Terug naar Insights
Privacy & AVG

ChatGPT voor bedrijven: privacy, AVG en veilig gebruik

7 min lezen
ChatGPT voor bedrijven: privacy, AVG en veilig gebruik — praktische AI-gids voor Nederlandse mkb-bedrijven

Je mag ChatGPT gebruiken op het werk, maar niet met alle data. Bij de gratis versie van OpenAI kan je invoer standaard worden gebruikt om het model te trainen, ook als daar klantgegevens of vertrouwelijke informatie in staan. Zodra je persoonsgegevens invoert, gelden AVG-verplichtingen die veel bedrijven nog niet hebben geregeld.

Wat gebeurt er met wat je medewerkers in ChatGPT plakken?

Medewerkers gebruiken ChatGPT vaak op eigen initiatief, en weinig mensen weten hoe het platform met hun invoer omgaat. Bij de gratis versie kan die invoer standaard worden gebruikt om het model verder te trainen.

Dat heeft concrete gevolgen. Een medewerker die een klantgesprek samengevat in ChatGPT plakt, deelt daarmee persoonsgegevens van die klant met OpenAI. Een HR-medewerker die een functioneringsgesprek laat herschrijven, stuurt gevoelige personeelsdata de cloud in.

De vraag is dus niet of ChatGPT nuttig is, want dat is het. De vraag is welke regels jij als werkgever instelt, zodat het gebruik binnen de AVG blijft.

Gratis, Team of Enterprise: hoe behandelt elk abonnement je data?

Niet elk ChatGPT-abonnement gaat hetzelfde met jouw data om.

Gratis en Plus

Je invoer kan standaard worden gebruikt voor modeltraining. Je kunt dat zelf uitzetten via Instellingen → Gegevensbeheer → Modelverbetering uitschakelen, maar dat geldt alleen voor nieuwe gesprekken. Wat je eerder invoerde, is al verwerkt. Daarnaast hangt het af van elke medewerker of die instelling echt uit staat.

ChatGPT Team (ongeveer € 23 per gebruiker per maand)

Je data wordt niet gebruikt voor training. Je hebt als beheerder controle over de workspace, kunt gedeelde GPT's voor je team maken en krijgt hogere gebruikslimieten. Dit is het minimale niveau als je met klantdata of persoonsgegevens werkt.

ChatGPT Enterprise

Uitgebreide beveiligingsopties: SSO, audit logs, AES-256-encryptie en certificering voor SOC 2 Type 2 en ISO 27001. Voor bedrijven met strikte compliance-eisen of in gevoelige sectoren zoals zorg, finance of juridisch is dit het juiste niveau.

De vuistregel: werk je met bedrijfsdata, gebruik dan minimaal Team. Heb je compliance-verplichtingen, kies dan Enterprise.

Wat betekent dit voor jouw bedrijf?

Maak een AI-scan met de UnifyAI Agent voor een geprioriteerde lijst met kansen, of lees hoe wij veiligheid en beheer van AI-agents inrichten.

Welke AVG-verplichtingen heb je bij ChatGPT?

Als je medewerkers ChatGPT gebruiken met persoonsgegevens, ben je als bedrijf verantwoordelijk voor de verwerking. Dat brengt drie verplichtingen mee.

1. Verwerkersovereenkomst

OpenAI verwerkt dan persoonsgegevens namens jou, dus je moet een verwerkersovereenkomst met OpenAI sluiten. Bij zakelijke abonnementen kan dat via de zakelijke voorwaarden van OpenAI. Zonder verwerkersovereenkomst overtreed je de AVG, ook als er niets misgaat.

2. DPIA (Data Protection Impact Assessment)

Bij grootschalige verwerking van persoonsgegevens of bij nieuwe technologieën met een hoog risico, kan een DPIA verplicht zijn. Een DPIA brengt de privacyrisico's van je AI-gebruik in kaart en laat zien dat je ze beheerst. Bij structureel gebruik van AI-tools voor persoonsgegevens is het verstandig er een te doen, ook als je twijfelt of het verplicht is.

3. Verwerkingsregister

Verwerkingen van persoonsgegevens horen in je verwerkingsregister. ChatGPT-gebruik waarbij klantdata wordt ingevoerd, telt daarin mee. Een korte omschrijving van wie, wat, waarom en hoe lang volstaat.

Boetes voor overtredingen van de AVG kunnen hoog oplopen: tot € 20 miljoen of 4% van de wereldwijde jaaromzet, afhankelijk van de overtreding. De Autoriteit Persoonsgegevens houdt toezicht en kan ook ingrijpen bij bedrijven die geen verwerkersovereenkomst hebben.

Welke data mag wel en welke nooit in ChatGPT?

Een praktische indeling voor je team:

Groen: veilig om in te voeren

  • Teksten zonder namen of contactgegevens, zoals algemene e-mailsjablonen en procesbeschrijvingen
  • Openbaar beschikbare informatie
  • Interne communicatie zonder persoonsgegevens
  • Brainstorms en ideeën

Rood: niet invoeren, ook niet in zakelijke accounts zonder DPIA

  • Namen, adressen, e-mailadressen of telefoonnummers van klanten of medewerkers
  • Medische of gezondheidsgegevens
  • Financiële gegevens van klanten, zoals rekeningnummers, schulden of leningen
  • Vertrouwelijke contracten of offertes met klantinformatie
  • HR-gegevens zoals functioneringsgesprekken, ziekmeldingen of salarissen

Maak hier één A4 van en deel die met je team. Eén heldere lijst doet meer dan een uitgebreid privacybeleid dat niemand leest.

Welke veilige alternatieven zijn er voor gevoelige bedrijfsdata?

Soms wil je wel met gevoelige data werken. Dan zijn er betere opties dan de standaard ChatGPT-omgeving.

