Ga naar de inhoud

Template

ChatGPT richtlijnen en beleid: een voorbeeld voor je team

Hieronder staan ChatGPT richtlijnen die je kunt overnemen en aanpassen voor je eigen organisatie. Ze passen op één A4 en gelden ook voor Claude, Gemini, Copilot en andere AI-chats. Daaronder lees je waarom elke regel erin staat, wat de Autoriteit Persoonsgegevens adviseert en hoe je de richtlijnen invoert zonder dat ze in een la verdwijnen.

In het kort

  • De Autoriteit Persoonsgegevens krijgt steeds meer meldingen van datalekken doordat medewerkers persoonsgegevens in een AI-chatbot zetten.
  • De belangrijkste regel: werk alleen met zakelijke accounts, en zet geen persoonsgegevens of vertrouwelijke informatie in een gratis tool.
  • Een verbod werkt zelden. Medewerkers gebruiken AI dan toch, maar zonder afspraken.
  • Houd de richtlijnen kort en praktisch, en combineer ze met een korte training.

ChatGPT richtlijnen voor medewerkers

Vervang de delen tussen [haken] door de gegevens van je eigen organisatie.

1. Welke tools je mag gebruiken

Je gebruikt alleen deze AI-tools voor je werk: [lijst goedgekeurde tools, bijvoorbeeld ChatGPT Business via je werkaccount]. Gratis of privé-accounts gebruik je niet voor werk. Wil je een andere tool gebruiken, vraag dat dan aan [naam of functie].

2. Wat je er nooit in zet

Twijfel je, haal de gegevens dan eerst weg of vervang ze door een voorbeeld.

3. Waarvoor je het wel kunt gebruiken

Teksten opzetten en herschrijven, ideeën verzamelen, openbare informatie samenvatten, vertalen van teksten zonder persoonsgegevens en uitleg vragen over een onderwerp.

4. Jij blijft verantwoordelijk

AI maakt fouten en verzint soms feiten, bronnen of cijfers. Je controleert alles wat je gebruikt. Niets gaat naar een klant, leverancier of collega zonder dat jij het hebt gelezen en goedgekeurd.

5. Geen besluiten over mensen

Je gebruikt AI niet om te beslissen over mensen, zoals het beoordelen van sollicitanten, medewerkers of klanten.

6. Wees open

Klanten die met een AI-chatbot van ons praten, weten dat. Is een tekst grotendeels door AI gemaakt en is dat voor de ontvanger van belang, dan zeg je dat.

7. Als het misgaat

Heb je per ongeluk persoonsgegevens of vertrouwelijke informatie in een AI-tool gezet? Meld het direct bij [naam of functie]. Dan beoordelen we of het een datalek is dat binnen 72 uur gemeld moet worden. Melden is nooit fout. Het te laat melden wel.

*Deze richtlijnen gelden vanaf [datum] en worden elk half jaar bekeken door [naam of functie].*

Waarom je ChatGPT beleid nodig hebt

In 2024 waarschuwde de Autoriteit Persoonsgegevens dat het gebruik van AI-chatbots kan leiden tot datalekken. Medewerkers zetten gegevens van klanten of patiënten in een chatbot, vaak op eigen initiatief en tegen de afspraken in. Daarmee krijgt de aanbieder van de chatbot mogelijk ongeoorloofd toegang tot die gegevens.

Eind 2025 herhaalde de AP de waarschuwing. De toezichthouder ontving in 2024 en 2025 tientallen meldingen, in 2025 meer dan het jaar ervoor. Aanleiding was een datalek bij de gemeente Eindhoven, waar medewerkers vertrouwelijke documenten op openbare AI-websites hadden gezet. De AP adviseert duidelijke interne regels, een lijst van gegevens die wel en niet in AI-tools mogen, en training.

Daarnaast vraagt de AI Act sinds februari 2025 om AI-geletterdheid. Na de Digital Omnibus van juli 2026 staat in artikel 4 dat een organisatie die AI gebruikt maatregelen neemt om de AI-kennis van haar mensen te ondersteunen. Een bepaald kennisniveau per medewerker hoef je niet te garanderen. Richtlijnen plus een korte training zijn de eenvoudigste manier om te laten zien dat je dat doet.

