Artikel
Is ChatGPT veilig voor bedrijven?
ChatGPT kan veilig zijn voor je bedrijf, maar niet vanzelf. Het hangt af van je account, je afspraken en wat je team erin zet.
Uitleg in het kort
ChatGPT is geschikt voor veel werk als je een zakelijk account gebruikt, een verwerkersovereenkomst hebt en duidelijke afspraken maakt met je team. Met een gratis of persoonlijk account heb je minder grip op je gegevens. Persoonsgegevens en vertrouwelijke informatie horen er zonder goede afspraken niet in.
Is ChatGPT veilig voor bedrijven?
ChatGPT kan veilig zijn voor je bedrijf, als je drie dingen regelt: het juiste account, afspraken met de aanbieder en afspraken met je team. De tool zelf is niet het grootste risico. Het risico zit in wat mensen erin typen, en onder welke voorwaarden dat gebeurt.
Dat is geen theorie. De Autoriteit Persoonsgegevens (AP) kreeg meldingen van datalekken doordat medewerkers persoonsgegevens in een AI-chatbot zetten. In één geval zette een medewerker van een huisartsenpraktijk medische gegevens van patiënten in een chatbot. In een ander geval ging het om een bestand met adressen van klanten van een telecombedrijf. Volgens de AP gebeurt dit vaak op eigen initiatief van medewerkers, tegen de afspraken in.
Het goede nieuws: met een paar keuzes neem je veel risico weg. Die keuzes staan hieronder.
Wat is het verschil tussen een gratis en een zakelijk account?
Het grootste verschil is wat er met je gesprekken gebeurt. Bij de persoonlijke abonnementen van ChatGPT (gratis, Go, Plus en Pro) kan OpenAI je gesprekken gebruiken om zijn modellen te verbeteren. Dat kun je uitzetten in de instellingen, onder Data controls, met de schakelaar ‘Improve the model for everyone’.
Bij de zakelijke abonnementen, ChatGPT Business en ChatGPT Enterprise, gebruikt OpenAI je gegevens standaard niet om modellen te trainen. Je krijgt er ook een beheeromgeving bij. Daarin bepaalt een beheerder wie er toegang heeft.
| Onderwerp | Persoonlijk account | Zakelijk account |
|---|---|---|
| Voorbeelden | ChatGPT gratis, Go, Plus en Pro | ChatGPT Business en ChatGPT Enterprise |
| Trainen op je gesprekken | Kan, tenzij je het uitzet | Standaard niet |
| Verwerkersovereenkomst | Niet beschikbaar | OpenAI biedt er een aan |
| Beheer van gebruikers | Ieder regelt zijn eigen account | Centraal, door een beheerder |
Een betaald persoonlijk account, zoals Plus, is dus geen zakelijk account. Je betaalt wel, maar het blijft een account voor één persoon, onder de voorwaarden voor consumenten. Wat de zakelijke abonnementen kosten, lees je in ChatGPT, Copilot of Claude: welke AI past bij je bedrijf?
Wat regel je met een verwerkersovereenkomst?
Met een verwerkersovereenkomst leg je vast hoe een andere partij omgaat met de persoonsgegevens die jij aanlevert. De AVG eist zo’n overeenkomst als een partij persoonsgegevens voor jou verwerkt. Zet je team gegevens van klanten of collega’s in ChatGPT? Dan is OpenAI zo’n partij.
OpenAI biedt een verwerkersovereenkomst aan voor ChatGPT Business, ChatGPT Enterprise en de API. In het Engels heet die een data processing addendum. Je sluit hem af via een formulier van OpenAI. Wat er in zo’n overeenkomst hoort, lees je bij verwerkersovereenkomst.
Twee dingen om te weten:
- Jij blijft verantwoordelijk. Ook met een verwerkersovereenkomst ben jij als bedrijf verantwoordelijk voor de persoonsgegevens. De overeenkomst maakt niet elk gebruik goed. Je hebt nog steeds een goede reden nodig om gegevens te gebruiken, en je gebruikt niet meer gegevens dan nodig.
- Kijk waar de gegevens staan. Bij sommige zakelijke abonnementen kun je kiezen voor opslag in Europa. Vraag na wat er bij jouw abonnement kan.
Welke gegevens horen er niet in ChatGPT?
Gegevens die je niet zomaar aan een onbekend bedrijf zou mailen, horen er niet in. Ook met een zakelijk account is voorzichtig zijn verstandig. Deze gegevens zet je er zonder goede afspraken niet in:
- gevoelige persoonsgegevens, zoals medische gegevens of een burgerservicenummer;
- klantbestanden met namen, adressen of telefoonnummers;
- personeelszaken, zoals beoordelingen, verzuim of salarissen;
- wachtwoorden, inlogcodes en API-sleutels;
- vertrouwelijke informatie van anderen, zoals een contract waarin je geheimhouding hebt afgesproken.
