Ga naar inhoud
Compliance en dataopslag
Compliance
AVG

Waar uw data terechtkomt als uw team ChatGPT gebruikt

Welke abonnementsvormen meetrainen op wat u plakt, wat een belofte om gegevens te verwijderen waard is, en hoe u achterhaalt wat er al buiten de deur ligt.

8 min leestijd

Als niemand binnen uw organisatie te horen heeft gekregen welke AI-tools zijn toegestaan, staat een deel van uw werk al in het systeem van iemand anders. Niet omdat uw mensen slordig zijn, maar omdat een klantmail in een chatvenster plakken nu eenmaal de snelste manier is om hem te herschrijven, en niemand iets anders heeft gezegd.

De vraag is dus niet of het gebeurt. De vraag is wat er met die tekst gebeurt zodra hij is aangekomen: wie bewaart hem, hoe lang, traint er een model op mee, en wat zou u een klant kunnen vertellen die ernaar vraagt.

Het abonnement bepaalt bijna alles

Er wordt gediscussieerd over de vraag of ChatGPT AVG-proof is alsof het om één product gaat. Het zijn er minstens vier, en ze gedragen zich verschillend.

Gratis en Plus zijn consumentenproducten. Standaard kunnen gesprekken worden gebruikt om de modellen te verbeteren. Daar zit een schakelaar voor, onder Instellingen en dan Gegevensbeheer, en de meeste mensen hebben dat scherm nooit geopend. Alles wat ervoor is ingetypt, viel er al onder.

Team, Enterprise en Edu zijn zakelijke omgevingen. Zakelijke gegevens worden daar standaard niet gebruikt om modellen te trainen, een beheerder bepaalt de bewaartermijn en u kunt een verwerkersovereenkomst sluiten. Dat is het verschil dat er werkelijk toe doet, en het kost per maand meestal minder dan het overleg dat u er anders over voert.

De API traint sinds 2023 standaard niet op klantgegevens. In- en uitvoer worden een beperkte periode bewaard voor misbruikdetectie, en voor geschikte toepassingen valt nul bewaartermijn af te spreken.

Alles met een chatvenster eraan geplakt: een browserextensie, een gratis AI-schrijfsite, een plug-in die iemand vorig voorjaar heeft geïnstalleerd. Dit is de categorie om zorgen over te maken, want hier is geen contract, vaak geen duidelijke aanbieder en geen enkel logboek.

Twee kanttekeningen. Standaardinstellingen verschuiven, dus gebruik het bovenstaande als de vorm van de vraag en controleer de actuele voorwaarden en de verwerkersovereenkomst voordat u erop vertrouwt. En een account dat op iemands eigen pas wordt betaald, is een consumentenaccount, wat er ook mee wordt gedaan.

Wat een verwijderbelofte werkelijk waard is

Leveranciers verwijderen gegevens volgens het schema dat ze publiceren, totdat een rechter iets anders zegt. In 2025 verplichtte een Amerikaanse rechterlijke uitspraak in de auteursrechtzaak van The New York Times OpenAI om uitvoergegevens te bewaren die anders verwijderd zouden zijn, inclusief gesprekken die gebruikers zelf hadden gewist. De reikwijdte van dat bevel veranderde in de maanden erna, en de details doen er minder toe dan het principe: een bewaarbeleid is een belofte binnen één rechtsstelsel, en uw tekst ligt in het stelsel waarin de leverancier thuishoort.

Verderop in de keten geldt hetzelfde. De tool waar uw team enthousiast over is, kan een dunne laag zijn over het model van iemand anders, met eigen logging, eigen bewaartermijnen en eigen subverwerkers. Eén prompt kan drie keer worden opgeslagen: in de app, bij de modelaanbieder, en in de foutmonitoring die de app onderweg heeft meegeïnstalleerd.

Onbruikbaar worden die tools daar niet van. Wel wordt "we hebben het verwijderd" een zwakker antwoord dan de meeste mensen aannemen wanneer een klant vraagt wat er met zijn gegevens is gebeurd. Moet dat antwoord sterker zijn, dan is de volgende vraag waar die gegevens dan wel horen te staan.

Hoe u achterhaalt wat er al weg is

U kunt geen zinnige regel opstellen zolang u niet weet wat er gebeurt. Daar bent u een ochtend mee kwijt.

  1. Volg het geldspoor. Zoek in creditcardafschriften en declaraties naar AI-leveranciers. Een persoonlijk abonnement dat is gedeclareerd, is veruit de meest voorkomende manier waarop bedrijfsgegevens op een consumentenaccount belanden.
  2. Volg het inlogspoor. In Google Workspace kijkt u in Beheerdersconsole, Beveiliging, API-beheer naar externe apps die aan werkaccounts zijn gekoppeld. In Microsoft Entra ID kijkt u bij bedrijfsapplicaties en de aanmeldlogboeken. Alles wat via "inloggen met Google" of "inloggen met Microsoft" is gekoppeld, staat daar.
  3. Kijk in de browser. Een extensie met paginatoegang kan alles lezen wat er op het scherm staat, inclusief uw CRM. Vraag de ICT-beheerder om een overzicht van geïnstalleerde extensies, of vraag mensen om een schermafbeelding van hun extensielijst.
  4. Vraag het één keer, zonder gevolgen. Drie vragen: welke AI-tools gebruikt u voor het werk, waarvoor, en wat voor soort informatie voert u in. Eerlijke antwoorden krijgt u precies één keer, en alleen als duidelijk is dat niemand in de problemen komt.
  5. Verdeel de antwoorden in drie bakken: persoonsgegevens (klanten, medewerkers, sollicitanten), bedrijfsgevoelig materiaal (prijzen, contracten, plannen, broncode) en de rest. Die derde bak is het grootste deel en heeft helemaal geen beleid nodig.
  6. Beslis per bak en geef mensen daarna de goedgekeurde tool. Een verbod zonder alternatief verplaatst het gebruik naar privételefoons, waar u niets ziet.