Microsoft Copilot via Microsoft 365

Gebruik je al Microsoft 365, dan is Copilot een logische keuze. Je data blijft binnen de Microsoft-omgeving van je bedrijf en valt onder de bestaande verwerkersovereenkomst. Handig voor bedrijven die al in het Microsoft-ecosysteem werken.

Azure OpenAI of een private omgeving

Voor maximale controle kun je een private Azure OpenAI-omgeving inrichten. Je data wordt dan niet met OpenAI gedeeld en kan binnen de EU blijven. Het vraagt meer technische inrichting, maar geeft de sterkste compliance-garanties.

Lokale AI-modellen

Voor zeer gevoelige data kun je modellen lokaal draaien, zodat er niets de organisatie verlaat. Ze zijn minder gebruiksvriendelijk, maar bieden de meeste controle voor sectoren met strenge dataregels.

Wil je AI inzetten op je eigen bedrijfsdata zonder dat die bij een consumentendienst terechtkomt? Lees dan hoe data op orde brengen daarbij helpt. Over aansprakelijkheid bij klantdata lees je meer in AI-agents, AVG en aansprakelijkheid.

Welke bedrijfsregels kun je morgen invoeren?

Je hoeft geen groot beleid te schrijven om te beginnen. Drie stappen die direct effect hebben:

  1. Maak een dataclassificatielijst. Eén A4 met groene en rode data (zie hierboven). Deel die per e-mail of hang hem op bij de werkplekken van mensen die veel met AI werken.
  2. Stel een minimaal AI-gebruiksbeleid op. Twee regels volstaan voor de meeste mkb-bedrijven: gebruik voor werk alleen zakelijke accounts, en voer nooit klant- of personeelsdata in zonder expliciete goedkeuring van de leidinggevende.
  3. Stap over op ChatGPT Team. Gebruiken je medewerkers ChatGPT regelmatig, dan is Team de eenvoudigste manier om de grootste risico's te beperken. De kosten (ongeveer € 23 per persoon per maand) staan in verhouding tot het risico op een datalek of AVG-boete.

Wil je dit samen met iemand doorlopen? Plan een kennismaking.

FAQ

Veelgestelde vragen

Korte, heldere antwoorden die je helpen sneller beslissen.

Mag ik ChatGPT gebruiken op mijn werk met klantdata?

Ja, maar alleen met de juiste maatregelen: een zakelijk abonnement (Team of Enterprise), een verwerkersovereenkomst met OpenAI en duidelijke regels voor medewerkers over welke data ze mogen invoeren. Zonder die stappen overtreed je de AVG.

Wat zijn de AVG-risico's van ChatGPT voor bedrijven?

De grootste risico's zijn data die zonder grondslag met OpenAI wordt gedeeld, het ontbreken van een verwerkersovereenkomst en het niet uitvoeren van een DPIA bij grootschalige AI-inzet. De Autoriteit Persoonsgegevens houdt hier toezicht op.

Is ChatGPT Team AVG-proof?

Team is een stap in de goede richting: data wordt niet gebruikt voor training en je kunt een verwerkersovereenkomst sluiten. Of het volledig AVG-proof is, hangt af van wat je invoert en hoe je het gebruik intern regelt.

Hoe duur is de overstap naar ChatGPT Team?

ChatGPT Team kost ongeveer € 23 per gebruiker per maand bij een jaarabonnement. Voor tien medewerkers is dat ongeveer € 230 per maand.

Welke data mag ik nooit in ChatGPT invoeren?

Namen, adressen of contactgegevens van klanten of medewerkers, medische gegevens, financiële klantgegevens, vertrouwelijke contracten en HR-informatie zoals salarissen of functioneringsgesprekken.

Aanbevolen voor jou

Gerelateerde artikelen

Doorgaan met lezen: artikelen die inhoudelijk het beste aansluiten op dit onderwerp.

AI en AVG: wat mag je als mkb met klantdata en AI? - De AVG verbiedt klantdata in AI niet, maar stelt voorwaarden. Welke grondslag heb je nodig en wat regel je met je AI-leverancier?
23 mei 20261 min
AI en AVG: wat mag je als mkb met klantdata en AI?
De AVG verbiedt klantdata in AI niet, maar stelt voorwaarden. Welke grondslag heb je nodig en wat regel je met je AI-leverancier?
Lees meer
AI-agent voor je bedrijf: wat het is en wat het oplevert - Wat een AI-agent is, wanneer het iets voor jouw bedrijf is, wat het oplevert en wat het kost. Met twee voorbeelden uit de praktijk.
8 okt 20261 min
AI-agent voor je bedrijf: wat het is en wat het oplevert
Wat een AI-agent is, wanneer het iets voor jouw bedrijf is, wat het oplevert en wat het kost. Met twee voorbeelden uit de praktijk.
Lees meer
AI voor woningcorporaties: praktische toepassingen - Een overzicht van AI-toepassingen die bij corporaties en vastgoedbeheerders concreet werk besparen, wat ze ruwweg kosten en wanneer je er beter nog niet aan begint.
8 sep 20261 min
AI voor woningcorporaties: praktische toepassingen
Een overzicht van AI-toepassingen die bij corporaties en vastgoedbeheerders concreet werk besparen, wat ze ruwweg kosten en wanneer je er beter nog niet aan begint.
Lees meer
Erwin Berkouwer

Erwin Berkouwer

AI consultant en architect, je vaste aanspreekpunt

Plan een kennismaking.

30 minuten tot een uur, online of telefonisch. Binnen 2 werkdagen staat er een voorstel klaar in jouw persoonlijke omgeving.

E-mail:
connect@unify-ai.nl
Tel:
+31 6 41 53 93 66
Agenda laden