AI-tools maken nu deel uit van het dagelijkse werk. Ze helpen mensen bij het samenvatten van vergadernotities, het opstellen van e-mails, het opsporen van fouten in code, het analyseren van spreadsheets en het omzetten van documenten in presentaties. Wanneer ze echter zonder goedkeuring of toezicht worden gebruikt, kunnen ze ernstige AI-privacyzorgen oproepen, gevoelige bedrijfsinformatie blootstellen en IT-teams in het duister laten over waar bedrijfsgegevens naartoe gaan.

In deze gids leest u wat shadow AI is, hoe het zich binnen organisaties verspreidt en welke ernstige risico’s het met zich meebrengt. We tonen hoe u niet-goedgekeurde tools kunt opsporen en praktische veiligheidsmaatregelen kunt implementeren om uw bedrijfsgegevens te beschermen — zonder uw team te vertragen.

Wat is shadow AI?

Shadow AI is elk gebruik van artificiële intelligentie voor werk dat buiten de goedgekeurde systemen en het beleid van een bedrijf valt. Het kan gaan om een niet-goedgekeurde tool, een persoonlijk account dat voor werk van het bedrijf wordt gebruikt, of een goedgekeurde AI-dienst die wordt gebruikt met gegevens of voor taken waarvoor de organisatie geen toestemming heeft gegeven.

Shadow AI begint vaak met alledaagse druk op de werkvloer: een krappe deadline, de noodzaak om een snellere of betere manier van werken te vinden, of een tool die niet helemaal volstaat. Soms is er een goedgekeurde AI-tool beschikbaar, maar wijken mensen uit naar iets anders omdat ze vertrouwder zijn met een andere optie.

Shadow AI vs. shadow-IT

Shadow-IT is de bredere term voor alle software of hardware die wordt gebruikt zonder goedkeuring of toezicht van een organisatie. Veelvoorkomende voorbeelden zijn persoonlijke cloudopslag die voor het werk wordt gebruikt, niet-geautoriseerde messaging-apps en niet-goedgekeurde platforms voor projectbeheer.

Shadow AI is een specifieke vorm van shadow-IT waarbij AI-systemen en door AI aangedreven functies betrokken zijn. AI brengt een extra uitdaging op het gebied van datagovernance met zich mee, omdat bedrijfsinformatie naar een extern systeem kan worden verzonden of op onbekende wijzen buiten de controle van de organisatie kan worden verwerkt.

Hoe ontstaat shadow AI?

Een processtroomdiagram dat toont hoe shadow AI ontstaat

Werknemers kunnen binnen enkele seconden grote hoeveelheden bedrijfsinformatie invoeren in een AI-chatvenster. Afhankelijk van de instellingen van de AI kan de tool de invoer bewaren, delen met andere partijen (zoals datamelaars of leveranciers van analysesoftware, zoals bij het OpenAI-datalek), of gebruiken voor gerichte advertenties of modelontwikkeling.

Shadow AI verspreidt zich meestal door enkele veelvoorkomende tekortkomingen binnen de organisatie.

Geen goedgekeurd alternatief

Werknemers gebruiken sneller shadow AI-tools wanneer het bedrijf geen goedgekeurde optie heeft geboden. Uit een enquête van BlackFog(nieuw venster) onder 2.000 werknemers bleek dat 49% van de werknemers AI-tools gebruikt zonder toestemming van de werkgever, 63% het acceptabel vindt om AI te gebruiken als er geen door het bedrijf goedgekeurde optie is, en 51% AI-tools heeft verbonden met werksystemen zonder medeweten van IT.

Onduidelijk beleid

Werknemers weten mogelijk niet zeker welke tools, taken en soorten informatie zijn toegestaan. De richtlijnen van het bedrijf kunnen zeer gevoelige gegevens duidelijk beperken, terwijl er weinig wordt gezegd over interne vergadernotities, concept-e-mails, spreadsheets, broncode of klantgesprekken.

