Shadow AI Voorkomen: Gemini Aankopen Door Gebruikers Blokkeren
Shadow AI voorkomen in Google Workspace: blokkeer zelfstandige AI-aankopen door medewerkers, stel App Access Control in en bescherm bedrijfsdata tegen ongecontroleerde AI-tools.
Shadow AI Voorkomen: Gemini Aankopen Door Gebruikers Blokkeren
Medewerkers kunnen in 2026 zelf AI-uitbreidingen en add-ons kopen via de Google Workspace Marketplace, direct gekoppeld aan hun zakelijke account. Dit leidt tot bedrijfsdata in ongecontroleerde AI-modellen buiten de beveiligde perimeter van je organisatie. Dit heet Shadow AI en het is een van de snelst groeiende compliance-risicos voor Nederlandse bedrijven.
Wat Is Shadow AI?
Shadow AI is het gebruik van AI-tools die niet zijn goedgekeurd door de IT-afdeling. Een medewerker installeert bijvoorbeeld een AI-add-on voor Gmail die contracten automatisch samenvat, maar daarvoor stuurt de tool de tekst van die contracten naar servers van een derde partij. Je IT-afdeling weet van niets, maar je klantdata is weg.
In 2026 maakt Google het eenvoudiger dan ooit voor eindgebruikers om AI-uitbreidingen te kopen via de Marketplace. Met een opgeslagen betaalmethode is een aankoop binnen enkele klikken gedaan. Voor de beheerder is dit een probleem: je weet niet welke tools actief zijn, waar data naartoe gaat, en of die tools voldoen aan de AVG.
Stap 1: User-Managed Purchases Uitschakelen
Ga naar Admin Console > Billing > Subscriptions. Zoek de optie "User-managed purchases" en schakel die uit. Hierna kunnen gebruikers geen eigen abonnementen meer afsluiten.
Schakel ook de instelling uit waarmee gebruikers apps kunnen aanvragen zonder beheerdersgodkeuring. Ga naar Apps > Google Workspace Marketplace > Instellingen en kies "Allow users to install and run Marketplace apps" alleen als je dat bewust wilt toestaan.
Stap 2: App Access Control Instellen
Ga naar Beveiliging > API-besturingselementen > App Access Control. Hier zie je alle apps die momenteel via OAuth toegang hebben tot je Workspace-data. Filter op "Niet geverifieerd" of "Hoog risico".
Stel het beleid in op "Vertrouwd": alleen apps die je expliciet hebt goedgekeurd mogen toegang krijgen. Blokkeer de rest.
gam all users show tokens | grep -i "ai\|gpt\|openai\|copilot" > ongeautoriseerde_ai_apps.txt
Met dit GAM-commando zie je alle OAuth-tokens die naar AI-gerelateerde diensten verwijzen. Zo weet je de omvang van het probleem.
Stap 3: Bestaande Tokens Intrekken
Voor apps die je wilt blokkeren, trek je de tokens in via App Access Control. Selecteer de app, klik op "Block access". Gebruikers verliezen dan de verbinding met die app en moeten bij de volgende poging goedkeuring aanvragen.
Stap 4: Communiceer Het Beleid
Technische blokkades werken beter als medewerkers begrijpen waarom ze er zijn. Leg in een interne mail uit welke AI-tools zijn goedgekeurd (bijv. Gemini in Workspace) en wat medewerkers moeten doen als ze een nieuwe tool nodig hebben: een aanvraag indienen bij IT.
Pro tips
- Maak een lijst van goedgekeurde AI-tools en publiceer die op het intranet.
- Controleer maandelijks via App Access Control op nieuwe ongeautoriseerde apps.
- Stel DLP-regels in om te voorkomen dat BSN-nummers of IBAN-codes worden verstuurd naar externe AI-diensten.
- Gebruik Gemini Enterprise voor AI binnen de beveiligde Google-infrastructuur.
Vrijblijvend advies
Heeft u vragen over dit onderwerp? Wij helpen u graag verder als gecertificeerde Google Workspace Partner.
- Reactie binnen 1 werkdag
- Gecertificeerde Google Partner
- Geen verplichtingen
Veelgestelde vragen
Staat uw vraag er niet bij?
Stuur ons een bericht. Wij kijken met u mee en reageren met eerlijk advies.
- Reactie binnen 1 werkdag
- Geen verplichtingen