Voor de directie

Uw teams gebruiken al AI. Weet u wat ze eraan toevertrouwen?

AI is een directiezaak geworden: bijblijven betekent de voorsprong niet overlaten aan wie het goed gebruikt – en een verbod houdt het niet tegen. Maar elke tekst die in een persoonlijk account wordt geplakt, gaat weg zonder contract en zonder spoor, en een lek betaalt u eerst met vertrouwen. Hier: wat er voor de organisatie op het spel staat, uw orde van grootte, en wat u te beslissen hebt.

Lijntekening: vijf afdelingen naast elkaar, vrouwen en mannen aan het werk; van elk bureau stijgen gestippelde sporen van oranje documenten op naar chatvensters die buiten het bedrijf zweven.

Wat er op het spel staat

Een voordeel om te benutten, een lek om te voorkomen.

Uw teams hebben niet gewacht: om te schrijven, samen te vatten en te vertalen gebruiken ze al AI-assistenten – vaak een gratis tool, geopend met een persoonlijk account, die de organisatie niet heeft gekozen. Dat is schaduw-AI: een offerte, een spreadsheet, de e-mail van een klant gaan dan een weg die het bedrijf niet ziet.

78%
van de AI-gebruikers neemt eigen AI-tools mee naar het werk (31.000 ondervraagden in 31 landen).Microsoft en LinkedIn, Work Trend Index 2024 (Engelstalig)
72%
van de werknemers die regelmatig AI-diensten gebruiken op een werkapparaat, doet dat met een account dat aan een niet-zakelijk e-mailadres is gekoppeld.Verizon, Data Breach Investigations Report 2025 (Engelstalig)
Waarom ziet het bedrijf het niet?

Niemand doet het om schade te berokkenen: een deadline, een tool die echt helpt, een goedgekeurde tool die ontbreekt of trager is. Het risico is onzichtbaar op het moment zelf – en de dag dat het zichtbaar wordt, staat het vertrouwen van uw klanten op het spel, nog vóór de juridische vraag.

  • Buiten elk contract

    Geen enkele overeenkomst bindt de aanbieder aan het bedrijf: de voorwaarden zijn die welke de medewerker voor zichzelf heeft aanvaard.

  • Buiten elk logboek

    Het bedrijf weet niet wat er is weggegaan, wanneer of naar welke dienst – en kan er dus niet voor instaan en het niet corrigeren.

  • Buiten elk beleid

    Wat het beleid ook zegt over wat gedeeld mag worden: op het moment van plakken is het er niet.

Uw orde van grootte

Eén keer plakken is weinig. Een jaar lang niet.

Eén keer plakken lijkt onschuldig. Vermenigvuldig het met de werkdagen van een jaar, dan met de mensen van een afdeling, dan met de afdelingen van een bedrijf: dat totaal is wat de organisatie blootstelt – en niemand ziet het, omdat niemand het in één keer verstuurt. Een orde van grootte om aan de directie voor te leggen, geen meting.

Lijntekening: de doorsnede van een kantoorgebouw met drie verdiepingen, vrouwen en mannen in zes werkruimten; van elke verdieping vertrekken kleine sporen van oranje documenten naar wolken buiten – veel kleine openingen, geen enkel groot lek.
Veel kleine vertrekken, geen enkel groot lek – een beeld, geen meting.

Uw getallen

Iedereen die documenten schrijft, verstuurt of plakt.Van 1 tot 100.000 · standaard 250

Nooit meer dan de organisatie.Van 1 tot 10.000 · standaard 12

Een e-mail met bijlage, een bestand gedeeld met een leverancier, een tekst geplakt in een assistent.Van 0 tot 50 · standaard 5

Een naam, contactgegevens, een klantdossier, een bedrag uit een contract.Van 0 tot 100 · standaard 10

De drie documenten van de demo bevatten er elk vier of vijf.Van 1 tot 50 · standaard 4

Wat naar buiten kan gaan

Gevoelige gegevens die naar buiten gaan, geteld bij elke keer dat ze vertrekken.

Uw afdeling

per dag
24
per maand
440
per jaar
5.280

De hele organisatie

per dag
500
per maand
9.167
per jaar
110.000

Voorkomens, geen afzonderlijke personen: dezelfde klant telt opnieuw mee in elk document dat hem noemt. Hoe het berekend wordt, staat hieronder.