Vaak heb je die gegevens ook niet nodig. Wil je hulp bij een lastige mail aan een klant? Haal dan eerst de naam en andere gegevens weg. Vervang je ze door iets als ‘klant A’, dan heet dat pseudonimiseren. Let op: blijft de persoon herkenbaar uit de rest van de tekst, dan zijn het nog steeds persoonsgegevens.
Voorbeeld
Een medewerker van een installatiebedrijf krijgt een boze mail van een klant over een monteur die te laat kwam. Hij wil een rustig antwoord laten voorstellen. Hij plakt de mail in ChatGPT, maar haalt eerst de naam, het adres en het ordernummer weg. Het voorstel leest hij na en vult hij zelf aan. Dit is een bedacht voorbeeld.
Wat gebeurt er als een medewerker toch persoonsgegevens invoert?
Dan kan het om een datalek gaan. Volgens de AP is er een datalek als een medewerker persoonsgegevens in een AI-chatbot zet, tegen de afspraken van de werkgever in. Het bedrijf achter de chatbot krijgt dan gegevens waar het geen toegang toe mocht hebben.
Een datalek moet je in veel gevallen melden bij de AP, uiterlijk 72 uur nadat je het ontdekt. Soms moet je ook de mensen informeren van wie de gegevens zijn. Zet elk datalek in je eigen overzicht van datalekken, ook als je het niet hoeft te melden.
En als het bedrijf het gebruik zelf toestaat? Dan is het volgens de AP geen datalek. Maar het mag dan vaak nog steeds niet van de wet. Daarom heb je allebei nodig: een zakelijk account met een verwerkersovereenkomst, en afspraken over welke gegevens er wel en niet in mogen.
Mag een medewerker ChatGPT gebruiken voor werk?
Ja, als jij als werkgever dat toestaat en er afspraken over maakt. De AP raadt bedrijven aan om duidelijke afspraken te maken. Mag het? En welke gegevens mogen er wel en niet in? Spreek ook af met welk account je team werkt.
Zonder afspraken kiest ieder zijn eigen tool en zijn eigen account. Dan weet je niet welke AI-tools er in je bedrijf gebruikt worden, en onder welke voorwaarden. Herken je dat? Lees dan Je team gebruikt ChatGPT zonder afspraken.
Goede afspraken passen op één pagina. Denk aan:
- welke AI-tools mogen, en met welk account;
- welke gegevens er niet in horen;
- dat een mens elk resultaat controleert voor het de deur uitgaat;
- bij wie je terecht kunt met een vraag of een fout.
Een voorbeeld dat je kunt overnemen, staat in AI-beleid op één pagina: een voorbeeld voor het mkb.
Er is nog een reden om dit te regelen. Gebruikt je team AI voor het werk? Dan moet je volgens de AI-verordening maatregelen nemen voor de AI-geletterdheid van je mensen. Uitleg en afspraken horen daarbij. Lees meer in AI-geletterdheid is verplicht.
Geldt dit ook voor Copilot en Claude?
Ja. Voor elke AI-assistent stel je dezelfde drie vragen: welk account, welke afspraken met de aanbieder en wat gaat erin. Het verschil zit in de details.
Microsoft Copilot
Log je in met het werkaccount van je bedrijf, dan valt Copilot Chat onder de zakelijke voorwaarden van Microsoft, met een verwerkersovereenkomst (de Data Protection Addendum). Microsoft gebruikt je vragen en antwoorden dan niet om de onderliggende modellen te trainen. In Copilot Chat zie je een groen schild als die bescherming aanstaat. Zoekt Copilot iets op internet, dan gaan die zoekvragen naar Bing. Daarvoor gelden andere voorwaarden.
Claude
Bij de zakelijke abonnementen van Anthropic, Claude Team en Claude Enterprise, traint Anthropic standaard niet op je gegevens. De verwerkersovereenkomst zit in de zakelijke voorwaarden. Bij de persoonlijke abonnementen (Free, Pro en Max) kies je zelf of je gesprekken gebruikt mogen worden om modellen te verbeteren. Zeg je ja, dan bewaart Anthropic die gesprekken tot vijf jaar.
Welke van de drie het beste bij je past, hangt vooral af van de programma’s waar je al in werkt. Dat lees je in ChatGPT, Copilot of Claude: welke AI past bij je bedrijf?
Hoe zorg je dat je team ChatGPT veilig gebruikt?
Met een paar vaste stappen. Je hoeft ze niet allemaal tegelijk te zetten.
- Kies één zakelijk account voor het hele team, in plaats van losse persoonlijke accounts.
