Een medewerker van een huisartsenpraktijk voerde medische gegevens van patiënten in een AI-chatbot in. Bij een telecombedrijf deed een werknemer hetzelfde met een bestand vol klantadressen. Allebei tegen de regels, allebei zonder kwade bedoelingen, en allebei gemeld bij de Autoriteit Persoonsgegevens als datalek. Dit zijn geen incidenten bij techbedrijven met honderden developers. Dit gebeurt op de werkvloer van gewone mkb-bedrijven, en de kans dat het bij jou ook speelt is groter dan je denkt.
AI-gebruik in het mkb is in één jaar verdubbeld
Uit de MKB Barometer van Exact en onderzoeksbureau Markteffect, afgenomen onder ruim 1.700 Nederlandse ondernemers, blijkt dat zeven op de tien mkb'ers nu AI gebruiken. Vorig jaar was dat nog een derde. Een verdubbeling in twaalf maanden, en dat is geen kleine trend meer, dat is een meerderheid.
Twee derde van de ondernemers ziet AI als kans om efficiënter te werken. Dat klinkt logisch. Het probleem is wat er ondertussen op de achtergrond gebeurt, vaak zonder dat de ondernemer het weet.
Waarom dat gebruik oppervlakkig blijft
De cijfers uit hetzelfde onderzoek laten een ander beeld zien zodra je verder kijkt dan "gebruikt AI wel of niet". 56 procent zet AI alleen in voor het schrijven van teksten en het genereren van afbeeldingen. Slechts 36 procent gebruikt het om inzicht te krijgen in de eigen bedrijfsprestaties. En bijna de helft, 47 procent, weet eigenlijk niet goed hoe AI effectief in de eigen organisatie past.
Met andere woorden: iedereen is aan het experimenteren, maar bijna niemand heeft er beleid op. Dat is precies de situatie waarin dingen misgaan. Een tool uitproberen kost niets en levert direct iets op, dus doet iedereen het gewoon. Een beleid opstellen over wat wel en niet mag, kost tijd en levert pas later iets op, dus blijft het liggen. Wil je weten hoe andere bedrijven die stap van experimenteren naar structurele inzet wel zetten? lees ook ons artikel over de kloof tussen AI-ambitie en AI-actie in het mkb.
Shadow AI, het risico dat niemand doorheeft
Bijna de helft van de ondernemers, 48 procent, vindt het spannend om medewerkers met bedrijfsdata in AI-tools te laten werken. Terecht, want dat gebeurt vaak al zonder dat iemand het heeft goedgekeurd. Dat heet shadow AI: medewerkers die op eigen initiatief ChatGPT, Gemini of Claude gebruiken voor taken waar bedrijfsgegevens of klantinformatie in staan, buiten het zicht van de werkgever.
Het risico zit niet alleen in de medewerker die iets fout doet. Het zit in de chatbot zelf. De meeste aanbieders slaan ingevoerde gegevens op, bijvoorbeeld om hun model te verbeteren. Daardoor kunnen gegevens op servers van een techbedrijf belanden zonder dat de klant of patiënt wiens gegevens het zijn daar iets van weet.
Wat er misging bij een huisartsenpraktijk en een telecombedrijf
De twee voorbeelden waarmee dit artikel begint, komen uit meldingen bij de Autoriteit Persoonsgegevens (AP). De NOS beschreef hoe de privacywaakhond waarschuwt dat het gebruik van AI-chatbots door personeel steeds vaker tot datalekken leidt. In het eerste geval voerde een medewerker van een huisartsenpraktijk medische gegevens van patiënten in, in strijd met de interne afspraken. In het tweede geval ging het om een telecombedrijf, waar een werknemer een bestand met klantadressen in een chatbot plakte.
In beide gevallen was er geen opzet, geen hack, geen externe aanvaller. Alleen een medewerker die een taak sneller wilde doen en niet besefte dat die ene paste-actie een meldplichtig datalek opleverde. Precies dat maakt dit risico zo lastig te vangen met een IT-beveiligingsplan. Je hebt het al over je eigen mensen, niet over een aanvaller van buiten. Wie meer wil weten over de bredere digitale verplichtingen die daarbij komen, kan ook ons artikel over de Cyberbeveiligingswet lezen.
Zo gebruik je AI wel veilig in je bedrijf
Je hoeft AI niet te verbieden, dat werkt sowieso niet. Medewerkers die een tool nuttig vinden, gaan hem privé op hun telefoon gebruiken als het op kantoor niet mag. Wat wel werkt:
- Spreek af welke data wel en niet in een chatbot mag. Maak dat concreet: geen klantnamen, geen BSN's, geen medische of financiële gegevens, geen contracten met vertrouwelijke clausules.
- Kies waar mogelijk een zakelijke versie van een AI-tool in plaats van de gratis consumentenversie. Zakelijke abonnementen gebruiken ingevoerde data meestal niet om het model te trainen, de gratis versie vaak wel.
- Betrek je ondernemingsraad zodra je AI-gebruik structureel maakt. Bij structurele invoering van AI heeft de OR adviesrecht, en dat voorkomt discussie achteraf.
- Leg vast wie waarvoor verantwoordelijk is als er toch iets fout gaat, en meld een datalek altijd bij de AP in plaats van het stil te houden.
De cijfers zijn duidelijk: je medewerkers gebruiken AI al, met of zonder jouw toestemming. De vraag is niet meer of je daar iets mee moet doen, maar hoe snel je er grip op krijgt voordat een paste-actie in een chatbot een datalek wordt dat je moet melden. Dat hoeft geen groot project te zijn. Een half A4'tje met vijf duidelijke afspraken werkt vaak beter dan een beleidsdocument van twintig pagina's dat niemand leest. Ook benieuwd of je chatbot zelf aan de regels voldoet? lees ons artikel over de meldplicht voor chatbots.