Iemand in je team plakt een klantenmail in ChatGPT om er sneller op te antwoorden. Iemand anders laat een offerte samenvatten, mét de naam en de cijfers van de klant erin. En jij vraagt je af of dat wel kan, of je net alles moet verbieden voor er iets misgaat.
Dat is de vraag waar de meeste ondernemers op vastlopen: is ChatGPT veilig voor bedrijfsgegevens? Het eerlijke antwoord is niet het simpele ja of nee dat je op de meeste blogs leest. De vraag zelf klopt niet helemaal. ChatGPT is niet veilig of onveilig, het hangt af van hoe je hem gebruikt, met welk account en met welke afspraken eromheen.
En het echte risico zit meestal niet waar je denkt.
Is ChatGPT veilig voor bedrijfsgegevens?
Het korte antwoord: op zich wel, zolang je het juiste account gebruikt en geen gevoelige gegevens in een gratis versie gooit. De tool is niet je grootste probleem. Je eigen manier van werken is dat.
De vrees die ik het vaakst hoor, is dat OpenAI, het bedrijf achter ChatGPT, meeleest en je gegevens gebruikt. Dat beeld klopt maar half. Op een betaald zakelijk abonnement (ChatGPT Team of Enterprise) traint OpenAI standaard níet op wat jij invoert, en dat staat gewoon in het privacybeleid voor zakelijke gebruikers. Op de gratis versie mag je invoer wél gebruikt worden om het model te verbeteren, tenzij je het zelf uitzet.
Daar zit de kern. Het hangt af van welke versie je team gebruikt, en waarvoor.
Wat gebeurt er met wat je in ChatGPT typt?
Dat hangt volledig af van je abonnement. Er zijn twee werelden, en ze door elkaar halen is waar het misgaat.
Op een gratis account is je invoer standaard bruikbaar om het model te trainen, en je hebt geen enkele juridische afspraak met OpenAI over wat er met die gegevens gebeurt. Voor een privé-vraag over een recept maakt dat niks uit. Voor een klantenbestand wel.
Op een betaald zakelijk account (Team of Enterprise) traint OpenAI niet op je gegevens en kun je een verwerkersovereenkomst afsluiten, het document waarin staat wie wat met welke data mag doen. Dat is precies wat de privacywet van je vraagt zodra er persoonsgegevens in het spel zijn.
De denkfout die ik telkens zie: mensen oordelen over ChatGPT als één ding, terwijl het gedrag van de tool afhangt van het abonnement eronder. Een team dat op gratis accounts met klantdata werkt, loopt een reëel risico. Hetzelfde team op een zakelijk account met duidelijke afspraken doet iets heel anders met dezelfde tool.
Waar zit het echte risico dan?
Zelden bij OpenAI. Meestal bij je eigen mensen, in gratis accounts, zonder dat er ooit een afspraak over gemaakt is.
De cijfers zijn nogal ontnuchterend. Uit het Enterprise AI Data Security Report 2025 van beveiligingsbedrijf LayerX blijkt dat bijna 40 procent van de bestanden die werknemers naar een AI-tool uploaden persoonsgegevens of betaalkaartgegevens bevat, en dat 22 procent van de tekst die ze in zo'n tool plakken gevoelige, gereguleerde informatie is. Los onderzoek van databedrijf Cyberhaven kwam tot een vergelijkbaar beeld: 11 procent van alles wat werknemers in ChatGPT plakken, is vertrouwelijk.
Dit heeft een naam: shadow AI. Dat is AI die je team gebruikt zonder dat jij het weet en zonder dat er één afspraak over bestaat. Ik schreef er een apart stuk over, want je team gebruikt al AI zonder dat jij het doorhebt, en een verbod maakt het meestal net erger. Wie ChatGPT verbiedt uit angst, jaagt het gebruik gewoon naar privé-accounts waar helemaal geen zicht op is. Zo maak je van een beheersbaar risico een onzichtbaar risico.
Het venijn zit dus niet in de tool die je overweegt. Het zit in de tien tools die je team al gebruikt terwijl jij naar die ene aan het kijken bent.
Mag ik klantgegevens in ChatGPT zetten?
Alleen op een account waar dat mag, en zelfs dan met beleid. Zodra je de naam, het e-mailadres of andere gegevens van een klant invoert, verwerk je persoonsgegevens, en dan gelden alle regels van de privacywet (de AVG in België, de GDPR is dezelfde wet).
Lekt er zo klantdata uit, bijvoorbeeld doordat iemand ze in een gratis tool zet tegen de afspraken in, dan is dat een datalek dat je in de meeste gevallen moet melden. En de boetes onder de AVG lopen op tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet. Dat gaat niemand met een team van drie meteen betalen, maar het geeft aan hoe serieus de wetgever dit neemt.
