ChatGPT privacy: zo gebruik je AI zakelijk AVG-proof

ChatGPT privacy en de AVG: wanneer is het een datalek, welke abonnementen trainen niet op je data en waar staat die data? Plus een beleid dat werkt.

Luuk Visscher
Luuk Visscher
Airflows
9 min lezen
ChatGPT privacy: zo gebruik je AI zakelijk AVG-proof
In dit artikel11
  1. 1.ChatGPT privacy: is ChatGPT AVG-proof?
  2. 2.Wanneer is ChatGPT-gebruik een datalek?
  3. 3.Zakelijk versus persoonlijk: wie traint op je data?
  4. 4.Waar staat je data? EU data residency per aanbieder
  5. 5.Wat mag er wel en niet in ChatGPT?
  6. 6.Zo maak je een AI-beleid dat werkt
  7. 7.Klantcontact met AI: extra regels
  8. 8.Wanneer is een eigen oplossing beter dan ChatGPT?
  9. 9.Veelgestelde vragen
  10. 10.Zo pak je het aan
  11. 11.Bronnen

ChatGPT privacy is voor bedrijven vooral een kwestie van welk account je gebruikt en welke afspraken je hebt gemaakt. Plakt een medewerker tegen de afspraken in klantgegevens in een gratis ChatGPT-account, dan is dat volgens de Autoriteit Persoonsgegevens een datalek dat je vaak moet melden. Met een zakelijk abonnement zoals ChatGPT Business, Claude Team of Gemini in Google Workspace wordt je data standaard niet gebruikt om modellen te trainen, maar daarmee ben je er nog niet: ook opslaglocatie, verwerkersovereenkomst en interne regels tellen mee.

In het kort:

  • Persoonsgegevens invoeren in een AI-chatbot tegen de interne afspraken in is volgens de AP een datalek, en melden is in veel gevallen verplicht.
  • OpenAI, Anthropic en Google trainen standaard niet op data van zakelijke accounts. Bij consumentenaccounts ligt dat anders.
  • Europese dataopslag verschilt per aanbieder: OpenAI biedt het voor Enterprise, Edu en API, Microsoft via de EU Data Boundary, Google voor Gemini in Workspace. De eigen Claude-diensten van Anthropic bieden geen EU-optie.
  • Een zakelijk account zonder beleid is half werk. Leg vast welke data wel en niet in AI-tools mag.

ChatGPT privacy: is ChatGPT AVG-proof?

Dat hangt af van hoe je het gebruikt. ChatGPT is geen product dat "AVG-proof" is of niet. De AVG gaat over jouw verwerking van persoonsgegevens. Als jij klantgegevens, personeelsdossiers of medische informatie in een AI-tool zet, ben jij verantwoordelijk voor die verwerking. De vraag is dus: heb je een grondslag, heb je een verwerkersovereenkomst met de aanbieder, weet je waar de data staat en hoe lang, en heb je je medewerkers verteld wat mag?

Met een gratis of persoonlijk ChatGPT-account kun je die vragen voor bedrijfsdata meestal niet goed beantwoorden. Met een zakelijk account en goed beleid lukt dat wel.

Wanneer is ChatGPT-gebruik een datalek?

De AP waarschuwde in augustus 2024 dat zij meerdere meldingen kreeg van datalekken doordat medewerkers persoonsgegevens deelden met AI-chatbots. Voorbeelden: een medewerker van een huisartsenpraktijk die medische gegevens van patiënten invoerde, en een telecombedrijf waar een medewerker een bestand met klantadressen in een chatbot zette.

Het standpunt van de AP is helder:

  • Tegen de afspraken in persoonsgegevens invoeren is een datalek. Melden bij de AP en soms bij de betrokkenen is in veel gevallen verplicht.
  • Als chatbotgebruik onderdeel van je beleid is, is het geen datalek, maar is het vaak niet wettelijk toegestaan als je de AVG-basis niet op orde hebt.
  • De AP adviseert duidelijke afspraken met medewerkers, en waar mogelijk met de aanbieder regelen dat ingevoerde gegevens niet worden opgeslagen.

Dat is een lastige positie. Verbied je AI helemaal, dan gebruiken mensen het vaak toch, via hun eigen account. Sta je het toe zonder regels, dan is het mogelijk onrechtmatig. De uitweg is een zakelijk account met duidelijke spelregels.

Zakelijk versus persoonlijk: wie traint op je data?

