We use cookies

    We use cookies to enhance your browsing experience, analyze site traffic, and personalize content. By clicking "Accept All", you consent to our use of cookies. You can also customize your preferences or reject non-essential cookies. Learn more about our cookie policy

    Best practices

    Hoe voorkom je dat je per ongeluk bedrijfsgeheimen deelt met AI

    Praktische tips voor werknemers die ChatGPT, Copilot, Gemini of Claude op het werk gebruiken, zonder wachtwoorden, klantdata of broncode te lekken.

    6 min lezen

    Kantoormedewerker controleert informatie op een laptop voordat hij die met een AI-tool deelt
    Op deze pagina

    Je vroeg ChatGPT om een klantmail te herschrijven. Je sleepte een contract in Copilot zodat het de clausules kon samenvatten. Je plakte een foutmelding waarin nog een API-sleutel stond. Dat voelt niet als het delen van bedrijfsgeheimen. Voor de AI-aanbieder is het wél data die je organisatie verlaat.

    Het Cost of a Data Breach-rapport van IBM uit 2025 vond dat één op de vijf onderzochte organisaties een incident had waarbij shadow AI betrokken was: AI-tools zonder goedkeuring van IT. Slechts 37% had beleid om AI te beheren of dat gebruik te detecteren. De ChatGPT-incidenten bij Samsung in 2023 lieten zien hoe snel dit in echt werk gebeurt. Ingenieurs plakten eigen broncode en vergadernotities in een publieke chatbot om tijd te winnen.

    Deze gids is voor werknemers. Je hoeft geen security engineer te worden. Je hebt één gewoonte nodig: behandel elke prompt alsof een vreemde hem later kan lezen.

    Behandel elke prompt als een open kanaal

    Consumenten-AI stuurt je prompt naar servers die jij niet beheert. De leverancier kan die opslaan, gebruiken om modellen te verbeteren, of bewaren voor misbruikcontrole. Enterprise-tools met een contract en "niet trainen"-instellingen zijn veiliger. Ze zijn nog steeds geen wachtwoordkluis. Als je het niet in een onversleutelde mail naar een leverancier zou zetten, plak het dan niet in een prompt.

    Verder lezen: Using AI: the impact on (your) data privacy.

    Wat telt op het werk als een geheim

    Alles wat klanten, collega's of het bedrijf zou schaden als het het gebouw verlaat:

    • Wachtwoorden, wachtzinnen, herstelcodes, MFA-codes, sessiecookies
    • API-sleutels, access tokens, certificaten, connection strings, SSH-sleutels
    • Klantnamen met rekeningnummers, facturen, contracten, gezondheids- of HR-bestanden
    • Broncode, architectuurdiagrammen, ongepubliceerde productplannen
    • Interne vergadernotities, incidentrapporten, salarisgegevens
    • Alles wat als vertrouwelijk, restricted of persoonsgegeven onder de AVG is gelabeld

    Twijfel je, behandel het als vertrouwelijk. Daarvoor bestaat gegevensclassificatie.

    Praktische tips voor werknemers

    1. Plak nooit inloggegevens

    Vraag een AI niet om "te checken of dit wachtwoord sterk is," "deze login te debuggen" of "deze sleutel later te bewaren." Plak een geredigeerd voorbeeld: API_KEY=REDACTED. Bewaar echte geheimen in een bedrijfswachtwoordmanager of digitale kluis, niet in een chatvenster.

    2. Haal namen en identificatoren eruit voordat je hulp vraagt

    Vervang echte waarden door placeholders: CUSTOMER_A, IBAN_REDACTED, server-1.internal. Je krijgt nog steeds een bruikbare herschrijving, samenvatting of codesuggestie, zonder persoonsgegevens weg te geven.

    3. Upload geen bestanden die je niet naar een vreemde zou mailen

    PDF's, presentaties, spreadsheets, opnames en screenshots zijn óók prompts. Een upload "vat dit contract samen" kan prijzen, persoonsgegevens en juridische strategie in één klik meenemen. Deel bestanden via goedgekeurde kanalen. Zie secure document and file sharing best practices.