Uit een enquête van IT Brew(nieuw venster) onder 241 IT-professionals bleek dat 35% er weinig tot geen vertrouwen in heeft dat werknemers het beleid van hun bedrijf inzake AI-gebruik en gegevensbeveiliging kennen, en slechts 12% voelde zich “zeer vertrouwd”. Uit een afzonderlijke WorkNest-enquête(nieuw venster) onder 505 HR-professionals/werkgevers bleek dat 54% van de organisaties helemaal geen AI-beleid heeft, 24% er nog een ontwikkelt en slechts 13% duidelijke, gedocumenteerde regels heeft.

Trage goedkeuringsprocessen

De druk om deadlines te halen kan een langdurige beveiligings- of inkoopbeoordeling onpraktisch doen aanvoelen. Wanneer werknemers direct toegang hebben tot een gratis tool, maken trage interne processen onofficiële uitwegen waarschijnlijker.

Nieuwe AI-functies in goedgekeurde software

Een leverancier kan generatieve AI-functies toevoegen aan een toepassing die al een beveiligingsbeoordeling heeft doorstaan, en de software blijft op de goedgekeurde lijst staan, ook al heeft niemand beoordeeld hoe de nieuwe functie bedrijfsgegevens verwerkt, opslaat of deelt. De werknemer heeft geen enkel beleid geschonden, maar het resultaat is hetzelfde als bij de andere oorzaken: bedrijfsgegevens bewegen zich nu via een kanaal dat niemand daadwerkelijk heeft gecontroleerd.

Beperkt bewustzijn van gegevensverwerking

Werknemers weten mogelijk niet hoe AI-aanbieders zoals ChatGPT en Gemini prompts bewaren, geüploade bestanden verwerken, gesprekken gebruiken voor dienstverbetering of gegevens delen met andere aanbieders. Ze nemen mogelijk aan dat hun invoer verdwijnt wanneer ze het browsertabblad sluiten, zelfs als er kopieën achterblijven in accountgeschiedenissen, logboeken, back-ups of verbonden systemen.

Uit het rapport van Kolide(nieuw venster) bleek dat hoewel 89% van de werknemers maandelijks AI gebruikt, slechts 56% van de bedrijven de beveiligingsrisico’s van AI aan het personeel heeft uitgelegd.

Voorbeelden van shadow AI

TeamVoorbeeld van shadow AI
Mogelijk blootgestelde informatie
Mogelijke impact
SoftwareontwikkelingInterne code in een openbare chatbot plakken om fouten op te sporenBroncode, inloggegevens, systeemarchitectuur en nog niet uitgebrachte functiesEigendomsrechtelijk beschermde code of geheimen kunnen buiten de bedrijfssystemen worden bewaard
ProductEen roadmap uploaden voor een samenvattingLanceringsdata, productstrategie, prijzen en partnerinformatieVertrouwelijke bedrijfsplannen kunnen onbeheerd op servers van derden blijven staan
Marketing en ontwerpCampagneplannen invoeren in een AI-schrijf- of ontwerptoolNog niet uitgebrachte producten, klantonderzoek, merkelementen en doelgroepgegevensGevoelige campagne-informatie kan worden verwerkt zonder juridische of beveiligingsbeoordeling
Data-analyseKlantendatasets uploaden naar een externe analysetoolPersoonsgegevens, commercieel gevoelige gegevens en vertrouwelijke inzichtenBeschermde of gereguleerde informatie kan worden geopenbaard aan niet-goedgekeurde derden
PersoneelszakenEen AI-tool gebruiken om sollicitaties te beoordelen of gesprekken samen te vattenKandidaatgegevens, werkgelegenheidsinformatie en beoordelingscriteriaBlootstelling van personeelsgegevens kan een inbreuk vormen op de GDPR of CCPA
VerkoopGesprekstranscripties of accountnotities uploaden voor analyseKlantidentiteiten, contractgegevens, prijzen en verkoopstrategieBlootstelling van klantgegevens kan een inbreuk vormen op de GDPR of CCPA
KlantondersteuningOndersteuningstickets in een openbare chatbot plakkenKlantnamen, accountgegevens, klachten en correspondentieBewaarde ondersteuningsdossiers kunnen de GDPR of CCPA schenden
FinanciënEen AI-assistent vragen om interne spreadsheets te analyserenBudgetten, prognoses, loonlijstinformatie en transactiegegevensFinanciële gegevens kunnen worden verwerkt zonder passende waarborgen
JuridischContracten of casusbestanden uploaden voor een samenvattingGeprivilegieerd advies, contractuele voorwaarden en cliëntinformatieMisbruik van cliëntgegevens kan een inbreuk vormen op de GDPR of CCPA en de geheimhoudingsplicht beïnvloeden
DirectieEen AI-dienst gebruiken om bestuursdocumenten of strategische plannen te controlerenOvernameplannen, interne doelen en gesprekken van het leidinggevend personeelZeer gevoelige bedrijfsinformatie kan worden blootgesteld

