Schaduw-AI: de risico's van AI-gebruik dat je organisatie niet ziet
    Wetten en regels

    Schaduw-AI: de risico's van AI-gebruik dat je organisatie niet ziet

    Ferry Hoes

    Ferry Hoes

    12 augustus 2026

    Er gebeurt iets in vrijwel elke Nederlandse organisatie wat de directie niet ziet. Medewerkers plakken teksten, klantgegevens en soms hele documenten in gratis AI-tools. Niet om regels te overtreden, maar om sneller te werken. Het heet schaduw-AI, en het is waarschijnlijk het grootste onzichtbare risico in je organisatie op dit moment.

    Het probleem is niet dat mensen AI gebruiken. Het probleem is dat ze het doen zonder dat iemand meekijkt, zonder afspraken, en zonder dat de organisatie weet waar de data naartoe gaat. Dit artikel legt uit wat schaduw-AI is, waarom het zo snel groeit, welke risico's het oplevert, en wat je eraan doet. Met geverifieerde cijfers en de vragen die het vaakst gesteld worden.

    Wat is schaduw-AI?

    Schaduw-AI, ook wel shadow AI, is het gebruik van AI-tools binnen een organisatie zonder officiële goedkeuring of toezicht van IT, security of management. Denk aan een medewerker die ChatGPT gebruikt om een rapport samen te vatten, of een gratis AI-vertaaltool inzet voor klantcommunicatie, buiten het zicht van de organisatie.

    De term is afgeleid van schaduw-IT, waarbij medewerkers software gebruiken die niet is goedgekeurd. Maar schaduw-AI is anders, en potentieel gevaarlijker. Bij schaduw-IT gaat het om tools. Bij schaduw-AI gaat het om inhoud. Medewerkers voeren documenten, broncode, klantinformatie en strategische plannen in externe systemen in. Die inhoud is precies wat een organisatie zou moeten beschermen.

    Waarom gebruiken medewerkers AI zonder het te melden?

    Schaduw-AI ontstaat bijna nooit uit kwade wil. Het is vrijwel altijd het gevolg van enthousiasme en initiatief, gecombineerd met een gebrek aan begeleiding. De oorzaken zijn herkenbaar.

    • Toegankelijkheid. AI-tools zijn laagdrempelig, vaak gratis, en direct bruikbaar via de browser. Geen installatie, geen aanvraag, geen wachttijd

    • Directe productiviteitswinst. Medewerkers ontdekken dat ze met een paar prompts taken doen die anders veel meer tijd kosten. Het resultaat is meteen zichtbaar

    • Gebrek aan beleid. Veel organisaties hebben nog geen duidelijke AI-richtlijnen. Als niemand zegt wat wel en niet mag, kiest de medewerker zelf

    • Geen goedgekeurd alternatief. Als de organisatie geen veilige AI-oplossing biedt, zoekt het team er zelf een. Schaduw-AI is bijna altijd een symptoom van een gat tussen wat medewerkers nodig hebben en wat de organisatie aanbiedt

    • Onzichtbare integratie. AI zit steeds vaker ingebouwd in tools die mensen dagelijks gebruiken, waardoor het gebruik niet altijd bewust gebeurt

    Uit onderzoek blijkt hoe wijdverbreid dit is. Volgens Gartner gebruikt een ruime meerderheid van de medewerkers persoonlijke AI-accounts voor werkdoeleinden. Een aanzienlijk deel geeft toe gevoelige informatie te uploaden in tools die niet zijn goedgekeurd. De schaal is groot, en de meeste organisaties hebben er geen zicht op.

    De vijf grootste risico's van schaduw-AI

    Ongecontroleerd AI-gebruik raakt vrijwel elke dimensie van een organisatie. Dit zijn de vijf belangrijkste risico's.

    1. Datalekken

    Het meest directe risico. Wanneer een medewerker vertrouwelijke gegevens in een externe AI-tool plakt, verlaat die data de organisatie. In gratis versies wordt de invoer vaak gebruikt om het model te trainen, of opgeslagen op servers waar de organisatie geen controle over heeft. De data is dan permanent uit handen gegeven.

    Dit is geen theoretisch risico. In 2023 lekten Samsung-ingenieurs onbedoeld vertrouwelijke broncode door die in ChatGPT te plakken. In december 2025 meldde de gemeente Eindhoven een datalek nadat medewerkers privacygevoelige persoonsgegevens in openbare AI-modellen hadden ingevoerd. Dit soort incidenten gebeurt vaker dan gemeld wordt, omdat de meeste organisaties het verkeer naar AI-tools niet monitoren.

    2. Schending van privacywetgeving

    Zodra persoonsgegevens in een niet-goedgekeurde AI-tool belanden, ontstaat een risico onder de AVG. De organisatie is verwerkingsverantwoordelijke, ook als de medewerker buiten het beleid handelde. Bij klant-, patiënt- of medewerkergegevens kan dit leiden tot meldplichtige datalekken en boetes.

    3. Onbetrouwbare uitkomsten

    AI-tools geven soms verkeerde of verzonnen informatie. Wanneer medewerkers die output ongecontroleerd gebruiken voor beslissingen, rapporten of klantcommunicatie, sluipen er fouten in het werk. Onderzoek laat zien dat een groot deel van de schade door ongeautoriseerd AI-gebruik juist voortkomt uit foutieve resultaten, niet alleen uit datalekken.