Het verschil tussen een gratis en een zakelijk account

De richtlijnen staan of vallen met regel 1. Het verschil tussen een gratis en een zakelijk account is groot.

Gratis of privé-accountZakelijk account (bijvoorbeeld ChatGPT Business)
Trainen op je gegevensStandaard mogelijk, zelf uit te zettenStandaard uit volgens de aanbieder
VerwerkersovereenkomstNeeJa, af te sluiten
BeheerGeen zicht voor de werkgeverBeheerder ziet gebruikers en kan instellingen vastzetten
Na vertrek medewerkerGesprekken blijven bij de medewerkerAccount wordt ingetrokken

Een zakelijk account kost geld, maar is veel goedkoper dan een datalek. Voor ChatGPT Business betaal je volgens de site van OpenAI $25 per gebruiker per maand, of $20 bij jaarbetaling, met minimaal twee gebruikers. Prijspeil september 2026.

Zo zorg je dat de richtlijnen gebruikt worden

De richtlijnen zijn het praktische deel van je bredere AI-beleid. Daarin staan ook de afspraken over eigenaarschap, risico's en de AI Act.

Voorbeeld: een accountantskantoor van 15 mensen

Een kantoor merkt dat medewerkers ChatGPT gebruiken om mails aan klanten te schrijven, deels met privé-accounts. Het neemt de richtlijnen hierboven over en past twee dingen aan:

  1. Bij regel 2 komt er een extra zin: jaarcijfers en aangiftes van klanten gaan nooit in een AI-tool, ook niet in de zakelijke.
  2. Bij regel 3 komt een lijst van taken die expliciet mogen, zoals het herschrijven van een standaardbrief en het samenvatten van openbare nieuwsberichten over belastingwijzigingen.

Het kantoor sluit zakelijke accounts af voor iedereen, blokkeert de gratis versie op het netwerk en houdt een sessie van een uur. Dit voorbeeld is samengesteld om de richtlijnen te laten zien en beschrijft geen bestaande klant.

Hulp bij je richtlijnen en je beleid

Wij helpen met de richtlijnen, het bredere AI-beleid en de technische kant: zakelijke accounts, instellingen en het afschermen van gegevens. Dat valt onder veiligheid en governance. Welke regels uit de AI Act voor jou gelden, lees je op onze pagina over de AI Act voor het mkb.

Wil je weten waar je staat, plan dan een strategiegesprek.

Veelgestelde vragen

Mag ik ChatGPT verbieden op het werk?

Dat mag, maar het werkt zelden. Medewerkers gebruiken het dan vaak toch, op hun telefoon of privé-account, en dan heb je geen enkele afspraak. Een goedgekeurde tool met duidelijke regels geeft meer grip.

Is het een datalek als iemand klantgegevens in ChatGPT zet?

Volgens de Autoriteit Persoonsgegevens kan dat een datalek zijn, zeker bij een gratis account. Beoordeel het direct en meld het binnen 72 uur bij de AP als dat nodig is.

Gelden deze richtlijnen ook voor Copilot en Claude?

Ja. De regels gaan over hoe je met gegevens en uitkomsten omgaat, en dat is bij elke AI-chat hetzelfde. Zet in regel 1 welke tools bij jou zijn goedgekeurd.

Wat is het verschil tussen richtlijnen en een AI-beleid?

De richtlijnen zijn de regels voor medewerkers, op één A4. Het AI-beleid is breder en gaat ook over wie verantwoordelijk is, welke risico's je accepteert en hoe je aan de AI Act voldoet.

Verder lezen

Meer hulpmiddelen

Bronnen

Geraadpleegd in september 2026.

  1. Mediafederatie, AP waarschuwt: gebruik AI-chatbot kan leiden tot datalekken. mediafederatie.nl
  2. Accountant.nl, AP slaat alarm over datalekken door AI (30 december 2025). accountant.nl
  3. EUR-Lex, Verordening (EU) 2026/1744 (Digital Omnibus over AI). eur-lex.europa.eu
Terug naar de kennisbank

Richtlijnen invoeren zonder gedoe?

We regelen de zakelijke accounts, passen de richtlijnen aan op je organisatie en geven een korte sessie aan je team.