Is ChatGPT AVG-proof voor uw organisatie?

Bijgewerkt · 4 min lezen · Redactie werqly

Kort antwoord

ChatGPT is niet vanzelf AVG-proof, en ook niet vanzelf verboden. Met de gratis of Plus-versie van een medewerker hebt u geen verwerkersovereenkomst en geen zicht op wat er met de gegevens gebeurt; persoonsgegevens invoeren is dan al snel een datalek. Met een zakelijke versie kunt u afspraken maken, maar de verwerking blijft bij OpenAI. Voor bijzondere en vertrouwelijke gegevens is een eigen AI-omgeving de veiligere keuze.

Waar het om draait

De AVG verbiedt geen AI. Ze vraagt dat u weet welke persoonsgegevens u verwerkt, waarom, bij wie, en dat u dat kunt aantonen. De vraag “is ChatGPT AVG-proof?” is daarom eigenlijk een andere vraag: kunt u aantonen dat de verwerking van persoonsgegevens via ChatGPT rechtmatig, veilig en beperkt is?

Voor de meeste organisaties hangt het antwoord af van welke versie wordt gebruikt en wie hem gebruikt: de organisatie, met afspraken, of een medewerker, op eigen initiatief.

Gratis, Plus of zakelijk: het verschil onder de AVG

Gratis of Plus (privéaccount)Zakelijke versie (Team, Enterprise, API)
VerwerkersovereenkomstNee, u bent geen klantJa, af te sluiten met OpenAI
Gebruik voor trainingMogelijk, tenzij de gebruiker het zelf uitzetStandaard niet
Zicht voor de organisatieGeen: het account is van de medewerkerBeheer, gebruikers en (beperkt) logging
Waar de verwerking plaatsvindtBij OpenAIBij OpenAI, voor een deel met keuze voor opslag in Europa

Een zakelijke versie lost dus veel op: u hebt een contract, een verwerkersovereenkomst en beheer. Wat het niet oplost, is dat een externe partij uw gegevens verwerkt, met een moederbedrijf in de Verenigde Staten. Voor doorgifte naar de VS vertrouwen veel organisaties op het EU-US Data Privacy Framework. Het Gerecht van de EU heeft dat kader in september 2025 overeind gehouden, maar de zaak ligt in hoger beroep bij het Hof van Justitie. Wie zijn AI-gebruik daarop bouwt, bouwt op een kader waarvan de toekomst nog niet vaststaat.

Wanneer is ChatGPT-gebruik een datalek?

De Autoriteit Persoonsgegevens (AP) is daar duidelijk over. In 2024 meldde de AP meerdere datalekken waarbij medewerkers persoonsgegevens in een AI-chatbot hadden ingevoerd. Een medewerker van een huisartsenpraktijk had medische gegevens van patiënten ingevoerd; bij een telecombedrijf ging het om een bestand met onder meer adressen van klanten.

De redenering van de AP: als een medewerker op eigen initiatief, en tegen de afspraken in, persoonsgegevens in een chatbot zet, krijgt de aanbieder van die chatbot onbevoegd toegang tot die gegevens. Dat is een inbreuk in verband met persoonsgegevens. Dan geldt de meldplicht: binnen 72 uur bij de AP als er risico is voor de betrokkenen, en bij hoog risico ook bij de betrokkenen zelf.

In de praktijk betekent dat: elk geplakt klantbestand, elk dossierfragment en elke e-mail met namen kan een meldingsplichtig datalek zijn. En u weet het meestal niet, omdat het gebeurt in privéaccounts waar u geen zicht op hebt. Hoe u dat aanpakt, staat in Shadow AI: wat te doen als medewerkers zelf ChatGPT gebruiken.

Wat moet u regelen als u ChatGPT toestaat?