Berekend in uw browser – niets van wat u invoert, wordt verzonden.

De pagina komt aan met de standaardwaarden; daarna berekent de pagina zelf elk getal, in uw browser. Een schuifregelaar verschuiven verstuurt geen enkel verzoek: open het netwerktabblad van uw browser en kijk. Een geautomatiseerde test controleert precies dat – nul verzoeken terwijl de invoer beweegt.

De link draagt uw getallen na het teken #, het deel van een adres dat een browser nooit naar een server stuurt. Wie hem opent, rekent dezelfde getallen na in de eigen browser.

De pagina bewaart niets: uw getallen staan in het adres zelf.

Uw getallen, vermenigvuldigd – niets verborgen.

Geen verborgen coëfficiënt: de getallen van de afdeling zijn dit product; die van de organisatie hetzelfde product met het hele personeel. Elke aanname staat hieronder – zodat u iedereen kunt antwoorden die vraagt waar het getal vandaan komt.

12mensen in de afdeling×5documenten per dag, elk×10%bevatten gevoelige gegevens×4gegevens in elk=24gegevens per dag

24gegevens per dag×220werkdagen per jaar=5.280gegevens per jaar

  • 220 werkdagen per jaar

    Vijf dagen per week, min vijf weken verlof en de feestdagen: ongeveer 220 dagen. Een maand is een twaalfde van dat jaar – ongeveer 18 werkdagen.

  • Voorkomens, geen afzonderlijke gegevens

    Dezelfde klant komt in veel documenten voor: zijn naam gaat mee met de offerte, het contract, de factuur en de herinneringsmail. De getallen tellen elke keer dat een gegeven vertrekt. Hoeveel afzonderlijke personen of dossiers dat oplevert, hangt af van uw bestanden, en vijf getallen kunnen dat niet zeggen – dus verzint de pagina geen verhouding en toont ze er geen. Elk voorkomen blijft wel een kopie meer buiten de deur.

  • Een orde van grootte, geen meting

    Het resultaat is opgebouwd uit uw eigen getallen; de standaardwaarden zijn een vertrekpunt, geen statistiek. Het maakt een volume zichtbaar – niemand heeft de documenten van uw organisatie geteld, deze pagina ook niet.

Lijntekening van bovenaf: een afdeling van vier – twee vrouwen en twee mannen –, elk aan een bureau; van elk bureau loopt een dun spoor van oranje vellen door de muren naar chatvensters buiten.
Eén afdeling, en alledaagse handelingen worden een stroom – een beeld, geen telling.
Achter de telling: plichten – en plafonds.

Drie kaders gelden wanneer persoonsgegevens of vertrouwelijke gegevens naar buiten gaan – en de organisatie staat ervoor in. Geen ervan maakt van uw getallen een bedrag.

  • AVG-boetes: plafonds, geen prijzen

    Tot 10 miljoen euro of, voor een onderneming, tot 2% van de totale wereldwijde jaaromzet in het voorgaande boekjaar, als dat hoger is – voor inbreuken op de verplichtingen van de verwerkingsverantwoordelijke, waaronder beveiliging en melding van inbreuken (artikel 83, lid 4). Tot 20 miljoen euro of 4% voor inbreuken op de basisbeginselen, de rechten van betrokkenen of de regels voor doorgiften buiten de EU (artikel 83, lid 5). De autoriteit stelt elke boete per geval vast en houdt daarbij onder meer rekening met de ernst en de duur van de inbreuk en het aantal getroffen betrokkenen (artikel 83, lid 2). Een plafond is geen voorspelling: deze pagina berekent geen boete.

    Verordening (EU) 2016/679 (AVG), artikel 83 – EUR-Lex

  • Een inbreuk wordt binnen 72 uur gemeld

    Een inbreuk op de beveiliging die leidt tot de ongeoorloofde verstrekking van persoonsgegevens is een inbreuk in verband met persoonsgegevens (artikel 4, punt 12); of een bepaalde verstrekking er een is, wordt per geval beoordeeld. De verwerkingsverantwoordelijke meldt die zonder onredelijke vertraging en indien mogelijk uiterlijk 72 uur nadat hij er kennis van heeft genomen aan de toezichthoudende autoriteit, tenzij het niet waarschijnlijk is dat de inbreuk een risico voor personen inhoudt (artikel 33). Als de inbreuk waarschijnlijk een hoog risico voor hen inhoudt, worden ook de betrokkenen onverwijld ingelicht (artikel 34).

