Is ChatGPT veilig voor bedrijfsdata?

Kort antwoord. Dat hangt af van je account. Op een gratis of persoonlijk betaald ChatGPT-account worden je gesprekken standaard gebruikt om modellen te verbeteren, tenzij je die instelling zelf uitzet. Op Business, Enterprise en Edu gebeurt dat standaard niet en krijg je een verwerkersovereenkomst en een beheerder. Het echte risico is meestal niet ChatGPT zelf, maar een medewerker die op eigen houtje een gratis account gebruikt.

Kort samengevat

  • Op de persoonlijke abonnementen staat modeltraining standaard aan, en elke medewerker kan die alleen voor zichzelf uitzetten.
  • Op ChatGPT Business, Enterprise en Edu wordt de inhoud van de werkomgeving standaard niet gebruikt voor training, en bij die accounts hoort een verwerkersovereenkomst.
  • Uit het trendrapport van Awareways over shadow AI blijkt dat 78 procent van de AI-gebruikers dat doet zonder toestemming van IT, en dat organisaties zicht hebben op minder dan 11 procent van het gebruik.
  • De Autoriteit Persoonsgegevens kreeg in 2024 en 2025 tientallen meldingen van datalekken doordat medewerkers persoonsgegevens in een chatbot invoerden.
  • Een Amerikaanse rechter bevestigde in januari 2026 dat OpenAI 20 miljoen chatlogs moest afstaan in een auteursrechtzaak.

Het antwoord hangt af van welk account je gebruikt

ChatGPT is niet één ding. Het is een rij producten met verschillende voorwaarden. Op een gratis of persoonlijk betaald account ben je consument. Op een zakelijk account ben je klant met een contract. Dat verschil bepaalt of er op jouw invoer wordt getraind, of je een verwerkersovereenkomst hebt, en of iemand zicht heeft op het gebruik.

AccounttypeTraining op jouw invoerVerwerkersovereenkomstBeheer
ChatGPT Free, Plus en ProStandaard aan, per gebruiker uit te zettenNeeGeen. De medewerker beheert het zelf
ChatGPT BusinessStandaard uitJaBeheerder ziet de leden en stelt bewaartermijnen in
ChatGPT Enterprise en EduStandaard uitJaBeheerder, plus opslag in Europa mogelijk
OpenAI APIStandaard uitJaBewaren tot 30 dagen, en op aanvraag helemaal niet

De belangrijkste regel uit die tabel: op een persoonlijk account staat modeltraining standaard aan. Elke medewerker kan het uitzetten bij Instellingen onder Gegevensbeheer, maar jij kunt dat als werkgever niet afdwingen en niet controleren. Op een zakelijk account is het andersom.

Wat gebeurt er met wat je in een chatvenster typt?

Je tekst gaat naar de servers van de leverancier en blijft daar meestal een tijd staan. Bewaren en trainen zijn twee verschillende dingen. Ook zonder training staat je gesprek ergens opgeslagen.

  • Bewaren: gesprekken blijven staan tot je ze weggooit. Verwijderde gesprekken en tijdelijke chats verdwijnen daarna binnen dertig dagen uit de systemen.
  • Trainen: alleen als de instelling aanstaat. Op persoonlijke accounts is dat standaard het geval.
  • Toegang: een beperkt aantal medewerkers van de leverancier kan bij inhoud, bijvoorbeeld voor onderzoek naar misbruik of voor support.
  • Toegang via de rechter: in januari 2026 moest OpenAI van een Amerikaanse rechter 20 miljoen chatlogs afstaan in een auteursrechtzaak. Een rechtszaak bij je leverancier raakt dus ook jouw gesprekken.
  • Locatie: standaard staat je data buiten de EU. Opslag in Europa is mogelijk bij Enterprise, Edu en de API.

Dit plak je nooit in een chatvenster

Het gaat bijna nooit mis bij een vraag over een tekst. Het gaat mis zodra iemand een bestand openslaat en de inhoud kopieert omdat dat sneller is.

  • Klantenbestanden, ledenlijsten en adressenlijsten.
  • Gegevens over gezondheid, ziekteverzuim of behandeling.
  • Sollicitatiebrieven, cv's van kandidaten en personeelsdossiers.
  • Burgerservicenummers, kopieën van identiteitsbewijzen, bankgegevens en loonstroken.
  • Wachtwoorden, API-sleutels en toegangscodes.
  • Stukken van klanten waarvoor je geheimhouding hebt getekend.

Welke instellingen zet je vandaag nog?

Dit kost een half uur en haalt het grootste deel van het risico weg.