Het opschrijven is een klus apart. Daar bestaat een stappenplan voor, over een AI-beleid waar mensen zich wel aan houden.

Wat u onder de AVG feitelijk heeft gedaan

Zodra een medewerker persoonsgegevens van een klant in een tool plakt, heeft uw organisatie persoonsgegevens verwerkt via een verwerker die ze nooit heeft beoordeeld. In de praktijk betekent dat vier dingen:

  • U heeft een grondslag nodig voor die verwerking, en "het ging sneller" is er geen.
  • U heeft een verwerkersovereenkomst nodig met de aanbieder. Bij een consumentenaccount zit die er niet bij.
  • De verwerking hoort thuis in uw verwerkingsregister, het eerste document waar een toezichthouder naar vraagt.
  • Zijn er gegevens terechtgekomen op een plek waarover u geen verantwoording kunt afleggen, dan heeft u een incident te beoordelen en niet slechts een ongemakkelijk gesprek te voeren.

Daarom is de vraag naar het abonnement geen formaliteit. Dezelfde handeling binnen een zakelijke omgeving met een getekende verwerkersovereenkomst verandert een ongeautoriseerde verstrekking in gewone, gedocumenteerde verwerking.

Wanneer beleid niet het juiste antwoord is

Gebruikt uw team deze tools om marketingteksten te schrijven, openbare documenten samen te vatten en eigen zinnen bij te schaven, dan beheerst u een risico dat vrijwel nul is, en kost een zwaar beleid u meer aan snelheid dan het oplevert.

Nog twee eerlijke gevallen. Gebeurt alles wat ertoe doet al binnen een zakelijke omgeving waarvoor u betaalt, dan bent u mogelijk klaar: geen hostingtraject, geen maatwerk, één schakelaar en één pagina. En is het echte probleem dat niemand weet welke tool waarvoor bedoeld is, dan heeft u een opleidingsvraagstuk in een compliancejasje.

Het adviesbureau-antwoord zou zijn om u infrastructuur te verkopen. De meeste organisaties in deze fase hebben een betaald abonnement nodig, een pagina met afspraken en een uur met hun team. Zelf iets bouwen wordt pas interessant zodra de tool uw eigen systemen in moet, en dan is de eerlijke vergelijking wat dat over drie jaar kost.

Het scenario om voor ogen te houden

Een servicemedewerker plakt een volledige klachtenmail in een gratis account om de toon te verzachten: naam, adres, bestelgeschiedenis en de reden waarom de klant boos was. Het antwoord is goed. Die dag gaat er niets mis.

Een half jaar later dient diezelfde klant een inzageverzoek in en vraagt expliciet waar zijn gegevens zijn geweest. U moet zich nu verantwoorden voor een doorgifte aan een aanbieder met wie u geen contract heeft, op een account dat u niet beheert, van een medewerker die inmiddels vertrokken is en het account heeft meegenomen. Er is geen logboek en er is geen manier om de inhoud terug te halen of te laten verwijderen.

De kosten zitten nooit in het plakken. Ze zitten in het antwoord dat u achteraf niet kunt geven, en in de kans dat hetzelfde sindsdien honderd keer is gebeurd.

Wilt u dit liever samen in kaart brengen, dan hoort dat bij een AI Readiness Audit. De overige compliance-artikelen pakken op waar dit artikel ophoudt.

Veelgestelde vragen

Is ChatGPT gebruiken op het werk een AVG-overtreding?

Op zichzelf niet. Het wordt er een zodra persoonsgegevens worden verwerkt zonder grondslag, zonder verwerkersovereenkomst of buiten uw verwerkingsregister om. Dezelfde taak binnen een zakelijke omgeving met een getekende verwerkersovereenkomst is gewone verwerking.

Lost het uitzetten van "model verbeteren" het op?

Het voorkomt dat toekomstige gesprekken op dat account voor training worden gebruikt. Het levert u geen verwerkersovereenkomst op, geen controle over bewaartermijnen en geen audittrail, en het doet niets aan wat er al verstuurd is.

Moeten we AI-tools op het netwerk blokkeren?

Blokkeren zonder goedgekeurd alternatief verplaatst het gebruik naar privételefoons, waar u geen enkel zicht heeft. Zorg eerst voor een tool die wel mag, en beperk daarna de rest.

Hoe komen we erachter welke tools medewerkers gebruiken?

Controleer declaraties, de externe apps die aan uw Google- of Microsoft-omgeving zijn gekoppeld en de geïnstalleerde browserextensies, en vraag het mensen daarnaast rechtstreeks met een amnestie. De uitvraag vindt wat de logboeken missen, en de logboeken vinden wat mensen vergeten te noemen.

Liever laten bouwen dan laten uitleggen?

Boek een gratis gesprek en we zeggen eerlijk of automatiseren de moeite waard is.