Onderzoekscheck
Zo weten we dit
Bekijk de methode, beperkingen en oorspronkelijke bron achter dit verhaal.
Volledige onderzoekscheck 9 onderdelen
- Onderzoeksopzet
- Gewogen, zelfgerapporteerd Nederlands vragenlijstonderzoek onder consumenten en werknemers, uitgevoerd in juni en juli 2026.
- Steekproef of materiaal
- 609 consumenten en 378 werknemers; 322 werknemers beantwoordden de vraag over het delen van persoonlijke documenten met AI-tools.
- Vakblad of publicatie
- Cybersecurity Gedragsonderzoek Alert Online 2026, gepubliceerd 1 oktober 2026
- Onderzoeksinstelling
- Alert Online, NCSC en de uitvoerende onderzoekers van het gedragsonderzoek
- Financiering
- Het openbare rapport beschrijft het onderzoek binnen Alert Online; het artikel trekt geen conclusie over invloed van een financier op de uitkomsten.
- Belangenverklaring
- Het NCSC licht resultaten uit een Nederlands gedragsonderzoek toe. De conclusies over risico en organisatiebeleid blijven beperkt tot wat de vragenlijst en het rapport ondersteunen.
Belangrijkste beperking
De antwoorden zijn zelfgerapporteerd. Het onderzoek registreerde geen werkelijke uploads, inhoud van documenten, gebruikte diensten, datalekken of zicht van werkgevers op afzonderlijk AI-gebruik.
Wat dit niet bewijst
Niet bewezen dat 53 procent regelmatig vertrouwelijke informatie lekt, dat een datalek plaatsvond, of dat werkgevers niet weten wat hun medewerkers doen.
53 procent van ondervraagde werknemers deelt weleens documenten met AI — hoe riskant is dat?
Van de werknemers die een Nederlandse enquêtevraag over AI beantwoordden, zei 53 procent weleens persoonlijke documenten met een AI-tool te delen. Dat cijfer telt alle antwoorden van ‘zelden’ tot en met ‘altijd’ bij elkaar op. Het betekent dus niet dat 53 procent regelmatig vertrouwelijke documenten lekt, en het onderzoek stelde geen datalek vast.
Hoe riskant zo’n upload is, hangt af van het document, de gebruikte AI-dienst, het soort account, contractuele afspraken en de privacy-instellingen. De onderzoekers vroegen niet welk document naar welke dienst ging, of het bestand vooraf was geanonimiseerd en wat de aanbieder daarna met de gegevens deed. De uitkomst laat vooral zien waarom werkgevers en werknemers vooraf duidelijke afspraken nodig hebben.
Wat betekent die 53 procent precies?
Het NCSC maakte de resultaten op 1 oktober bekend. Aan het totale vragenlijstonderzoek deden 609 consumenten en 378 werknemers mee. Voor het onderdeel over het delen van documenten met AI werden antwoorden van 322 werknemers gebruikt.
Van die groep antwoordde 47 procent dat zij nooit persoonlijke documenten met AI deelt. De overige 53 procent koos ‘zelden’, ‘soms’, ‘vaak’ of ‘altijd’. Het onderzoek noemt als voorbeelden cv’s en werknemersgegevens. De 53 procent staat dus niet voor werknemers die regelmatig vertrouwelijke bestanden lekken. Het is een optelsom van vier antwoordcategorieën, inclusief incidenteel gebruik.
Het rapport is gebaseerd op gewogen, zelfgerapporteerde antwoorden uit juni en juli 2026. Weging maakt de resultaten beter vergelijkbaar met de bredere doelgroep, maar neemt beperkingen van zelfrapportage niet weg. Het onderzoek registreerde geen feitelijke uploads en geen beveiligingsincidenten.
De enquête toont geen datalek
Werkgevers zijn niet gevraagd of zij AI-gebruik kunnen volgen of welke uploads zij hebben waargenomen. Wel zegt 39 procent van de werknemers te weten welke AI-tools binnen de organisatie mogen worden gebruikt; 35 procent zegt de richtlijnen te kennen.
Daarnaast meldt 35 procent dat het soms, vaak of altijd AI-tools voor het werk gebruikt zonder toestemming of medeweten van de organisatie. Bijna de helft gebruikt volgens het rapport soms, vaak of altijd een privé-AI-account voor werkdoeleinden. Ook deze cijfers bewijzen niet dat daarbij persoonsgegevens of bedrijfsgeheimen zijn gedeeld. Ze wijzen wel op zogenoemde shadow AI: gebruik buiten de goedgekeurde werkvoorzieningen.
Waarom een cv of personeelsdocument gevoelig kan zijn
Een document kan namen, contactgegevens, salarisinformatie, beoordelingen, medische gegevens of informatie over collega’s bevatten. Wat er na een upload gebeurt, verschilt per AI-dienst, accounttype, contract en privacy-instelling. Een betaald bedrijfsaccount kan andere afspraken hebben dan een gratis privéaccount. Daarom is ‘AI’ geen enkelvoudige, vaste gegevensomgeving.
Het onderzoek bracht die verschillen niet in kaart. De onderzoekers schrijven zelf dat informatie delen met AI niet per definitie onveilig is: het risico hangt af van wat wordt gedeeld, met welke tool en in welke context. Dat is tegelijk de belangrijkste beperking van de 53 procent.
Wat kunnen Nederlandse organisaties praktisch doen?
Het rapport adviseert organisaties om de veilige route eenvoudiger te maken dan de onofficiële route. Dat begint met een korte lijst van goedgekeurde tools en concrete regels voor documenten met persoonsgegevens, klantinformatie of vertrouwelijke bedrijfsgegevens. Alleen zeggen dat medewerkers ‘zorgvuldig’ moeten zijn, helpt weinig als niet duidelijk is wat wel en niet mag.
Werkgevers kunnen daarnaast een goedgekeurde werkomgeving aanbieden, waarschuwingen tonen op het moment dat iemand een bestand wil invoeren en uitleggen hoe documenten eerst kunnen worden opgeschoond. Belangrijk is dat de organisatie controleert welke instellingen en contractvoorwaarden werkelijk gelden; een algemene belofte dat een AI-tool ‘veilig’ is, is niet genoeg.
Voor werknemers is de praktische regel eenvoudig: controleer vóór een upload welke tool en welk account zijn toegestaan, verwijder onnodige namen en identificerende gegevens en vraag bij twijfel de IT- of privacyverantwoordelijke. Upload geen personeelsdossier, medisch document, financieel bestand of andere gevoelige informatie naar een privétool alleen omdat die snel beschikbaar is.
Wat weten we nog niet?
De enquête laat niet zien hoeveel documenten daadwerkelijk vertrouwelijk waren, hoeveel werkgevers het gebruik kenden of hoeveel incidenten eruit voortkwamen. Ook laten de gevonden statistische verbanden geen oorzaak en gevolg zien. De waarde van het onderzoek zit daarom niet in een bewijs van massale datalekken, maar in een concreet signaal: AI-gebruik op de werkvloer is breder dan veel formele regels en technische voorzieningen waarschijnlijk afdekken.
Nederlandse context
Wat betekent dit voor Nederland?
De enquête betreft Nederlandse consumenten en werknemers en het Nederlandse NCSC publiceerde de resultaten. De praktische gevolgen gelden voor Nederlandse organisaties en medewerkers die AI-tools voor werk gebruiken.
Transparantie
Updates en correcties
Zie je een fout of ontbreekt er context? Bekijk hoe we corrigeren.
