Kennisbank

12 min lezen

Is ChatGPT AVG-proof? Welke versie mag je zakelijk gebruiken

Training, verwerkersovereenkomst, datalocatie en bewaartermijn per ChatGPT-versie, uit de eigen pagina's van OpenAI. Plus regels voor een klein kantoor.

  • ChatGPT
  • AVG
  • privacy
  • verwerkersovereenkomst
  • AI-beleid

Bijgewerkt op 10 oktober 2026. Alle feiten over ChatGPT komen van de eigen pagina's van OpenAI, geraadpleegd op die datum. OpenAI past producten en voorwaarden vaak aan; de bronnen staan onderaan.

In de zomer van 2024 kreeg de Autoriteit Persoonsgegevens (AP) een melding van een huisartsenpraktijk. Een medewerker had, tegen de afspraken in, medische gegevens van patiënten in een AI-chatbot gezet. Bij een telecombedrijf had iemand een bestand met adressen van klanten ingevoerd. De AP schreef erover in augustus 2024 en was duidelijk: wie dat doet tegen de afspraken van de werkgever in, veroorzaakt een datalek.

De vraag "is ChatGPT AVG-proof?" heeft daarom twee kanten. De eerste is welke versie je gebruikt, want die verschillen meer dan de prijs doet vermoeden. De tweede is wat je erin zet. Hieronder eerst de versies naast elkaar, daarna de regels die een klein kantoor ermee kan maken.

Is ChatGPT AVG-proof?

Een tool is nooit uit zichzelf AVG-proof. De AVG geldt voor jou: jij bepaalt waarom en hoe persoonsgegevens worden verwerkt, dus jij moet het kunnen verantwoorden. Wat een leverancier kan doen, is het je mogelijk maken. OpenAI zegt dat zelf ook zo: zijn werkwijze "ondersteunt" je bij naleving van de AVG.

Het grootste verschil zit in de rolverdeling. Bij de zakelijke versies sluit OpenAI een verwerkersovereenkomst (in het Engels: Data Processing Addendum, DPA) met je af. Daarin staat dat OpenAI als verwerker optreedt, alleen werkt op jouw instructies, en voor klanten in de EER is OpenAI Ireland Ltd. de contractpartij. Bij de persoonlijke versies is er geen verwerkersovereenkomst met jouw organisatie: volgens het privacybeleid is OpenAI Ireland Limited dan zelf de verwerkingsverantwoordelijke voor wat je invoert.

Zonder verwerkersovereenkomst heb je niets vastgelegd over wat er met de gegevens van je klanten gebeurt, en ben je ze in feite aan een andere partij kwijt.

De versies naast elkaar

OpenAI biedt ChatGPT aan in persoonlijke abonnementen (Free, Go, Plus en Pro) en in zakelijke werkruimtes (Business en Enterprise). Daarnaast is er de API, waarmee een ontwikkelaar een model van OpenAI in eigen software inbouwt. Business heette tot 29 augustus 2025 Team; op een deel van de OpenAI-pagina's staat die naam nog.

Free, Go, Plus, ProBusinessEnterpriseAPI
Training op je gegevensJa, standaard. Uit te zetten met "Improve the model for everyone"Nee, standaard nietNee, standaard nietNee, standaard niet (sinds 1 maart 2023)
VerwerkersovereenkomstNee. OpenAI is zelf verwerkingsverantwoordelijkeJa, af te sluiten met het DPA-formulier van OpenAIJa, idemJa, idem
Opslag in de EERGeen keuzeNiet aangeboden volgens het overzicht van OpenAIJa, voor nieuwe werkruimtes van klanten die in aanmerking komen. Ook de rekenkracht (GPU) kan in de EER blijvenJa, per nieuw project met regio Europa
BewaartermijnTot je een gesprek verwijdert, daarna binnen 30 dagen weg. Een tijdelijke chat wordt na hoogstens 30 dagen gewistBeheerder stelt de termijn in. Verwijderde gesprekken binnen 30 dagen wegBeheerder stelt de termijn in. Verwijderde gesprekken binnen 30 dagen wegTot 30 dagen, om misbruik op te sporen. "Zero data retention" mogelijk voor geschikte toepassingen
Wie bij OpenAI meekijktNiet per versie beschrevenBevoegde medewerkers en gespecialiseerde externe partijen, alleen voor support, misbruik en wettelijke plichtenAlleen bij incidenten, met jouw toestemming of als de wet het eistZelfde als Business

Bij alle vier: "binnen 30 dagen" geldt tenzij OpenAI wettelijk verplicht is gegevens langer te bewaren. Bij de persoonlijke versies kan dat ook voor veiligheid of het opsporen van misbruik.

