Verbieden verplaatst het gebruik
Zet je AI dicht, dan verplaatst het gebruik zich naar privéapparaten en privé-accounts, waar je helemaal niets meer ziet. Het risico is dan niet kleiner geworden, alleen minder zichtbaar.
AI-governance voor security en IT
Klassieke gegevensbescherming werkt op bestanden, e-mail en netwerkverkeer, en een klantdossier dat in een chatbot wordt geplakt, gaat daar langs. BeeSensible laat zien welke AI-tools er in de organisatie draaien, helpt je per tool vast te leggen wat mag, markeert gevoelige gegevens terwijl iemand ze typt, en levert de cijfers om te onderbouwen dat de maatregel werkt.
14 dagen gratis, geen creditcard. Binnen een uur uitgerold in je organisatie.
"Bewustzijn verdwijnt als je druk bent. Daarom gebruiken we BeeSensible." Debby Elfrink, Operationeel directeur, Speck Pompen
Plus wat er verder nog draait
Er komt geen proxy of netwerkagent aan te pas, prompts worden niet opgeslagen en alles wordt binnen de EU verwerkt.
Waar dit over gaat
Klassieke gegevensbescherming is gebouwd voor bestanden op een schijf, e-mail door een gateway en verkeer over een netwerk dat je zelf beheert. Daar is de meeste stack goed in, en dat blijft ook nodig.
Een medewerker die een klantdossier in een chatbot plakt, doet dat versleuteld, in een browsertab en vaak in een tool die niemand heeft aangevraagd. Er gaat geen bestand de deur uit, dus de meeste maatregelen zien het niet. Inline browserbescherming bestaat, maar hangt af van de browser, van de vraag of het apparaat is onboarded en van de licentietier. Buiten die voorwaarden kijkt er meestal niets mee.
Zet je AI dicht, dan verplaatst het gebruik zich naar privéapparaten en privé-accounts, waar je helemaal niets meer ziet. Het risico is dan niet kleiner geworden, alleen minder zichtbaar.
Inline bescherming in de browser bestaat, maar vaak alleen in één browser, alleen op apparaten die zijn onboarded en alleen in een hogere licentietier. Die combinatie is zelden overal rond.
Een regel over toegestane AI-tools is snel opgesteld. Of hij wordt gevolgd, en welke tools er ondertussen bij komen, staat in geen enkel dashboard dat je nu hebt.
Waar dit past
BeeSensible vervangt je DLP niet. Het werkt terwijl iemand typt, in de browser en in de programma's op het apparaat, en staat daarmee naast de maatregelen die je al hebt. Er komt geen proxy aan te pas, je netwerk hoeft niet aangepast te worden en devices hoeven niet onboarded te worden. De extensie draait in Chrome en Edge, de desktop-app op macOS en Windows.
Daarna volgt dezelfde ronde als bij elk ander risico, in de vier stappen hieronder.
BeeSensible ziet wanneer AI-tools worden geopend en laat op organisatieniveau zien welke er verschijnen, hoe het gebruik zich ontwikkelt en welke er nieuw bij komen, zonder prompts te lezen en zonder een dossier per medewerker op te bouwen. Daar zitten ook de tools bij die nooit langs IT zijn gekomen.
Een impressie van de AI-tools-catalogus. De tools en hun risicoscores komen uit de catalogus van het product; het besluit in de laatste kolom neemt je organisatie zelf.
De catalogus
865 AI-tools beoordeeld op risico, en elke week komen er bij
Voordat je iets over een tool kunt besluiten, moet je weten wat hij met je gegevens doet: waar de leverancier staat, of hij traint op wat je invoert, of er incidenten bekend zijn. Dat zochten wij voor 865 tools uit, en elke week komen er bij. Wat overblijft is de vraag die alleen jij kunt beantwoorden: mag dit bij ons, en onder welke voorwaarde?
De AVG vraagt om een register van verwerkingen, NIS2 om zicht op je leveranciers, en de EU AI Act om aantoonbare AI-geletterdheid. Omdat elke waargenomen tool vastligt met leverancier, hostingregio en trainingsbeleid, en een besluit van jouw organisatie draagt, kun je op elk moment antwoord geven.
Bekijk de catalogusWelke tools er worden gebruikt, en waarvoor
Elke waargenomen tool staat in het register, met leverancier, land, hostingregio, trainingsbeleid en de categorie werk waarvoor hij wordt gebruikt.
Welke daarvan binnen je beleid vallen
Per tool één besluit: toegestaan, beperkt toegestaan, niet toegestaan, of nog geen besluit. Niets staat stilzwijgend goedgekeurd; het besluit is altijd van jou.
