Ja, u mag ChatGPT zakelijk gebruiken — mits u het AVG-proof inricht. Dat betekent: geen persoonsgegevens of vertrouwelijke data in prompts, een zakelijke omgeving waarin uw data niet voor training wordt gebruikt, een verwerkersovereenkomst met de aanbieder, en duidelijke interne afspraken. Zonder die basis loopt u onnodig privacyrisico.
Verbieden werkt niet — dat is de les van de afgelopen jaren. Medewerkers die ChatGPT niet mógen gebruiken, doen het toch, maar dan buiten het zicht van de organisatie ("Shadow AI"). De vraag is dus niet óf uw team ChatGPT gebruikt, maar of dat gecontroleerd en AVG-proof gebeurt. Deze pagina zet de risico's en de veilige aanpak praktisch op een rij.
Lees ook ons artikel Waarom een ChatGPT policy niet genoeg is — beleid op papier is stap één, gedrag is stap twee.
De risico's zitten zelden in de tool zelf, maar in hoe die gebruikt wordt:
Zodra meer dan een handvol medewerkers AI-tools gebruikt, wilt u de afspraken op papier: welke tools zijn toegestaan, met welke data, en wie is verantwoordelijk. Verwerkt u met AI persoonsgegevens op een manier die privacyrisico's meebrengt, dan hoort daar ook een gegevensbeschermingseffectbeoordeling (DPIA) bij. U hoeft dat niet vanaf nul te schrijven: de AI-Compliance Toolkit bevat een kant-en-klaar AI-beleid template én een DPIA-template — de complete bundel kost vanaf €299, losse templates vanaf €49. En onthoud: een policy alleen verandert nog geen gedrag. Combineer het document met training en duidelijke voorbeelden, zoals we uitleggen in Waarom een ChatGPT policy niet genoeg is.
Naast de AVG stelt ook de EU AI Act eisen aan bedrijven die AI-tools zoals ChatGPT gebruiken. Twee verplichtingen zijn voor het MKB direct relevant. Ten eerste AI-geletterdheid (Artikel 4): sinds februari 2025 moet iedereen die met AI-systemen werkt voldoende AI-geletterd zijn — ook de medewerker die "alleen maar" ChatGPT gebruikt. Onze AI-geletterdheid training dekt dit af, inclusief certificaat als compliance-bewijs. Ten tweede de transparantieplicht (Artikel 50): vanaf 2 augustus 2026 moet u kenbaar maken wanneer een klant met AI te maken heeft. Voor de volledige fasering, zie onze EU AI Act tijdlijn. Onze Responsible AI-dienst helpt u dit structureel in te richten.
Start met de kant-en-klare templates uit de AI-Compliance Toolkit, of doe eerst de gratis risicoscan om te zien waar u staat.
Bekijk de AI-Compliance Toolkit Doe de gratis risicoscan