Wat de tabel niet laat zien

Wat er na een opt-out nog gebeurt. Wie in Plus training uitzet, houdt zijn gesprekken gewoon in de geschiedenis staan, op de servers van OpenAI. En geef je daarna met duim omhoog of omlaag feedback op een antwoord, dan mag OpenAI het hele gesprek alsnog voor training gebruiken. Dat staat in de helppagina over data-instellingen.

Wat Europese opslag niet dekt. Ook bij Enterprise met opslag én rekenkracht in de EER schrijft OpenAI dat een deel van de verwerking buiten die regio kan gebeuren, bijvoorbeeld het uitlezen van een pdf die je uploadt, en het inloggen. Accountgegevens, facturatie en metadata vallen er ook buiten. Voor de verwerkersovereenkomst is dat geregeld met de standaardcontractbepalingen van de EU voor doorgifte buiten de EER.

Koppelingen hebben hun eigen regels. Koppel je ChatGPT aan een andere dienst, zoals je mail, je agenda of een zoekmachine, dan gelden voor wat daarheen gaat de voorwaarden van die andere partij, niet die van OpenAI.

"In aanmerking komen" staat er steeds bij. Europese opslag en zero data retention zijn er voor klanten die "eligible" zijn. Wie dat zijn, staat niet op de pagina's die ik las; daarvoor verwijst OpenAI naar zijn verkoopteam.

Welke versie past bij een klein kantoor?

Gebruik je ChatGPT voor teksten zonder namen of dossiers, zoals een vacature, een nieuwsbrief of een eerste opzet voor een beleidsstuk, dan is Business de logische ondergrens. Je krijgt een verwerkersovereenkomst, training staat uit, en een beheerder bepaalt wie er werkt en hoe lang gesprekken blijven staan.

Moeten de gegevens aantoonbaar in de EER worden opgeslagen, dan kom je bij Enterprise of bij een eigen toepassing via de API met een Europees project. Zo werk ik ook bij de toepassingen die ik bouw: welke leverancier het model levert en in welke regio die verwerkt, ligt vóór de start vast.

De persoonlijke versies, ook Plus met training uit, zijn niet bedoeld voor werk met persoonsgegevens van klanten. Daar is geen verwerkersovereenkomst voor jouw organisatie.

En als ook Europese opslag niet genoeg is, bijvoorbeeld omdat dossiers je kantoor helemaal niet uit mogen, dan is een model op eigen hardware de volgende stap. Wat dat inhoudt en wanneer het loont, staat in Lokale AI voor je bedrijf.

Regels voor op kantoor

De AP vraagt organisaties om met medewerkers duidelijke afspraken te maken: mag een chatbot gebruikt worden, en zo ja, welke gegevens wel en niet. Zonder die afspraken gebruikt iemand op eigen initiatief zijn eigen account, en dan ben je terug bij de huisartsenpraktijk. Deze regels kun je morgen invoeren:

  1. Eén zakelijke werkruimte, geen eigen accounts. Wie met ChatGPT werkt, doet dat in de werkruimte van het kantoor. Een persoonlijk Plus-account voor werk is niet toegestaan.
  2. Verwerkersovereenkomst afsluiten en bewaren. Ga er niet van uit dat die er vanzelf is: OpenAI vraagt je op zijn privacypagina het DPA-formulier in te vullen. Leg vast wanneer je hem hebt afgesloten.
  3. Een lijst van wat er nooit in gaat. Namen van cliënten of patiënten, BSN, medische gegevens, financiële gegevens van personen, stukken uit een dossier. Kort en concreet werkt beter dan een algemene zin over "gevoelige informatie".
  4. Bewaartermijn instellen. De beheerder van een Business-werkruimte kiest hoe lang gesprekken blijven staan. Kies bewust in plaats van de standaard te laten staan.
  5. Koppelingen alleen na een besluit. Een app of connector die ChatGPT toegang geeft tot mail, agenda of documenten, zet je pas aan als je weet waar die gegevens heen gaan.
  6. Weet wat je doet als het misgaat. Zet iemand toch persoonsgegevens in een chatbot tegen de afspraken in, dan is een melding aan de AP en aan de betrokkenen volgens de AP in veel gevallen verplicht. Spreek af wie dat beoordeelt.