Het grootste verschil tussen consumenten- en zakelijke accounts is modeltraining en bewaartermijn. Prijzen per september 2026:

AanbiederConsument (Free, Plus, Pro)ZakelijkTraining op zakelijke data
OpenAIGebruikt voor training, tenzij je het uitzetChatGPT Business: $20 per gebruiker per maand (jaar) of $25 (maand), minimaal 2 seats. Enterprise via salesStandaard niet
AnthropicTraining als de gebruiker toestemming geeft, dan 5 jaar bewaring; anders 30 dagenClaude Team: $20 per seat per maand (jaar) of $25 (maand), 2 tot 150 personen. Enterprise: $20 per seat plus gebruikStandaard niet
GoogleAfhankelijk van persoonlijke instellingenGemini zit in Workspace (Business Starter $7, Standard $14, Plus $22 per gebruiker per maand, US-prijzen)Niet buiten je eigen domein zonder toestemming
MicrosoftAfhankelijk van persoonlijk accountCopilot Chat gratis bij een geschikt Microsoft 365-abonnement; Microsoft 365 Copilot Business vanaf 15,60 euro per gebruiker per maand (actieprijs, jaar, excl. btw)Valt onder de Microsoft 365-voorwaarden

Let op bij Anthropic: sinds 28 september 2025 gelden voor consumentenaccounts (Claude Free, Pro, Max) nieuwe voorwaarden. Geeft de gebruiker toestemming voor training, dan wordt de chat vijf jaar bewaard. Een medewerker die met zijn eigen Pro-account klantmails samenvat, kan dus ongemerkt meer delen dan je wilt.

Een vergelijking van de modellen zelf lees je in ChatGPT vs Claude vs Gemini.

Waar staat je data? EU data residency per aanbieder

Niet trainen op je data is iets anders dan data in Europa houden. Voor de AVG maakt doorgifte naar buiten de EU uit: daarvoor heb je een geldige grondslag nodig, zoals een adequaatheidsbesluit of standaardcontractbepalingen. Hoe zit het per aanbieder?

  • OpenAI biedt dataopslag in Europa voor ChatGPT Enterprise, ChatGPT Edu en het API-platform, plus verwerking (inferentie) in Europa voor in aanmerking komende Enterprise-, Edu- en Healthcare-klanten. ChatGPT Business staat niet in dat rijtje.
  • Microsoft heeft de EU Data Boundary voltooid: Europese klanten kunnen data voor Microsoft 365 en de meeste Azure-diensten binnen de EU en EFTA opslaan en verwerken. Microsoft 365 Copilot valt daaronder, met in-country verwerking in een aantal landen.
  • Google laat Workspace-klanten de verwerking van Gemini beperken tot de VS of de EU, en publiceerde een ondersteuningsgids voor je DPIA.
  • Anthropic biedt voor claude.ai en de eigen API alleen de opties "global" (standaard) en "us". Er is geen EU-optie. Claude is ook beschikbaar via AWS, Google Cloud en Microsoft Azure; of je daar Europese verwerking krijgt, moet je per platform en contract nagaan.

Voor de meeste kantoortaken zonder bijzondere persoonsgegevens is een zakelijk account met verwerkersovereenkomst voldoende. Werk je met medische gegevens, BSN's of grote klantbestanden, dan wordt EU-verwerking en een DPIA belangrijk.

Wat mag er wel en niet in ChatGPT?

Een praktische indeling die voor de meeste MKB-bedrijven werkt:

CategorieVoorbeeldenAdvies
Openbaar of niet-persoonsgebondenMarketingteksten, algemene vragen, code zonder secrets, openbare documentenMag in een zakelijk account
BedrijfsvertrouwelijkOffertes, prijsafspraken, strategieAlleen in een zakelijk account, niet in persoonlijke accounts
Gewone persoonsgegevensNamen, e-mails, adressen van klantenAlleen als het in je beleid staat, in een zakelijk account met verwerkersovereenkomst, en alleen wat nodig is
Bijzondere persoonsgegevensGezondheid, BSN, strafrechtelijke gegevensNiet in algemene chattools. Gebruik een specifiek ingerichte oplossing met DPIA

Een goede gewoonte: haal namen en herleidbare details weg voordat je iets in een chatbot plakt. "Klant A uit Zwolle wil een korting van 10%" werkt vaak net zo goed als de echte naam.

Zo maak je een AI-beleid dat werkt

Een beleid dat niemand leest helpt niet. Houd het kort en concreet:

  1. Kies de toegestane tools. Bijvoorbeeld: alleen ChatGPT Business of Copilot via het bedrijfsaccount. Geen persoonlijke accounts voor werk.
  2. Leg vast welke data nooit in AI-tools mag. Gebruik de tabel hierboven als basis.
  3. Sluit verwerkersovereenkomsten af met de aanbieders die je toestaat, en neem ze op in je verwerkingsregister.
  4. Bepaal wie eigenaar is. Iemand die vragen beantwoordt en het beleid bijwerkt als er nieuwe tools komen.
  5. Train je team. Een uur uitleg met voorbeelden uit jullie eigen werk. Dit sluit direct aan op de verplichting tot AI-geletterdheid uit de AI Act.
  6. Regel wat er gebeurt bij een fout. Wie meldt, bij wie, en wanneer beoordeel je of het een meldplichtig datalek is (binnen 72 uur).

