Grip op AI
Blog
Vertrouwen en bewijs 8 min leestijd

Wat is het verschil tussen AI-monitoring en medewerkersmonitoring?

Je kunt weten dat een tool gebruikt wordt zonder te weten door wie. Dat klinkt als een woordspel en het is een ontwerpkeuze met technische gevolgen.

Abstract venster met uitzicht op een meer
Snel antwoord

AI-monitoring meet het gebruik van diensten: welke tools worden geopend, hoe vaak, met welk risico. Medewerkersmonitoring meet mensen: wie deed wat, wanneer, hoe vaak. Technisch is het verschil dat je bij het eerste geen gebruikers-id nodig hebt. Een waarneming als "deze dienst is deze maand 340 keer geopend binnen de organisatie" beantwoordt de governancevraag volledig, zonder dat er iemand aan hangt. Het onderscheid is geen semantiek: het bepaalt of je een verwerking van persoonsgegevens hebt, of de OR instemmingsrecht heeft, en of medewerkers de meting gaan omzeilen.

01

AI-monitoring meet diensten, medewerkersmonitoring meet mensen

02

Voor de governancevraag heb je geen gebruikers-id nodig

03

Zonder herleidbaarheid verandert de juridische grondslag en de rol van de OR

04

Meten op persoonsniveau verandert het gedrag dat je wilde meten

05

Vraag leveranciers wat er technisch wordt vastgelegd, niet wat het dashboard toont

Een ondernemingsraad krijgt een voorstel voor een tool die AI-gebruik in kaart brengt. De eerste vraag komt binnen twee minuten: gaan jullie zien wat ik typ? De tweede volgt meteen: gaan jullie zien hoe vaak ik het gebruik?

Dat zijn twee verschillende vragen. Het antwoord op de eerste is bijna altijd nee. Het antwoord op de tweede is vaker ja dan mensen doorhebben.

Twee soorten meting

AI-monitoring gaat over diensten. Welke AI-tools worden er binnen de organisatie geopend, hoe vaak, en wat is het risicoprofiel daarvan? Het onderwerp van de meting is de tool.

Medewerkersmonitoring gaat over mensen. Wie gebruikt wat, hoe vaak, op welke momenten? Het onderwerp van de meting is de persoon.

Ze lijken op elkaar omdat ze uit dezelfde waarnemingen kunnen komen. Het verschil zit in of je er een gebruikers-id aan hangt.

Het is één veld in een database

Dat klinkt te simpel en het is letterlijk waar.

Een gebeurtenis zonder id ziet er zo uit: er is een AI-dienst geopend, op dit domein, op dit tijdstip. Wat je daarmee kunt: tellen hoe vaak, zien welke diensten er zijn, en zien of het beeld verschuift.

Een gebeurtenis met id ziet er zo uit: gebruiker 4471 opende deze dienst op dit tijdstip. Wat je daar extra mee kunt: uitsplitsen per persoon, patronen per persoon bekijken, en iemand aanspreken.

Dat ene veld bepaalt vervolgens vier dingen.

AI-monitoring

Zonder gebruikers-id

type ai_tool_geopend
domein notion.so
tijdstip 2026-06-24T10:41Z

Hiermee kun je

  • tellen hoe vaak een dienst wordt geopend
  • zien welke diensten er zijn en of dat verschuift
  • bepalen waarover een besluit nodig is

En dan geldt

  • Geen persoonsgegeven, dus buiten de AVG
  • Geen instemmingsrecht van de OR op dit punt
  • Niets te ontlopen, dus betrouwbaarder cijfers
Medewerkersmonitoring

Met gebruikers-id

type ai_tool_geopend
domein notion.so
tijdstip 2026-06-24T10:41Z
gebruiker_id usr_4471

Hiermee kun je

  • alles uit de linkerkolom
  • uitsplitsen per persoon
  • iemand aanspreken op zijn gedrag

En dan geldt

  • Persoonsgegeven, dus grondslag en bewaartermijn nodig
  • Waarschijnlijk instemmingsplichtig
  • Gebruik verplaatst zich naar privéaccounts

Het verschil is één veld

Bij BeeSensible dragen de stromen over AI-toolgebruik geen gebruikers-id. Detectiegebeurtenissen in tekst wel, en het dashboard kent nergens een uitsplitsing per medewerker.

Dezelfde waarneming, twee keer vastgelegd. De governancevraag (welke diensten worden gebruikt, en hebben we daar een besluit over) is volledig te beantwoorden met de linkerkolom.

Of het een verwerking van persoonsgegevens is. Zonder herleidbaarheid tot een persoon val je buiten de AVG. Let op de nuance: pseudonimiseren is geen anonimiseren, en een id dat elders te koppelen is, blijft een persoonsgegeven. Zie anonimiseren, pseudonimiseren, maskeren.

Of de ondernemingsraad instemmingsrecht heeft. Voorzieningen gericht op het waarnemen of controleren van gedrag of prestaties van medewerkers vragen instemming. Bij een telling zonder personen ligt dat anders dan bij een uitsplitsing per medewerker.