Concreet komt het hierop neer:
| Wat je wil doen | Gratis account | Zakelijk account (Team/Enterprise) |
|---|---|---|
| Een tekst schrijven of herwerken zonder klantdata | Kan | Kan |
| Klant- of persoonsgegevens verwerken | Niet doen | Kan, mét verwerkersovereenkomst en afspraken |
| Gevoelige of vertrouwelijke bedrijfsdata | Niet doen | Kan, mits afgeschermd en afgesproken |
Voor een KMO in Vlaanderen of een MKB-bedrijf in Nederland is de vuistregel simpel: geen klant- of persoonsgegevens in een gratis, publieke tool. Wil je team met echte data werken, kies dan bewust een betaald account waar die data afgeschermd blijft.
Hoe gebruik je ChatGPT wél veilig in je bedrijf?
Met dezelfde discipline waarmee je een nieuwe medewerker inwerkt, en niet met een verbod. Dit is de volgorde die werkt bij de bedrijven die ik begeleid.
- Kies één betaald account voor het echte werk. Eén zakelijke omgeving waar je data afgeschermd blijft, in plaats van tien gratis accounts die niemand overziet. Dat is de grootste winst in één stap.
- Schrijf op wat nooit in een gratis tool mag. Kort en concreet: geen klantgegevens, contracten of persoonlijke data. Dat is de belangrijkste regel en vaak de enige harde.
- Leg vast wie beslist bij twijfel. Eén zin volstaat. Zonder dat blijf jij de flessenhals, want dan komt elke grijze zone toch weer bij jou terecht.
- Werk je mensen erop in. Een afspraak die niemand kent, verandert niks. Dit is meteen wat de wet bedoelt met AI-geletterdheid: dat wie AI gebruikt, begrijpt wat hij doet.
Die afspraken samen zijn je AI-beleid, en dat hoeft geen dik document te zijn. Hoe je een AI-beleid voor een klein bedrijf klein houdt, zette ik apart op een rij. En welke tool dan het verstandigst is, hangt af van wat je ermee doet, niet van welke naam het bekendst klinkt. Daarover gaat het stuk ChatGPT, Claude of Gemini.
Het patroon is telkens hetzelfde. Het antwoord op "is ChatGPT veilig" is bijna nooit iets aan ChatGPT, het is structuur eromheen. Daarom begin ik als operationele partner altijd bij het systeem en niet bij de tool.
Waar zit dan het venijn?
In dat een zakelijk account je niet vrijpleit. Anders klinkt dit als "koop het dure abonnement en je bent veilig", en zo simpel is het niet.
Een betaald account sluit de deur naar OpenAI's training, maar het houdt niemand tegen die per ongeluk het verkeerde bestand deelt of een gevoelig document in de chat gooit "omdat het toch afgeschermd is". De techniek dekt maar een deel af. De rest is afspraken die je team echt kent, en oordeel dat je niet in een regel kunt gieten. Of iets überhaupt in een AI-tool hoort of beter bij een mens blijft, dat blijft denkwerk.
En dat is precies zoals het hoort. Niet alles in een systeem, en niet doen alsof een abonnement je zorgen wegneemt. De tool kun je veilig maken. Wat je ermee doet, blijft jouw beslissing.
Veelgestelde vragen
Traint ChatGPT op mijn bedrijfsgegevens?
Dat hangt af van je abonnement. Op een gratis of Plus-account mag OpenAI je invoer standaard gebruiken om het model te verbeteren, tenzij je dat zelf uitzet. Op een betaald zakelijk account (ChatGPT Team of Enterprise) traint OpenAI standaard niet op wat je invoert. Wil je zeker geen enkele bedrijfsdata laten meetrainen, kies dan een zakelijk account of zet de trainingsinstelling uit.
Is de gratis versie van ChatGPT veilig voor werk?
Voor werk zonder gevoelige data, zoals een tekst herschrijven of ideeën aftoetsen, is dat prima. Voor klantgegevens, contracten of vertrouwelijke bedrijfsinformatie niet. De gratis versie biedt geen verwerkersovereenkomst, dus je hebt juridisch geen enkele afspraak over wat er met die gegevens gebeurt. Werk je met echte klantdata, gebruik dan een betaald zakelijk account.
Mag ik klantgegevens zoals namen en e-mails in ChatGPT zetten?
Alleen in een omgeving die daarvoor geschikt is, dus een betaald zakelijk account met een verwerkersovereenkomst, en met afspraken over wat wel en niet mag. Zodra je persoonsgegevens invoert, geldt de AVG. In een gratis, publieke tool horen klantgegevens niet thuis. Ik ben geen jurist, en voor je concrete situatie stem je dit best af met iemand die dat wel is.
Is ChatGPT Team of Enterprise veilig genoeg voor een KMO?
Voor de meeste KMO's is een Team-account met duidelijke interne afspraken ruim voldoende. Je krijgt een afgeschermde omgeving, geen training op je data en een verwerkersovereenkomst. De techniek is dan in orde. De veiligheid staat of valt daarna met of je team ook weet wat er wel en niet in mag.
Wil je eerst gewoon meelezen? Ik schrijf om de twee weken een mail over structuur, systemen en waar AI wel en niet aan mag komen. Schrijf je in op de nieuwsbrief.

