Mag ik ChatGPT zakelijk gebruiken?

Ja, u mag ChatGPT zakelijk gebruiken — mits u het AVG-proof inricht. Dat betekent: geen persoonsgegevens of vertrouwelijke data in prompts, een zakelijke omgeving waarin uw data niet voor training wordt gebruikt, een verwerkersovereenkomst met de aanbieder, en duidelijke interne afspraken. Zonder die basis loopt u onnodig privacyrisico.

Verbieden werkt niet — dat is de les van de afgelopen jaren. Medewerkers die ChatGPT niet mógen gebruiken, doen het toch, maar dan buiten het zicht van de organisatie ("Shadow AI"). De vraag is dus niet óf uw team ChatGPT gebruikt, maar of dat gecontroleerd en AVG-proof gebeurt. Deze pagina zet de risico's en de veilige aanpak praktisch op een rij.

Lees ook ons artikel Waarom een ChatGPT policy niet genoeg is — beleid op papier is stap één, gedrag is stap twee.

Wat zijn de grootste AVG-risico's van ChatGPT op het werk?

De risico's zitten zelden in de tool zelf, maar in hoe die gebruikt wordt:

Hoe gebruik ik ChatGPT AVG-proof?

  1. Geen persoonsgegevens of vertrouwelijke data in prompts — anonimiseer of laat weg wat niet nodig is.
  2. Kies een zakelijke omgeving — een enterprise-variant (bijvoorbeeld ChatGPT Enterprise of Copilot) waarin uw data binnen de muren blijft.
  3. Zet training op uw data uit — controleer de instellingen en leg vast dat uw invoer niet voor modeltraining wordt gebruikt.
  4. Sluit een verwerkersovereenkomst (DPA) — regel de verwerking van persoonsgegevens contractueel met de aanbieder.
  5. Let op EU-datalocatie — kies waar mogelijk voor verwerking en opslag binnen de EU.
  6. Classificeer uw data — spreek af wat "public", "internal" en "confidential" is, en koppel tools aan die niveaus.
  7. Leg afspraken vast in een AI-beleid — welke tools mogen, waarvoor, en door wie.
  8. Train uw medewerkers — niet alleen de regels, maar ook waarom ze bestaan en hoe je AI-output kritisch beoordeelt.

Wanneer heb ik een AI-beleid of DPIA nodig?

Zodra meer dan een handvol medewerkers AI-tools gebruikt, wilt u de afspraken op papier: welke tools zijn toegestaan, met welke data, en wie is verantwoordelijk. Verwerkt u met AI persoonsgegevens op een manier die privacyrisico's meebrengt, dan hoort daar ook een gegevensbeschermingseffectbeoordeling (DPIA) bij. U hoeft dat niet vanaf nul te schrijven: de AI-Compliance Toolkit bevat een kant-en-klaar AI-beleid template én een DPIA-template — de complete bundel kost vanaf €299, losse templates vanaf €49. En onthoud: een policy alleen verandert nog geen gedrag. Combineer het document met training en duidelijke voorbeelden, zoals we uitleggen in Waarom een ChatGPT policy niet genoeg is.

Wat eist de EU AI Act van ChatGPT-gebruikers?

Naast de AVG stelt ook de EU AI Act eisen aan bedrijven die AI-tools zoals ChatGPT gebruiken. Twee verplichtingen zijn voor het MKB direct relevant. Ten eerste AI-geletterdheid (Artikel 4): sinds februari 2025 moet iedereen die met AI-systemen werkt voldoende AI-geletterd zijn — ook de medewerker die "alleen maar" ChatGPT gebruikt. Onze AI-geletterdheid training dekt dit af, inclusief certificaat als compliance-bewijs. Ten tweede de transparantieplicht (Artikel 50): vanaf 2 augustus 2026 moet u kenbaar maken wanneer een klant met AI te maken heeft. Voor de volledige fasering, zie onze EU AI Act tijdlijn. Onze Responsible AI-dienst helpt u dit structureel in te richten.

Veelgestelde vragen

Is ChatGPT verboden onder de AVG?
Nee. De AVG verbiedt ChatGPT niet, maar stelt eisen aan hoe u met persoonsgegevens omgaat. Zakelijk gebruik is prima mogelijk — mits u de juiste omgeving kiest, afspraken met de aanbieder vastlegt en uw team duidelijke regels meegeeft.
Mag ik klantgegevens in ChatGPT plakken?
Doe dat niet zomaar. Zodra een prompt persoonsgegevens bevat, verwerkt u die gegevens en gelden de AVG-eisen. Anonimiseer waar mogelijk, gebruik een zakelijke omgeving met verwerkersovereenkomst, en neem alleen gegevens op die echt nodig zijn.
Heb ik een verwerkersovereenkomst nodig voor ChatGPT?
Zodra u via ChatGPT persoonsgegevens laat verwerken, wilt u een verwerkersovereenkomst (DPA) met de aanbieder. Zakelijke abonnementen bieden die doorgaans wel; gratis consumentenversies zijn daar niet op ingericht. Dat is een belangrijke reden om zakelijk gebruik niet op privé-accounts te laten draaien.
Moet ik mijn team trainen voor ChatGPT-gebruik?
Ja. Artikel 4 van de EU AI Act verplicht sinds februari 2025 dat medewerkers die met AI-systemen werken voldoende AI-geletterd zijn — dat geldt ook voor een medewerker die ChatGPT gebruikt. Onze AI-geletterdheid training dekt dit af, inclusief certificaat als compliance-bewijs.
Moet ik klanten vertellen dat ik AI gebruik?
Vanaf 2 augustus 2026 geldt de transparantieplicht uit de EU AI Act (Artikel 50): u moet kenbaar maken wanneer een klant met AI te maken heeft — bijvoorbeeld bij een chatbot. Een disclaimer of duidelijke melding volstaat vaak al.

ChatGPT veilig en compliant inzetten?

Start met de kant-en-klare templates uit de AI-Compliance Toolkit, of doe eerst de gratis risicoscan om te zien waar u staat.

Bekijk de AI-Compliance Toolkit Doe de gratis risicoscan