Niemand heeft het besloten, maar het is al gebeurd. Sales stelt antwoorden op in ChatGPT, iemand op de financiële afdeling vat er contracten mee samen, de officemanager vertaalt e-mails van leveranciers en een developer plakt code erin om een bug te vinden. ChatGPT op het werk is in de meeste kleine teams inmiddels normaal, meestal via privéaccounts en meestal zonder dat iemand vraagt wat erin gaat.

De twee gebruikelijke reacties zijn verbieden of negeren. Een verbod duwt het gebruik naar privételefoons, waar je niets ziet. Negeren betekent dat klantgegevens, prijzen en interne documenten in accounts staan die niet van het bedrijf zijn. Er is een middenweg, en de eerste helft daarvan is simpelweg uitzoeken wat er gebeurt. Dat kost een avond.

Waarom ChatGPT op het werk zonder regels een probleem wordt

Bedrijfsgegevens belanden in privéaccounts. Als iemand een klantmail, een contract of een prijslijst in een privéaccount plakt, staat die tekst voortaan onder de login van die persoon en onder de consumentenvoorwaarden van de aanbieder, niet onder een overeenkomst die je bedrijf heeft getekend. Het signaal: niemand kan zeggen welke accounts in gebruik zijn of wie ervoor betaalt.

Niemand weet wat veilig is om te delen. Zonder regel trekt iedereen zijn eigen grens. De een plakt nooit namen, de ander plakt complete klantdossiers. Het signaal: als je twee mensen vraagt wat ze nooit in ChatGPT zouden zetten, krijg je twee verschillende antwoorden.

Antwoorden gaan ongecontroleerd naar klanten. De assistent schrijft vloeiende, zelfverzekerde tekst, ook als hij het mis heeft over een prijs, een levertermijn of een juridisch punt. Gaat een antwoord de deur uit zonder dat een mens het met de feiten erbij leest, dan gaat de fout onder jouw naam de deur uit. Het signaal: klantmails die niet klinken als de persoon die ze verstuurde.

De kennis vertrekt met de persoon. Prompts die werken, sjablonen, nuttige chats: alles staat in persoonlijke geschiedenissen. Als de medewerker vertrekt, gaan het account en alles erin mee. Het signaal: de beste werkwijzen in het team zijn alleen bekend bij de een of twee mensen die ze hebben ontdekt.

Elke tool wordt apart gekozen. De een gebruikt ChatGPT, de ander Gemini, een derde een browserextensie die elke pagina leest. Elke tool heeft eigen voorwaarden en eigen toegang tot je gegevens. Het signaal: niemand heeft een lijst.

Zo zie je welke bij jou speelt

Dit is een gesprek, geen onderzoek. Mensen vertellen meestal graag hoe ze deze tools gebruiken, zodra duidelijk is dat niemand er straf voor krijgt.

  1. Vraag het team welke AI-tools ze gebruiken en waarvoor. Maak er een korte lijst van die ook anoniem kan: tool, taak, privé- of bedrijfsaccount. Verrast de lijst je, dan is de eerste oorzaak die van jou.
  2. Controleer onkostendeclaraties en creditcardafschriften. Privéabonnementen die via declaraties worden terugbetaald, laten zien welke tools echt worden gebruikt.
  3. Vraag wat ze erin plakken. Namen en e-mailadressen van klanten, contracten, prijzen, financiële cijfers, code, interne plannen. Alles wat persoonlijk of vertrouwelijk is in een privéaccount is het meest urgente punt.
  4. Kies vijf recente teksten die naar klanten gingen en vraag hoe ze zijn geschreven. Ging er een de deur uit die door een assistent was opgesteld en niet was gecontroleerd, dan ontbreekt de controlestap.
  5. Zoek naar browserextensies en plug-ins. Vraag mensen hun extensielijst te openen. Een assistent die elke pagina in de browser kan lezen, kan in die browser ook je CRM en mailbox lezen.
  6. Kijk of er iets op papier staat. Een beleid, een bericht in de teamchat, een regel in het personeelshandboek. Bestaat er niets, dan volgt elk ander probleem daaruit.

De aanpak, op volgorde

Goedkoopste eerst. De eerste drie stappen kosten niets en veranderen het risico nog dezelfde week.

