Contactgegevens
Stijn Belmans
BTW-nummer: BE 0698.645.666
E-mailadres
info@stijnbelmans.be
Back

ChatGPT op het werk: hoe blijf je GDPR-conform

Kort antwoord

Je mag ChatGPT, Copilot, Gemini of Claude op het werk gebruiken, ook met bedrijfsgegevens maar niet zomaar met persoonsgegevens. Gebruik een zakelijk abonnement (geen trainingsgebruik van je data), sluit een verwerkersovereenkomst met de aanbieder, vul nooit gezondheids-, financiele of andere gevoelige gegevens van klanten in, en zorg dat je medewerkers de verplichte AI-geletterdheidstraining kregen. De gratis, persoonlijke versie van een AI-tool is voor bedrijfsgegevens nooit de juiste keuze.

Inhoudsopgave

  1. Wat is het probleem met ChatGPT en bedrijfsgegevens?
  2. Wat mag wel en niet per AI-tool?
  3. Welke rechtsgrond heb je nodig onder de AVG?
  4. Moet je een verwerkersovereenkomst sluiten?
  5. Wat zegt de AI-geletterdheidsplicht hierover?
  6. Vijf praktische regels voor je team
  7. Veelgestelde vragen

Wat is het probleem met ChatGPT en bedrijfsgegevens?

Het probleem zit niet in AI-tools op zich, maar in wat medewerkers er ongemerkt in typen: een klantenlijst om samen te vatten, een sollicitatiebrief om te screenen, een medisch attest om te herformuleren, of broncode met API-sleutels. Zodra daar persoonsgegevens in staan, is de AVG van toepassing – en bij een gratis, persoonlijke account weet je vaak niet zeker of en hoe lang die data bewaard blijft of gebruikt wordt om het onderliggende model te trainen.

Dat risico is niet theoretisch: eenmaal ingevoerde gegevens kun je niet meer terugroepen, en een datalek bij de AI-aanbieder zelf telt evengoed als een datalek bij jou als verwerkingsverantwoordelijke.

Wat mag wel en niet per AI-tool?

De grote lijn is bij alle vier de aanbieders gelijkaardig: een gratis of persoonlijke consumentenversie geeft minder garanties dan een zakelijk abonnement. Controleer de actuele voorwaarden van je aanbieder voor je dit als vaststaand aanneemt – deze worden regelmatig bijgewerkt – maar onderstaande indeling geeft de structuur die vandaag geldt.

ToolConsumentenversie (gratis/Plus)Zakelijke versie (Team/Business/Enterprise)
ChatGPT (OpenAI)Kan standaard gebruikt worden om het model te verbeteren, tenzij je dit zelf uitschakelt in de instellingenGeen training op jouw data by default, met de mogelijkheid tot een verwerkersovereenkomst (DPA)
Microsoft CopilotConsumentenversie valt onder Microsoft’s consumentenvoorwaarden, met minder zakelijke garantiesCommercial Data Protection: geen gebruik van tenant-data om foundation-modellen te trainen, binnen je Microsoft 365-verwerkersovereenkomst
Google GeminiDe consumenten-app kan gesprekken gebruiken om Google-diensten te verbeterenGemini for Workspace/Enterprise: zakelijke data wordt niet gebruikt om modellen te trainen, binnen je Workspace-verwerkersovereenkomst
Claude (Anthropic)Consumentenversie (Free/Pro) traint doorgaans niet op je gesprekken tenzij je zelf feedback deelt, maar is niet bedoeld voor zakelijke verwerkersafsprakenTeam/Enterprise en de API: geen training op jouw data, met een verwerkersovereenkomst beschikbaar

Het patroon is dus steeds hetzelfde: zodra je persoonsgegevens van klanten, sollicitanten of medewerkers wilt verwerken, stap je over naar de zakelijke versie met een verwerkersovereenkomst – nooit naar de gratis consumentenvariant, wat de marketingnaam ook belooft.

Welke rechtsgrond heb je nodig onder de AVG?

Artikel 5 van de AVG verplicht je om voor elke verwerking een rechtsgrond, een doel en een minimale hoeveelheid gegevens te bepalen – ook als die verwerking via een AI-chatbot loopt. Voor interne productiviteit (een e-mail herschrijven, een verslag samenvatten) is het gerechtvaardigd belang van de werkgever meestal de geschikte rechtsgrond, op voorwaarde dat je een afweging maakt en die kunt tonen. Gebruik je AI-tools om beslissingen over mensen te ondersteunen (cv-screening, kredietbeoordeling), dan gelden strengere regels: denk aan transparantie en, bij voldoende risico, een gegevensbeschermingseffectbeoordeling (DPIA).

Gevoelige gegevens – gezondheid, religieuze overtuiging, strafrechtelijk verleden – horen sowieso niet in een AI-chatbot thuis, ongeacht welke rechtsgrond je claimt.

Moet je een verwerkersovereenkomst sluiten?

Ja, zodra de AI-aanbieder persoonsgegevens namens jou verwerkt – wat het geval is zodra je medewerkers persoonsgegevens in de tool invoeren – treedt die aanbieder op als verwerker in de zin van artikel 28 AVG. Je hebt dan een verwerkersovereenkomst nodig die onder meer vastlegt: het doel en de duur van de verwerking, de beveiligingsmaatregelen, of er onderaannemers (subverwerkers) worden ingezet, en of en hoe gegevens buiten de EU worden doorgegeven. De grote aanbieders stellen een modelovereenkomst (DPA) beschikbaar voor hun zakelijke abonnementen – vraag er expliciet naar als je die nog niet hebt ondertekend.