Traint AI automatisch op uw gegevens?

Grote taalmodellen (LLM’s) herherscholen zichzelf niet automatisch in realtime op elke prompt, dus een gesprek zal niet onvermijdelijk deel uitmaken van het AI-model of verschijnen in het antwoord van een andere gebruiker. Het risiconiveau hangt echter af van de aanbieder, het accounttype, de privacyinstellingen, het contract en de manier waarop de dienst is geconfigureerd.

Een AI-aanbieder kan prompts en geüploade bestanden bewaren, ze beschikbaar maken voor menselijke beoordeling, ze gebruiken om zijn diensten te verbeteren, of ze delen met infrastructuur- en modelaanbieders.

Zelfs wanneer modeltraining is uitgeschakeld, kan informatie verschijnen in accountgeschiedenissen, operationele logboeken, systemen voor het monitoren van misbruik, back-ups, browserrecords, verbonden diensten of integraties van derden. Als uw inhoud al heeft bijgedragen aan modeltraining, zal het uitschakelen van deze optie er niet voor zorgen dat het model uw eerdere gesprekken vergeet.

Wat zijn de risico’s van shadow AI?

Een grafiek die de risico's van shadow AI uitlegt

AI kan beslissingen beïnvloeden, materiaal voor klanten genereren, code schrijven of persoonsgegevens analyseren, wat allemaal risico’s met zich meebrengt die verder gaan dan de beveiliging van de tool zelf:

Datalek

Uit IBM’s Cost of a Data Breach Report(nieuw venster) over 2025 bleek dat één op de vijf organisaties een datalek had ondervonden dat verband hield met shadow AI, terwijl slechts 37% beleid had om dit te beheren of op te sporen.

Organisaties met een hoog niveau van shadow AI worden geconfronteerd met datalekkosten die gemiddeld $ 670.000 hoger liggen dan organisaties met weinig of geen shadow AI. Bovendien stelden incidenten met shadow AI persoonlijke informatie en intellectueel eigendom frequenter bloot dan het wereldwijde gemiddelde.

Blootstelling van vertrouwelijke informatie

Werknemers kunnen interne documenten, broncode, financiële informatie, contracten, klantgegevens, productplannen of bedrijfsgeheimen delen zonder te beseffen dat de AI-aanbieder hun invoer bewaart. Zelfs wanneer informatie wordt uitgesloten van modeltraining, kan deze blootgesteld blijven aan accountcompromittering, beveiligingsinbreuken, toegang door de aanbieder, onveilige integraties of juridische vorderingen.

Zo heeft Samsung ChatGPT in mei 2023 verboden(nieuw venster) in het hele bedrijf nadat werknemers in 20 dagen tijd drie keer vertrouwelijk materiaal erin hadden geplekt, waaronder de broncode van halfgeleiders, algoritmen voor defectdetectie en een getranscribeerde interne vergadering.

Verlies van intellectueel eigendom

Eigendomsrechtelijke kennis is vaak het waardevolste bezit van een bedrijf. Het uploaden van code, onderzoek, productontwerpen, processen of strategiedocumenten naar een externe AI-dienst kan in strijd zijn met geheimhoudingsovereenkomsten of het vermogen van het bedrijf om die informatie te controleren verzwakken. Een werknemer kan ook door AI gegenereerde inhoud gebruiken zonder de herkomst, licentiebeperkingen of overeenkomsten met materiaal van derden te begrijpen.