Welke maatregelen je neemt om dat beleid te borgen
Wie een tool opent waarover je iets hebt besloten, ziet dat op dat moment, in de pagina zelf. Dat de melding er was wordt geteld, zonder inhoud en zonder naam, zodat je kunt laten zien dat het mechanisme mensen ook echt bereikte.
Het overzicht stelt niet vast dat je aan wet- of regelgeving voldoet. Het laat zien welke maatregelen je met metingen kunt onderbouwen, en welke niet. De beoordeling blijft bij jou.
Per tool zie je de leverancier, het land, de verwerkersovereenkomst, certificeringen, gedocumenteerde incidenten met bron, en een risicoscore die is opgebouwd uit zes dimensies: data-governance, jurisdictie, compliance, incidenten, integratie-scope en vendor-vertrouwen. Daarnaast staat een aparte duiding onder de EU AI Act.
Je ziet daardoor het cijfer én waar het vandaan komt, met de bronnen eronder. Het besluit legt de organisatie zelf vast, in een van vier standen.
Opent iemand een tool waarover jullie iets hebben besloten, dan ziet hij dat besluit met de reden erbij, en het alternatief dat wel past. Typt hij vervolgens gevoelige gegevens, dan worden die gemarkeerd terwijl hij schrijft: inloggegevens, sleutels, tokens, IP-adressen, klantgegevens.
BeeSensible blokkeert niet, en dat is een bewuste keuze. Een maatregel die het werk stillegt, wordt omzeild, en dan ben je slechter af dan ervoor. Wat wel wordt bijgehouden, is hoe vaak er ondanks een markering toch is verstuurd, zonder inhoud en zonder naam.
DeepSeek is hier niet toegestaan
Je organisatie staat deze tool niet toe voor werk. Gebruik een toegestaan alternatief.
Gebruik in plaats daarvan
Open Microsoft 365 CopilotOok toegestaan: Microsoft Security Copilot ·Claude
DeepSeek is hier beperkt toegestaan
Je organisatie staat deze tool beperkt toe. Gebruik hem alleen met geanonimiseerde gegevens.
Gebruik in plaats daarvan
Open Microsoft 365 CopilotOok toegestaan: Microsoft Security Copilot ·Claude
Over DeepSeek is nog geen besluit genomen
Je organisatie heeft nog geen besluit genomen over deze tool. Deel hier geen persoonsgegevens of vertrouwelijke bedrijfsinformatie.
Gebruik in plaats daarvan
Open Microsoft 365 CopilotOok toegestaan: Microsoft Security Copilot ·Claude
Voer hier alleen openbare informatie in
Eerste klik om 09:14 door d.hofman, vanaf 145.94.28.117. Het bericht kwam binnen op [email protected].
Bij de analyse bleek dat het opgegeven wachtwoord Zomer2026! ook op twee andere diensten in gebruik was.
Na een paar weken zie je hoe vaak een markering is opgevolgd, welk deel van het AI-gebruik via goedgekeurde tools loopt, en hoe vaak er ondanks een markering toch is verstuurd.
Dat laatste cijfer is bedoeld om je beleid te toetsen en niet om iemand aan te spreken; het staat er zonder inhoud en zonder naam. Voor een audit of een bestuursrapportage is dat doorgaans genoeg.
Dataminimalisatie bij invoer
Gevoelige gegevens gemarkeerd en afgehandeld vóór het versturen
Register van AI-diensten
Leverancier, classificatie en een besluit per tool
Passende technische maatregelen
Detectie actief op de ondersteunde applicaties, afhandeling nog onder de norm
Meldplicht datalekken
BeeSensible levert signalering, geen meldproces richting toezichthouder
Een dinsdag in de organisatie
09:14
Een medewerker plakt een klantticket in een chatbot om er een net antwoord van te maken. Naam, e-mailadres en rekeningnummer gaan mee.
11:30
Een configuratiebestand gaat een AI-tool in om een fout te vinden. Er staat nog een live sleutel in.
13:55
Iemand probeert een nieuwe AI-tool voor beeld. De leverancier host buiten de EU en heeft geen verwerkersovereenkomst.
16:05
Een bestuursstuk wordt met AI samengevat, op een privé-account, omdat het snel moest.
Geen van deze mensen omzeilt bewust het beleid. Ze zijn gewoon aan het werk, en de regel die erover gaat, leest op dat moment niemand na. Een markering tijdens het typen bereikt ze wel.
