ChatGPT voor bedrijven: privacy, AVG en veilig gebruik

Je mag ChatGPT gebruiken op het werk, maar niet met alle data. Bij de gratis versie van OpenAI kan je invoer standaard worden gebruikt om het model te trainen, ook als daar klantgegevens of vertrouwelijke informatie in staan. Zodra je persoonsgegevens invoert, gelden AVG-verplichtingen die veel bedrijven nog niet hebben geregeld.
Wat gebeurt er met wat je medewerkers in ChatGPT plakken?
Medewerkers gebruiken ChatGPT vaak op eigen initiatief, en weinig mensen weten hoe het platform met hun invoer omgaat. Bij de gratis versie kan die invoer standaard worden gebruikt om het model verder te trainen.
Dat heeft concrete gevolgen. Een medewerker die een klantgesprek samengevat in ChatGPT plakt, deelt daarmee persoonsgegevens van die klant met OpenAI. Een HR-medewerker die een functioneringsgesprek laat herschrijven, stuurt gevoelige personeelsdata de cloud in.
De vraag is dus niet of ChatGPT nuttig is, want dat is het. De vraag is welke regels jij als werkgever instelt, zodat het gebruik binnen de AVG blijft.
Gratis, Team of Enterprise: hoe behandelt elk abonnement je data?
Niet elk ChatGPT-abonnement gaat hetzelfde met jouw data om.
Gratis en Plus
Je invoer kan standaard worden gebruikt voor modeltraining. Je kunt dat zelf uitzetten via Instellingen → Gegevensbeheer → Modelverbetering uitschakelen, maar dat geldt alleen voor nieuwe gesprekken. Wat je eerder invoerde, is al verwerkt. Daarnaast hangt het af van elke medewerker of die instelling echt uit staat.
ChatGPT Team (ongeveer € 23 per gebruiker per maand)
Je data wordt niet gebruikt voor training. Je hebt als beheerder controle over de workspace, kunt gedeelde GPT's voor je team maken en krijgt hogere gebruikslimieten. Dit is het minimale niveau als je met klantdata of persoonsgegevens werkt.
ChatGPT Enterprise
Uitgebreide beveiligingsopties: SSO, audit logs, AES-256-encryptie en certificering voor SOC 2 Type 2 en ISO 27001. Voor bedrijven met strikte compliance-eisen of in gevoelige sectoren zoals zorg, finance of juridisch is dit het juiste niveau.
De vuistregel: werk je met bedrijfsdata, gebruik dan minimaal Team. Heb je compliance-verplichtingen, kies dan Enterprise.
Wat betekent dit voor jouw bedrijf?
Maak een AI-scan met de UnifyAI Agent voor een geprioriteerde lijst met kansen, of lees hoe wij veiligheid en beheer van AI-agents inrichten.
Welke AVG-verplichtingen heb je bij ChatGPT?
Als je medewerkers ChatGPT gebruiken met persoonsgegevens, ben je als bedrijf verantwoordelijk voor de verwerking. Dat brengt drie verplichtingen mee.
1. Verwerkersovereenkomst
OpenAI verwerkt dan persoonsgegevens namens jou, dus je moet een verwerkersovereenkomst met OpenAI sluiten. Bij zakelijke abonnementen kan dat via de zakelijke voorwaarden van OpenAI. Zonder verwerkersovereenkomst overtreed je de AVG, ook als er niets misgaat.
2. DPIA (Data Protection Impact Assessment)
Bij grootschalige verwerking van persoonsgegevens of bij nieuwe technologieën met een hoog risico, kan een DPIA verplicht zijn. Een DPIA brengt de privacyrisico's van je AI-gebruik in kaart en laat zien dat je ze beheerst. Bij structureel gebruik van AI-tools voor persoonsgegevens is het verstandig er een te doen, ook als je twijfelt of het verplicht is.
3. Verwerkingsregister
Verwerkingen van persoonsgegevens horen in je verwerkingsregister. ChatGPT-gebruik waarbij klantdata wordt ingevoerd, telt daarin mee. Een korte omschrijving van wie, wat, waarom en hoe lang volstaat.
Boetes voor overtredingen van de AVG kunnen hoog oplopen: tot € 20 miljoen of 4% van de wereldwijde jaaromzet, afhankelijk van de overtreding. De Autoriteit Persoonsgegevens houdt toezicht en kan ook ingrijpen bij bedrijven die geen verwerkersovereenkomst hebben.
Welke data mag wel en welke nooit in ChatGPT?
