Een privéaccount valt onder de persoonlijke regels. | openai.com/business/chatgpt-pricing |
| NordLayer Browser Premium | De beheerder blokkeert plakken en uploaden naar AI-diensten en ziet welke diensten open gaan. | Alleen binnen de NordLayer Browser. Chrome en de ChatGPT-app vallen erbuiten. | nordlayer.com/ai-security-solutions |
Is het een datalek als een medewerker klantgegevens in ChatGPT zet?
Volgens de AP wel, als het tegen de afspraken met de werkgever in gebeurt. Hoort het gebruik bij het beleid van de organisatie, dan is het geen datalek. Vaak is het dan nog steeds niet wettelijk toegestaan. Gaat het mis, dan is een melding bij de AP en bij de betrokkenen in veel gevallen verplicht.
Hoe krijg je zicht op welke AI-diensten je personeel gebruikt?
Vragen is de goedkoopste manier en een lijst maken kost niets. Wil je het meten, dan biedt NordLayer daar een browser voor. Die toont welke AI-diensten, websites en extensies medewerkers openen en welke acties zijn tegengehouden. Buiten die browser ziet de beheerder niets (nordlayer.com, gelezen op 22 september 2026).