Het kader waar je al in staat
AVG
De AVG vraagt om passende technische en organisatorische maatregelen, en om te kunnen laten zien dat je aan de beginselen voldoet. Het invoermoment is precies de plek waar dat het lastigst hard te maken is.
BeeSensible dekt dat moment af en levert de cijfers waarmee je de werking kunt onderbouwen. De grondslag en de DPIA blijven van de organisatie.
NIS2 en de Cyberbeveiligingswet
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet voor de organisaties die eronder vallen. Die vraagt om risicobeheersing, ook in de keten, en legt de verantwoordelijkheid uitdrukkelijk bij het bestuur.
Een overzicht van AI-diensten met leverancier, land, verwerkersovereenkomst en gedocumenteerde incidenten hoort in dat gesprek thuis.
EU AI Act
Per toepassing kan een andere verplichting gelden, en AI-geletterdheid geldt voor iedereen die met AI werkt. In de catalogus staat per tool een EU AI Act-duiding, apart van onze eigen risicoscore.
Een actueel register van wat er echt wordt gebruikt, is het begin. Aan de verordening voldoen doe je er niet vanzelf mee.
De vraag die altijd komt
“Als jullie zien wat er in AI-tools wordt getypt, wat houden jullie dan bij?”
Weinig, en dat is bewust. Een tool die prompts logt om risico te beheersen, creëert een tweede risico: een database met precies de gegevens die je wilde beschermen. Daarom is het product zo gebouwd dat de inhoud nergens blijft hangen.
Alles hierover in het Trust CenterHoe het is opgebouwd
De eerste drie kun je los afnemen, dus je kunt met één onderdeel beginnen.
Voor je verder kijkt
Nee. De tekst wordt gecontroleerd om gevoelige gegevens te markeren en daarna niet bewaard. Hij gaat naar onze eigen servers bij Europese aanbieders, wordt daar in het werkgeheugen gecontroleerd en direct daarna gewist. Een externe AI-dienst komt er niet aan te pas.
Nee. Bij markeringen, documenten en meldingen wordt niet vastgelegd wie het was, dus dat is achteraf ook niet te achterhalen. Het dashboard heeft geen weergave per medewerker. Wat er hooguit bij staat is de afdeling, en dan alleen als je die inzichten zelf aanzet, met een minimale groepsgrootte.
Nee. BeeSensible verandert ook niets uit zichzelf aan wat iemand schrijft. Je medewerker ziet wat er is gevonden en wat jullie over de tool hebben besloten, en kiest daarna zelf hoe hij verdergaat. Wordt er ondanks een markering toch verstuurd, dan wordt dat geteld, zonder de inhoud en zonder de naam van de medewerker.
Nee. Klassieke DLP is sterk op bestanden, e-mail en netwerkverkeer, en BeeSensible zit op het moment van typen in de browser en in de programma's op het apparaat. Ze werken op verschillende momenten in dezelfde keten en zitten elkaar niet in de weg.
Weinig. Er komt geen proxy aan te pas, je netwerk hoeft niet aangepast te worden, devices hoeven niet onboarded te worden en er zijn geen nieuwe certificaten nodig. De extensie draait in Chrome en Edge en rol je uit via Intune; de desktop-app installeert stil op de achtergrond.
Op onze eigen servers bij Europese aanbieders: de applicatie en de database bij Scaleway in Amsterdam, de modellen bij Hetzner in Duitsland. Europese bedrijven, geen Europese regio van een Amerikaanse cloud, dus geen Amerikaans moederbedrijf dat gegevens moet afgeven. De tekst wordt daar in het werkgeheugen gecontroleerd en direct daarna gewist. In het dashboard komen alleen aantallen en kenmerken van markeringen aan, niet de tekst zelf.
Weinig. Er komt geen proxy aan te pas en je netwerk hoeft niet aangepast te worden. De extensie draait in Chrome en Edge en rol je centraal uit via Intune; de desktop-app installeert stil op de achtergrond. Bij een beheerde uitrol staat je organisatie er meestal binnen een uur op.
Uit zes dimensies: data-governance, jurisdictie, compliance, incidenten, integratie-scope en vendor-vertrouwen. Je ziet per tool de opbouw, de onderbouwing en de bronnen bij gedocumenteerde incidenten, zodat je kunt zien hoe de score tot stand komt.
Beginnen
In de proefperiode zie je welke AI-tools er binnen jullie organisatie in gebruik zijn, ook de tools die nooit langs IT zijn gekomen. Van daaruit kun je verder met beslissen, helpen en onderbouwen.
14 dagen gratis, geen creditcard. Binnen een uur uitgerold in je organisatie.
Rens, BeeSensible
Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.