In het kort
- De Autoriteit Persoonsgegevens krijgt steeds meer meldingen van datalekken doordat medewerkers persoonsgegevens in een AI-chatbot zetten.
- De belangrijkste regel: werk alleen met zakelijke accounts, en zet geen persoonsgegevens of vertrouwelijke informatie in een gratis tool.
- Een verbod werkt zelden. Medewerkers gebruiken AI dan toch, maar zonder afspraken.
- Houd de richtlijnen kort en praktisch, en combineer ze met een korte training.
ChatGPT richtlijnen voor medewerkers
Vervang de delen tussen [haken] door de gegevens van je eigen organisatie.
1. Welke tools je mag gebruiken
Je gebruikt alleen deze AI-tools voor je werk: [lijst goedgekeurde tools, bijvoorbeeld ChatGPT Business via je werkaccount]. Gratis of privé-accounts gebruik je niet voor werk. Wil je een andere tool gebruiken, vraag dat dan aan [naam of functie].
2. Wat je er nooit in zet
- Namen, adressen, telefoonnummers, e-mailadressen of andere persoonsgegevens van klanten, collega's of sollicitanten, tenzij de tool daarvoor is goedgekeurd.
- Medische gegevens, BSN-nummers, financiële gegevens van personen of andere gevoelige gegevens. Nooit, ook niet in een goedgekeurde tool, tenzij [naam of functie] dat vooraf heeft toegestaan.
- Vertrouwelijke bedrijfsinformatie, zoals contracten, prijsafspraken, cijfers die nog niet openbaar zijn en wachtwoorden.
Twijfel je, haal de gegevens dan eerst weg of vervang ze door een voorbeeld.
3. Waarvoor je het wel kunt gebruiken
Teksten opzetten en herschrijven, ideeën verzamelen, openbare informatie samenvatten, vertalen van teksten zonder persoonsgegevens en uitleg vragen over een onderwerp.
4. Jij blijft verantwoordelijk
AI maakt fouten en verzint soms feiten, bronnen of cijfers. Je controleert alles wat je gebruikt. Niets gaat naar een klant, leverancier of collega zonder dat jij het hebt gelezen en goedgekeurd.
5. Geen besluiten over mensen
Je gebruikt AI niet om te beslissen over mensen, zoals het beoordelen van sollicitanten, medewerkers of klanten.
6. Wees open
Klanten die met een AI-chatbot van ons praten, weten dat. Is een tekst grotendeels door AI gemaakt en is dat voor de ontvanger van belang, dan zeg je dat.
7. Als het misgaat
Heb je per ongeluk persoonsgegevens of vertrouwelijke informatie in een AI-tool gezet? Meld het direct bij [naam of functie]. Dan beoordelen we of het een datalek is dat binnen 72 uur gemeld moet worden. Melden is nooit fout. Het te laat melden wel.
*Deze richtlijnen gelden vanaf [datum] en worden elk half jaar bekeken door [naam of functie].*
Waarom je ChatGPT beleid nodig hebt
In 2024 waarschuwde de Autoriteit Persoonsgegevens dat het gebruik van AI-chatbots kan leiden tot datalekken. Medewerkers zetten gegevens van klanten of patiënten in een chatbot, vaak op eigen initiatief en tegen de afspraken in. Daarmee krijgt de aanbieder van de chatbot mogelijk ongeoorloofd toegang tot die gegevens.
Eind 2025 herhaalde de AP de waarschuwing. De toezichthouder ontving in 2024 en 2025 tientallen meldingen, in 2025 meer dan het jaar ervoor. Aanleiding was een datalek bij de gemeente Eindhoven, waar medewerkers vertrouwelijke documenten op openbare AI-websites hadden gezet. De AP adviseert duidelijke interne regels, een lijst van gegevens die wel en niet in AI-tools mogen, en training.
Daarnaast vraagt de AI Act sinds februari 2025 om AI-geletterdheid. Na de Digital Omnibus van juli 2026 staat in artikel 4 dat een organisatie die AI gebruikt maatregelen neemt om de AI-kennis van haar mensen te ondersteunen. Een bepaald kennisniveau per medewerker hoef je niet te garanderen. Richtlijnen plus een korte training zijn de eenvoudigste manier om te laten zien dat je dat doet.
