Shadow AI Voorkomen: Gemini Aankopen Door Gebruikers Blokkeren

Shadow AI voorkomen in Google Workspace: blokkeer zelfstandige AI-aankopen door medewerkers, stel App Access Control in en bescherm bedrijfsdata tegen ongecontroleerde AI-tools.

Total Workspace · 05 January 2026 · Google Workspace AI Security Shadow AI Gemini App Access Control AVG

Shadow AI Voorkomen: Gemini Aankopen Door Gebruikers Blokkeren

Medewerkers kunnen in 2026 zelf AI-uitbreidingen en add-ons kopen via de Google Workspace Marketplace, direct gekoppeld aan hun zakelijke account. Dit leidt tot bedrijfsdata in ongecontroleerde AI-modellen buiten de beveiligde perimeter van je organisatie. Dit heet Shadow AI en het is een van de snelst groeiende compliance-risicos voor Nederlandse bedrijven.

Wat Is Shadow AI?

Shadow AI is het gebruik van AI-tools die niet zijn goedgekeurd door de IT-afdeling. Een medewerker installeert bijvoorbeeld een AI-add-on voor Gmail die contracten automatisch samenvat, maar daarvoor stuurt de tool de tekst van die contracten naar servers van een derde partij. Je IT-afdeling weet van niets, maar je klantdata is weg.

In 2026 maakt Google het eenvoudiger dan ooit voor eindgebruikers om AI-uitbreidingen te kopen via de Marketplace. Met een opgeslagen betaalmethode is een aankoop binnen enkele klikken gedaan. Voor de beheerder is dit een probleem: je weet niet welke tools actief zijn, waar data naartoe gaat, en of die tools voldoen aan de AVG.

Stap 1: User-Managed Purchases Uitschakelen

Ga naar Admin Console > Billing > Subscriptions. Zoek de optie "User-managed purchases" en schakel die uit. Hierna kunnen gebruikers geen eigen abonnementen meer afsluiten.

Schakel ook de instelling uit waarmee gebruikers apps kunnen aanvragen zonder beheerdersgodkeuring. Ga naar Apps > Google Workspace Marketplace > Instellingen en kies "Allow users to install and run Marketplace apps" alleen als je dat bewust wilt toestaan.

Stap 2: App Access Control Instellen

Ga naar Beveiliging > API-besturingselementen > App Access Control. Hier zie je alle apps die momenteel via OAuth toegang hebben tot je Workspace-data. Filter op "Niet geverifieerd" of "Hoog risico".

Stel het beleid in op "Vertrouwd": alleen apps die je expliciet hebt goedgekeurd mogen toegang krijgen. Blokkeer de rest.

gam all users show tokens | grep -i "ai\|gpt\|openai\|copilot" > ongeautoriseerde_ai_apps.txt

Met dit GAM-commando zie je alle OAuth-tokens die naar AI-gerelateerde diensten verwijzen. Zo weet je de omvang van het probleem.

Stap 3: Bestaande Tokens Intrekken

Voor apps die je wilt blokkeren, trek je de tokens in via App Access Control. Selecteer de app, klik op "Block access". Gebruikers verliezen dan de verbinding met die app en moeten bij de volgende poging goedkeuring aanvragen.

Stap 4: Communiceer Het Beleid

Technische blokkades werken beter als medewerkers begrijpen waarom ze er zijn. Leg in een interne mail uit welke AI-tools zijn goedgekeurd (bijv. Gemini in Workspace) en wat medewerkers moeten doen als ze een nieuwe tool nodig hebben: een aanvraag indienen bij IT.

Pro tips

  • Maak een lijst van goedgekeurde AI-tools en publiceer die op het intranet.
  • Controleer maandelijks via App Access Control op nieuwe ongeautoriseerde apps.
  • Stel DLP-regels in om te voorkomen dat BSN-nummers of IBAN-codes worden verstuurd naar externe AI-diensten.
  • Gebruik Gemini Enterprise voor AI binnen de beveiligde Google-infrastructuur.
Relevant voor: Amsterdam, Rotterdam, Den Haag, Utrecht, Eindhoven, Tilburg

Vrijblijvend advies

Heeft u vragen over dit onderwerp? Wij helpen u graag verder als gecertificeerde Google Workspace Partner.

  • Reactie binnen 1 werkdag
  • Gecertificeerde Google Partner
  • Geen verplichtingen
Contact opnemen

Veelgestelde vragen

Kunnen gebruikers mijn blokkade omzeilen?
Via een prive-account kunnen gebruikers nog steeds AI-tools kopen. Dat is moeilijker te blokkeren maar combineer technische maatregelen met duidelijk beleid en maak duidelijk wat de gevolgen zijn.
Wat als een medewerker al een ongeautoriseerde app heeft geautoriseerd?
Trek de OAuth-tokens in via App Access Control. Laat de medewerker zijn wachtwoord wijzigen en documenteer het incident voor je AVG-register.
Is Gemini zelf ook Shadow AI?
Nee. Gemini is ingebouwd in Workspace en verwerkt data binnen de beveiligde Google-infrastructuur. Gemini valt onder het verwerkersovereenkomst dat je al met Google hebt.
Welke apps zijn standaard vertrouwd?
Google-eigen apps zijn standaard vertrouwd. Alle third-party apps in de Marketplace moeten door de beheerder expliciet worden goedgekeurd als je vertrouwde-apps-modus aanzet.

Staat uw vraag er niet bij?

Stuur ons een bericht. Wij kijken met u mee en reageren met eerlijk advies.

  • Reactie binnen 1 werkdag
  • Geen verplichtingen
Stuur een bericht

Heeft u een vraag?

Stuur ons een bericht. Wij reageren binnen 1 werkdag.