Wanneer Beleid Reëel Gedrag Ontmoet
Een overheidscontractant stond onder druk. Hij had een achterstand van FEMA-overstromingshulpaanvragen die hij moest verwerken. Hij plakte namen, adressen en gezondheidsrecords in ChatGPT om sneller te werken. In zijn gedachten brak hij geen wetten. Hij gebruikte gewoon de beste beschikbare tool.
Het resultaat: een overheidsonderzoek en een openbare mededeling.
Dit is het kernfalen van beleid-enkel AI-governance. Beleidsregels vertellen medewerkers wat te doen. Ze stoppen het gedrag niet.
77% van enterprise medewerkers deelt wekelijks gevoelige werkgegevens met AI-tools — ook wanneer beleid dit verbiedt. Dit zijn geen roekeloze medewerkers. Dit zijn mensen onder tijdsdruk die de snelste tool kiezen.
Waarom Beleidsregels Instorten
Cyberhaven Q4 2025 analyse vond dat 34,8% van alle ChatGPT-invoer vertrouwelijke bedrijfsinformatie bevat. Veel van die gebruikers kenden het beleid. Ze plakten toch.
Toegangsbeleid werkt omdat systemen het handhaven. DLP op de e-maillaag werkt omdat systemen het toepassen. AI-gebruiksbeleid heeft geen handhaving op het moment van plakken.
Technische Controles Stoppen Wat Beleidsregels Niet Kunnen
Een browser-extensie kan klembordinhoud onderscheppen voordat het enige web-gebaseerde AI bereikt. Wanneer de contractant namen en adressen kopieert en in ChatGPT plakt, detecteert de extensie de PII, anonimiseert het en stuurt de schone versie. De AI ziet [NAAM_1] en [ADRES_1] in plaats van echte waarden.
Dit is automatisch. Het vraagt de gebruiker niets te onthouden.
Met een browser-extensie loopt het FEMA-contractant scenario anders:
- Contractant kopieert aanvraagrecords uit het zaaksysteem
- Extensie detecteert PII in het klembord
- Geanonimiseerde versie gaat naar ChatGPT
- Contractant krijgt de benodigde hulp — geen onderzoek getriggerd
Bekijk de Chrome-extensiepagina.