3min Security

Helft Nederlandse werknemers gebruikt privé-AI voor werk

Helft Nederlandse werknemers gebruikt privé-AI voor werk

Bijna de helft van de Nederlandse werknemers gebruikt privé-AI-accounts of -apps voor het werk. Dat blijkt uit het Cybersecurity Gedragsonderzoek Alert Online 2026. Ruim een derde gebruikt AI-tools zelfs zonder toestemming van de werkgever. De onderzoekers waarschuwen voor shadow AI en raden organisaties aan om veilig gebruik juist makkelijker te maken.

Het onderzoek is nu gepubliceerd. Voor de editie van dit jaar zijn zeshonderd particulieren en bijna vierhonderd werknemers ondervraagd. Van die werknemers zegt 49 procent soms, vaak of altijd privé-AI-accounts of apps te gebruiken voor het werk. En 35 procent gebruikt AI-tools waarvoor de werkgever geen toestemming heeft gegeven.

Volgens de onderzoekers is dat een belangrijk knelpunt voor cyberveilig gedrag. Het opent namelijk de deur naar shadow AI, oftewel gebruik van kunstmatige intelligentie buiten het zicht van IT en security. Gevoelige informatie kan zo op straat komen te liggen, het risico op datalekken neemt toe en organisaties raken het zicht op en de controle over hun data kwijt.

Nieuw is dat fenomeen helemaal niet. Zo schreven we al dat schadow-AI een steeds grotere uitdaging wordt. Werknemers grijpen vaak naar externe tools als officiële AI-oplossingen te traag, te beperkt of gewoon niet beschikbaar zijn. Het gaat dan meestal om alledaagse taken, zoals samenvatten, teksten schrijven en data-analyse.

Toezichthouders waarschuwen

Ook buiten Nederland groeit de zorg. De Britse overheid waarschuwde onlangs nog dat shadow AI serieuze gevolgen kan hebben voor werkgevers. Ook de Europese privacytoezichthouder EDPS waarschuwde voor datalekken door AI-gebruik zonder toestemming. Zulke tools kunnen beveiligingsmaatregelen omzeilen en daarna is lastig na te gaan waar de data terechtkomt. Daar komt nog een risico bij. Bedrijfsinformatie kan in externe modellen of zelfs in trainingsdata belanden.

Anonimiseren kost moeite

Het onderzoek kijkt ook naar wat mensen precies met AI delen. Bijna de helft van de particulieren (46 procent) en ruim een derde van de werknemers (35 procent) legt soms, vaak of altijd persoonlijke situaties of werksituaties aan AI voor om advies te krijgen. Volgens de onderzoekers hoeft dat geen probleem te zijn, zolang persoonsgegevens eerst uit de documenten worden gehaald.

Maar daar gaat het juist mis. Namen, adressen, burgerservicenummers of financiële gegevens handmatig opsporen en verwijderen kost tijd, moeite en cognitieve energie. “In de praktijk wint de drang naar snelheid en productiviteit het vaak van de zorgvuldigheid”, staat in het rapport. Vraagt veilig delen te veel extra handmatige stappen? Dan haken gebruikers af en uploaden ze ruwe, gevoelige bestanden rechtstreeks in AI-tools.

Faciliteren in plaats van verbieden

De onderzoekers raden werkgevers aan om browserextensies of interne software te stimuleren die persoonsgegevens automatisch filteren of anonimiseren, nog voordat een prompt naar de AI-server gaat. Daarnaast adviseren ze om personeel vooraf ingerichte, afgeschermde AI-omgevingen aan te bieden. Ook een visuele beslisboom of lijst kan helpen waarop medewerkers zien welke tools en scenario’s groen licht hebben. “Focus op het faciliteren van toegestane functionaliteiten in plaats van alleen te zwaaien met verbodsbepalingen”, aldus de onderzoekers.