Kort antwoord: shadow AI is AI-gebruik voor je werk waar de organisatie niet van weet. Je herkent het aan zeven signalen, van ineens razendsnelle teksten tot vergaderingen waarin een onbekende notulist meeluistert. Bijna altijd zit er geen kwade wil achter, maar een gat: niemand heeft uitgelegd wat wel en niet mag.
Het lastige aan shadow AI is dat het per definitie buiten beeld gebeurt. Je ziet geen melding, geen factuur en geen logboek. Wat je wel ziet, zijn de sporen. Dit zijn de zeven signalen die we het vaakst tegenkomen, met per signaal wat je eraan doet.
Hoe groot is shadow AI eigenlijk?
Groter dan de meeste directies denken. In de Work Trend Index 2024 van Microsoft en LinkedIn gaf 75 procent van de kenniswerkers aan AI te gebruiken op het werk, en 78 procent van die gebruikers nam daarvoor eigen tools mee. Volgens het Enterprise AI & SaaS Data Security Report 2025 van LayerX plakt 77 procent van de medewerkers gegevens in AI-tools, en loopt 82 procent daarvan via privé-accounts buiten elk zicht van de organisatie.
Dat het risico echt is, laat IBM zien. In het Cost of a Data Breach Report 2025 had een op de vijf onderzochte organisaties te maken met een datalek waarbij shadow AI een rol speelde. De Autoriteit Persoonsgegevens waarschuwde al in 2024 voor datalekken doordat medewerkers persoonsgegevens in AI-chatbots zetten.
De 7 signalen
1. Teksten zijn ineens veel sneller klaar
Een offerte die vroeger een middag kostte, ligt er nu binnen een uur. Rapportages lezen opvallend glad. Dat is op zich goed nieuws, want je mensen werken slimmer. De vraag is alleen met welke tool, en wat ze erin hebben gezet om tot die tekst te komen.
Wat je doet: vraag het gewoon, zonder oordeel. "Welke AI-tools helpen je nu?" levert meer op dan een verbod. Je wilt weten wat er gebeurt, niet wie er schuldig is.
2. Er komen privé-abonnementen langs op declaraties
Een ChatGPT Plus-abonnement van 20 dollar per maand, een tool voor presentaties, een transcriptie-app. Als zulke posten opduiken op declaraties of zakelijke creditcards, is dat een duidelijk teken dat mensen hun eigen AI-gereedschap regelen.
Wat je doet: zie het als vraag naar betere tools. Kies centraal een goedgekeurde oplossing, zodat mensen niet zelf hoeven te zoeken.
3. Er zijn AI-extensies geïnstalleerd in de browser
Schrijfhulpen, samenvatters, vertalers: veel AI zit tegenwoordig in browser-extensies. Sommige lezen mee met alles wat je typt of op je scherm hebt staan, ook in je mail of CRM.
Wat je doet: laat IT een overzicht maken van geïnstalleerde extensies en maak een korte lijst van wat wel mag. Leg uit waarom, anders verschuift het gebruik naar de telefoon.
4. Een onbekende "notulist" schuift aan bij vergaderingen
AI-notetakers die automatisch meedoen aan online meetings zijn handig. Maar ze nemen het hele gesprek op, inclusief wat er over klanten, collega's of cijfers wordt gezegd, en sturen dat naar een externe dienst.
Wat je doet: spreek af welke notetaker is toegestaan, en dat iedereen in de call weet dat er wordt opgenomen.
5. Klantmails klinken anders dan je team
Opeens krijgen klanten mails vol "Ik hoop dat dit bericht je goed bereikt" en lijstjes met dikgedrukte kopjes. AI-teksten hebben een herkenbare toon. Dat is geen ramp, maar het betekent wel dat er klantinformatie in een tool is gegaan om die mail te schrijven.
Wat je doet: maak afspraken over welke informatie mensen mogen gebruiken voor het schrijven van klantcommunicatie, en dat AI-tekst altijd eerst wordt nagelezen.
6. Niemand weet welke tools mogen
Vraag vijf collega's welke AI-tools zijn toegestaan en je krijgt vijf verschillende antwoorden. Of vijf keer "geen idee". Dat is misschien wel het belangrijkste signaal, want het betekent dat iedereen zelf de grens bepaalt.
Wat je doet: schrijf het op, op één pagina, in gewone taal. Welke tools, welke data nooit, en bij wie je terechtkunt met twijfel. In ons stappenplan voor AI-beleid lees je hoe.
7. Er is een verbod, maar het gebruik gaat door
Veel organisaties grijpen naar een verbod. Het gevolg is zelden minder AI-gebruik, maar vooral minder zicht. Mensen pakken hun telefoon of privélaptop. Het werk moet immers nog steeds af.
Wat je doet: vervang het verbod door duidelijke grenzen plus een veilig alternatief. Een medewerker die snapt waarom klantdata niet in een gratis tool hoort, doet het niet meer, ook als er niemand meekijkt.
Waarom shadow AI bijna nooit kwade wil is
Shadow AI ontstaat uit initiatief. Mensen willen sneller en beter werken, en AI helpt daarbij. Het gat zit niet in de motivatie, maar in de kennis. Uit dezelfde Work Trend Index bleek dat slechts 39 procent van de AI-gebruikers training van hun werkgever had gekregen. De rest leert het zichzelf, met vallen en opstaan.
Daarom werkt de combinatie van duidelijke afspraken en training het best. Afspraken zeggen wat mag. Training zorgt dat mensen begrijpen waarom, zodat ze in een nieuwe situatie zelf de goede keuze maken.
Wat je deze week al kunt doen
Stel je team één open vraag: welke AI-tools gebruik je, en waarvoor?
Bepaal welke gegevens nooit in een externe AI-tool mogen, zoals klantgegevens, persoonsgegevens en contracten.
Kies een goedgekeurde tool, zodat mensen niet zelf hoeven te zoeken.
Zorg dat iedereen dezelfde basis krijgt over veilig AI-gebruik.
Wil je eerst weten waar je staat? Met de gratis AI-risicocheck zie je in tien vragen waar het bij jullie wringt.
Veelgestelde vragen
Wat is shadow AI?
Shadow AI is het gebruik van AI-tools voor werk zonder dat de organisatie ervan weet of er afspraken over heeft gemaakt. Denk aan een privé ChatGPT-account voor een klantmail of een gratis notetaker in vergaderingen. De term komt van shadow IT.
Is shadow AI verboden?
Niet per se. Het probleem is niet de tool, maar dat er gegevens buiten beeld raken. Als er persoonsgegevens in een tool belanden waar je organisatie geen afspraken mee heeft, kan dat in strijd zijn met de AVG.
Werkt een verbod op ChatGPT?
Zelden. Een verbod verplaatst het gebruik meestal naar privé-apparaten, waar je helemaal geen zicht meer hebt. Duidelijke grenzen, een veilig alternatief en training werken beter.
Hoe begin je met het aanpakken van shadow AI?
Begin met een eerlijk gesprek over welke tools mensen gebruiken, zonder straf. Leg daarna vast welke data nooit in een AI-tool mag, kies een goedgekeurde tool en zorg dat iedereen dezelfde basiskennis krijgt. Lees ook wat shadow AI is en waarom het je AVG raakt.
Bronnen

Ferry Hoes
Ferry Hoes is veelgevraagd spreker en trainer op het gebied van AI-geletterdheid. Hij staat meermaals per maand op het podium voor organisaties zoals a.s.r., VodafoneZiggo en verschillende ministeries. In 2020 won hij de Anti-Discriminatie AI-Hackathon van de Nederlandse overheid.
