HomeKennisbankSchaduw-AI: welke tools gebruikt uw team?

Kennisbank · AI

Schaduw-AI: welke tools gebruikt uw team?

Een organisatie kan een AI-beleid hebben en toch weinig weten over het dagelijkse gebruik. AI zit in losse apps, browserfuncties en uitbreidingen van bestaande software. Medewerkers zien zo’n functie niet altijd als een nieuw systeem. Een goede inventarisatie begint daarom met herkenbare taken en leidt tot beslissingen waarmee teams verder kunnen. Dit artikel beschrijft hoe u die stap zorgvuldig organiseert.

01

Benoem welke vraag de inventarisatie moet beantwoorden

Bepaal of u vooral overzicht mist over tools, gegevens of beslissingen. Dat voorkomt dat de inventarisatie onnodig veel informatie over medewerkers verzamelt.

Lees de aanpak en aandachtspunten

Maak het doel concreet: vaststellen welke AI-toepassingen worden gebruikt voor werk, welke gegevens daarin terechtkomen en welke beoordeling ontbreekt. Communiceer wie de antwoorden bekijkt en hoe opvolging plaatsvindt. Vraag teams naar taken waarvoor zij nog geen goedgekeurde oplossing hebben. Daarmee ontdekt u waarom onbekend gebruik ontstaat. Een medewerker die een privétool inzet omdat een werkvoorziening ontbreekt, levert ook informatie over een organisatorisch knelpunt.

Als u technische gebruiksgegevens wilt onderzoeken, beoordeel dan vooraf noodzaak, grondslag, proportionaliteit en informatie aan medewerkers. Betrek de ondernemingsraad waar de regeling onder het instemmingsrecht valt. Een inventarisatie is geen vrijbrief voor permanente individuele observatie. Begin waar mogelijk met gegevens op applicatie- of teamniveau en gerichte uitleg. Onderzoek pas aanvullende gegevens wanneer daarvoor een concrete, zorgvuldig beoordeelde reden bestaat.

02

Zoek op taken en functies, niet alleen op merknamen

Vraag wat medewerkers laten samenvatten, herschrijven, vertalen, ordenen of beoordelen. Die activiteiten herkennen zij eerder dan een technische definitie van AI.

Lees de aanpak en aandachtspunten

Combineer een korte vragenlijst met gesprekken en bestaande inkoopinformatie. Bespreek ook AI-functies in bekende software, notuleerassistenten, browseruitbreidingen en koppelingen die bestanden kunnen lezen. Vraag welk account wordt gebruikt en of de functie door de organisatie is ingesteld. Een betaalde dienst kan buiten centraal beheer vallen; een functie binnen bestaande software kan juist nieuwe gegevensstromen toevoegen. Beide vragen om inhoudelijk inzicht.

Beperk de eerste ronde tot wat u nodig heeft om gebruik te herkennen. Laat medewerkers geen echte prompts met klantgegevens of volledige dossiers uploaden als bewijs. Een fictief voorbeeld, een beschrijving van gegevenscategorieën en de naam van de functie zijn vaak genoeg voor de eerste beoordeling. Bespreek ontbrekende details vervolgens met de toepassingsverantwoordelijke. Zo wordt de inventarisatie zelf geen nieuwe verzameling gevoelige informatie.

03

Maak van iedere toepassing een bruikbaar dossier

Eén tool kan meerdere toepassingen hebben. Registreer daarom het gebruik waarvoor een besluit nodig is en verbind dat met een eigenaar.

Bekijk de uitwerking en de praktische tabel

Leg doel, team, gegevens, accounttype, koppelingen en ontvangers van de uitkomst vast. Noteer ook of de uitkomst een concept is of rechtstreeks een proces aanstuurt. Vermeld welke informatie nog onbekend is. Een lege cel en een bevestigd afwezig risico betekenen iets anders. Koppel bestaande contracten en beoordelingen via een verwijzing; kopieer niet alle documenten naar een tweede archief dat later uit de pas loopt.

Geef ieder item een status met een duidelijke betekenis. ‘In onderzoek’ moet bijvoorbeeld een eigenaar en eerstvolgende vraag hebben. ‘Toegestaan onder voorwaarden’ moet verwijzen naar de concrete grenzen. Vermijd een status ‘veilig’ zonder uitleg. Goedkeuring voor openbare marketingteksten zegt niets over personeelsdossiers. De tabel hieronder is een organisatorisch voorbeeld; de beoordeling van wettelijke verplichtingen blijft afhankelijk van het werkelijke gebruik.

De tabel is opzij te schuiven.

