Opinie

Shadow AI geeft je klanten nu al antwoord

Versie 1.0 · Gepubliceerd 2026-07-20

Het onderzoek van Wire uit 2026 bracht iets in cijfers dat elke supportafdeling kent: is de goedgekeurde tool traag, dan grijpen mensen naar de tool voor consumenten. Datzelfde gebeurt nu met AI, met klantgegevens in de prompt. Waarom een verbod niet werkt, en wat wel.

Je support team gebruikt al AI. De vraag is alleen of dat de agent is die jij hebt goedgekeurd, of een chatbot in een browsertabblad waar je DPO nooit van heeft gehoord.

Die tweede mogelijkheid is geen theorie. Het is de AI-variant van een gewoonte die net in cijfers is gevat, en aan het eind van dit stuk weet je waarom een verbod niet werkt en wat wel.

De tools waar je team wel voor uitkomt

Uit het onderzoek State of Secure Collaboration 2026 van Wire blijkt dat 42% van de organisaties WhatsApp, Signal of een vergelijkbare chatapp voor het werk gebruikt. In datzelfde onderzoek zegt 81% dat er bij meer dan een kwart van hun vertrouwelijke samenwerking mensen van buiten betrokken zijn.

Het is één onderzoek, dus wees voorzichtig met de precieze cijfers. Maar het beeld erachter verbaast niemand die een support team leidt: is de goedgekeurde tool langzamer dan de tool die niemand beheert, dan wint die laatste. Stil, en op grote schaal.

De AI-variant zit al in je support team

Vervang die chatapps nu door chatbots. Een supportmedewerker heeft een lastige vraag over salarisadministratie op het scherm, de goedgekeurde standaardantwoorden bieden niets, en een chatbot voor consumenten antwoordt in vier seconden. De vraag wordt gekopieerd en geplakt, klantgegevens en al.

Dat plakken is een ongecontroleerde overdracht van persoonsgegevens van klanten naar een derde partij, onzichtbaar voor je audittrail en voor je DPO. Wij zien het van de andere kant: in onze eigen verkoopgesprekken komt ChatGPT-gebruik dat niemand heeft goedgekeurd steeds terug als precies datgene wat een beheerde agent moet vervangen.

Die gewoonte komt niet uit slordigheid. Ze komt uit dezelfde hoek als de WhatsApp-cijfers: snelheid wint van beleid, elke keer weer.

Waarom een verbod niet werkt

De reflex is een memo: AI-tools voor consumenten zijn vanaf nu verboden. Dat is de klassieke fout, en het tijdperk van de chatapps heeft dat experiment al voor je gedaan.

WhatsApp verbieden hielp niet tegen WhatsApp, het gebruik verhuisde naar privételefoons. Een verbod neemt je zicht weg, niet het gedrag. Het echte probleem is namelijk dat de goedgekeurde route langzamer is dan de sluiproute, en beleid haalt een antwoord van vier seconden nooit in.

Maak de goedgekeurde route ook de snelste

De oplossing is de prikkel omdraaien. Geef het team een beheerde tool die sneller antwoord geeft dan de sluiproute, zodat de snelste weg en de goedgekeurde weg samenvallen.

Dat is de ontwerpopdracht achter de Team Assistant van UNLESS. Die stelt antwoorden op in de helpdesk software die je team al gebruikt, en put daarbij uit Living Knowledge, een onderhouden bibliotheek met je eigen documentatie. Niet uit wat een model voor consumenten zich half herinnert van de regels voor salarisadministratie.

De governance rijdt mee en vertraagt niets. De Privacy Vault filtert PII aan de gateway en zet die om in tokens, voordat de tekst het generatieve model van derden bereikt. Elke beslissing laat een audittrail achter dat je DPO kan lezen en exporteren. Niemand heeft dat browsertabblad nog nodig, dus niemand opent het.

Dit is nu een zaak voor de directie

Zegt het operationele argument je directie niets, dan doet het argument uit de regelgeving dat wel. Op 7 juli 2026 publiceerde het Ierse NCSC onder NIS2 richtsnoeren over cybergovernance voor directies. De boodschap: toezicht op cyberrisico is werk van de directie en geen IT-huishouding, ook als dat risico via tools en leveranciers binnenkomt.

Ongecontroleerd AI-gebruik in een team dat klanten te woord staat, valt daar precies onder. Een directie die moet verantwoorden hoe zij haar risico’s beheerst, kan dat niet zolang klantvragen door tools lopen die niemand in kaart heeft gebracht.

Doe die controle dus deze week. Zoek uit waar klantteksten echt heen gaan als je team vastloopt, vraag wat je DPO zou zien als het misgaat, en vraag jezelf eerlijk af of jouw goedgekeurde route de snelste is die er ligt. Is dat antwoord nee, dan zit daar het gat, en dat dichten wij met een beheerde Customer Agent.

Een EU-regio is geen datagrens