Een ondernemingsraad krijgt een voorstel voor een tool die AI-gebruik in kaart brengt. De eerste vraag komt binnen twee minuten: gaan jullie zien wat ik typ? De tweede volgt meteen: gaan jullie zien hoe vaak ik het gebruik?
Dat zijn twee verschillende vragen. Het antwoord op de eerste is bijna altijd nee. Het antwoord op de tweede is vaker ja dan mensen doorhebben.
#Twee soorten meting
AI-monitoring gaat over diensten. Welke AI-tools worden er binnen de organisatie geopend, hoe vaak, en wat is het risicoprofiel daarvan? Het onderwerp van de meting is de tool.
Medewerkersmonitoring gaat over mensen. Wie gebruikt wat, hoe vaak, op welke momenten? Het onderwerp van de meting is de persoon.
Ze lijken op elkaar omdat ze uit dezelfde waarnemingen kunnen komen. Het verschil zit in of je er een gebruikers-id aan hangt.
#Het is één veld in een database
Dat klinkt te simpel en het is letterlijk waar.
Een gebeurtenis zonder id ziet er zo uit: er is een AI-dienst geopend, op dit domein, op dit tijdstip. Wat je daarmee kunt: tellen hoe vaak, zien welke diensten er zijn, en zien of het beeld verschuift.
Een gebeurtenis met id ziet er zo uit: gebruiker 4471 opende deze dienst op dit tijdstip. Wat je daar extra mee kunt: uitsplitsen per persoon, patronen per persoon bekijken, en iemand aanspreken.
Dat ene veld bepaalt vervolgens vier dingen.
Of het een verwerking van persoonsgegevens is. Zonder herleidbaarheid tot een persoon val je buiten de AVG. Let op de nuance: pseudonimiseren is geen anonimiseren, en een id dat elders te koppelen is, blijft een persoonsgegeven. Zie anonimiseren, pseudonimiseren, maskeren.
Of de ondernemingsraad instemmingsrecht heeft. Voorzieningen gericht op het waarnemen of controleren van gedrag of prestaties van medewerkers vragen instemming. Bij een telling zonder personen ligt dat anders dan bij een uitsplitsing per medewerker.
Welke bewaartermijn logisch is. Tellingen kun je lang bewaren omdat ze over de organisatie gaan. Gedragsregistraties van personen hoor je kort te bewaren.
Of mensen het gaan omzeilen. Hierover verderop meer, want dit is het praktische punt.
#De governancevraag heeft geen namen nodig
Loop de vragen na die je werkelijk moet beantwoorden:
- Welke AI-diensten worden er gebruikt in onze organisatie?
- Zijn dat diensten waarover we een besluit hebben genomen?
- Beweegt het gebruik naar goedgekeurde tools of ervandaan?
- Waar zit het grootste risico, en verandert dat?
Geen van deze vier vraagt om een naam. Ze zijn allemaal te beantwoorden met tellingen op organisatieniveau.
Er is één categorie vragen die wel om personen vraagt: "wie heeft dit gedaan" bij een concreet incident. Dat is een onderzoeksvraag, geen governancevraag, en die hoort een eigen procedure te hebben met een eigen grondslag en eigen waarborgen. Het is precies de verwarring van die twee die het gesprek met de OR vastzet.
#Waarom meten op personen je cijfers verpest
Dit is het argument dat het minst wordt gemaakt en dat het meest overtuigt.
Uit het onderzoek van KPMG en de Universiteit van Melbourne naar vertrouwen in en gebruik van AI blijkt dat 57 procent van de werkenden AI-gebruik verborgen houdt voor de werkgever. Dat is het uitgangspunt, vóór er iets is gemeten.
Kondig je aan dat gebruik per persoon zichtbaar wordt, dan gebeurt er iets voorspelbaars. Het gebruik verplaatst zich naar de privételefoon, het privé-account en de laptop thuis. Je cijfers dalen, je risico niet, en je hebt nu een dashboard dat het tegenovergestelde laat zien van wat er gebeurt.
Meten zonder personen heeft dat effect niet, want er valt niets te ontlopen. Dat is geen ethisch argument maar een meetkundig argument: je krijgt betere cijfers als niemand een reden heeft om zich te verstoppen.
#Wat je aan een leverancier vraagt
Niet "wat laat het dashboard zien", want dat is een keuze in de interface. Vraag wat er wordt vastgelegd:
- Hangt er een gebruikers-id aan de gebeurtenis, en zo ja, waarvoor is die nodig?
- Wordt de inhoud van wat mensen typen ergens opgeslagen?
- Bestaat er een export, een rapport of een supportpad waarin het alsnog per persoon zichtbaar wordt?
- Kan een beheerder de instelling omzetten, en merkt iemand dat?
Die vier vragen scheiden de twee soorten monitoring beter dan welke productpagina ook. Het antwoord op de derde is vaak verrassend.
Wij hebben deze keuze zelf ook moeten maken en hij loopt niet overal gelijk: de stromen over AI-toolgebruik dragen geen gebruikers-id, dus de organisatie ziet dat een dienst wordt gebruikt en nooit door wie. Bij detectiegebeurtenissen in de tekst hangt er evenmin een gebruikers-id aan; er wordt hooguit een afdeling bij gestempeld, en het dashboard kent nergens een uitsplitsing per medewerker. Dat verschil hoor je te weten voordat je met een OR gaat praten. Het is precies het soort detail dat leveranciers liever samenvatten als "wij respecteren privacy".