Een praktische indeling voor je team:
Groen: veilig om in te voeren
- Teksten zonder namen of contactgegevens, zoals algemene e-mailsjablonen en procesbeschrijvingen
- Openbaar beschikbare informatie
- Interne communicatie zonder persoonsgegevens
- Brainstorms en ideeën
Rood: niet invoeren, ook niet in zakelijke accounts zonder DPIA
- Namen, adressen, e-mailadressen of telefoonnummers van klanten of medewerkers
- Medische of gezondheidsgegevens
- Financiële gegevens van klanten, zoals rekeningnummers, schulden of leningen
- Vertrouwelijke contracten of offertes met klantinformatie
- HR-gegevens zoals functioneringsgesprekken, ziekmeldingen of salarissen
Maak hier één A4 van en deel die met je team. Eén heldere lijst doet meer dan een uitgebreid privacybeleid dat niemand leest.
Welke veilige alternatieven zijn er voor gevoelige bedrijfsdata?
Soms wil je wel met gevoelige data werken. Dan zijn er betere opties dan de standaard ChatGPT-omgeving.
Microsoft Copilot via Microsoft 365
Gebruik je al Microsoft 365, dan is Copilot een logische keuze. Je data blijft binnen de Microsoft-omgeving van je bedrijf en valt onder de bestaande verwerkersovereenkomst. Handig voor bedrijven die al in het Microsoft-ecosysteem werken.
Azure OpenAI of een private omgeving
Voor maximale controle kun je een private Azure OpenAI-omgeving inrichten. Je data wordt dan niet met OpenAI gedeeld en kan binnen de EU blijven. Het vraagt meer technische inrichting, maar geeft de sterkste compliance-garanties.
Lokale AI-modellen
Voor zeer gevoelige data kun je modellen lokaal draaien, zodat er niets de organisatie verlaat. Ze zijn minder gebruiksvriendelijk, maar bieden de meeste controle voor sectoren met strenge dataregels.
Wil je AI inzetten op je eigen bedrijfsdata zonder dat die bij een consumentendienst terechtkomt? Lees dan hoe data op orde brengen daarbij helpt. Over aansprakelijkheid bij klantdata lees je meer in AI-agents, AVG en aansprakelijkheid.
Welke bedrijfsregels kun je morgen invoeren?
Je hoeft geen groot beleid te schrijven om te beginnen. Drie stappen die direct effect hebben:
- Maak een dataclassificatielijst. Eén A4 met groene en rode data (zie hierboven). Deel die per e-mail of hang hem op bij de werkplekken van mensen die veel met AI werken.
- Stel een minimaal AI-gebruiksbeleid op. Twee regels volstaan voor de meeste mkb-bedrijven: gebruik voor werk alleen zakelijke accounts, en voer nooit klant- of personeelsdata in zonder expliciete goedkeuring van de leidinggevende.
- Stap over op ChatGPT Team. Gebruiken je medewerkers ChatGPT regelmatig, dan is Team de eenvoudigste manier om de grootste risico's te beperken. De kosten (ongeveer € 23 per persoon per maand) staan in verhouding tot het risico op een datalek of AVG-boete.
Wil je dit samen met iemand doorlopen? Plan een kennismaking.
Veelgestelde vragen
Korte, heldere antwoorden die je helpen sneller beslissen.
Mag ik ChatGPT gebruiken op mijn werk met klantdata?
Ja, maar alleen met de juiste maatregelen: een zakelijk abonnement (Team of Enterprise), een verwerkersovereenkomst met OpenAI en duidelijke regels voor medewerkers over welke data ze mogen invoeren. Zonder die stappen overtreed je de AVG.
Wat zijn de AVG-risico's van ChatGPT voor bedrijven?
De grootste risico's zijn data die zonder grondslag met OpenAI wordt gedeeld, het ontbreken van een verwerkersovereenkomst en het niet uitvoeren van een DPIA bij grootschalige AI-inzet. De Autoriteit Persoonsgegevens houdt hier toezicht op.
Is ChatGPT Team AVG-proof?
Team is een stap in de goede richting: data wordt niet gebruikt voor training en je kunt een verwerkersovereenkomst sluiten. Of het volledig AVG-proof is, hangt af van wat je invoert en hoe je het gebruik intern regelt.
Hoe duur is de overstap naar ChatGPT Team?
ChatGPT Team kost ongeveer € 23 per gebruiker per maand bij een jaarabonnement. Voor tien medewerkers is dat ongeveer € 230 per maand.
Welke data mag ik nooit in ChatGPT invoeren?
Namen, adressen of contactgegevens van klanten of medewerkers, medische gegevens, financiële klantgegevens, vertrouwelijke contracten en HR-informatie zoals salarissen of functioneringsgesprekken.