  1. Zet op elk persoonlijk account bij Instellingen onder Gegevensbeheer de optie uit die gesprekken gebruikt om het model te verbeteren.
  2. Stap over naar een zakelijk abonnement zodra meer dan twee mensen ChatGPT voor werk gebruiken.
  3. Teken de verwerkersovereenkomst van je leverancier en bewaar hem bij je andere contracten.
  4. Kies opslag in Europa als je leverancier dat aanbiedt en je met klantgegevens werkt.
  5. Stel een bewaartermijn in voor gesprekken, in plaats van alles onbeperkt te laten staan.
  6. Koppel accounts aan je zakelijke e-mailadressen en zet tweefactorauthenticatie aan, zodat je toegang kunt intrekken als iemand vertrekt.

Schaduwgebruik is het echte risico, niet het gereedschap

De meeste ongelukken ontstaan niet omdat ChatGPT lek is, maar omdat iemand haast heeft. Uit het trendrapport van Awareways over shadow AI blijkt dat 78 procent van de AI-gebruikers dat doet zonder toestemming van IT, en dat organisaties zicht hebben op minder dan 11 procent van het werkelijke gebruik.

De Autoriteit Persoonsgegevens ziet dat terug. De toezichthouder kreeg in 2024 en 2025 tientallen datalekmeldingen doordat medewerkers persoonsgegevens in een chatbot invoerden. In een van die gevallen ging het om medische gegevens van patiënten bij een huisartsenpraktijk, in een ander geval om een bestand met klantadressen bij een telecombedrijf.

De AP ziet zulk gebruik tegen de afspraken in als een datalek. Dat betekent onderzoeken, vastleggen en binnen 72 uur melden als er een risico is voor de betrokkenen. Een verbod helpt niet. Mensen gebruiken het dan op hun telefoon en vertellen het niet meer.

Zo maak je in een middag een werkbaar AI-gebruiksbeleid

Een beleid van dertig pagina's leest niemand. Eén A4 dat mensen snappen werkt beter.

  1. Schrijf op welke tools zijn goedgekeurd en op welk soort account. Eén lijst, geen open einde.
  2. Zet daarnaast een rode lijst met gegevens die er nooit in gaan, aangevuld met wat in jouw sector gevoelig is.
  3. Spreek af wie een nieuwe tool goedkeurt en binnen hoeveel dagen. Kost dat een week, dan gaan mensen om je heen.
  4. Leg vast dat een mens de uitkomst controleert voordat die naar een klant gaat.
  5. Plan een half uur uitleg voor iedereen, met voorbeelden uit je eigen werk.
  6. Zet een datum in de agenda om het over drie maanden opnieuw langs te lopen.

In de workshops van Beterzo begint het gesprek hier pas echt. Mensen vertellen wat ze al gebruiken zodra duidelijk is dat er geen straf op staat.

Veelgestelde vragen

Kan een concurrent mijn bedrijfsgegevens uit ChatGPT halen?

Er is geen zoekfunctie waarmee iemand jouw gesprekken opvraagt. Het risico is indirecter. Als er op je invoer wordt getraind, kan informatie in theorie terechtkomen in een model dat iedereen gebruikt. Op een zakelijk account gebeurt dat standaard niet. Op een gratis of persoonlijk betaald account wel, tenzij de medewerker de instelling zelf heeft uitgezet.

Is een betaald Plus-abonnement veiliger dan een gratis account?

Nauwelijks, als het om je data gaat. Plus en Pro zijn persoonlijke abonnementen met dezelfde consumentenvoorwaarden als gratis. Modeltraining staat standaard aan, er hoort geen verwerkersovereenkomst bij en je hebt geen beheerder. Je betaalt voor meer capaciteit en snellere modellen, niet voor een andere omgang met je gegevens. Voor zakelijk gebruik heb je Business, Enterprise of Edu nodig.

Een medewerker heeft klantgegevens geplakt. Wat nu?

Behandel het als een datalek. Leg vast wat er is ingevoerd, om wie het ging en op welk account. Verwijder het gesprek. Beoordeel of er een risico is voor de betrokkenen. Is dat zo, dan meld je het binnen 72 uur bij de Autoriteit Persoonsgegevens. Leg de afweging schriftelijk vast, ook als je niet meldt.

Staat mijn data in Europa als ik ChatGPT gebruik?

Standaard niet. OpenAI biedt opslag in Europa aan voor nieuwe klanten van ChatGPT Enterprise en Edu, en voor de API kun je verwerking in Europa kiezen. Op consumentenaccounts is die keuze er niet. Werk je met persoonsgegevens van klanten of medewerkers, dan is dit een van de eerste dingen om te regelen, samen met de verwerkersovereenkomst.

Geldt dit ook voor Microsoft Copilot, Gemini en Claude?

De vragen zijn hetzelfde, de antwoorden verschillen per leverancier en per abonnement. Kijk bij elke tool naar vier dingen: wordt er op jouw invoer getraind, is er een verwerkersovereenkomst, waar staat de data en hoe lang blijft het bewaard. Zet die vier vragen in een tabel voor de tools die je gebruikt.

Laatst bijgewerkt op 2026-09-09 door Beterzo. Vragen? Mail hi@beterzo.tech of bel +31 6 46696013.