    AVG, artikelen 4, 33 en 34 – EUR-Lex

  • Contracten: het geheimhoudingsbeding

    Klantdossiers vallen vaak onder een geheimhoudingsbeding of een geheimhoudingsovereenkomst. Een bedrijfsgeheim openbaar maken zonder toestemming van de houder, in strijd met zo’n overeenkomst, is onrechtmatig volgens de Europese richtlijn bedrijfsgeheimen (artikel 4, lid 3). Wat dat kost, staat in elk contract en wordt per geval beslecht: er bestaat geen openbaar cijfer, dus deze pagina toont er geen.

    Richtlijn (EU) 2016/943 (bedrijfsgeheimen), artikel 4 – EUR-Lex

Wat weggaat – uw knowhow

Uw voorsprong vertrekt met de tekst.

Een offerte bevat een prijsopbouw en een werkwijze. Broncode bevat jaren engineering. Een strategienota bevat de keuzes van volgend jaar. Geplakt om te laten samenvatten of verbeteren, geeft elk ervan een kopie van de knowhow van het bedrijf aan een aanbieder – en omdat het origineel blijft waar het is, merkt niemand het.

Een geheim beschermen begint met het bewaren ervan

Het EU-recht beschermt een bedrijfsgeheim alleen als de houder redelijke maatregelen heeft genomen om het geheim te houden.

Een eerlijke grens

Een strategie, een marge of een productieproces kan vertrouwelijk zijn zonder één naam, e-mailadres of nummer te bevatten. DoNotLeak vindt persoonsgegevens, identificatoren en toegangssleutels; een geheim herkent het niet aan de betekenis. Nalezen voor het versturen blijft aan u.

Bronnen

Wat weggaat – contracten en aanbestedingen

Een geheimhoudingsclausule geschonden zonder dat iemand ertoe besloot.

Aanbestedingsstukken, een offerte onder een geheimhoudingsovereenkomst, het dossier van een klant, de prijslijst van een leverancier: de meeste werden aan het bedrijf toevertrouwd op voorwaarde dat ze binnen blijven, of alleen naar genoemde ontvangers gaan.

Ze in een AI-dienst plakken betekent ze aan een derde overhandigen. Niemand besloot de clausule te schenden; een plakactie deed het. Of een bepaalde clausule is geschonden, hangt af van de formulering – een vraag voor uw juridische afdeling.

Lijntekening: een man in pak overhandigt een offerte met een oranje hangslot; die gaat van bureau naar bureau – een vrouw, een man, een vrouw aan hun laptop – tot een chatvenster buiten, en het slot blijft op elke kopie.
De geheimhouding volgt het document, ook wanneer u het laat herwerken.

Wat weggaat – het vertrouwen van uw klanten

Hun gegevens, uw verantwoordelijkheid.

Klanten, patiënten, kandidaten, collega’s: een geplakte tekst gaat vaak over mensen. De AVG verbiedt AI niet; ze vraagt de organisatie in te staan voor wat er met hun gegevens gebeurt.

Europese klanten schrijven gegevensbescherming in hun contracten met leveranciers: wie hun gegevens mag verwerken, waar, met welke waarborgen. Een plakactie in een persoonlijk account beantwoordt geen van die vragen.

De organisatie staat ervoor in

De verwerkingsverantwoordelijke – het bedrijf, niet de medewerker, niet de functionaris voor gegevensbescherming – moet passende maatregelen nemen en die kunnen aantonen.

AVG, artikelen 5, lid 2, en 24

Een contract met elke verwerker

Een aanbieder die persoonsgegevens voor het bedrijf verwerkt, moet gebonden zijn door een contract dat zijn verplichtingen vastlegt. Een account dat een medewerker voor zichzelf opende, is zo’n contract niet.

AVG, artikel 28

Doorgiften buiten de EU

Veel AI-diensten worden van buiten de Europese Unie beheerd. Persoonsgegevens daarheen sturen valt onder de doorgifteregels van de AVG: een adequaatheidsbesluit of passende waarborgen, bijvoorbeeld.