Klantcontact met AI: extra regels

Zet je AI in richting klanten, bijvoorbeeld een chatbot of een agent die e-mails beantwoordt, dan komen er verplichtingen bij. Sinds 2 augustus 2026 moet een chatbot volgens de AI Act herkenbaar zijn als AI, uiterlijk bij de eerste interactie. De AP en ACM stelden daarnaast in oktober 2025 dat een chatbot mensen niet volledig mag vervangen: klanten moeten altijd een medewerker kunnen bereiken, en de chatbot mag geen onjuiste of misleidende informatie geven. Meer daarover in ons overzicht van de AI Act-verplichtingen.

Wanneer is een eigen oplossing beter dan ChatGPT?

Voor losse kantoortaken is een zakelijk abonnement prima. Wordt AI onderdeel van een bedrijfsproces, zoals het verwerken van klantmails, het uitlezen van contracten of het beantwoorden van vragen op basis van je eigen documenten, dan wil je meer controle. Met een maatwerkoplossing via de API bepaal je zelf welk model je gebruikt, in welke regio het draait, wat er gelogd wordt, hoe lang data bewaard blijft en welke gegevens vooraf worden geanonimiseerd. De API-diensten van OpenAI trainen standaard niet op je data, en via cloudplatforms kun je vaak een regio kiezen.

Dat is precies wat Airflows bouwt: AI-agents en documentverwerking die koppelen met je eigen systemen, waarbij jij de code en data bezit. Hoe je AI veilig laat werken met je eigen bedrijfsinformatie lees je in ons artikel over RAG op eigen bedrijfsdata.

Veelgestelde vragen

Is ChatGPT veilig voor bedrijfsgegevens?

Met een zakelijk account zoals ChatGPT Business of Enterprise traint OpenAI standaard niet op je data, en dat maakt het voor de meeste bedrijfsdata bruikbaar. Met een gratis of persoonlijk account is dat niet gegarandeerd en heb je geen verwerkersovereenkomst. Bijzondere persoonsgegevens horen niet in een algemene chattool.

Is het invoeren van persoonsgegevens in ChatGPT een datalek?

Volgens de Autoriteit Persoonsgegevens wel, als een medewerker dat tegen de interne afspraken in doet. Melden bij de AP en soms bij de betrokkenen is dan in veel gevallen verplicht. Staat het gebruik in je beleid, dan is het geen datalek, maar moet de verwerking nog steeds aan de AVG voldoen.

Traint ChatGPT op mijn data?

Bij consumentenaccounts gebruikt OpenAI gesprekken voor training, tenzij je dat uitzet. Bij ChatGPT Business, Enterprise, Edu en het API-platform traint OpenAI standaard niet op je data. Anthropic en Google hanteren voor hun zakelijke producten dezelfde standaard.

Waar slaat ChatGPT data op?

Standaard verwerkt OpenAI data wereldwijd, vooral in de VS. Voor ChatGPT Enterprise, Edu en het API-platform biedt OpenAI opslag in Europa, en voor in aanmerking komende Enterprise-klanten ook verwerking in Europa. Voor ChatGPT Business is dat niet standaard beschikbaar.

Is Claude AVG-proof?

Claude Team en Enterprise trainen standaard niet op je content. Wel biedt Anthropic voor claude.ai en de eigen API geen Europese dataverwerking, alleen "global" of "us". Voor gevoelige persoonsgegevens moet je dat meewegen, of Claude via een cloudplatform met een geschikte regio inzetten.

Zo pak je het aan

Kies een zakelijk account, schrijf een beleid van twee pagina's en geef je team een uur uitleg. Daarmee los je de meeste privacyrisico's van AI-gebruik op kantoor op. Wil je AI inzetten in processen met klant- of personeelsdata en daarbij zelf bepalen waar die data blijft, doe dan de gratis AI-scan of bekijk onze diensten.

Bronnen

Luuk Visscher
Geschreven door
Luuk Visscher

Bouwt bij Airflows AI agents, automatiseringen en maatwerk software voor Nederlandse bedrijven.

Wat kan AI in jouw bedrijf doen?

Plan een vrijblijvend gesprek. Binnen 30 minuten weet je waar AI tijd bespaart en wat het kost.