Niemand heeft het besloten, maar het is al gebeurd. Sales stelt antwoorden op in ChatGPT, iemand op de financiële afdeling vat er contracten mee samen, de officemanager vertaalt e-mails van leveranciers en een developer plakt code erin om een bug te vinden. ChatGPT op het werk is in de meeste kleine teams inmiddels normaal, meestal via privéaccounts en meestal zonder dat iemand vraagt wat erin gaat.
De twee gebruikelijke reacties zijn verbieden of negeren. Een verbod duwt het gebruik naar privételefoons, waar je niets ziet. Negeren betekent dat klantgegevens, prijzen en interne documenten in accounts staan die niet van het bedrijf zijn. Er is een middenweg, en de eerste helft daarvan is simpelweg uitzoeken wat er gebeurt. Dat kost een avond.
Waarom ChatGPT op het werk zonder regels een probleem wordt
Bedrijfsgegevens belanden in privéaccounts. Als iemand een klantmail, een contract of een prijslijst in een privéaccount plakt, staat die tekst voortaan onder de login van die persoon en onder de consumentenvoorwaarden van de aanbieder, niet onder een overeenkomst die je bedrijf heeft getekend. Het signaal: niemand kan zeggen welke accounts in gebruik zijn of wie ervoor betaalt.
Niemand weet wat veilig is om te delen. Zonder regel trekt iedereen zijn eigen grens. De een plakt nooit namen, de ander plakt complete klantdossiers. Het signaal: als je twee mensen vraagt wat ze nooit in ChatGPT zouden zetten, krijg je twee verschillende antwoorden.
Antwoorden gaan ongecontroleerd naar klanten. De assistent schrijft vloeiende, zelfverzekerde tekst, ook als hij het mis heeft over een prijs, een levertermijn of een juridisch punt. Gaat een antwoord de deur uit zonder dat een mens het met de feiten erbij leest, dan gaat de fout onder jouw naam de deur uit. Het signaal: klantmails die niet klinken als de persoon die ze verstuurde.
De kennis vertrekt met de persoon. Prompts die werken, sjablonen, nuttige chats: alles staat in persoonlijke geschiedenissen. Als de medewerker vertrekt, gaan het account en alles erin mee. Het signaal: de beste werkwijzen in het team zijn alleen bekend bij de een of twee mensen die ze hebben ontdekt.
Elke tool wordt apart gekozen. De een gebruikt ChatGPT, de ander Gemini, een derde een browserextensie die elke pagina leest. Elke tool heeft eigen voorwaarden en eigen toegang tot je gegevens. Het signaal: niemand heeft een lijst.
Zo zie je welke bij jou speelt
Dit is een gesprek, geen onderzoek. Mensen vertellen meestal graag hoe ze deze tools gebruiken, zodra duidelijk is dat niemand er straf voor krijgt.
- Vraag het team welke AI-tools ze gebruiken en waarvoor. Maak er een korte lijst van die ook anoniem kan: tool, taak, privé- of bedrijfsaccount. Verrast de lijst je, dan is de eerste oorzaak die van jou.
- Controleer onkostendeclaraties en creditcardafschriften. Privéabonnementen die via declaraties worden terugbetaald, laten zien welke tools echt worden gebruikt.
- Vraag wat ze erin plakken. Namen en e-mailadressen van klanten, contracten, prijzen, financiële cijfers, code, interne plannen. Alles wat persoonlijk of vertrouwelijk is in een privéaccount is het meest urgente punt.
- Kies vijf recente teksten die naar klanten gingen en vraag hoe ze zijn geschreven. Ging er een de deur uit die door een assistent was opgesteld en niet was gecontroleerd, dan ontbreekt de controlestap.
- Zoek naar browserextensies en plug-ins. Vraag mensen hun extensielijst te openen. Een assistent die elke pagina in de browser kan lezen, kan in die browser ook je CRM en mailbox lezen.
