AI is zo veilig als de afspraken die je erover maakt. De tools zelf zijn zelden het probleem: de meeste incidenten ontstaan doordat medewerkers klantgegevens of bedrijfsinformatie in publieke AI-tools plakken zonder dat daar regels voor zijn. Met duidelijke spelregels, zakelijke accounts en getrainde medewerkers is het risico goed beheersbaar.
Het echte risico zit niet in de techniek
Veel bedrijven maken zich zorgen over hackers die AI-systemen aanvallen. Dat risico bestaat, maar het is niet waar het in de praktijk misgaat. Het gaat mis op dinsdagmiddag, wanneer een medewerker een klantcontract in een gratis chatbot plakt met de vraag “vat dit even samen”.
Op dat moment staan persoonsgegevens van je klant op de servers van een Amerikaanse techpartij, mogelijk als trainingsmateriaal voor het volgende model. Dat is een datalek onder de AVG, met meldplicht bij de Autoriteit Persoonsgegevens en boetes die volgens artikel 83 van de AVG kunnen oplopen tot 20 miljoen euro of 4 procent van je wereldwijde jaaromzet, het hoogste bedrag telt. Niet omdat de AI onveilig was, maar omdat niemand had verteld wat wel en niet mag.
Publieke tools versus zakelijke omgevingen
Het verschil zit in wat er met je invoer gebeurt. Bij gratis consumentenversies van AI-tools geef je vaak toestemming om je invoer te gebruiken voor het trainen van modellen. Bij zakelijke varianten, zoals Copilot binnen Microsoft 365, ChatGPT Business of Gemini for Workspace, blijft je data binnen je eigen omgeving en wordt die niet voor training gebruikt.
| Situatie | Risico |
|---|---|
| Gratis chatbot, privéaccount, klantdata in de prompt | Hoog: datalek, AVG-overtreding, geen controle |
| Gratis chatbot, alleen openbare of geanonimiseerde informatie | Laag, mits medewerkers weten waar de grens ligt |
| Zakelijke licentie binnen je eigen tenant | Beheersbaar: data blijft binnen je omgeving, beheer en logging mogelijk |
| Geen beleid, iedereen zoekt het zelf uit | Hoogste risico: dit is schaduw-AI, en het gebeurt nu al in je bedrijf |
Die laatste rij is geen theorie. Onderzoek wijst steeds dezelfde kant op: een ruime meerderheid van de medewerkers gebruikt al AI op het werk, vaak via privéaccounts en zonder dat de werkgever het weet. AI verbieden lost dat niet op, het maakt het alleen onzichtbaar.
Vijf spelregels die het grootste risico wegnemen
- Geen persoonsgegevens of vertrouwelijke informatie in publieke tools. Geen klantnamen, BSN’s, contracten, financiële cijfers of personeelsdossiers. Dit is regel één en vangt het grootste deel van het risico af.
- Werk met zakelijke accounts. Regel licenties waarbij je data niet voor training wordt gebruikt en jij als organisatie het beheer hebt.
- Controleer AI-uitvoer voordat die naar buiten gaat. AI-modellen kunnen overtuigend onjuiste informatie produceren. Een mens blijft eindverantwoordelijk voor wat de deur uitgaat.
- Wijs een aanspreekpunt aan. Eén persoon of klein team dat vragen beantwoordt en nieuwe tools beoordeelt voordat ze breed gebruikt worden.
- Leg het vast en train erop. Een A4 met spelregels dat niemand kent, werkt niet. Medewerkers moeten begrijpen waarom de regels er zijn, niet alleen dat ze er zijn.
De wet vraagt er inmiddels ook om
Sinds februari 2025 verplicht de EU AI Act organisaties die AI gebruiken om te zorgen voor aantoonbare AI-geletterdheid bij medewerkers die met AI werken. Dat is geen papieren verplichting: het sluit precies aan op het praktische risico hierboven. Medewerkers die snappen hoe AI werkt, wat het met data doet en waar de grenzen liggen, veroorzaken simpelweg minder incidenten.
De vraag is niet of je medewerkers AI gebruiken, maar of ze het veilig doen. Dat eerste gebeurt al, dat tweede regel jij.
Conclusie
AI in je bedrijf is veilig te gebruiken, mits je het organiseert. De combinatie van zakelijke accounts, vijf heldere spelregels en getrainde medewerkers neemt het overgrote deel van het risico weg. Doe je niets, dan gebruiken je mensen AI alsnog, maar dan zonder vangrails. Dat is de enige echt onveilige optie.
Wat de EU AI Act precies van je vraagt lees je op de pagina over AI Act compliance.
Je hele organisatie AI-geletterd?
Bij elke incompany training krijgt iedereen in je organisatie toegang tot de e-learning AI Geletterdheid. In 90 tot 120 minuten leert elke medewerker wat AI is, wat je ermee kunt en hoe je er veilig mee werkt. Per rol en sector, met certificaat, zoals de EU AI Act vraagt.
Bekijk de trainingen →