← terug naar voorpagina

Jouw AI-agent lekt bedrijfsgeheimen: 13.000 interne schermafbeeldingen publiek online

ai-impact 📅 2026-10-02 ✍️ Oscar Weijman

Stel je voor: je hebt net een AI-agent aan het werk gezet om je administratie te automatiseren. Hij leest je mail, scant je offertes, vult je CRM. Drie maanden later ontdek je dat 13.000 interne schermafbeeldingen van vergelijkbare bedrijven gewoon op het open internet staan. Niet door een hack van buitenaf, maar omdat AI-agents ze zelf hebben geüpload.

Dat is geen hypothetisch scenario. Een beveiligingsbedrijf ontdekte onlangs meer dan 13.000 interne bedrijfsscreenshots die AI-agents publiekelijk hadden gedeeld. Schermafbeeldingen van dashboards, klantgegevens, interne systemen en financiële overzichten — allemaal vindbaar voor iedereen die weet waar hij moet zoeken. Het probleem is niet dat de AI kwaadwillend is. Het probleem is dat de AI gewoon doet wat jij hem vraagt, zonder te begrijpen wat vertrouwelijk is.

Hoe dit precies misgaat

De meeste AI-agents werken met een simpel principe: ze maken een schermafbeelding of kopiëren een stuk tekst om de taak uit te voeren, en slaan dat vervolgens op in een cloud-omgeving die jij misschien nooit zelf hebt geconfigureerd. Denk aan een agent die je facturen controleert. Hij opent je boekhoudpakket, maakt een schermafbeelding van het scherm, en stuurt die naar een verwerkingsdienst. Als die verwerkingsdienst zijn opslag niet goed heeft afgeschermd, staat jouw factuur — met klantnamen en bedragen — ineens openbaar.

Het beveiligingsbedrijf vond schermafbeeldingen die afkomstig waren van tientallen verschillende bedrijven en tools. Sommige bevatten klantgegevens, andere interne prijslijsten, en weer andere vertrouwelijke vergadernotities. De rode draad: niemand had de agent expliciet verteld dat deze data niet gedeeld mocht worden. De agent deed precies wat er technisch van hem gevraagd werd, en verder niets.

Waarom dit juist voor MKB gevaarlijk is

Grote bedrijven hebben beveiligingsteams die dit soort risico's in kaart brengen voordat een AI-agent wordt uitgerold. Als MKB-ondernemer doe je dat waarschijnlijk niet. Je hoort dat een AI-tool je tien uur per week bespaart, je maakt een account aan, en je koppelt hem aan je systemen. Zonder nadenken over wáár de data naartoe gaat.

Verrassend genoeg is het juist de eenvoud die het risico vergroot. Een AI-agent die zonder tussenkomst van een mens automatisch schermafbeeldingen maakt en deelt, heeft geen enkele notie van "dit is gevoelig" of "dit mag niet buiten het bedrijf". De beveiligingslaag die je normaal gesproken impliciet hebt — een medewerker die even nadenkt voordat hij iets deelt — ontbreekt volledig.

Daar komt bij dat MKB'ers vaak werken met één enkele cloud-account voor alles. Als die account gekoppeld is aan een AI-agent, heeft die agent in één keer toegang tot je mail, je documenten én je boekhouding. Eén fout in de configuratie en alles ligt op straat.

Wat je vandaag nog kunt doen

1. Stel de vraag vóór je de agent inzet. Vraag aan de leverancier: waar wordt mijn data opgeslagen, wie kan erbij, en worden schermafbeeldingen gedeeld met derden? Als het antwoord vaag is, is dat een rode vlag.

2. Beperk de toegang van je agent. Geef een AI-agent nooit toegang tot je volledige cloud-omgeving. Maak een aparte account of map aan met alleen de data die de agent écht nodig heeft. Minder toegang is minder lek.

3. Check regelmatig wat er wordt gedeeld. Kijk maandelijks in de instellingen van je AI-tools welke bestanden en schermafbeeldingen er zijn opgeslagen en gedeeld. Veel tools hebben een overzicht van gedeelde items — gebruik het.

De kosten van niets doen

Een datalek is voor een MKB-bedrijf geen theoretisch risico. De gemiddelde kosten van een datalek voor een klein bedrijf lopen in de tienduizenden euro's, tussen juridische kosten, herstelwerkzaamheden en reputatieschade. En dat is nog zonder de AVG-boetes mee te rekenen, die kunnen oplopen tot vier procent van je jaaromzet. De tien uur per week die je bespaart met een AI-agent, ben je in één incident dubbel en dwars kwijt.

De les is niet dat je AI-agents moet vermijden. De les is dat je ze moet behandelen als een nieuwe medewerker die je nog moet inwerken: geef ze duidelijke grenzen, beperkte toegang, en houd in de gaten wat ze doen. Alleen dan werken ze vóór je in plaats van tegen je.

⚠️ Let op: Deze blogpost is informatief bedoeld en vormt geen financieel, juridisch of bedrijfsadvies. Lees onze volledige disclaimer.