Kiest u ervoor ChatGPT zakelijk in te zetten, regel dan in elk geval:

  1. Een zakelijk contract en een verwerkersovereenkomst (artikel 28 AVG). Zonder die overeenkomst mag u geen persoonsgegevens laten verwerken.
  2. Een DPIA als de verwerking waarschijnlijk een hoog risico oplevert, bijvoorbeeld bij bijzondere persoonsgegevens, grootschalige verwerking of nieuwe technologie (artikel 35 AVG). Bij generatieve AI is dat vaak het geval.
  3. Een AI-beleid dat zegt welke gegevens wel en niet in de tool mogen, met concrete voorbeelden per afdeling.
  4. Afspraken over doorgifte buiten de EU, en een oordeel over de risico’s daarvan.
  5. Het blokkeren van privéaccounts op het netwerk, anders blijft het oude gebruik gewoon doorgaan.
  6. AI-geletterdheid: medewerkers moeten begrijpen wat ze wel en niet in een model stoppen. De AI Act vraagt u dat te ondersteunen. Zie AI Act in 2026.

Het alternatief: AI die uw organisatie niet verlaat

Voor een deel van uw werk is een zakelijk AI-abonnement met goede afspraken genoeg. Voor gegevens die u niet bij een externe partij wilt hebben (patiëntdata, cliëntdossiers, HR-gegevens, klantbestanden) is de verdedigbare route dat de AI naar de data komt, in plaats van andersom.

Met private AI draait het taalmodel op een eigen node in uw serverruimte. Er is geen externe AI-leverancier in de verwerking, dus geen doorgifte en geen verwerker die toegang heeft tot de inhoud. Uw IT-afdeling stelt in werqly AI Control in welke gegevens worden tegengehouden, wie welk model gebruikt en wat er wordt gelogd. Medewerkers krijgen wat ze zochten in ChatGPT, en u behoudt het zicht dat u nodig hebt.

Veelgestelde vragen

Vragen over dit onderwerp

Mogen medewerkers ChatGPT gebruiken voor hun werk?

Dat bepaalt de organisatie. Zonder beleid en zonder zakelijk contract loopt u het risico dat persoonsgegevens in privéaccounts belanden, wat volgens de Autoriteit Persoonsgegevens een datalek kan zijn. Leg vast welke tool is toegestaan en welke gegevens erin mogen.

Is ChatGPT Enterprise wel AVG-proof?

Het maakt AVG-conform gebruik mogelijk: u sluit een verwerkersovereenkomst en uw data wordt standaard niet gebruikt voor training. U blijft wel verantwoordelijk voor een DPIA, een doelbinding, afspraken over doorgifte en beleid over welke gegevens erin mogen. De verwerking vindt plaats bij OpenAI.

Moet ik een datalek melden als een medewerker persoonsgegevens in ChatGPT heeft gezet?

Als dat tegen de afspraken in gebeurde en er risico is voor de betrokkenen, meestal wel: binnen 72 uur bij de Autoriteit Persoonsgegevens. Leg het in elk geval vast in uw register van datalekken en overleg met uw functionaris gegevensbescherming.

Is een Europees AI-model automatisch AVG-proof?

Nee. Een Europese leverancier neemt het doorgifterisico naar de VS weg, maar u hebt nog steeds een verwerkersovereenkomst, een DPIA en beleid nodig. Alleen als het model op uw eigen infrastructuur draait, is er geen externe verwerker van de inhoud.

Bronnen

  1. Autoriteit Persoonsgegevens — Let op: gebruik AI-chatbot kan leiden tot datalekken (2024)
  2. AVG (Verordening (EU) 2016/679), artikelen 28, 33 en 35
  3. Gerecht van de EU, Latombe/Commissie (T-553/23), 3 september 2025
  4. OpenAI — Enterprise privacy

Dit artikel is algemene informatie, geen juridisch advies. Regels en richtsnoeren veranderen; controleer bij twijfel de genoemde bronnen of vraag uw jurist of FG.

Rekentool

Bereken uw private AI-kosten.

Vul uw zakelijke e-mailadres en het aantal medewerkers in. We rekenen direct vier opzetten voor u door: in uw eigen serverruimte of in ons datacenter, in eigen beheer of met werqly Pro beheer. werqly is geen goedkoop AI-abonnement: u betaalt voor eigen hardware en volledige controle.

  1. 1Vul uw e-mailadres en het aantal medewerkers in
  2. 2Vergelijk vier voorstellen
  3. 3Vraag direct een offerte aan

We mailen de berekening naar dit adres en gebruiken het alleen om contact met u op te nemen over uw aanvraag.