Schendingen van de privacy en regelgeving

Persoonsgegevens blijven onderworpen aan de wetgeving inzake gegevensprivacy wanneer ze via een AI-tool worden verwerkt. Shadow AI kan privacywaarborgen omzeilen omdat de relevante juridische teams nooit weten dat de verwerking plaatsvindt. De Information Commissioner’s Office van het VK waarschuwt dat AI-systemen bestaande beveiligingsrisico’s kunnen vergroten(nieuw venster). Ernstige GDPR-inbreuken kunnen leiden tot boetes tot € 20 miljoen of 4% van de wereldwijde jaaromzet van de organisatie van het voorgaande boekjaar, afhankelijk van welk bedrag hoger is.

Onveilige integraties en overmatige toegang

AI-tools kunnen verbinding maken met e-mail, cloudopslag, agenda’s, coderepositories, klantendatabases en samenwerkingsplatforms. Brede machtigingen, slecht beveiligde API’s, gelekte toegangstokens, kwaadaardige browserextensies en in gevaar gebrachte diensten van derden kunnen bedrijfssystemen en -gegevens blootstellen die verder gaan dan de informatie die in een enkele prompt is ingevoerd.

Bij het Salesloft Drift-datalek stalen aanvallers OAuth-tokens van Drift, een AI-verkoopassistent-integratie, en gebruikten deze om gegevens op te halen uit Salesforce-instanties bij meer dan 700 organisaties, waaronder zakelijke contacten, API-sleutels en ingesloten cloud-inloggegevens in ondersteuningszaken.

Prompt-injectie-aanvallen

Deze kwetsbaarheid bestaat in elk verbonden AI-systeem, goedgekeurd of niet — aanvallers kunnen een AI-systeem manipuleren via instructies die verborgen zijn in documenten, webpagina’s, e-mails of andere inhoud die het verwerkt, waardoor het informatie onthult, de oorspronkelijke instructies negeert of onbedoelde acties onderneemt.

Shadow AI verhoogt de inzet omdat een niet-goedgekeurde tool of AI-agent mogelijk nooit is beoordeeld op prompt-injectie of beperkt is tot de machtigingen die nodig zijn. Als een aanval slaagt, hebben beveiligingsteams mogelijk weinig zicht op wat er is gebeurd of hoe ze dit kunnen beperken. De gevolgen zijn bijzonder ernstig wanneer de AI-agent toegang heeft tot gevoelige gegevens of acties kan ondernemen zonder menselijke beoordeling.

Gebrek aan verantwoordingsplicht

Shadow AI-activiteit laat vaak geen centraal controlepad achter. Beveiligingsteams zijn mogelijk niet in staat om te bepalen welke informatie is ingediend, welk model deze heeft verwerkt, welke uitvoer het heeft gegenereerd of hoe het resultaat een beslissing heeft beïnvloed. Het onderzoeken van een fout, klacht, datalek of regelgevende vraag wordt veel moeilijker zonder die gegevens.

Onverwachte kosten en afhankelijkheid van leveranciers

Afzonderlijke abonnementen en API-accounts kunnen leiden tot dubbele uitgaven in verschillende afdelingen. Experimentele tools kunnen ook ingesloten raken in belangrijke werkstromen voordat inkoopteams hun prijzen, betrouwbaarheid of beschikbaarheid op lange termijn hebben beoordeeld. Een gratis dienst kan bedrijfskritisch worden zonder een serviceovereenkomst, continuïteitsplan of praktische manier om de werkstroom elders onder te brengen.

Hoe u shadow AI kunt detecteren

Shadow AI kan moeilijk te detecteren zijn omdat werknemers persoonlijke accounts, browserextensies, ingesloten AI-functies, AI-browsers of tools kunnen gebruiken die opgaan in het normale webverkeer. Organisaties hebben daarom inzicht nodig in welke diensten worden gebruikt en hoe bedrijfsgegevens zich erdoorheen bewegen.

