Is ChatGPT veilig voor bedrijven? AVG-checklist voor ChatGPT, Claude en Copilot
Mag je team ChatGPT, Claude of Copilot gebruiken met bedrijfsgegevens? Het verschil tussen gratis en zakelijke accounts, en een AVG-checklist voor het mkb.
In bijna elk bedrijf gebruikt iemand inmiddels ChatGPT, Claude of Copilot. Om een mail te herschrijven, een offerte op te stellen of een document samen te vatten. Vaak zonder dat de directie het weet — en vaak met een gratis persoonlijk account.
Dat is precies waar het risico zit. Niet AI zelf is het probleem, maar welk account, welke gegevens en welke afspraken. In dit artikel lees je het verschil tussen gratis en zakelijke accounts, en krijg je een praktische checklist om AI veilig en AVG-proof in te zetten.
Het grootste verschil: gratis versus zakelijk
De belangrijkste vraag is wat de aanbieder met jouw invoer doet.
| Consumentenaccounts (gratis, Plus, Pro) | Zakelijke abonnementen | |
|---|---|---|
| Data gebruikt voor training? | Kan standaard aanstaan, vaak uit te zetten | Standaard niet |
| Verwerkersovereenkomst | Meestal niet | Ja |
| Beheer door het bedrijf | Nee, het account is van de medewerker | Ja: centrale accounts, rechten, offboarding |
| Geschikt voor bedrijfsgegevens | Nee | Ja, mits goed ingericht |
Concreet, op basis van de voorwaarden van de aanbieders:
- ChatGPT — OpenAI gebruikt data uit ChatGPT Business, Enterprise en de API standaard niet voor training. Voor Enterprise- en API-klanten is opslag in de EU mogelijk, maar die moet je expliciet aanzetten.
- Claude — Anthropic gebruikt data uit zakelijke producten (Claude for Work, Enterprise en de API) niet voor training. Bij consumentenaccounts (Free, Pro, Max) gebeurt dat sinds een wijziging in 2025 standaard wél, tenzij je het uitzet.
- Microsoft 365 Copilot — werkt binnen je eigen Microsoft 365-omgeving met de beveiliging en afspraken die daar al gelden; je bedrijfsdata wordt niet gebruikt om de onderliggende modellen te trainen.
Voorwaarden veranderen. Controleer altijd de actuele privacy- en datavoorwaarden van je aanbieder voordat je een tool bedrijfsbreed inzet.
Wat mag je wel en niet invoeren?
Ook met een zakelijk account is het verstandig om terughoudend te zijn. Een eenvoudige verdeling:
Prima:
- algemene teksten, zoals een blog, vacature of standaardmail;
- je eigen werk herschrijven of samenvatten zonder persoonsgegevens;
- brainstormen, structureren, vertalen.
Alleen met een zakelijk account en goede afspraken:
- klantmails en -documenten met naam en contactgegevens;
- interne documenten met bedrijfsgevoelige informatie;
- contracten en offertes.
Liever niet, of alleen met een zorgvuldige afweging en extra maatregelen:
- bijzondere persoonsgegevens, zoals gezondheid of strafrechtelijke gegevens;
- burgerservicenummers;
- gegevens van kinderen;
- informatie die onder een geheimhoudingsplicht valt.
AVG-checklist voor AI in je bedrijf
Loop deze lijst na voordat je AI breed inzet:
- Kies zakelijke accounts. Geen persoonlijke gratis accounts voor werk met bedrijfs- of klantgegevens.
- Sluit een verwerkersovereenkomst af met de aanbieder (bij zakelijke abonnementen is die er meestal standaard).
- Check waar data wordt verwerkt en zet EU-opslag aan waar dat kan.
- Zet training op je data uit, als dat niet al standaard is.
- Stel een kort AI-beleid op: welke tools zijn toegestaan, waarvoor, en welke gegevens nooit.
- Maak je team wegwijs. De Europese AI-verordening vraagt dat organisaties zorgen voor voldoende kennis bij medewerkers die met AI werken (AI-geletterdheid). Een korte training en een duidelijk beleid zijn een goede basis.
- Laat een mens controleren. AI kan overtuigend klinken en toch fout zitten. Wat de deur uitgaat, wordt door een mens gecheckt.
- Doe een DPIA bij grootschalige verwerking. Verwerk je met AI op grote schaal persoonsgegevens, of gevoelige gegevens, dan is een gegevensbeschermingseffectbeoordeling vaak verplicht.
- Leg vast wat je doet. Neem AI-tools op in je verwerkingsregister.
- Wees transparant. Gebruik je AI in contact met klanten, zoals een chatbot? Vertel dat.
Wat moet er in een AI-beleid?
Houd het kort en praktisch — een A4’tje is beter dan een rapport dat niemand leest:
- Welke tools zijn toegestaan (en met welk account).
- Waarvoor je ze mag gebruiken, met voorbeelden.
- Welke gegevens nooit in een AI-tool mogen.
- Controle: wat moet een mens altijd nalezen?
- Contactpersoon voor vragen of twijfelgevallen.
Van losse tools naar ingerichte AI
Losse chattools zijn handig voor individuele taken. Maar wie AI structureel wil inzetten — voor het verwerken van mail, documenten of klantvragen — doet dat beter via een ingerichte workflow: met een zakelijk API-account, duidelijke afspraken over data, alleen de gegevens die nodig zijn, en een mens in de lus bij uitzonderingen. Dan heb je zowel het gemak als de controle.
Conclusie
ChatGPT, Claude en Copilot zijn prima te gebruiken in je bedrijf — mits met het juiste account, duidelijke afspraken en een team dat weet wat wel en niet mag. Het grootste risico is niet de technologie, maar medewerkers die met persoonlijke gratis accounts klantgegevens invoeren.
Wil je AI inzetten op een manier die je kunt verantwoorden? Lees hoe wij AI-automatisering inrichten, of begin bij AI-automatisering voor het mkb.
Veelgestelde vragen
Mogen medewerkers ChatGPT gebruiken met klantgegevens?
Niet met een gratis of persoonlijk account. Gebruik je AI met persoonsgegevens of vertrouwelijke informatie, kies dan een zakelijk abonnement waarbij je data niet voor training wordt gebruikt, sluit een verwerkersovereenkomst af en leg in een AI-beleid vast wat wel en niet mag.
Wordt mijn data gebruikt om AI te trainen?
Dat hangt af van het abonnement. Bij de zakelijke versies van ChatGPT en Claude en bij Microsoft 365 Copilot wordt je data standaard niet gebruikt voor training. Bij consumentenaccounts kan dat wel, tenzij je het uitzet. Controleer de actuele voorwaarden van je aanbieder.
Hebben we een AI-beleid nodig?
Ja, als je team AI gebruikt. Een kort document met wat wel en niet mag, welke tools zijn toegestaan en hoe je omgaat met gevoelige gegevens voorkomt de meeste problemen. De Europese AI-verordening vraagt bovendien dat organisaties zorgen dat medewerkers voldoende kennis hebben om verantwoord met AI te werken.
Is AI gebruiken in strijd met de AVG?
Nee, niet als je het goed inricht. De AVG verbiedt AI niet, maar stelt eisen aan hoe je met persoonsgegevens omgaat: een grondslag, doelbinding, minimale gegevens, beveiliging en afspraken met je leveranciers.