AI Nieuws5 minBeginner

Helft van je medewerkers gebruikt privé AI-accounts voor werk

49 procent van de werknemers zet weleens een privé AI-account in voor werk, blijkt uit Alert Online 2026. Wat dat jou als ondernemer kost en wat je regelt.

Miniatuur diorama-illustratie bij artikel 'Helft van je medewerkers gebruikt privé AI-accounts voor werk'

De helft van de Nederlandse werknemers zet weleens een privé AI-account in voor het werk. Uit het Cybersecurity Gedragsonderzoek van Alert Online 2026 blijkt dat 49 procent dat weleens, vaak of altijd doet, en dat 35 procent AI-tools gebruikt zonder toestemming van de werkgever (Bron: Security.NL). Voor jou als ondernemer betekent dat: de kans is groot dat er bedrijfsinformatie in een chatbot staat waar jij geen afspraken mee hebt.

Wat het onderzoek laat zien

Het onderzoek is uitgevoerd voor Alert Online, de campagne van ECP, Platform voor de InformatieSamenleving, samen met Behavior Change Group. De vragenlijst liep in juni en juli 2026 onder 609 consumenten en 378 werknemers, van zzp’ers tot medewerkers van organisaties met meer dan 50 mensen (Bron: Alert Online).

Bevinding (werknemers)Aandeel
Gebruikt weleens, vaak of altijd een privé AI-account of -app voor werk49%
Gebruikt weleens, vaak of altijd AI-tools zonder toestemming van de werkgever35%
Deelt werk- of persoonlijke situaties met AI om advies te krijgen35%

Bron: Cybersecurity Gedragsonderzoek Alert Online 2026.

De onderzoekers vatten het zelf zo samen: “gebruikt 49% van de werknemers weleens privé AI-accounts voor het werk, wat kan leiden tot shadow AI” (Bron: Alert Online). Let wel: het gaat om wat werknemers zelf invullen. Het onderzoek meet niet hoe vaak er echt gevoelige gegevens in een chatbot belanden, en met 378 werknemers is het een indicatie, geen precieze telling.

Beginner-tip:schaduw-AI is AI-gebruik op het werk dat buiten jouw zicht gebeurt, meestal met een gratis privéaccount. Het probleem zit niet in de tool zelf, maar in de afspraken: bij een privéaccount heeft jouw bedrijf geen contract met de aanbieder en kun je de toegang niet intrekken als iemand vertrekt.

Waarom het jou raakt

Volgens Security.NL ligt het risico vooral in drie dingen: gevoelige gegevens die bij externe diensten terechtkomen, een grotere kans op een datalek en het verlies van zicht op waar bedrijfsgegevens blijven (Bron: Security.NL). Plakt een medewerker een klantmail met naam en adres in een privéaccount, dan verwerk jij als bedrijf persoonsgegevens via een partij waar je geen verwerkersafspraak mee hebt. Onder de AVG ben jij daarvoor verantwoordelijk, niet je medewerker.

Ook in kleine bedrijven speelt dit. Het onderzoek telde werknemers bij zzp, mkb (2 tot 50 medewerkers) en grotere organisaties (Bron: Alert Online). En medewerkers lopen vaak voor op hun werkgever: wie geen zakelijk alternatief krijgt, pakt zelf wat er is. Eerder zagen we al dat 83 procent van de medewerkers AI-advies negeert als het niet in hun werkwijze past; gebruik en beleid lopen vaak uit elkaar.

Verbieden werkt niet, faciliteren wel

De onderzoekers raden aan om in te zetten op het mogelijk maken van toegestane functies in plaats van alleen beperkingen op te leggen. Delen met AI is volgens hen “niet per se problematisch” als persoonsgegevens eerst uit documenten worden gehaald (Bron: Security.NL). In de praktijk winnen snelheid en productiviteit het vaak van zorgvuldigheid. Een verbod op papier verandert daar weinig aan.

Dit kun je deze maand regelen:

  1. Vraag het gewoon. Vraag in je teamoverleg welke AI-tools mensen gebruiken, zonder dat iemand op zijn kop krijgt. Dan weet je waar je staat.
  2. Geef een zakelijk alternatief. Een zakelijk abonnement, zoals ChatGPT Business, Claude Team of Gemini in Google Workspace, geeft jou beheer over de accounts. Bij zakelijke abonnementen zeggen aanbieders doorgaans toe je invoer niet voor training te gebruiken; controleer dat in de voorwaarden van jouw aanbieder.
  3. Spreek af wat er niet in mag. Klantnamen, adressen, BSN’s, medische gegevens en financiële details van klanten horen er niet in. Leer je team om voorbeelden eerst te anonimiseren.
  4. Leg het vast. Een AI-beleid hoeft geen dik document te zijn. In drie afspraken voor AI op de werkvloer lees je hoe je het op één A4 krijgt.

Gevorderden:combineer de afspraken met je verplichting rond AI-geletterdheid uit de AI-verordening. Een korte sessie over wat wel en niet in een chatbot mag, telt mee als training van je team. Hoe je dat zonder dure cursus doet, staat inAI-geletterdheid regelen in je team.

De cijfers van Alert Online laten vooral zien dat AI al op de werkvloer is, of jij het nu geregeld hebt of niet. De vraag is alleen of het via jouw accounts loopt of via die van je medewerkers.

Veelgestelde vragen

Wat is schaduw-AI?

Schaduw-AI is AI-gebruik op het werk buiten het zicht of de toestemming van de werkgever, bijvoorbeeld met een gratis privéaccount bij ChatGPT, Gemini of Claude. Het risico is dat bedrijfs- of klantgegevens bij een dienst terechtkomen waar jij als werkgever geen afspraken mee hebt.

Hoeveel werknemers gebruiken privé AI-accounts voor hun werk?

Volgens het Cybersecurity Gedragsonderzoek van Alert Online 2026 gebruikt 49 procent van de Nederlandse werknemers weleens, vaak of altijd een privé AI-account of -app voor werk. 35 procent gebruikt weleens AI-tools zonder toestemming van de werkgever.

Mag een medewerker klantgegevens in ChatGPT zetten?

Persoonsgegevens van klanten verwerken via een privéaccount waar jouw bedrijf geen verwerkersafspraak mee heeft, past slecht bij de AVG. Als werkgever ben jij verantwoordelijk voor wat er met die gegevens gebeurt. Leg daarom vast welke gegevens niet in AI-tools mogen en bied een zakelijk alternatief.

Wat is het verschil tussen een privé en een zakelijk AI-account?

Bij zakelijke abonnementen zoals ChatGPT Business, Claude Team of Gemini voor Google Workspace beheer jij de accounts, kun je toegang intrekken als iemand vertrekt en gelden zakelijke voorwaarden, waarin aanbieders doorgaans toezeggen je gegevens niet voor training te gebruiken. Bij een privéaccount regelt de medewerker dat zelf, en heb jij geen zicht en geen zeggenschap.

Wie deed het onderzoek naar privé AI-gebruik?

Het Cybersecurity Gedragsonderzoek is uitgevoerd voor Alert Online, de campagne van ECP, Platform voor de InformatieSamenleving, samen met Behavior Change Group. De vragenlijst liep in juni en juli 2026 onder 609 consumenten en 378 werknemers.

Bronnen

Waar deze informatie vandaan komt.