Het verschil tussen een gratis en een zakelijk account
De richtlijnen staan of vallen met regel 1. Het verschil tussen een gratis en een zakelijk account is groot.
| Gratis of privé-account | Zakelijk account (bijvoorbeeld ChatGPT Business) | |
|---|---|---|
| Trainen op je gegevens | Standaard mogelijk, zelf uit te zetten | Standaard uit volgens de aanbieder |
| Verwerkersovereenkomst | Nee | Ja, af te sluiten |
| Beheer | Geen zicht voor de werkgever | Beheerder ziet gebruikers en kan instellingen vastzetten |
| Na vertrek medewerker | Gesprekken blijven bij de medewerker | Account wordt ingetrokken |
Een zakelijk account kost geld, maar is veel goedkoper dan een datalek. Voor ChatGPT Business betaal je volgens de site van OpenAI $25 per gebruiker per maand, of $20 bij jaarbetaling, met minimaal twee gebruikers. Prijspeil september 2026.
Zo zorg je dat de richtlijnen gebruikt worden
- Houd ze kort. Eén A4. Langer wordt niet gelezen.
- Begin met wat wel mag. Medewerkers die alleen verboden zien, gaan stiekem hun gang.
- Regel eerst de tools. Regel 1 werkt alleen als er een goedgekeurde tool klaarstaat op de dag dat je de richtlijnen invoert.
- Leg het uit in een korte sessie. Laat met echte voorbeelden zien wat wel en niet kan. Een uur is genoeg.
- Maak melden makkelijk. Wie een fout durft te melden, geeft je de kans op tijd te handelen.
- Kijk elk half jaar opnieuw. Tools en regels veranderen snel.
De richtlijnen zijn het praktische deel van je bredere AI-beleid. Daarin staan ook de afspraken over eigenaarschap, risico's en de AI Act.
Voorbeeld: een accountantskantoor van 15 mensen
Een kantoor merkt dat medewerkers ChatGPT gebruiken om mails aan klanten te schrijven, deels met privé-accounts. Het neemt de richtlijnen hierboven over en past twee dingen aan:
- Bij regel 2 komt er een extra zin: jaarcijfers en aangiftes van klanten gaan nooit in een AI-tool, ook niet in de zakelijke.
- Bij regel 3 komt een lijst van taken die expliciet mogen, zoals het herschrijven van een standaardbrief en het samenvatten van openbare nieuwsberichten over belastingwijzigingen.
Het kantoor sluit zakelijke accounts af voor iedereen, blokkeert de gratis versie op het netwerk en houdt een sessie van een uur. Dit voorbeeld is samengesteld om de richtlijnen te laten zien en beschrijft geen bestaande klant.
Hulp bij je richtlijnen en je beleid
Wij helpen met de richtlijnen, het bredere AI-beleid en de technische kant: zakelijke accounts, instellingen en het afschermen van gegevens. Dat valt onder veiligheid en governance. Welke regels uit de AI Act voor jou gelden, lees je op onze pagina over de AI Act voor het mkb.
Wil je weten waar je staat, plan dan een strategiegesprek.
Veelgestelde vragen
Mag ik ChatGPT verbieden op het werk?
Dat mag, maar het werkt zelden. Medewerkers gebruiken het dan vaak toch, op hun telefoon of privé-account, en dan heb je geen enkele afspraak. Een goedgekeurde tool met duidelijke regels geeft meer grip.
Is het een datalek als iemand klantgegevens in ChatGPT zet?
Volgens de Autoriteit Persoonsgegevens kan dat een datalek zijn, zeker bij een gratis account. Beoordeel het direct en meld het binnen 72 uur bij de AP als dat nodig is.
Gelden deze richtlijnen ook voor Copilot en Claude?
Ja. De regels gaan over hoe je met gegevens en uitkomsten omgaat, en dat is bij elke AI-chat hetzelfde. Zet in regel 1 welke tools bij jou zijn goedgekeurd.
Wat is het verschil tussen richtlijnen en een AI-beleid?
De richtlijnen zijn de regels voor medewerkers, op één A4. Het AI-beleid is breder en gaat ook over wie verantwoordelijk is, welke risico's je accepteert en hoe je aan de AI Act voldoet.
Verder lezen
Meer hulpmiddelen
Bronnen
Geraadpleegd in september 2026.
- Mediafederatie, AP waarschuwt: gebruik AI-chatbot kan leiden tot datalekken. mediafederatie.nl
- Accountant.nl, AP slaat alarm over datalekken door AI (30 december 2025). accountant.nl
- EUR-Lex, Verordening (EU) 2026/1744 (Digital Omnibus over AI). eur-lex.europa.eu