Welke bewaartermijn logisch is. Tellingen kun je lang bewaren omdat ze over de organisatie gaan. Gedragsregistraties van personen hoor je kort te bewaren.

Of mensen het gaan omzeilen. Hierover verderop meer, want dit is het praktische punt.

De governancevraag heeft geen namen nodig

Loop de vragen na die je werkelijk moet beantwoorden:

  • Welke AI-diensten worden er gebruikt in onze organisatie?
  • Zijn dat diensten waarover we een besluit hebben genomen?
  • Beweegt het gebruik naar goedgekeurde tools of ervandaan?
  • Waar zit het grootste risico, en verandert dat?

Geen van deze vier vraagt om een naam. Ze zijn allemaal te beantwoorden met tellingen op organisatieniveau.

Er is één categorie vragen die wel om personen vraagt: "wie heeft dit gedaan" bij een concreet incident. Dat is een onderzoeksvraag, geen governancevraag, en die hoort een eigen procedure te hebben met een eigen grondslag en eigen waarborgen. Het is precies de verwarring van die twee die het gesprek met de OR vastzet.

Waarom meten op personen je cijfers verpest

Dit is het argument dat het minst wordt gemaakt en dat het meest overtuigt.

Uit het onderzoek van KPMG en de Universiteit van Melbourne naar vertrouwen in en gebruik van AI blijkt dat 57 procent van de werkenden AI-gebruik verborgen houdt voor de werkgever. Dat is het uitgangspunt, vóór er iets is gemeten.

Kondig je aan dat gebruik per persoon zichtbaar wordt, dan gebeurt er iets voorspelbaars. Het gebruik verplaatst zich naar de privételefoon, het privé-account en de laptop thuis. Je cijfers dalen, je risico niet, en je hebt nu een dashboard dat het tegenovergestelde laat zien van wat er gebeurt.

Meten zonder personen heeft dat effect niet, want er valt niets te ontlopen. Dat is geen ethisch argument maar een meetkundig argument: je krijgt betere cijfers als niemand een reden heeft om zich te verstoppen.

Wat je aan een leverancier vraagt

Niet "wat laat het dashboard zien", want dat is een keuze in de interface. Vraag wat er wordt vastgelegd:

  1. Hangt er een gebruikers-id aan de gebeurtenis, en zo ja, waarvoor is die nodig?
  2. Wordt de inhoud van wat mensen typen ergens opgeslagen?
  3. Bestaat er een export, een rapport of een supportpad waarin het alsnog per persoon zichtbaar wordt?
  4. Kan een beheerder de instelling omzetten, en merkt iemand dat?

Die vier vragen scheiden de twee soorten monitoring beter dan welke productpagina ook. Het antwoord op de derde is vaak verrassend.

Wij hebben deze keuze zelf ook moeten maken en hij loopt niet overal gelijk: de stromen over AI-toolgebruik dragen geen gebruikers-id, dus de organisatie ziet dat een dienst wordt gebruikt en nooit door wie. Bij detectiegebeurtenissen in de tekst hangt er evenmin een gebruikers-id aan; er wordt hooguit een afdeling bij gestempeld, en het dashboard kent nergens een uitsplitsing per medewerker. Dat verschil hoor je te weten voordat je met een OR gaat praten. Het is precies het soort detail dat leveranciers liever samenvatten als "wij respecteren privacy".

FAQ

Veelgestelde vragen

Kun je AI-gebruik meten zonder medewerkers te volgen?

Ja. Voor de meeste governancevragen is het genoeg om te weten welke diensten worden geopend en hoe vaak. Daar is geen gebruikers-id voor nodig. Pas als je wilt weten wie iets deed, wordt het een verwerking over een identificeerbaar persoon.

Wat is het technische verschil?

Of er een gebruikers-id aan de gebeurtenis hangt. Een gebeurtenis zonder id is een telling; een gebeurtenis met id is een gedragsregistratie van een persoon. Dat is één veld verschil in een database en een heel ander gesprek met de ondernemingsraad.

Heeft de OR instemmingsrecht bij AI-monitoring?

Bij een voorziening die is gericht op het waarnemen of controleren van gedrag of prestaties van medewerkers heeft de OR instemmingsrecht. Of een meting daaronder valt, hangt af van de herleidbaarheid. Leg die vraag vooraf op tafel in plaats van achteraf.

Waarom is monitoring op persoonsniveau contraproductief?

Omdat het gedrag verandert dat je wilde meten. Onderzoek van KPMG en de Universiteit van Melbourne laat zien dat 57 procent van de werkenden AI-gebruik al verborgen houdt voor de werkgever. Zichtbare controle op personen verhoogt dat cijfer en maakt je cijfers slechter.

Wat vraag je een leverancier hierover?

Niet wat het dashboard toont, maar wat er wordt vastgelegd. Hangt er een gebruikers-id aan de gebeurtenis? Wordt inhoud opgeslagen? Bestaat er een export waarin het alsnog per persoon te zien is? Die drie vragen scheiden de twee soorten monitoring.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.