Even een presentatie laten samenvatten door ChatGPT, een ingewikkeld financieel rapport laten herformuleren via een gratis online tool of snel een contract laten nalezen door generatieve artificiële intelligentie om tijd te winnen. Je medewerkers doen het vandaag hoogstwaarschijnlijk al. Niet uit slechte wil, maar met de beste intenties om productiever te zijn, sneller te schakelen en de werkdruk te verlichten.
Toch schuilt hierin een van de snelst groeiende kwetsbaarheden voor Vlaamse ondernemingen, namelijk shadow IT via AI. Vertrouwelijke bedrijfsgegevens, intellectuele eigendom en persoonsgegevens belanden op die manier geruisloos op servers buiten jouw controle. Als ethische hackers bij Fox&Fish Cyberdefense en juridische experts bij Sirius Legal bundelen we in dit artikel onze krachten. Want wie zijn organisatie wil beschermen tegen datalekken via AI-tools, moet zowel de technische realiteit als het juridische speelveld beheersen.
De technische realiteit: wat ethische hackers zien op de werkvloer
Vroeger dachten we bij shadow IT aan niet-toegestane usb-sticks of een persoonlijke Dropbox-account om grote bestanden te delen. Vandaag zien we tijdens audits en security awareness trajecten een heel ander fenomeen opduiken, waarbij medewerkers dagelijks gevoelige data kopiëren en plakken in publieke AI-modellen. Wanneer de ethische hackers van Fox&Fish Cyberdefense een organisatie doorlichten, horen ze van zaakvoerders vaak dat dit bij hen niet aan de orde is omdat ze geen AI-toepassingen hebben aangeschaft. De realiteit op de werkvloer vertelt steevast een ander verhaal.
Enkele situaties die we in de praktijk geregeld tegenkomen:
- Een marketingmedewerker laadt wel eens een export van een crm-systeem op in een gratis AI-tool om klantensegmenten te analyseren.
- Ontwikkelaars of analisten plakken interne broncode of niet-gepubliceerde jaarverslagen in AI-chatbots om snel fouten op te sporen.
- Medewerkers maken geregeld accounts aan op schimmige AI-websites met hun zakelijke e-mailadres en exact hetzelfde wachtwoord dat ze gebruiken voor het bedrijfsnetwerk.
Het gevaar van gratis online tools is nochtans doodeenvoudig. Als je niet betaalt voor het product, zijn jouw gegevens het product. Veel gratis AI-modellen gebruiken ingevoerde prompts om hun algoritmes verder te trainen en zodra je medewerker op enter drukt, verlaat die informatie definitief jouw perimeter.
De juridische realiteit: datalekken, bedrijfsgeheimen en cao 81
Aan deze technische risico’s is onlosmakelijk een stevige juridische dimensie verbonden. Vanuit wettelijk perspectief levert ongecontroleerd AI-gebruik minstens drie grote gevaren op voor je onderneming.
- Er is het risico op een inbreuk tegen de GDPR en de bijhorende meldplichtige datalekken. Wanneer persoonsgegevens van klanten, leveranciers of personeelsleden worden ingevoerd in een externe AI-tool zonder voorafgaande verwerkersovereenkomst, begaat je onderneming een inbreuk op de privacywetgeving. Afhankelijk van de aard van de gegevens kan dit zelfs gekwalificeerd worden als een formeel datalek dat je binnen de tweeënzeventig uur moet melden aan de Gegevensbeschermingsautoriteit.
- Je dreigt waardevolle bedrijfsgeheimen te verliezen. In België is er sinds 30 juli 2018 de wet op de bescherming van bedrijfsgeheimen. Die wet legt op zich geen algemene verplichting op om beschermingsmaatregelen te nemen. Wil je je voor bepaalde gevoelige informatie (zoals innovaties, offertestructuren of winstmarges) echter op deze wet kúnnen beroepen, dan moet je wel kunnen aantonen dat je ‘redelijke maatregelen’ hebt genomen om ze geheim te houden. Als medewerkers die informatie ongehinderd delen met publieke platformen en er is geen duidelijk beleid, oordeelt een rechter al snel dat die maatregelen ontbreken, waardoor je die wettelijke bescherming voor die informatie niet meer kan inroepen.
- Je botst op de grenzen van controle en de privacy van je werknemers. Veel werkgevers reageren impulsief op deze risico’s door monitoringsoftware te installeren of het internetverkeer streng te controleren. Hier wringt het juridische schoentje, want in België regelt de cao 81 heel strikt de voorwaarden waaronder je controle mag uitoefenen op de online communicatie en het internetgebruik van werknemers.
Globale of geaggregeerde netwerkcontrole (zoals het algemene datavolume naar AI-tools opvolgen) mag op zich wel om de IT-veiligheid te bewaken. Zodra je echter overstapt naar individuele controle, zoals het meelezen van specifieke prompts of account, geldt dat dit enkel mag onder strikte voorwaarden: er moet een gewettigd doel zijn, de controle moet evenredig en transparant verlopen én medewerkers moeten vooraf geïnformeerd zijn via een helder beleid. Zonder een juridisch sluitende IT- en AI-policy kan je individuele inbreuken niet zomaar opsporen of sanctioneren, en riskeer je zelf zware schendingen van de privacywetgeving.