Voorbeeld van statussen die tot opvolging leiden
StatusBenodigde actieBewijs voor afsluiting
Gebruik onbekendDoel en gegevens verduidelijkenBevestigde toepassing
Beoordeling nodigEigenaar en vragen aanwijzenBeoordeling met besluit
Beperkt toegestaanGebruiksgrenzen uitleggenInstructie en inrichting
Gebruik stoppenAlternatief en afbouw regelenOpvolging door verantwoordelijke
04

Scheid verbeterwerk van mogelijke incidenten

Niet elk onbekend hulpmiddel is een incident. Signalen dat gegevens ongewenst zijn gedeeld vragen wel een afzonderlijke, tijdige beoordeling.

Lees de aanpak en aandachtspunten

Illustratief voorbeeld: een medewerker meldt dat een browseruitbreiding klantgesprekken samenvat. Het team dacht dat de functie bij de bestaande software hoorde. Uit het gesprek blijkt dat de uitbreiding met een apart account werkt en transcripties bewaart. De proceseigenaar laat verder gebruik beoordelen, schakelt privacy en beveiliging in en verzamelt feitelijke informatie over welke gegevens waar terecht zijn gekomen. Dat onderzoek staat naast de reguliere inventarisatie.

Geef medewerkers voor zulke signalen een duidelijke meldroute. Laat hen niet op eigen initiatief alle sporen verwijderen of uitgebreide onderzoeken doen. De verantwoordelijke collega bepaalt welke informatie nodig is, welke toegang moet worden beperkt en hoe verdere verwerking wordt voorkomen. Een datalekbeoordeling en eventuele meldverplichtingen volgen hun eigen proces. De inventarisatie hoeft niet te wachten tot alle incidentvragen zijn opgelost, zolang verantwoordelijkheden helder blijven.

05

Sluit de inventarisatie af met bruikbare alternatieven

Het overzicht wordt pas waardevol wanneer teams weten welke keuze is gemaakt. Organiseer terugkoppeling en een eenvoudige route voor nieuw gebruik.

Lees de aanpak en aandachtspunten

Bespreek per veelvoorkomende taak of een goedgekeurde omgeving bestaat, welke inrichting ontbreekt en wie een besluit neemt. Als een toepassing wordt beëindigd, regel dan ook hoe het werk verdergaat en wat met bestaande bestanden moet gebeuren. Een verbod zonder uitvoerbaar alternatief kan hetzelfde gebruik naar een minder zichtbare plek verplaatsen. Zet vragen die meerdere teams hebben om in een gezamenlijke instructie of gerichte online oefensessie.

Maak actualisering onderdeel van bestaande momenten: software-inkoop, nieuwe koppelingen, gewijzigde functies en periodiek teamoverleg. Vraag daarbij vooral wat is veranderd. Benoem één beheerder voor het overzicht en inhoudelijke eigenaren voor toepassingen. Laat een steekproef zien of de geregistreerde grenzen nog overeenkomen met het werk. Het doel is blijvend zicht op relevante keuzes, met zo weinig mogelijk afzonderlijke administratie voor medewerkers.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Omschrijf welke gebruiks- en gegevensvragen de inventarisatie moet beantwoorden.

Communiceer doel, toegang tot antwoorden en werkwijze aan medewerkers.

Vraag ook naar ingebouwde functies, browseruitbreidingen en persoonlijke accounts.

Registreer toepassingen en gegevenscategorieën zonder echte dossiers op te vragen.

Geef mogelijke incidenten een afzonderlijke meld- en beoordelingsroute.

Koppel ieder besluit aan een eigenaar, gebruiksgrens en werkbaar alternatief.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 16 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: Gecontroleerd: privacyafweging bij verwerking van werknemersgegevens, mogelijk instemmingsrecht van de OR bij relevante regelingen, afzonderlijke datalekbeoordeling en onderscheid tussen een praktisch intern AI-overzicht en specifieke wettelijke registratieverplichtingen. Inventarisatiemethode en statussen zijn eigen aanbevelingen.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Kunnen we alleen de softwarelijst van IT gebruiken?+

Die lijst is een nuttig vertrekpunt, maar mist mogelijk ingebouwde functies, persoonlijke accounts en verschillende toepassingen binnen dezelfde software. Combineer haar met taakgerichte gesprekken.

Moeten medewerkers hun volledige chatgeschiedenis delen?+

Dat is voor een eerste inventarisatie doorgaans niet nodig. Begin met doel, tool en gegevenscategorieën. Aanvullend onderzoek vraagt een concrete afweging van noodzaak en privacy.

Is een AI-register wettelijk altijd verplicht?+

Niet iedere organisatie heeft een algemene plicht tot één intern AI-register onder die naam. Het is een praktisch hulpmiddel. Specifieke registratie- en documentatieverplichtingen beoordeelt u per rol en toepassing.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.