    4. Verlies van grip en verantwoordelijkheid

    Wanneer AI ongezien beslissingen beïnvloedt, kan de organisatie uitkomsten niet meer verklaren of verantwoorden. Een AI-tool die sollicitanten voorsorteert, kan onbedoeld bias introduceren. Omdat het gebruik niet is goedgekeurd, is achteraf bijna niet te reconstrueren hoe een beslissing tot stand kwam. Bij een klacht of audit staat de organisatie met lege handen.

    5. Grotere aanvalsoppervlakte en compliance-risico

    Elke niet-goedgekeurde verbinding met een externe AI-dienst is een potentieel toegangspunt voor aanvallers. Daarnaast botst ongecontroleerd AI-gebruik met de EU AI Act. Onder Artikel 4 moeten organisaties sinds februari 2025 zorgen voor voldoende AI-geletterdheid bij medewerkers. Schaduw-AI is het bewijs dat die geletterdheid ontbreekt, en dat weegt mee bij handhaving.

    Waarom een verbod niet werkt

    De eerste reactie van veel organisaties is een verbod. Dat werkt zelden, en vaak averechts. Onderzoek laat een opvallend patroon zien: negen op de tien medewerkers weten dat nieuwe software officieel moet worden aangevraagd. Ze kennen de regels. Ze omzeilen ze toch, omdat de druk om sneller te werken groter is dan de drempel van het beleid.

    Een hard verbod jaagt het gebruik verder de schaduw in. Medewerkers stoppen niet met AI, ze worden alleen voorzichtiger met erover praten. Bovendien remt een verbod de innovatie, terwijl concurrenten die AI gecontroleerd inzetten juist sneller worden. De uitdaging is niet het stoppen van AI-gebruik, maar het beheersbaar maken ervan.

    Hoe krijg je grip op schaduw-AI?

    Grip op schaduw-AI ontstaat niet door meer controle, maar door betere structuur. Vier stappen die aantoonbaar werken.

    1. Breng in kaart wat er echt gebeurt

    Je kunt niets beheersen wat je niet ziet. Begin met een eerlijke inventarisatie van welke AI-tools medewerkers nu gebruiken, voor welk werk en met welke data. Vraag het rechtstreeks en zonder straf. Wat naar boven komt is bijna altijd meer en anders dan de directie denkt.

    2. Maak helder beleid in gewone taal

    Leg in begrijpelijke taal vast wat wel en niet mag, met voorbeelden uit de dagelijkse praktijk. Welke data mag nooit in een externe tool. Welke tools zijn goedgekeurd. Wat te doen bij twijfel. Dataclassificatie helpt: als medewerkers weten wat vertrouwelijk, intern of publiek is, kunnen ze zelf beter inschatten wat verantwoord is.

    3. Bied een veilig alternatief

    Beleid zonder alternatief werkt niet. Als je gebruik wilt verplaatsen van gratis tools naar veilige, bied dan een goedgekeurde oplossing die net zo makkelijk werkt. Enterprise-versies van AI-tools bieden dataisolatie, audit-logs en beheercontroles die de meeste securityzorgen wegnemen.

    4. Investeer in AI-geletterdheid

    Dit is de meest onderschatte en meest effectieve stap. Het kernprobleem achter schaduw-AI is lage AI-geletterdheid: medewerkers begrijpen niet welke risico's verbonden zijn aan het invoeren van bedrijfsdata in externe tools. Iemand die snapt wat er gebeurt als klantdata in een publieke AI belandt, doet het niet meer. Geen enkel technisch filter is zo effectief als een medewerker die de risico's echt begrijpt.

    Van schaduw naar structuur

    Schaduw-AI is geen teken dat je medewerkers onbetrouwbaar zijn. Het is een teken dat ze vooroplopen, en dat de organisatie nog geen kader heeft gebouwd om dat veilig te doen. Het gebruik is er al. De vraag is alleen of het in de schaduw blijft, met alle risico's van dien, of naar de voorgrond komt, met beleid en begeleiding eromheen.

    De organisaties die dit goed aanpakken, verbieden AI niet en negeren het niet. Ze brengen het in het licht. Ze maken afspraken, bieden veilige tools, en zorgen dat mensen genoeg weten om verantwoord te kiezen. Dat is niet alleen veiliger. Het is ook wat de EU AI Act sinds 2025 verplicht stelt, en wat AI eindelijk laat renderen in plaats van sluimeren als risico.

    Wil je weten hoeveel schaduw-AI er in jouw organisatie speelt, en waar de grootste risico's zitten? Doe de gratis AI-Risicoscan en zie binnen vijf minuten waar je staat.

    Ferry Hoes

    Ferry Hoes

    Ferry Hoes is veelgevraagd spreker en trainer op het gebied van AI-geletterdheid. Hij staat meermaals per maand op het podium voor organisaties zoals a.s.r., VodafoneZiggo en verschillende ministeries. In 2020 won hij de Anti-Discriminatie AI-Hackathon van de Nederlandse overheid.

    Deel dit artikel:LinkedInX / Twitter

    Klaar om je team te certificeren?

    Bekijk de AI-geletterdheid training of doe eerst de gratis gereedheidscan.