AVG, hoofdstuk V (artikelen 44–49)

Beveiliging, en maximumboetes

De verwerkingsverantwoordelijke moet de gegevens die hij verwerkt beveiligen. Inbreuken op de basisbeginselen of de doorgifteregels kunnen worden beboet tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, als dat hoger is. Dat zijn plafonds, geen tarieven: de autoriteit bepaalt elke boete per geval.

AVG, artikelen 32 en 83, leden 2 en 5

Bronnen

Deze pagina legt uit; ze is geen juridisch advies. Elk contract en elke verwerking verdient een blik van uw juridische afdeling of uw functionaris voor gegevensbescherming.

Wat weggaat – uw toegang

Materiaal voor een latere aanval.

Een fragment verstuurd om te debuggen, een configuratie geplakt om een vraag te stellen: wat vandaag helpt, kan morgen een deur openen.

94 dagen
de mediane tijd om geheimen te herstellen die gelekt in een GitHub-repository werden gevonden. Misbruik van inloggegevens blijft de meest voorkomende bekende weg naar binnen bij datalekken.Verizon, Data Breach Investigations Report 2025 (Engelstalig)
Een toegangsgeheim

Een API-sleutel, een token, een wachtwoord, een verbindingsreeks die in een fragment is blijven staan: wie ze leest, kan ze gebruiken.

Een interne hostnaam

De naam van een server, een adres op het interne netwerk: een kaart van wat er bestaat, en waar.

Een architectuurnotitie

Welke componenten, welke versies, hoe ze samenhangen: de verkenning die een aanvaller anders zelf had moeten doen.

Wat DoNotLeak hier herkent

Sleutels en tokens in gangbare formaten, privésleutels, verbindingsreeksen, wachtwoorden na een label, IPv4-adressen. De naam van een server of een architectuurnotitie herkent het niet.

Eenmaal verstuurd

Een verstuurde tekst haalt u niet terug: vijf stappen, buiten uw macht.

Een gratis account betekent niet automatisch training. Wat er met een tekst gebeurt, hangt af van de dienst, de voorwaarden en de instellingen – en elke stap is een aparte vraag.

Lijntekening: een document met het silhouet van een persoon gaat een wissel in; een doorgetrokken pijl leidt naar een gewone verwerking, een gestippelde – voorwaardelijke – pijl bereikt een stapel van drie modellagen.
Training is een mogelijkheid om na te gaan in de voorwaarden van elke dienst, geen eigenschap van elk gratis account.
  1. Blootstelling

    De tekst bereikt de servers van de aanbieder. Vanaf dat moment is hij uit handen van het bedrijf.

  2. Bewaring

    Hij wordt bewaard in de gespreksgeschiedenis en in de logboeken van de aanbieder, zo lang als diens voorwaarden bepalen.

  3. Training

    Bij sommige consumentendiensten kunnen gesprekken, afhankelijk van de voorwaarden en de instellingen, worden gebruikt om de modellen te verbeteren. De CNIL raadt aan dat hergebruik uit te schakelen.

  4. Memorisatie

    Een model kan fragmenten onthouden van waarop het is getraind: onderzoekers hebben letterlijke trainingsdata – persoonsgegevens inbegrepen – uit een taalmodel gehaald.

  5. Weergave

    Wat een model heeft onthouden, kan in sommige gevallen opduiken in een antwoord aan iemand anders. Volgens de EDPB kan een model dat op persoonsgegevens is getraind niet in alle gevallen als anoniem worden beschouwd.

Het besluit

Kaderen in plaats van verbieden: vier besluiten.

Een verbod zonder begaanbare weg nodigt uit tot omwegen. Wat standhoudt, is een begrijpelijk kader en een tool binnen ieders bereik – en dat is ook wat de CNIL aanbeveelt: de tools kiezen, zeggen wat gedeeld mag worden, de mensen opleiden die ze gebruiken.

  • Een kader in plaats van een verbod

    Een kort beleid (wat weg mag, wat niet, wie te bellen), training die de reflex verankert, en een route die vooraf bekend is voor de dag dat er toch iets weggaat.