- Kijk of er iets op papier staat. Een beleid, een bericht in de teamchat, een regel in het personeelshandboek. Bestaat er niets, dan volgt elk ander probleem daaruit.
De aanpak, op volgorde
Goedkoopste eerst. De eerste drie stappen kosten niets en veranderen het risico nog dezelfde week.
- Schrijf een AI-beleid voor medewerkers van één pagina. Goedgekeurde tools, welke accounts, wat er nooit in gaat (persoonsgegevens van klanten en personeel, wachtwoorden en toegangssleutels, vertrouwelijke contracten en cijfers), welke output een menselijke controle nodig heeft voordat die een klant bereikt, en bij wie je terechtkunt. Eenvoudige taal, één pagina, op een plek waar mensen het zien.
- Zeg duidelijk dat AI gebruiken mag. Het doel is het gebruik zichtbaar maken, niet iemand betrappen. Wie bang is betrapt te worden, verbergt het gebruik, en verborgen gebruik is het risico.
- Stop nu het meest gevoelige plakwerk. Spreek nog vóór elke aankoop af dat persoonsgegevens van klanten en vertrouwelijke documenten vanaf vandaag buiten privéaccounts blijven. Deze ene regel haalt het grootste deel van het risico weg.
- Stap over op zakelijke accounts. Kies een of twee tools en neem ze af op naam van het bedrijf, met een beheerder die mensen toevoegt en verwijdert. Lees de voorwaarden van de aanbieder over gegevensgebruik bij het zakelijke abonnement en toets ze aan je eigen verplichtingen op het gebied van gegevensbescherming voordat je gevoelige gegevens toelaat. Tools kiezen, toegang inrichten en deze regels samen opstellen is waar onze projecten voor AI-implementatie meestal mee beginnen.
- Houd een gedeelde bibliotheek van prompts en sjablonen bij. De instructies die werken voor antwoorden, samenvattingen en vertalingen gaan in een gedeelde map, zodat de kennis bij het bedrijf blijft en de kwaliteit in het team gelijker wordt.
- Koppel AI alleen via gecontroleerde integraties aan bedrijfsgegevens. Wil het team dat de assistent klanthistorie of dealgegevens gebruikt, koppel hem dan via het systeem dat de rechten al beheert, niet door exports in chats te kopiëren. In onze projecten voor CRM en analytics betekent dat: de assistent ziet wat de gebruiker mag zien, en niets meer. Dezelfde voorzichtigheid geldt als een assistent klanten rechtstreeks antwoordt; daarover schreven we in of een AI chatbot je klanten moet antwoorden.
- Herzie het beleid om de paar maanden. Tools en voorwaarden veranderen vaak. Zet een datum in de agenda om de lijst met goedgekeurde tools en de regels bij te werken.
Wat je meet
- Aandeel AI-gebruik via bedrijfsaccounts in plaats van privéaccounts, uit de teamlijst, maandelijks bekeken tot privégebruik verdwenen is.
- Klantteksten die vóór verzending door een mens zijn gecontroleerd, maandelijks steekproefsgewijs.
- Aantal verschillende AI-tools in gebruik, dat moet krimpen tot de goedgekeurde lijst.
- Vragen die mensen bij de eigenaar van het beleid neerleggen, als teken dat het beleid gelezen en vertrouwd wordt; stilte betekent meestal dat het genegeerd wordt.
Waar wij in beeld komen
Een ondernemer met een avond en een eerlijk gesprek kan uitzoeken hoe het team AI gebruikt en de eerste pagina regels schrijven. Wat wij meebrengen is de inrichting erachter: de keuze van tools die bij je gegevens passen, zakelijke accounts met goede toegangsrechten, een beleid dat mensen volgen omdat het bij hun werk past, en integraties die AI aan bedrijfsgegevens koppelen zonder ze rond te kopiëren. Begin je liever met een blik van buiten, dan is een korte briefing met de tools die je team nu gebruikt genoeg.