De kernvraag voor jouw directietafel
Vraag jezelf als zaakvoerder, hr-verantwoordelijke of IT-manager vandaag het volgende af:
Weten wij op dit moment exact welke AI-tools onze medewerkers gebruiken, en welke bedrijfsdata daarin verdwijnt?
Als het antwoord niet volmondig “ja” is, bevindt je bedrijf zich in een kwetsbare positie. Een totaalverbod op AI is zelden wenselijk of realistisch; medewerkers vinden altijd omwegen en natuurlijk wil je niet dat je bedrijf waardevolle efficiëntiewinsten mist. De oplossing schuilt in een pragmatische combinatie van technische controle, menselijke bewustwording en een juridisch kader.
Techniek, beleid en mensen samen
Techniek alleen lost deze uitdagingen niet op en een policy zonder draagvlak is evenmin effectief. Een aanpak die echt werkt, combineert beide werelden.
- Breng in kaart wat er écht gebeurt: een gebruikersmanagementaudit of een dark web check laat zien welke accounts en wachtwoorden al gecompromitteerd zijn, en welke shadow IT zichtbaar wordt tijdens een audit.
- Stel een juridisch afdwingbare IT- en AI-policy op, in lijn met CAO 81 en GDPR, en verankerd in het arbeidsreglement. Sirius Legal helpt je hiermee graag verder.
- Communiceer die policy transparant, zodat medewerkers weten wat wel en niet mag, en waarom.
- Investeer in een training rond veilig AI-gebruik en versterk de menselijke firewall met algemene awareness rond phishing en social engineering.
- Investeren in een gecontroleerde AI-omgeving is een kwestie van mee zijn met je tijd. Als onderneming kan je technologie niet langer negeren; wie geen veilige middelen reikt aan zijn team, zet de deur wagenwijd open voor medewerkers die zelf oplossingen gaan zoeken en freewheelen op het internet. Een enterprise AI-toepassing gekoppeld aan de nodige verwerkersovereenkomsten zorgt ervoor dat je organisatie innoveert binnen een sluitend juridisch en technisch kader.
- Pak zwakke wachtwoorden structureel aan via professioneel wachtwoordbeheer, in plaats van te vertrouwen op goede voornemens.
Tijd voor actie!?
Cybersecurity en arbeidsrecht raken elkaar steeds vaker, en dat is precies waarom Fox&Fish Cyberdefense en Sirius Legal deze tekst samen schreven. Fox&Fish brengt de technische en menselijke realiteit in kaart: wat gebeurt er écht op de werkvloer, en hoe kwetsbaar is jouw bedrijf hierdoor? Bij Sirius Legal vertalen we dit naar een kader dat juridisch standhoudt, zonder daarbij het vertrouwen van je medewerkers te verliezen.
Wil je weten hoe jouw organisatie scoort bij de wisselwerking tussen shadow IT, AI en personeelsbeleid?
Neem contact op met het team van Fox&Fish Cyberdefense voor een pragmatische audit van je cyberveiligheid en awareness, of plan een meeting met Sirius Legal voor het waterdicht maken van jouw AI- en IT-policy. Dat kan meteen via de link naast dit artikel.
Maak hier een afspraak
Veelgestelde vragen/FAQ
Hoe voorkom je dat je de wettelijke bescherming op je bedrijfsgeheimen verliest door AI-gebruik?
Om je in België te kunnen beroepen op de Wet op de bescherming van bedrijfsgeheimen (bijvoorbeeld voor innovaties), moet je aantonen dat je ‘redelijke maatregelen’ hebt genomen om die informatie geheim te houden. Als medewerkers die gevoelige data ongehinderd delen met publieke AI-tools zonder dat er een duidelijk beleid is, kan een rechter oordelen dat die maatregelen ontbraken. Hierdoor verlies je de wettelijke bescherming voor die informatie. Je voorkomt dit door een duidelijke AI-policy te verankeren in het arbeidsreglement, gecontroleerde enterprise AI-tools aan te bieden en medewerkers te trainen in veilig datagebruik.
Wat is het grootste risico als medewerkers gratis AI-tools gebruiken voor hun werk?
Bij gratis AI-tools geldt het principe: als je niet betaalt voor het product, zijn jouw gegevens het product. Veel van deze platformen gebruiken de ingevoerde tekst, documenten en prompts om hun eigen algoritmes verder te trainen. Zodra een medewerker klantgegevens, financiële rapporten of broncode uploadt, verlaat die informatie definitief de beveiligde perimeter van het bedrijf. Dit leidt tot mogelijke datalekken (GDPR-inbreuken) en het verlies van de wettelijke bescherming op bedrijfsgeheimen. Bovendien gebruiken werknemers vaak hun zakelijke e-mailadres én bedrijfswachtwoord op externe AI-websites, wat een extra cyberrisico oplevert.
Mag je als werkgever het AI-gebruik van je personeel zomaar monitoren en meelezen?
Neen, in België stelt CAO 81 hele strikte grenzen aan de controle op online communicatie en internetgebruik. Globale of geaggregeerde netwerkcontrole (zoals het opvolgen van het totale datavolume naar AI-sites) is toegestaan om de IT-veiligheid te bewaken. Zodra je echter overstapt naar individuele controle, zoals het inzien van specifieke accounts of meelezen met ingevoerde prompts, geldt dat dit enkel mag onder strikte voorwaarden. Er moet een gewettigd doel zijn, de controle moet evenredig en transparant zijn, én het personeel moet vooraf geïnformeerd zijn via een heldere IT- en AI-policy.