Monitoren moet proportioneel blijven en de privacy van werknemers respecteren. Het doel moet zijn om risicovolle tools en datastromen te identificeren zonder routinematig de inhoud van elke prompt of elk gesprek te inspecteren.

Een grafiek die uitlegt hoe u shadow AI kunt detecteren

Hier zijn enkele tips voor het identificeren van shadow AI binnen uw organisatie:

Maak een inventaris van AI-gebruik

Vraag teams welke AI-tools ze momenteel gebruiken, voor welke taken ze deze gebruiken en wat hen ervan weerhoudt om goedgekeurde alternatieven te gebruiken. Een korte enquête, interviews met afdelingshoofden en een periode van vrijwillige openbaarmaking kunnen toepassingen aan het licht brengen die technische controles missen. Werknemers zijn sneller eerlijk wanneer het doel is om hun behoeften te begrijpen in plaats van vroegtijdig experimenteren te bestraffen.

Bekijk de netwerk- en toepassingsactiviteit

Beveiligingsteams kunnen netwerklogboeken, software-inventarissen en beveiligings-tools voor cloudtoegang gebruiken om verbindingen met bekende AI-diensten te identificeren. Monitoren kan tonen tot welke diensten toegang wordt verkregen en hoeveel gegevens worden overgedragen zonder de inhoud van elk gesprek vast te leggen.

Controleer browserextensies en plug-ins

Browserextensies kunnen AI-schrijf-, samenvatting-, vertaal-, vergader- en coderingsfuncties toevoegen aan bijna elke werkstroom. Bekijk welke extensies zijn geïnstalleerd, welke machtigingen ze vragen en of ze inhoud van webpagina’s, e-mail, documenten of inloginformatie kunnen lezen.

Controleer onkosten en inkoopgegevens

Onkostendeclaraties van werknemers, afschriften van bedrijfskaarten en inkoopgegevens kunnen betaalde AI-abonnementen aan het licht brengen die nooit een beveiligingsbeoordeling hebben doorstaan. Herhaalde betalingen van verschillende teams kunnen ook dubbele tools en onofficiële accounts aan het licht brengen.

Zoek naar onbeheerde API-sleutels en integraties

Bekijk coderepositories, secrets managers, cloudomgevingen, facturatie-dashboards en automatisering-platforms op verbindingen met externe AI-aanbieders. Onbeheerde API-sleutels of onbekende verbruikskosten kunnen wijzen op een prototype, integratie of interne tool die niet formeel is goedgekeurd.

Gebruik voorzieningen voor preventie van gegevensverlies

Tools voor preventie van gegevensverlies kunnen pogingen identificeren om gevoelige categorieën informatie te uploaden, zoals persoonsgegevens, inloggegevens, financiële gegevens en broncode. Controles moeten proportioneel zijn en duidelijk worden gecommuniceerd. Werknemers moeten begrijpen wat er wordt gemonitord, waarom het noodzakelijk is en hoe ze legitiem werk kunnen voltooien via goedgekeurde systemen.

Werk samen met werknemers in plaats van om hen heen

Technische monitoring alleen zal niet elk geval van shadow AI aan het licht brengen. Werknemers kunnen persoonlijke accounts, mobiele apparaten of tools gebruiken die verschijnen als normaal webverkeer. Regelmatige gesprekken met teams kunnen aan het licht brengen waar bestaande werkstromen wrijving veroorzaken en waarom werknemers externe tools zoeken.

Hoe u de risico’s van shadow AI kunt beperken

Een grafiek die uitlegt hoe u het risico van shadow AI kunt beperken

Het beperken van shadow AI vereist praktische alternatieven, een duidelijk beleid, passende toegangscontroles, training van werknemers en voortdurende beoordeling. Effectieve veiligheidsmaatregelen moeten legitiem AI-gebruik ondersteunen en tegelijkertijd bedrijfsgegevens binnen goedgekeurde systemen houden:

Geef werknemers een goedgekeurde AI-tool

Werknemers zullen minder snel naar alternatieven zoeken wanneer u een AI-assistent voor bedrijven biedt die aan hun praktische behoeften voldoet. Elke goedgekeurde tool moet sterke privacybescherming, duidelijke voorwaarden voor gegevensverwerking, passende zakelijke controles en voldoende functionaliteit bieden om veelvoorkomende taken te ondersteunen.