    Het kader en het voorbeeldbeleid
  • Een trekker, gesteund door de directie

    Uw FG heeft er een kit voor: een diagnose, een plan van 90 dagen en alles om het uit te rollen – gratis, zonder formulier. Wat de FG van u nodig heeft: het beleid goedkeuren, een sponsor aanwijzen, de 90 dagen starten.

    In de kit voor de FG: de notitie voor de directie – de situatie, het risico, het plan, het besluit om te ondertekenen. Download de notitie (PowerPoint, in het Engels)

    Het plan van de FG
  • Een tool binnen handbereik

    Vóór elke prompt ziet de persoon wat er weg zou gaan en beslist – tien seconden, op de pagina, zonder account. Voor een team kan dezelfde engine ook op de eigen servers van de organisatie draaien, met zijn API.

    De invoering vraagt geen verandertraject: iedereen kan al een tekst plakken. Kinderlijk eenvoudig

    Een tekst beschermen
  • Volumes meten, nooit personen

    Tel de goedgekeurde tools, de opgeleide mensen, de gemelde incidenten: genoeg om te sturen. Niemand wordt gevolgd, en wat iemand schrijft, wordt niet gelezen.

Op een echte tekst

Wat uw teams plakken, en wat de AI ontvangt.

Een persoonsgegeven is elke informatie over een identificeerbare persoon, rechtstreeks of door stukjes samen te leggen. DoNotLeak zoekt naar twee soorten, en vervangt ze in de versie die u kopieert.

Directe identificatoren

E-mailadressen, telefoonnummers, IBAN’s en kaartnummers, postadressen, geboortedata, identiteits- en fiscale nummers, kentekens – herkend aan hun formaat, land per land.

De namen van personen, bedrijven, plaatsen

Gevonden met lijsten van echte namen en de vorm van de zin. Uitlegbare regels: geen AI-model, geen derde partij die wordt aangeroepen.

Wat u plakt

Call with Julie Marchand, purchasing manager at Transports Berthier in Nantes: she sends the quote from julie.marchand@example.org, mobile 06 39 98 41 27, deposit to FR76 3000 6000 0112 3456 7890 189.

Wat de AI ontvangt

Call with [[PERSON-1]], purchasing manager at [[ORGANIZATION-1]] in [[LOCATION-1]]: she sends the quote from [[EMAIL-1]], mobile [[PHONE-1]], deposit to [[IBAN-1]].

Vervangen is pseudonimiseren, niet anonimiseren

Wat overblijft – een functie, een datum, een zeldzame gebeurtenis – kan nog steeds naar iemand wijzen, en gepseudonimiseerde gegevens blijven onder de AVG persoonsgegevens.

Geen enkele detectie vindt alles

Daarom toont de pagina alles wat ze heeft gevonden, en daarom leest u na voordat u verstuurt.

Bronnen

De uitweg

Ja zeggen tegen AI, met een kader dat standhoudt.

De voorsprong van AI houden zonder de organisatie bloot te stellen: dat is een besluit om te nemen. Blijven drie vragen over – de vragen die een directie als eerste stelt.

Waarom het niet gewoon verbieden?

Omdat een verbod wordt omzeild: uw teams gebruiken al tools die niemand heeft gekozen. Een tool binnen handbereik maakt het juiste gebaar makkelijker dan de omweg – zonder op te geven wat AI oplevert.

Remt het de teams af?

Tien seconden vóór het versturen: plakken, zien wat er weg zou gaan, de beschermde versie kopiëren. Geen account, geen installatie.

Wat kost het?

Om te beginnen niets: de pagina staat voor iedereen open, zonder account. Voor de organisatie – op uw eigen servers, met de API – worden de opties met Contee afgesproken: stuur ons een bericht op LinkedIn.

Lijntekening: een vrouw aan haar laptop vergelijkt een document met drie oranje gemarkeerde regels en de herziene versie met neutrale blokken; haar vinger gaat zonder haast naar de verzendknop.
Zien wat er weg zou gaan, vóór het versturen, geeft de beslissing terug aan de persoon.

Blijf uzelf beschermen – of uw hele organisatie.

De pagina blijft voor iedereen open, zonder account. Voor een team of een bedrijf kan DoNotLeak op uw eigen servers draaien, met zijn API: stuur ons een bericht.