  1. Schrijf een AI-beleid voor medewerkers van één pagina. Goedgekeurde tools, welke accounts, wat er nooit in gaat (persoonsgegevens van klanten en personeel, wachtwoorden en toegangssleutels, vertrouwelijke contracten en cijfers), welke output een menselijke controle nodig heeft voordat die een klant bereikt, en bij wie je terechtkunt. Eenvoudige taal, één pagina, op een plek waar mensen het zien.
  2. Zeg duidelijk dat AI gebruiken mag. Het doel is het gebruik zichtbaar maken, niet iemand betrappen. Wie bang is betrapt te worden, verbergt het gebruik, en verborgen gebruik is het risico.
  3. Stop nu het meest gevoelige plakwerk. Spreek nog vóór elke aankoop af dat persoonsgegevens van klanten en vertrouwelijke documenten vanaf vandaag buiten privéaccounts blijven. Deze ene regel haalt het grootste deel van het risico weg.
  4. Stap over op zakelijke accounts. Kies een of twee tools en neem ze af op naam van het bedrijf, met een beheerder die mensen toevoegt en verwijdert. Lees de voorwaarden van de aanbieder over gegevensgebruik bij het zakelijke abonnement en toets ze aan je eigen verplichtingen op het gebied van gegevensbescherming voordat je gevoelige gegevens toelaat. Tools kiezen, toegang inrichten en deze regels samen opstellen is waar onze projecten voor AI-implementatie meestal mee beginnen.
  5. Houd een gedeelde bibliotheek van prompts en sjablonen bij. De instructies die werken voor antwoorden, samenvattingen en vertalingen gaan in een gedeelde map, zodat de kennis bij het bedrijf blijft en de kwaliteit in het team gelijker wordt.
  6. Koppel AI alleen via gecontroleerde integraties aan bedrijfsgegevens. Wil het team dat de assistent klanthistorie of dealgegevens gebruikt, koppel hem dan via het systeem dat de rechten al beheert, niet door exports in chats te kopiëren. In onze projecten voor CRM en analytics betekent dat: de assistent ziet wat de gebruiker mag zien, en niets meer. Dezelfde voorzichtigheid geldt als een assistent klanten rechtstreeks antwoordt; daarover schreven we in of een AI chatbot je klanten moet antwoorden.
  7. Herzie het beleid om de paar maanden. Tools en voorwaarden veranderen vaak. Zet een datum in de agenda om de lijst met goedgekeurde tools en de regels bij te werken.

Wat je meet

  • Aandeel AI-gebruik via bedrijfsaccounts in plaats van privéaccounts, uit de teamlijst, maandelijks bekeken tot privégebruik verdwenen is.
  • Klantteksten die vóór verzending door een mens zijn gecontroleerd, maandelijks steekproefsgewijs.
  • Aantal verschillende AI-tools in gebruik, dat moet krimpen tot de goedgekeurde lijst.
  • Vragen die mensen bij de eigenaar van het beleid neerleggen, als teken dat het beleid gelezen en vertrouwd wordt; stilte betekent meestal dat het genegeerd wordt.

Waar wij in beeld komen

Een ondernemer met een avond en een eerlijk gesprek kan uitzoeken hoe het team AI gebruikt en de eerste pagina regels schrijven. Wat wij meebrengen is de inrichting erachter: de keuze van tools die bij je gegevens passen, zakelijke accounts met goede toegangsrechten, een beleid dat mensen volgen omdat het bij hun werk past, en integraties die AI aan bedrijfsgegevens koppelen zonder ze rond te kopiëren. Begin je liever met een blik van buiten, dan is een korte briefing met de tools die je team nu gebruikt genoeg.

Veelgestelde vragen

Moeten we ChatGPT op het werk verbieden?
Een verbod stopt het gebruik zelden; het verschuift naar privételefoons, waar je nog minder ziet. Meestal is het veiliger om goedgekeurde tools met zakelijke accounts toe te staan, met een korte geschreven regel over wat je er wel en niet in mag plakken.
Wat moet er in een AI-beleid voor medewerkers staan?
Welke tools zijn goedgekeurd en met welke accounts, welke informatie er nooit in mag, welke taken een menselijke controle nodig hebben voordat iets naar een klant gaat, bij wie je terechtkunt bij twijfel en wie eigenaar is van het beleid. Het moet op één pagina passen, zodat mensen het ook echt lezen.
Is het veilig om klantgegevens in ChatGPT te plakken?
Niet in een privéaccount zonder enige overeenkomst tussen je bedrijf en de aanbieder. Met een zakelijk abonnement lees je eerst de voorwaarden van de aanbieder over het gebruik van gegevens en je eigen verplichtingen op het gebied van gegevensbescherming, en houd je persoonsgegevens en vertrouwelijke gegevens erbuiten tot de inrichting precies voor dat gebruik is gecontroleerd.
Wat is het verschil tussen een privé- en een zakelijk ChatGPT-account?
Een zakelijk account is van het bedrijf: een beheerder voegt mensen toe en verwijdert ze, op de gegevens gelden de zakelijke voorwaarden van de aanbieder en de geschiedenis blijft bij het bedrijf als iemand vertrekt. Een privéaccount is van de medewerker, samen met alles wat die erin heeft getypt.

← Alle artikelen