Leg de regels vast in een kort AI-beleid. Hoe je dat opbouwt, staat in AI-beleid opstellen. Dat je medewerkers ook moeten weten wat zo'n tool wel en niet kan, komt uit de AI Act; daarover gaat AI Act voor het mkb.

Beroepsgeheim: een strengere lat

Voor een advocaat, notaris, accountant of zorgverlener is de AVG niet de enige regel; de geheimhoudingsplicht van je beroep komt erbovenop. De Nederlandse Orde van Advocaten stelt in haar veelgestelde vragen over AI letterlijk de vraag "Mag ik vertrouwelijke cliëntstukken invoeren in een AI-tool zoals ChatGPT?" en antwoordt: "Alleen met stevige contractuele waarborgen of bij gebruik van on-premise oplossingen. Vermijd publieke AI-modellen zonder duidelijke garanties." Kijk wat jouw beroepsorganisatie zegt. Voor advocaten, accountants en notarissen staat dat bij elkaar in AI-beleid opstellen.

Twijfel je, gebruik AI dan voor het werk rond een dossier en niet voor het dossier zelf: een opzet voor een standaardbrief, een uitleg in gewone taal, een checklist. En wil je dat AI wél met dossiers werkt, kies dan een opstelling waarin vastligt waar de gegevens staan. Meer over die keuze in Data in eigen beheer.

Hoe ik het aanpak

Ik bouw AI-toepassingen die een concrete taak overnemen, met modellen van onder meer OpenAI en Anthropic (Claude). Voordat er iets gebouwd wordt, ligt vast waar de gegevens landen, welke leverancier wat verwerkt en onder welke verwerkersovereenkomst, en dat training op jouw gegevens is uitgesloten. Ook als er niets gebouwd hoeft te worden en je alleen wilt weten welke versie en welke instellingen bij jouw kantoor passen, kun je me dat vragen. Neem contact op.

Wil je uitleg of een training voor je team? Vraag het aan via de contactpagina.

Veelgestelde vragen

Is ChatGPT AVG-proof?

Geen tool is uit zichzelf AVG-proof. De AVG geldt voor jou als organisatie, en de vraag is of je met de versie die je gebruikt aan je plichten kunt voldoen. Bij de zakelijke versies (Business, Enterprise, API) biedt OpenAI een verwerkersovereenkomst aan en traint het standaard niet op je gegevens. Bij de persoonlijke versies (Free, Go, Plus, Pro) is OpenAI zelf verwerkingsverantwoordelijke en is er geen verwerkersovereenkomst voor jouw organisatie.

Voldoet ChatGPT aan de AVG?

OpenAI schrijft dat zijn werkwijze je ondersteunt bij naleving van de AVG, en sluit voor ChatGPT Business, ChatGPT Enterprise en de API een verwerkersovereenkomst (Data Processing Addendum) af. Voor klanten in de EER is OpenAI Ireland Ltd. de contractpartij. Of jouw gebruik aan de AVG voldoet, hangt daarnaast af van wat je erin zet en welke afspraken je intern maakt.

Is ChatGPT Business AVG-proof?

Business is de kleinste ChatGPT-versie waarvoor OpenAI een verwerkersovereenkomst afsluit. OpenAI traint er standaard niet op, de beheerder stelt de bewaartermijn in en verwijderde gesprekken zijn binnen 30 dagen weg. Opslag in de EER biedt OpenAI volgens zijn eigen overzicht niet aan voor Business, wel voor Enterprise en de API.

Is ChatGPT veilig qua privacy?

Dat hangt af van de versie en van je instellingen. In de persoonlijke versies gebruikt OpenAI je gesprekken standaard om modellen te trainen, tenzij je "Improve the model for everyone" uitzet. Ook dan kan een gesprek waarop je met duim omhoog of omlaag feedback geeft, voor training gebruikt worden. In de zakelijke versies staat training standaard uit.

