Een IT-beheerder bij een ingenieursbureau krijgt van de directie de vraag hoeveel AI er in huis wordt gebruikt. Hij heeft de proxylogs: elke URL, elke gebruiker, elk tijdstip, terug tot vorig jaar. Hij kan de vraag beantwoorden. Alleen heeft hij daarvoor een bestand in handen dat veel meer zegt dan wat er is gevraagd.
De vraag heeft vier velden nodig: het domein van de dienst, de dag, een telling, en een categorie. De gebruiker zit er niet bij. Alles wat de proxylog verder bevat is niet alleen overbodig, het verandert het karakter van de meting.
Welke vraag beantwoord je eigenlijk?
Voordat je gegevens kiest, is het goed om de vraag precies te stellen. In de praktijk zijn het er drie. Welke AI-diensten worden in de organisatie geopend? Is daar een besluit over genomen? En beweegt het gebruik naar de tools die we hebben aangewezen, of ervandaan?
Alle drie gaan over diensten en over de organisatie als geheel. In geen van de drie komt een persoon voor. Dat is geen toevallige formulering; het is de reden dat meten en volgen twee verschillende dingen zijn, zoals AI-monitoring versus medewerkersmonitoring uitwerkt. Welke cijfers daaruit de moeite waard zijn voor een bestuur staat in AI-gebruik meten.
Er is één vraag die wel om een persoon vraagt: wie deed dit, bij een concreet incident. Dat is een onderzoeksvraag met een eigen procedure en een eigen grondslag. Stop hem niet in de meting, want dan draagt de meting voortaan de eisen van het onderzoek.
Wat betekent dataminimalisatie bij een meting?
De AVG vraagt in artikel 5 lid 1 onder c dat persoonsgegevens toereikend, ter zake dienend en beperkt zijn tot wat noodzakelijk is voor het doel. Meestal wordt dat gelezen als een rem: verzamel minder. Bij een meting werkt het beter andersom. Begin bij het doel, bepaal welke velden dat doel nodig heeft, en leg alleen die vast.
Dan blijkt iets prettigs. Een meting die alleen domein, dag, aantal en categorie bevat, zegt niets over een persoon. Je hoeft hem niet te beveiligen als personeelsdossier, niet kort te bewaren, en niet te verantwoorden als registratie van gedrag. Wat je niet vastlegt, kan ook niet lekken of worden opgevraagd.
Welke gegevens heb je nodig, en welke niet?
| Gegeven | Nodig? | Waarom |
|---|---|---|
| Registreerbaar domein van de dienst | Ja | Zegt welke tool het is, en koppelt de waarneming aan een besluit in het register |
| Dag van de waarneming | Ja | Maakt een trend mogelijk: deze week, vorige maand, na een besluit |
| Aantal (telling) | Ja | Hoe breed een tool wordt gebruikt, en of dat groeit |
| Categorie: gebruiksdoel of frequentieklasse | Ja, als telling | Zegt waar AI in het werk zit en of het proberen of routine is |
| Status van de tool in het register | Ja | Komt niet uit de meting maar uit het besluit; samen geven ze het aandeel via toegestane tools |
| Gebruikers-id of e-mailadres | Nee | Voegt niets toe aan de drie vragen, maakt van een telling een gedragsregistratie |
| Inhoud van de prompt | Nee | Zegt iets over de persoon en de klant, niets over de tool |
| Pad achter het domein | Nee | Bevat vaak een gespreks-id of een stuk van de vraag |
| Tijdstip op de seconde | Nee | Een dag volstaat voor de trend; seconden maken een kleine groep herleidbaar |
| Afdeling | Alleen met ondergrens | Bruikbaar voor gerichte hulp, maar een afdeling van drie is een persoon |
De rechterkolom is de kern. Bij elk veld dat je toevoegt hoort het antwoord op de vraag welke van de drie governancevragen er beter van wordt. Is dat antwoord "geen", dan gaat het veld eruit.
Waarom is het pad erger dan het lijkt?
Het domein chatgpt.com zegt dat iemand ChatGPT opende. Het volledige adres daarachter bevat bij veel AI-tools een gespreks-id, en bij zoekgerichte tools soms de vraag zelf. Wie "alleen de URL" logt, logt daarmee welk gesprek iemand voerde, en soms waarover.
Dat is het verschil tussen een telling en een dossier, verpakt in één veld dat er onschuldig uitziet. Het registreerbare domein is genoeg om te weten of een dienst wordt gebruikt. De rest van het adres zegt iets over de persoon.
Hoe ziet dat eruit in de praktijk?
Het ingenieursbureau kiest voor de vier velden. Na een maand ziet het beeld er zo uit: Copilot is de meest geopende tool, maar niet de enige. ChatGPT en Perplexity komen dagelijks voor, en er staan drie gespecialiseerde tools tussen die niemand kende: een tool die tekeningen samenvat, een vertaaltool en een transcriptietool voor vergaderingen. Over twee daarvan is nog geen besluit genomen, simpelweg omdat ze nog in geen enkel overzicht stonden.
Niemand hoeft te weten wie ze opende. De tekeningentool verwerkt tekeningen van klanten, dus daar komt een besluit. De transcriptietool verwerkt stemmen en namen, dus daar ook. De rest wacht. Over drie maanden kijkt de beheerder of het gebruik naar de aangewezen tools is verschoven. Dat alles zonder één naam in het bestand.
Het laat ook zien waarom een eenmalige inventarisatie snel achterloopt: de drie onbekende tools zaten in geen enkele vragenlijst, omdat niemand wist dat hij ernaar moest vragen.
Hoe past dit in de inrichting van BeeSensible?
De extensie merkt op wanneer iemand een AI-tool opent en meldt alleen het registreerbare domein, hooguit één keer per dag per apparaat, zonder gebruikers-id, zonder pad en zonder pagina-inhoud. Hoe vaak iemand AI gebruikt (dagelijks, wekelijks, af en toe) wordt op het apparaat zelf bepaald en één keer per maand als anonieme telling per categorie gemeld. Voor de vraag waarvoor AI wordt gebruikt wordt in de cloudmodus alleen de eerste prompt van een gesprek ingedeeld in één van zeven categorieën, waarna de tekst wordt weggegooid en alleen de categorie telt.
In het dashboard leest dat als cijfers over de organisatie: welke tools, hoeveel, welk aandeel via toegestane tools, en wat er gebeurde na een melding. Nergens een uitsplitsing per medewerker.