- Sluit de verwerkersovereenkomst af en bewaar hem bij je andere privacystukken.
- Beveilig de toegang met tweestapsverificatie. Haal het account weg als iemand uit dienst gaat.
- Maak afspraken op één pagina en bespreek ze met het team.
- Leg uit waar AI de mist in gaat. ChatGPT kan antwoorden geven die goed klinken maar niet kloppen. Dat heet een hallucinatie. Laat daarom een mens elk resultaat controleren.
- Houd een overzicht bij van de AI-tools die je gebruikt, waarvoor en wie de eigenaar is. Dat heet een AI-register.
Hoe ik je hierbij help
Ik geef bij je bedrijf de training AI-beleid & training. In een dagdeel leg ik je team uit wat AI kan, waar het misgaat en hoe je het veilig gebruikt. We maken samen duidelijke regels voor jouw bedrijf, en een overzicht van de AI-tools die je team gebruikt. Dat kost €2.450, exclusief btw. Wil je team daarna een hele dag oefenen op het eigen werk? De teamtraining kost €2.500, exclusief btw. Meer lees je op AI-training.
Wil je AI laten inbouwen in de systemen die je al gebruikt? Lees dan over AI-consultancy. Ik verkoop geen licenties en krijg geen provisie van OpenAI, Microsoft of Anthropic. Twijfel je wat bij je bedrijf past? Plan een gesprek.
Veelgestelde vragen
Gebruikt OpenAI mijn gesprekken om ChatGPT te trainen?
Bij een persoonlijk account kan dat, tenzij je het uitzet onder Data controls. Bij ChatGPT Business en ChatGPT Enterprise gebruikt OpenAI je gegevens standaard niet om modellen te trainen.
Is ChatGPT Plus genoeg voor zakelijk gebruik?
Voor werk met persoonsgegevens niet. Plus is een persoonlijk abonnement. Er hoort geen verwerkersovereenkomst bij en er is geen centraal beheer. Voor een team past een zakelijk abonnement beter.
Is ChatGPT AVG-proof?
Een tool is niet vanzelf AVG-proof. Het hangt af van hoe je hem gebruikt. Met een zakelijk account, een verwerkersovereenkomst en duidelijke afspraken over gegevens zet je de belangrijkste stappen. Jij blijft verantwoordelijk voor wat je team erin zet.
Mag ik klantgegevens in ChatGPT zetten?
Alleen als je er een goede reden voor hebt, een zakelijk account met verwerkersovereenkomst gebruikt en het in je afspraken staat. Vaak kun je de naam en andere gegevens eerst weghalen. Dan heb je ze niet nodig.
Mag ik als werkgever ChatGPT verbieden?
Ja, je mag bepalen welke tools je team voor het werk gebruikt. Zeg er dan ook bij wat wel mag, en waarom. Dan is het voor iedereen duidelijk.
Bronnen: AP: Let op, gebruik AI-chatbot kan leiden tot datalekken (6 augustus 2024), AP: Verwerkersovereenkomst, AP: Zo meldt u een datalek, AP: Datalek, dit moet u doen,OpenAI: How your data is used to improve model performance, OpenAI: Enterprise privacy, OpenAI: abonnementen, Microsoft: Copilot Chat privacy and protections, Anthropic: abonnementen van Claude, Anthropic: Updates to Consumer Terms en Anthropic: Data Processing Addendum. Geraadpleegd op 7 oktober 2026.
Geschreven door Bart van Engelenhoven Oprichter van Uniekaiconsultancy in Ede. Bart analyseert hoe mkb-bedrijven werken en bouwt zelf software, koppelingen en AI-toepassingen. Laatst bijgewerkt: 7 oktober 2026
Lees verder
Meer over dit onderwerp.
Herken je dit?
Je team gebruikt ChatGPT zonder afspraken
Je team gebruikt ChatGPT of andere AI-tools, maar niemand weet wat mag. Zo maak je korte afspraken en leer je je team veilig werken met AI.
Zo pak je het aanBegrip
Verwerkersovereenkomst
Een verwerkersovereenkomst sluit je met een partij die persoonsgegevens voor jou verwerkt. Wanneer is hij verplicht en wat staat erin?
Lees verderBegrip
AVG
De AVG is de Europese privacywet. Voor wie geldt hij, wat zijn de basisregels en waar let je op bij software, koppelingen en AI?
Lees verderVolgende stap
Benieuwd wat er bij jou kan?
- Het eerste gesprek is gratis en vrijblijvend
- Aan de telefoon of bij je langs
- Je spreekt direct met mij
Bart van Engelenhoven Je vertelt wat je tijd kost, ik zeg eerlijk of ik kan helpen.