- Xpert Desk
- 073 - 61 59 999
- xpertdesk@othersideatwork.nl
- Xpert Support Center
AI wordt steeds vaker onderdeel van het dagelijkse werk. Ook binnen HR en verzuim onderzoeken organisaties hoe AI administratieve taken kan versnellen, informatie toegankelijker kan maken en professionals kan ondersteunen.
Tegelijkertijd merken veel organisaties dat AI inzetten binnen dit domein niet vanzelfsprekend is vanwege de grote rol van privacy, security en wetgeving.
Volgens Roel van der Sanden, Chief Product Officer bij Otherside at Work, is dat niet verrassend. "Je werkt hier met persoonsgegevens en zelfs gezondheidsgegevens. HR-gegevens vallen al snel in een hogere risicocategorie binnen de AI-Act. Dat stelt extra eisen. Organisaties willen geen risico lopen richting medewerkers of toezichthouders." Die voorichtigheid begrijpt hij. Maar volgens hem heeft terughoudendheid ook een keerzijde.
Wanneer organisaties AI liever buiten de deur houden, verdwijnt de behoefte aan AI volgens Roel niet. "Mensen willen efficiënter werken. Dan gaan ze zelf met Copilot of ChatGPT aan de slag." Dat verschijnsel wordt volgens hem steeds vaker aangeduid als Shadow AI: medewerkers gebruiken AI-tools buiten het zicht van de organisatie.
"Je kunt wel zeggen dat mensen het niet mogen gebruiken, maar als iemand internet heeft, is er eigenlijk niets wat dat tegenhoudt. Wanneer medewerkers gratis AI-tools gebruiken, bestaat het risico dat gevoelige informatie terechtkomt in omgevingen waar de organisatie geen controle meer over heeft." Volgens Roel verschuift het risico daardoor. Niet het gebruik van AI zelf is het probleem, maar het gebruik zonder duidelijke afspraken en controle.
Ook wanneer een organisatie wél een goedgekeurde AI-oplossing gebruikt, is het vraagstuk volgens Roel niet opgelost. "Zelfs als je Microsoft Copilot hebt goedgekeurd, wordt de verwerking ingewikkelder zodra je gevoelige HR-gegevens gaat gebruiken." De vraag is dan niet alleen welke AI-tool wordt gebruikt, maar vooral hoe die toegang krijgt tot gegevens.
"Binnen onze tool ‘Xpert Suite’ is al vastgelegd welke gebruikers welke informatie mogen zien." Volgens Roel ligt het voor de hand om AI volgens dezelfde regels te laten werken. "Wij hebben al ingericht: deze gebruiker mag dit zien en die gebruiker mag dat zien. Dan wil je eigenlijk dat AI volgens precies diezelfde regels opereert. Dat de AI alleen dingen kan doen die de gebruiker zelf ook mag doen en alleen informatie kan zien die de gebruiker zelf ook mag zien." Volgens hem voorkom je daarmee een belangrijk deel van de privacy- en beveiligingsrisico's.
Steeds vaker spreken klanten met Otherside at Work over een eigen AI-platform waarop verschillende AI-agents samenwerken. Via API's kunnen die agents gegevens uit Xpert Suite ophalen om bepaalde taken uit te voeren.
Volgens Roel hoeft dat op zichzelf geen probleem te zijn. "Zo'n agent kan via een API data ophalen om iets te doen. Dat kan prima." De vraag is volgens hem vooral wat er daarna met die gegevens gebeurt. "Zo'n agent slaat die informatie waarschijnlijk tijdelijk op terwijl hij bezig is. Als je daar niets over afspreekt, blijft die data misschien veel langer bestaan."
Hij ziet daarnaast dat organisaties steeds vaker meerdere AI-agents met elkaar laten samenwerken. Via standaarden zoals Model Context Protocol (MCP) kunnen agents onderling aangeven welke informatie zij kunnen leveren.
Juist wanneer organisaties kiezen voor een architectuur waarin AI-agents gegevens onderling blijven delen of opslaan, ontstaat volgens Roel een nieuw privacyrisico. "Voor je het weet staat die data niet alleen meer bij de agent die hem uit Xpert Suite heeft opgehaald, maar ook bij andere agents die bedenken dat die informatie voor hun taak ook interessant is." Daardoor wordt het steeds lastiger om overzicht te houden over waar persoonsgegevens zich bevinden en hoe lang ze worden bewaard.
Daarom adviseert Otherside at Work een architectuur waarbij privacygevoelige gegevens op één centrale plek blijven staan. "Onze visie is dat je één centraal System of Record houdt voor privacygevoelige gegevens." In die aanpak halen AI-agents gegevens alleen op wanneer dat nodig is om een taak uit te voeren. "Als een agent wil weten hoe vaak iemand ziek is geweest, dan vraagt hij dat op dat moment op. Daarna hoeft hij dat helemaal niet te bewaren."
Volgens Roel levert dat functioneel weinig beperkingen op. "Je kunt eigenlijk net zoveel als wanneer iedere agent zelf data opslaat. Alleen houd je de gegevens op één plek." Dat heeft volgens hem ook gevolgen voor zaken als bewaartermijnen, logging en autorisaties. Doordat AI-agents gegevens steeds opnieuw live opvragen, kunnen ze ook geen gebruik meer maken van informatie die volgens het retentiebeleid inmiddels is verwijderd. Zodra gegevens niet meer beschikbaar mogen zijn, kunnen AI-agents ze ook niet meer opnieuw gebruiken.
Volgens Roel betekent die visie niet dat organisaties uitsluitend AI van Otherside at Work moeten gebruiken. Integendeel. Hij ziet juist veel waarde in klanten en partners die zelf nieuwe toepassingen ontwikkelen. "Er zijn zoveel ideeën in de markt dat we niet alles zelf kunnen bouwen." Daarom vindt hij het belangrijk dat organisaties via API's kunnen aansluiten op Xpert Suite.
Volgens hem is het juist de bedoeling dat organisaties hun eigen innovaties ontwikkelen boven op Xpert Suite, in plaats van opnieuw een volledig HR- of verzuimsysteem te bouwen. Daarom vindt hij het belangrijk dat organisaties via API's kunnen aansluiten op Xpert Suite. "We willen geen gesloten platform zijn. Juist als anderen kunnen innoveren op onze data, wordt het platform uiteindelijk sterker."
Tot slot ziet Roel nog een andere valkuil. Toen Otherside at Work enkele jaren geleden klanten vroeg wat zij met AI wilden doen, kwamen vooral ambitieuze ideeën naar voren, zoals het voorspellen van verzuim of het adviseren over de beste begeleiding van medewerkers. In de praktijk blijkt de behoefte volgens hem vaak veel concreter. "Als we laten zien dat AI gesprekken kan samenvatten of administratief werk uit handen neemt, dan zie je mensen meteen denken: dát wil ik."
Juist dat soort toepassingen levert volgens hem direct tijdwinst op. "Probeer niet meteen de heilige graal te bouwen. Kijk eerst naar processen waarvan je weet dat ze veel tijd kosten en waar AI professionals echt kan ondersteunen."
Daarbij blijft volgens hem één punt belangrijk: domeinkennis. "Je kunt een goede AI-specialist aannemen, maar die moet vervolgens ook de wereld van verzuim leren kennen. Wat mag wettelijk wel en niet? Welke rol heeft een werkgever en welke rol heeft een bedrijfsarts? Zonder die kennis verlies je veel tijd aan ideeën die uiteindelijk niet werken."