Vermijd een algemeen verbod

Een volledig verbod kan AI-gebruik verder ondergronds drukken, vooral wanneer werknemers al afhankelijk zijn van deze tools. Sommigen kunnen overstappen op persoonlijke accounts, mobiele apparaten, browserextensies of minder betrouwbare AI-diensten die moeilijker te identificeren zijn voor de organisatie.

Maak een beleid voor aanvaardbaar AI-gebruik

Gebruik voorbeelden op basis van echte werkstromen. “Deel geen gevoelige informatie” laat te veel ruimte voor interpretatie. Een duidelijker beleid kan werknemers vertellen nooit exportbestanden van de klantondersteuning, broncode, contracten, inloggegevens, nog niet openbaar gemaakte financiële resultaten of identificeerbare personeelsgegevens te uploaden naar een niet-goedgekeurde dienst.

Classificeer gegevens voordat u AI-regels instelt

Identificeer welke categorieën informatie openbaar, intern, vertrouwelijk, gereguleerd of zeer beperkt zijn. Verbind elke categorie met toegestane AI-toepassingen. Openbare marketingteksten kunnen geschikt zijn voor een breder scala aan tools, terwijl persoonsgegevens, inloggegevens, bedrijfsgeheimen en geprivilegieerd juridisch materiaal een streng gecontroleerd systeem kunnen vereisen of volledig worden uitgesloten.

Evalueer goedgekeurde software periodiek op nieuwe AI-functies

Een toepassing kan gegevens anders verwerken na het toevoegen van een AI-assistent, automatische transcriptie, inhoudsgeneratie of voorspellende analyse. Regelmatige evaluaties van leveranciers kunnen deze wijzigingen identificeren en bevestigen dat eerder goedgekeurde tools nog steeds voldoen aan de eisen op het gebied van beveiliging, privacy en compliance van de organisatie.

Beperk machtigingen

Geef AI-tools alleen toegang tot de gegevens en systemen die nodig zijn voor een goedgekeurde taak. Gebruik door het bedrijf beheerde accounts, single sign-on (SSO), tweestapsverificatie (2FA), rolgebaseerde machtigingen en gecentraliseerde accountverwijdering waar beschikbaar. Vermijd het verbinden van een AI-assistent voor bedrijven met een hele drive, inbox of klantendatabase wanneer een specifiekere bron ook werkt.

Stel regels in per functie en gebruikssituatie

Verschillende teams hebben verschillende behoeften en risiconiveaus. Ontwikkelaars hebben mogelijk API-toegang nodig voor testen of het maken van prototypes. Marketingteams hebben mogelijk tekst- en afbeeldingsgeneratie nodig. Juridische of HR-teams werken mogelijk met informatie die veel strengere beperkingen vereist. Op functies gebaseerde regels kunnen het beleid realistisch houden, terwijl de toegang tot gevoelige gegevens en risicovolle functies wordt beperkt.

Train werknemers

Werknemers hebben voldoende AI-geletterdheid nodig om zowel de voordelen als de beperkingen te begrijpen van de systemen die ze gebruiken. Training moet betrekking hebben op AI-privacy, vertrouwelijkheid, hallucinaties, vooringenomenheid, intellectueel eigendom, prompt-injectie, menselijke beoordeling en het melden van incidenten. Het passende trainingsniveau hangt af van de kennis en ervaring van het personeel en de context waarin de AI wordt gebruikt.

Maak een eenvoudig goedkeuringsproces

Een goed werkend proces kan de naam van de tool, de beoogde taak, de betrokken gegevens, vereiste integraties en het verwachte zakelijke nut verzamelen. Beveiligings- en juridische teams kunnen het vervolgens goedkeuren, beperken, testen, in een sandbox plaatsen of afwijzen op basis van het werkelijke risico. Een lang inkoopproces kan werknemers aanmoedigen om hun eigen oplossing te zoeken. Stel een redelijk beoordelingsdoel in en leg uit welke informatie nodig is om tot een besluit te komen.