    4. Gebruik alleen goedgekeurde AI

    Een persoonlijk ChatGPT-account op je telefoon is nog steeds een bedrijfslek als de inhoud werkdata is. "Shadow AI" is de naam voor dit patroon: handige tools die IT nooit heeft goedgekeurd. Volg het AI-beleid. Is er nog geen beleid, vraag het eerst.

    5. Zet training en geschiedenis uit als de tool dat toelaat

    Gratis en consumentenaccounts gebruiken chats vaak om modellen te verbeteren, tenzij je dat uitzet. Team- en enterpriseplannen trainen meestal niet standaard op je prompts en bieden extra beheer. Instellingen helpen. Ze maken een wachtwoord niet veilig om te plakken.

    6. Let op meetingbots en AI-notetakers

    Transcriptietools kunnen wachtwoorden die hardop worden gezegd, incidentdetails en klantnamen vastleggen. Check wie de opname bezit, waar die staat en of gasten zonder goedkeuring kunnen joinen. Nodig geen onbekende notetaker uit in een vertrouwelijk gesprek.

    7. Vraag AI niet om geheimen te onthouden of op te slaan

    Geheugenfuncties, custom instructions en "bewaar dit voor later" zijn handig. Ze maken ook een tweede kopie van het geheim buiten je kluis. Heeft een collega inloggegevens nodig, deel die via de kluis of een secure link, niet via een chatbot.

    8. Wees voorzichtig met browserextensies en "gratis" AI-helpers

    Ongecontroleerde extensies kunnen de pagina lezen waarop je zit, inclusief wachtwoordvelden en interne tickets. Installeer alleen tools die je bedrijf toestaat. Behandel een willekeurige "AI-sidebar" als software die je scherm kan zien.

    9. Houd broncode en configs schoon

    De Samsung-lekken begonnen met een redelijk verzoek: fix deze code, vat deze notities samen. Zoek vóór je plakt naar sleutels, tokens, hostnames en comments met klantnamen. Gebruik liever dummydata in voorbeelden.

    10. Meld het snel als je al iets hebt geplakt

    Snelheid telt meer dan gêne. Vertel IT of security wat je plakte, welke tool je gebruikte en of de chat nog openstaat. Zij kunnen sleutels roteren, tokens intrekken en het incident indammen. Verbergen verandert een fout in een datalek dat langer duurt. Voor het organisatiedraaiboek: responding to a data breach.

    Een check van 30 seconden voordat je op send drukt

    VraagAls het antwoord nee is, stop
    Zou ik dit in een openbaar Slack-kanaal zetten?Verwijder of redigeer het
    Staat hier een wachtwoord, sleutel of token in?Gebruik de kluis
    Identificeert dit een klant of collega?Vervang door een placeholder
    Is dit de goedgekeurde AI-tool?Wissel of vraag IT
    Kunnen in dit bestand verborgen sheets of comments staan?Check vóór je uploadt

    Als je al een geheim hebt gedeeld

    1. Gebruik die chat niet meer voor iets dat met het geheim te maken heeft.
    2. Kopieer het conversatie-ID of de URL als de tool die toont, en sluit daarna af.
    3. Meld bij IT of security het tijdstip, de tool en wat er is geplakt.
    4. Roteer de inloggegevens of sleutel. Hergebruik de oude waarde niet.
    5. Volg het incidentproces. Probeer het niet zelf "van het internet te wissen."

    Je krijgt een prompt niet altijd terug van een leverancier. Je kunt wél de waarde van wat gelekt is wegnemen door toegang te roteren.

    Maak het veilige pad het makkelijke pad

    Werknemers plakken geheimen in AI omdat het alternatief traag is: zoeken in chatgeschiedenis, een collega vragen of wachten op IT. Een gedeelde kluis lost dat op. Bewaar logins, API-sleutels en bestanden waar ze horen. Deel ze met de juiste mensen via toegangsbeheer, niet in een prompt.

    Hypervault is een Europese wachtwoordmanager en digitale kluis met zero-knowledge-encryptie. Teams houden geheimen uit chattools en AI-prompts, en delen ze bewust. Vergelijk plannen of start een proefperiode.

    Veelgestelde vragen

    AIChatGPTshadow AIdatalekgeheimenemployee security

    Gerelateerde inzichten