Wat zegt de AI-geletterdheidsplicht hierover?

Sinds 2 februari 2025 verplicht artikel 4 van de Europese AI-verordening elke organisatie die AI professioneel gebruikt om voldoende AI-geletterdheid te waarborgen bij haar personeel – ongeacht bedrijfsgrootte. Sinds de Digital Omnibus moet je niet langer een kennisniveau garanderen, maar wel passende maatregelen nemen en die kunnen aantonen: een inventaris van wie welke AI-tool gebruikt, een korte opleidingssessie, en een document dat vastlegt wat wel en niet mag. Voor de meeste kmo’s is dat een dag werk. De kmo-portefeuille van VLAIO komt daarbij tegemoet: kleine ondernemingen krijgen 30% subsidie op opleiding (tot 7.500 euro per jaar), middelgrote ondernemingen 20%.

Die afspraken leg je het best vast in een kort, concreet AI-beleid, en de onderliggende verplichting zelf staat uitgebreider uitgelegd in AI-geletterdheid is verplicht sinds februari 2025.

Vijf praktische regels voor je team

  1. Gebruik enkel een zakelijk abonnement met een ondertekende verwerkersovereenkomst voor elk AI-tool dat met bedrijfsgegevens werkt.
  2. Verbied het invoeren van gevoelige gegevens (gezondheid, financiele details, strafrechtelijke info) in elke AI-chatbot, zakelijk of niet.
  3. Anonimiseer of pseudonimiseer waar mogelijk voor je gegevens invoert – vervang namen door functietitels, bijvoorbeeld.
  4. Leg vast welke tools goedgekeurd zijn, en verbied “schaduw-AI”: medewerkers die op eigen houtje een gratis account gebruiken voor werk.
  5. Herhaal de AI-training bij elke belangrijke nieuwe tool of functie, en documenteer dat je dat gedaan hebt.

Wil je dat ik dit voor jouw organisatie uitwerkt in een volledig AI-beleid en de bijhorende documentatie? Bekijk de volledige gids over AI-tools GDPR-conform gebruiken, of bekijk mijn aanbod rond privacy en AI.

Veelgestelde vragen

Mag ik klantgegevens in ChatGPT typen?

Alleen via een zakelijk abonnement met een verwerkersovereenkomst, en nooit met gevoelige gegevens zoals gezondheids- of financiele details. Op de gratis consumentenversie typ je nooit persoonsgegevens van klanten.

Is een verwerkersovereenkomst met OpenAI, Microsoft, Google of Anthropic verplicht?

Ja, zodra de tool persoonsgegevens namens jou verwerkt. Artikel 28 van de AVG verplicht een verwerkersovereenkomst tussen jou als verwerkingsverantwoordelijke en de AI-aanbieder als verwerker.

Geldt de AI-geletterdheidsplicht ook voor kleine zelfstandigen?

Ja. Artikel 4 van de AI-verordening geldt sinds 2 februari 2025 voor elke organisatie die AI professioneel gebruikt, ongeacht de bedrijfsgrootte.

Is er subsidie voor AI-opleiding bij medewerkers?

Via de kmo-portefeuille van VLAIO krijgen kleine ondernemingen 30% steun op erkende opleidingen (tot 7.500 euro per jaar), middelgrote ondernemingen 20%. AI-opleiding komt daarvoor in aanmerking als ze bij een erkende dienstverlener wordt gevolgd.

Wat als een medewerker toch per ongeluk gevoelige gegevens invoerde?

Behandel dit als een mogelijk datalek: ga na welke gegevens het betreft, of de AI-aanbieder ze verwijdert op verzoek, en of de meldplicht aan de Gegevensbeschermingsautoriteit van toepassing is. Leg dit proces vooraf vast in je AI-beleid, zodat niemand hoeft te improviseren op het moment zelf.


Over de auteur: Stijn Belmans is EADPP-gecertificeerd Data Protection Officer en beheert als extern DPO de privacy- en beveiligingsdossiers van meer dan 100 organisaties. Hij bouwt en onderhoudt websites sinds meer dan 15 jaar en combineert die technische achtergrond met zijn werk als DPO.

Wil je een kant-en-klaar AI-beleid en de bijhorende documentatie, afgestemd op jouw organisatie? Bekijk mijn aanbod rond privacy en AI, of doe eerst de gratis GDPR-scan.

Feiten in dit artikel zijn gebaseerd op de AVG (Verordening (EU) 2016/679), de AI-verordening (EU) 2024/1689 en de gepubliceerde Digital Omnibus on AI (Publicatieblad, 24 juli 2026), aangevuld met de subsidievoorwaarden van de VLAIO kmo-portefeuille (geraadpleegd oktober 2026). Dit artikel is algemene informatie en geen juridisch advies over jouw specifieke situatie. Controleer de actuele voorwaarden van je AI-aanbieder, aangezien die regelmatig wijzigen.

Stijn Belmans
Stijn Belmans
https://stijnbelmans.be

Leave a Reply

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ik gebruik cookies uitsluitend voor anonieme verwerking. Cookies Policy