Houd mensen verantwoordelijk voor de uitvoer

Met AI ondersteund werk moet een menselijke eigenaar hebben. Vereis een beoordeling voordat uitvoer gevolgen heeft voor klanten, werknemers, financiën, juridische beslissingen, productiecode, gepubliceerde informatie of andere gebieden met een grote impact. Elke persoon die een AI-tool gebruikt, blijft verantwoordelijk voor het controleren van de nauwkeurigheid, geschiktheid, vertrouwelijkheid en naleving van het bedrijfsbeleid.

Documenteer belangrijke met AI ondersteunde beslissingen

Houd een duidelijk dossier bij wanneer AI bijdraagt aan beslissingen die van invloed zijn op klanten, werknemers, financiën, juridische zaken of andere gebieden met een grote impact. Een betrouwbaar controlepad ondersteunt de verantwoordingsplicht en helpt organisaties om fouten te onderzoeken, resultaten uit te leggen en te reageren op klachten of regelgevende vragen.

Wat u moet doen als er al gevoelige gegevens zijn gedeeld

Behandel een per ongeluk gemaakte openbaarmaking aan een AI-tool net als elk ander potentieel dataincident. Doorloop snel de volgende stappen.

Identificeer wat er is gedeeld: Bevestig welke informatie is ingevoerd of geüpload, welke tool en welk account zijn gebruikt, wanneer de openbaarmaking heeft plaatsgevonden en wie mogelijk toegang tot de gegevens heeft gehad.

Verwijder de informatie waar mogelijk: Verwijder het gesprek en alle geüploade bestanden uit de tool. Controleer de voorwaarden en ondersteuningsopties van de aanbieder om te zien of u een formeel verzoek tot verwijdering kunt indienen.

Controleer wat de aanbieder kan bewaren: Het verwijderen van een chat uit het zicht wist niet altijd elke kopie. Bekijk en documenteer wat de aanbieder zegt over operationele logboeken, back-ups, menselijke beoordeling, modeltraining en tijdsbestekken voor verwijdering om te helpen bepalen of er gegevens kunnen achterblijven.

Beveilig de betrokken systemen: Trek machtigingen in die zijn verleend aan de AI-tool of verbonden plug-ins. Wijzig eventuele wachtwoorden, API-sleutels, toegangstokens of andere inloggegevens die in de prompt of bijgevoegde bestanden zijn verschenen.

Stel de relevante teams op de hoogte: Meld het incident bij het beveiligings-, privacy-, juridisch of gegevensbeschermingsteam van de organisatie. Zij kunnen contractuele verplichtingen en wettelijke vereisten beoordelen, en bepalen of getroffen klanten of partners moeten worden geïnformeerd.

Lering trekken uit het incident: Documenteer wat er is gebeurd en gebruik dit om training, controles en goedgekeurde alternatieven te verbeteren. Vermijd het bestraffen van werknemers die oprechte fouten melden, aangezien een bestraffende reactie anderen kan ontmoedigen om toekomstige incidenten te melden.

Een privé-AI-assistent voor teams

Lumo for Business geeft uw team een betrouwbare AI-assistent voor het samenvatten van documenten, het analyseren van gegevens, het beoordelen van code, het opstellen van inhoud en het verkennen van ideeën, terwijl het uw bedrijf helpt de controle over vertrouwelijke informatie te behouden.

Onze AI-assistent voor bedrijven houdt geen logboeken van gesprekken bij en gebruikt deze niet om AI-modellen te trainen, en elke chatgeschiedenis die u kiest op te slaan, is beschermd met zero-access-versleuteling, wat betekent dat wij nooit toegang hebben tot uw gegevens

Lumo is volledig open source, gebouwd in Europa en ontworpen om naleving van de GDPR en HIPAA te ondersteunen via Proton’s ISO 27001-certificering en SOC 2 Type II-attest.

Het geven van een bekwame, op privacy gerichte AI-assistent aan uw team vermindert de afhankelijkheid van niet-goedgekeurde tools en helpt u het AI-gebruik binnen systemen te houden waar u toezicht op houdt.