Op de agenda van het directieoverleg van een logistiek bedrijf staat één regel: ChatGPT, aan of uit. IT wil het domein dichtzetten na een melding over een klantlijst in een prompt. HR zegt dat de helft van kantoor het al gebruikt en dat een verbod daar niets aan verandert. Na een half uur schuift het punt door naar de volgende keer.
Het punt schuift door omdat de vraag verkeerd is gesteld. Toestaan of verbieden zijn twee van vier opties, en de twee die het minst goed werken. De derde is beperkt toestaan met een voorwaarde, de vierde is de zakelijke variant aanwijzen als voorkeursroute. Voor de meeste organisaties is het antwoord een combinatie van die twee: het gratis account niet, het zakelijke account wel, met een paar afspraken over wat erin gaat.
Wat levert een verbod op?
Geen organisatie zonder ChatGPT. De collega met een deadline pakt haar telefoon en opent het op een privéaccount, met dezelfde klantlijst. Het gebruik verdwijnt niet, alleen het zicht erop, en met het zicht verdwijnt de mogelijkheid om er iets van te vinden. Waarom blokkeren het risico onzichtbaar maakt staat apart uitgelegd; hier volstaat de kern: een verbod verplaatst het werk naar accounts zonder verwerkersovereenkomst en apparaten zonder beheer.
Er is een tweede effect. Wie ChatGPT verbiedt en niets aanwijst, zegt eigenlijk: los het zelf op. Mensen doen dat, met Perplexity, met een gratis vertaaltool, met de AI-functie die toevallig al in hun software zat. Het verbod gold voor één naam en het gebruik heeft er tien.
Wat levert toestaan zonder afspraken op?
Het spiegelbeeld. Het gebruik is zichtbaar, maar het loopt door elkaar: een gratis account hier, een zelfbetaald Plus-abonnement daar, af en toe een licentie die via een afdeling is aangeschaft. Op het scherm ziet het er hetzelfde uit. Eronder gelden drie sets voorwaarden. Bij een gratis of persoonlijk account kan invoer standaard worden gebruikt om het model te verbeteren, tenzij de gebruiker dat zelf uitzet; bij de zakelijke varianten is dat standaard uitgesloten, zoals OpenAI het zelf beschrijft. Wat dat verschil in de praktijk betekent staat in gratis versus zakelijk AI-account.
Toestaan zonder afspraken betekent dus dat de organisatie ja zegt tegen iets waarvan ze niet weet welke versie het is. Dat is geen besluit, dat is een gedoogsituatie met een goede naam.
Welke vier opties zijn er, en wat volgt eruit?
| Optie | Wat er in de praktijk gebeurt | Wat de organisatie ziet | Wat erbij hoort |
|---|---|---|---|
| Verbieden | Gebruik gaat door op privéaccounts en eigen telefoons, en verschuift naar andere tools | Weinig; het gebruik zit buiten het netwerk | Een alternatief bij naam, anders is het een verbod op werk |
| Toestaan zonder afspraken | Gratis, persoonlijke en zakelijke accounts door elkaar, met gevoelige gegevens in alle drie | Het gebruik, maar niet onder welke voorwaarden | Niets, en dat is het probleem |
| Beperkt toestaan met voorwaarde | Gebruik binnen één zin: alleen zakelijk account, geen persoonsgegevens, alleen voor intern werk | Het gebruik en de voorwaarde die erbij hoort | De voorwaarde, kort genoeg om op het werkmoment te lezen |
| Zakelijke variant als voorkeursroute | De organisatie richt een zakelijk account in en wijst dat aan; het gratis account wordt niet toegestaan met dat account als alternatief | Het aandeel gebruik dat via de voorkeursroute loopt | Een licentie, een verwerkersovereenkomst en de afspraken over gegevens |
De onderste twee sluiten elkaar niet uit. Een organisatie die een zakelijk account inricht, zet dat op toegestaan of op beperkt toegestaan met een voorwaarde, en zet het gratis account op niet toegestaan met het zakelijke account als eerste knop. Wat die statussen precies betekenen staat in vier statussen voor AI-tools.
Wanneer is een verbod wel het juiste besluit?
Als er een alternatief naast staat dat hetzelfde werk doet. Een verbod op het gratis ChatGPT-account is verdedigbaar als het zakelijke account of een andere goedgekeurde tool klaarstaat, en het verbod dat alternatief bij naam noemt. Dan is het geen verbod op AI, maar een keuze voor een route.
Een verbod is ook op zijn plaats voor werk dat in geen enkele publieke chatbot thuishoort, met welk account dan ook: dossiers van cliënten, medische gegevens, personeelsbeoordelingen. Alleen is dat geen verbod op de tool, maar op de gegevens, en dat hoort in het beleid over wat er in een prompt mag. Een tool verbieden om een gegevensprobleem op te lossen werkt niet, want het gegeven gaat mee naar de volgende tool.
Hoe ziet de derde optie eruit in de praktijk?
Een accountantskantoor zet ChatGPT dicht op het netwerk na een incident met een klantlijst. Drie maanden later merkt de office manager dat de junior medewerkers het op hun telefoon doen, en dat twee van hen ondertussen op een andere chatbot zijn overgestapt die niemand kent. Het kantoor sluit een zakelijk abonnement af, zet dat account op beperkt toegestaan met de voorwaarde "geen klantgegevens", en zet het gratis account op niet toegestaan met het zakelijke account als alternatief. Het gebruik komt terug op de laptop, waar het zichtbaar is, en de onbekende chatbot krijgt een beoordeling.
Dat is geen succesverhaal, het is een gewone correctie. Wat het laat zien: de derde en vierde optie kosten een licentie en twee zinnen beleid, en ze leveren iets op wat een verbod niet kan, namelijk zicht op of het besluit wordt gevolgd.
BeeSensible legt per tool het besluit van de organisatie vast, met de voorwaarde of het alternatief erbij. Opent iemand het gratis account, dan verschijnt het zakelijke account als eerste knop; opent iemand het zakelijke account, dan verschijnt de voorwaarde. Doorgaan kan altijd, en wat er daarna gebeurt wordt geteld zonder gebruikers-id. Zo ziet het overzicht eruit waarin die besluiten naast het waargenomen gebruik staan: