Ga naar de inhoud

Privacy en veiligheid

ChatGPT en privacy: zo gebruik je AI veilig op het werk

Wat privacy betreft is ChatGPT veilig genoeg voor veel werk, zolang je weet wat je erin zet. Met een gratis of persoonlijk account kan OpenAI je gesprekken gebruiken om zijn modellen te trainen, tenzij je dat uitzet. Met ChatGPT Business of Enterprise gebeurt dat niet. Persoonsgegevens en vertrouwelijke stukken horen alleen in een zakelijke omgeving met een verwerkersovereenkomst en duidelijke afspraken.

In het kort

  • Gratis en Plus: gesprekken kunnen standaard gebruikt worden voor training. Je kunt dat uitzetten in de instellingen.
  • Business, Enterprise en de API: OpenAI traint standaard niet op je gegevens.
  • ChatGPT is niet vanzelf AVG proof. Dat hangt af van het abonnement, de afspraken met OpenAI en wat medewerkers invoeren.
  • De grootste risico's zijn menselijk: gevoelige data plakken, antwoorden niet controleren en privé-accounts voor werk.

Hoe veilig is ChatGPT?

ChatGPT zelf is goed beveiligd. De verbinding is versleuteld en OpenAI heeft de gebruikelijke certificeringen voor zijn zakelijke producten. De vraag is dus niet of iemand je gesprek onderweg kan onderscheppen. De vraag is wat er met je gegevens gebeurt nadat je ze hebt ingevoerd.

VersieTraint OpenAI op je gesprekken?Geschikt voor bedrijfsgegevens?
Free, Go en PlusJa, tenzij je het uitzet onder gegevensbeheerAlleen voor openbare of onschuldige informatie
Tijdelijke chatNee, en het gesprek wordt na 30 dagen verwijderdIets beter, maar nog steeds een persoonlijk account
BusinessNee, contractueel vastgelegdJa, met verwerkersovereenkomst en afspraken
EnterpriseNee, met extra opties zoals opslag in Europa bij een nieuwe werkruimteJa, ook voor grotere organisaties
API (in eigen software)Nee, standaard nietJa, als de software goed is ingericht

De kern: met een gratis account weet je niet waar je gegevens terechtkomen en heb je geen afspraken. Met een zakelijk account wel. Welk abonnement wat kost, lees je in ChatGPT zakelijk gebruiken.

Wil je dat je gegevens in Europa worden opgeslagen, let dan op het abonnement. Dat kan in september 2026 bij de API en bij nieuwe werkruimtes van ChatGPT Enterprise en Edu. Bij Business kun je er niet voor kiezen. Een deel van de Enterprise-klanten kan daarnaast laten regelen dat het model hun gegevens ook in Europa verwerkt. Zie het Help Center van OpenAI.

Is ChatGPT AVG proof?

Niet vanzelf. De AVG geldt voor jou als organisatie, niet voor de tool. Of je gebruik van ChatGPT voldoet, hangt af van drie dingen:

  1. Het abonnement. Met een zakelijk abonnement kun je een verwerkersovereenkomst met OpenAI afsluiten. Met een gratis account niet.
  2. Doorgifte buiten de EU. OpenAI is een Amerikaans bedrijf. Voor doorgifte van persoonsgegevens gebruik je de afspraken die daarvoor bestaan, zoals het EU-VS-dataprivacykader of standaardcontractbepalingen. Leg vast welke route je gebruikt.
  3. Wat medewerkers invoeren. Ook met het beste contract gaat het mis als iemand een medisch dossier of een lijst klantadressen in de chat plakt zonder dat dat nodig is.

Dat het misgaat, blijkt uit de praktijk. In augustus 2024 waarschuwde de Autoriteit Persoonsgegevens na meerdere meldingen van datalekken. Een medewerker van een huisartsenpraktijk had medische gegevens van patiënten in een AI-chatbot gezet, tegen de afspraken van de praktijk in. Bij een telecombedrijf deelde een medewerker klantadressen via een AI-tool. Beide gevallen golden als datalek. Bron: NOS over de waarschuwing van de AP.

Meer over de AVG zelf lees je in wat is de AVG.

Hoe veilig is AI in het algemeen? De gevaren van AI op het werk

De risico's zijn bij Claude, Gemini, Copilot en ChatGPT grotendeels hetzelfde. Wij zien er vijf:

Niet elk risico is even groot. Een tekst voor je website herschrijven is iets anders dan een klantdossier samenvatten. Bepaal per soort gegevens wat mag. Dat is de basis van veiligheid en governance rond AI.

Hoe gebruik je AI veilig? Acht regels voor je team

  1. Zakelijke accounts voor werk. Geen privé-accounts met bedrijfsgegevens.
  2. Drie kleuren gegevens. Groen: openbaar, mag overal in. Oranje: intern, alleen in de zakelijke tool. Rood: persoonsgegevens van klanten, patiënten of personeel en bedrijfsgeheimen, alleen in een omgeving die daarvoor is ingericht.
  3. Anonimiseer waar het kan. Vervang namen door "klant A" en haal adressen en BSN-nummers weg.
  4. Controleer alles wat naar buiten gaat. Cijfers, namen, bronnen en wetsteksten altijd nalezen.
  5. Training uit bij persoonlijke accounts. Gebruikt iemand toch een persoonlijk account voor onschuldig werk, zet dan training uit onder gegevensbeheer.
  6. Eén lijst met toegestane tools. Wat er niet op staat, gebruik je niet voor werk.
  7. Meld fouten. Heeft iemand toch gevoelige data ingevoerd, dan meldt hij dat meteen. Een datalek moet je binnen 72 uur bij de AP melden.
  8. Leer het je mensen. Regels werken pas als mensen snappen waarom. Een korte AI training helpt, en de AI Act vraagt sinds februari 2025 ook om AI-geletterdheid.

Zet deze regels op één of twee pagina's in een AI-beleid. Lange beleidsstukken leest niemand.

Hoe wij het doen

In onze eigen systemen en in klantprojecten zit AI meestal in een proces, zonder chatvenster. Een taalmodel leest bijvoorbeeld een bestelling of een klantmail uit en zet een voorstel klaar. Dat gaat via de API, waarbij de aanbieder standaard niet traint op de gegevens. Het model krijgt alleen de gegevens die het voor die ene taak nodig heeft, en een medewerker controleert de uitkomst voordat er iets naar een klant gaat.

Voor zeer gevoelige gegevens, zoals medische dossiers, kiezen we een model dat in Europa of op een eigen server draait. Hoe dat werkt, lees je in data in Europa houden en bij private AI.

Welk klantvoorbeeld mogen we hier noemen?

Veelgemaakte fouten

Veelgestelde vragen

Is ChatGPT veilig?

De techniek is goed beveiligd. Het risico zit in wat je invoert. Met een gratis account kan OpenAI je gesprekken voor training gebruiken, tenzij je dat uitzet. Met Business of Enterprise gebeurt dat niet en heb je zakelijke afspraken.

Is ChatGPT AVG proof?

Niet vanzelf. Met een zakelijk abonnement, een verwerkersovereenkomst, afspraken over doorgifte buiten de EU en duidelijke regels voor medewerkers kun je ChatGPT AVG-conform gebruiken. Met een gratis account en persoonsgegevens niet.

Traint ChatGPT op mijn gegevens?

Bij Free, Go en Plus standaard wel, tenzij je het uitzet onder gegevensbeheer. Bij Business, Enterprise en de API standaard niet.

Hoe gebruik je AI veilig?

Gebruik zakelijke accounts, deel gegevens in in groen, oranje en rood, anonimiseer waar het kan, controleer alles wat naar buiten gaat en leg de regels vast in een kort AI-beleid. Train je mensen zodat ze de regels begrijpen.

Wat moet ik doen als een medewerker persoonsgegevens in ChatGPT heeft gezet?

Behandel het als een mogelijk datalek. Leg vast wat er is ingevoerd, verwijder het gesprek en beoordeel of je het binnen 72 uur bij de Autoriteit Persoonsgegevens moet melden, en soms ook aan de betrokkenen.

Verder lezen

Meer uit de kennisbank

Bronnen

Geraadpleegd in september 2026.

  1. NOS, Privacywaakhond: pas op met gebruik AI-chatbots, ging mis bij huisarts (augustus 2024). nos.nl
  2. OpenAI Help Center, Data residency and inference residency for ChatGPT. help.openai.com
Terug naar de kennisbank

AI veilig inzetten in je team?

We helpen je met een kort AI-beleid, de keuze voor een zakelijke tool en een training die je mensen laat zien wat wel en niet mag.

1 open vraag