Is ChatGPT veilig voor bedrijven?

Een zakelijk account met verwerkersovereenkomst is een redelijke basis voor werk zonder gevoelige gegevens. Wat het veilig maakt, zijn je eigen afspraken: wie het mag gebruiken, welke gegevens er nooit in gaan, en wat je doet als het misgaat. De Autoriteit Persoonsgegevens vraagt organisaties precies die afspraken te maken.

Mag je bedrijfsgevoelige informatie in AI invoeren?

Alleen in een tool waarvoor je organisatie dat expliciet heeft toegestaan, met een verwerkersovereenkomst en instellingen die je kent. Persoonsgegevens van klanten of patiënten in een persoonlijk account zetten, tegen de afspraken in, is volgens de Autoriteit Persoonsgegevens een datalek, en dan is melden in veel gevallen verplicht. Voor beroepen met een geheimhoudingsplicht gelden daarbovenop de regels van je beroepsorganisatie.

Bronnen

Alle bronnen geraadpleegd op 10 oktober 2026.

  1. OpenAI, Enterprise privacy at OpenAI (bijgewerkt 8 januari 2026): training standaard uit, verwerkersovereenkomst voor Business, Enterprise en API, bewaartermijnen, wie meekijkt. openai.com/enterprise-privacy
  2. OpenAI, Business data privacy, security, and compliance: ondersteuning AVG, dataresidentie voor Enterprise, Edu, Healthcare en API, regiokeuze API. openai.com/business-data
  3. OpenAI, Data Processing Addendum (bijgewerkt 1 december 2025, van kracht 1 januari 2026): OpenAI als verwerker, OpenAI Ireland Ltd. als partij voor de EER, standaardcontractbepalingen. openai.com/policies/data-processing-addendum
  4. OpenAI, How your data is used to improve model performance (bijgewerkt 13 maart 2026): training bij diensten voor particulieren, opt-out. openai.com/policies/how-your-data-is-used-to-improve-model-performance
  5. OpenAI Help Center, Data controls in ChatGPT: "Improve the model for everyone", tijdelijke chat (tot 30 dagen), feedback na opt-out. help.openai.com/en/articles/7730893
  6. OpenAI, EU Privacy Policy (bijgewerkt 24 augustus 2026): OpenAI Ireland Limited als verwerkingsverantwoordelijke, verwijdering binnen 30 dagen, beleid geldt niet voor zakelijke diensten. openai.com/policies/eu-privacy-policy
  7. OpenAI Help Center, Data residency and inference residency for ChatGPT: regio EER + Zwitserland, wat buiten de regio kan blijven, koppelingen. help.openai.com/en/articles/9903489
  8. OpenAI, aankondiging van data residency voor Europa (5 februari 2025, met updates tot 16 januari 2026): Europees API-project met zero data retention, alleen voor nieuwe projecten. openai.com/index/introducing-data-residency-in-europe
  9. Nederlandse Orde van Advocaten, AI in de advocatuur: basisbegrippen en veelgestelde vragen (pdf, november 2025), vraag 3a over vertrouwelijke cliëntstukken. advocatenorde.nl
  10. Autoriteit Persoonsgegevens, Let op: gebruik AI-chatbot kan leiden tot datalekken (6 augustus 2024): meldingen huisartsenpraktijk en telecombedrijf, afspraken maken, meldplicht. autoriteitpersoonsgegevens.nl
  11. OpenAI Help Center, ChatGPT Business: General FAQ: "ChatGPT Team was renamed to ChatGPT Business on August 29, 2025." help.openai.com/en/articles/12111915

Let op

Dit artikel is een algemene uitleg, geen juridisch advies. OpenAI wijzigt zijn abonnementen en voorwaarden regelmatig; controleer de bronnen hierboven op de actuele versie voordat je een keuze maakt. Voor vragen over je geheimhoudingsplicht of een concrete verwerking schakel je een jurist in die gespecialiseerd is in privacy- en AI-wetgeving.

Laten we iets bouwen.

Heb je een idee, een probleem of een project? Ik help je graag verder. Geen verplichtingen, gewoon een goed gesprek.

  • Vrijblijvend
  • 30 minuten
  • Geen verkooppraatjes
  • Direct bruikbaar advies