Is ChatGPT veilig voor mijn onderneming? (AVG)

Snel antwoord

ChatGPT is bruikbaar in bedrijven onder voorwaarden: met een « Enterprise »- of « Team »-account worden je gegevens niet gebruikt om modellen te trainen en is dataresidentie beter gekaderd. Op het gratis plan: voorzichtig, geen gevoelige data invoeren. GDPR legt een kader op dat de meeste grote Europese bedrijven via een intern beleid formaliseren.

Wat is de PROEMA-lezing echt voor Is ChatGPT veilig voor mijn onderneming? (AVG)?

ChatGPT is niet intrinsiek GDPR-conform noch intrinsiek niet-conform. Conformiteit hangt af van het abonnementsniveau, de configuratie en de datastroom, niet van de tool zelf. Drie niveaus leven naast elkaar in 2026.

Niveau 1, ChatGPT Free en Plus. Standaardvoorwaarden: OpenAI mag conversaties gebruiken om zijn modellen te trainen, tenzij expliciete opt-out (Instellingen > Data Controls > « Improve the model for everyone » uitgeschakeld). Zonder die opt-out kan elke ingevoerde gegevens een toekomstig model voeden, inclusief persoonlijke of vertrouwelijke gegevens. Voor een onderneming die klantgegevens of bedrijfsgeheimen verwerkt is dit niveau niet conform met GDPR-artikel 6 (rechtsgrond) noch artikel 5 (doelbinding).

Niveau 2, ChatGPT Team en Enterprise. Standaardvoorwaarden: geen training op klantconversaties. OpenAI levert een ondertekenbaar DPA (Data Processing Agreement) conform GDPR-artikel 28. Gegevens worden versleuteld in rust en transit. ChatGPT Enterprise biedt ook SSO, audit logs, retentiecontrole. Dit niveau kan als conform beschouwd worden mits getekend DPA, DPIA bij gevoelige gegevens, en intern gebruiksbeleid.

Niveau 3, OpenAI API of Azure OpenAI. Strengst voor enterprise: geen standaardtraining, standaard DPA, EU-hosting mogelijk via Azure OpenAI (regio's West Europe of Sweden Central). Voor ondernemingen onder CNIL, DPO of sectorale beperkingen (bank, gezondheidszorg, overheid) is Azure OpenAI de voorkeursroute in 2026.

"Verbied het gebruik van ChatGPT Free en Plus met klantgegevens formeel via een intern beleid, dat is de eerste van drie concrete acties", benadrukt Lorenzo Eeman, oprichter van PROEMA. Twee: indien wijdverspreid gebruik, minimum abonneren op ChatGPT Team (kmo) of Enterprise (groepen), met getekend DPA. Drie: teams opleiden over wat persoonsgegevens zijn in GDPR-zin (naam + e-mail + elke indirecte identificator) en de gebruiken inschrijven in het verwerkingsregister (GDPR-artikel 30). De EDPB kondigde aan dat haar Coordinated Enforcement Action 2026 specifiek de transparantie- en informatieverplichtingen (Artikelen 12, 13, 14 GDPR) viseert, controles op generatieve AI zullen dit jaar intensiveren.

In het kort
PlanData voor trainingBedrijfsklaar?
Gratis ChatGPTJa standaardNee (privé)
ChatGPT PlusJa standaardBeperkt
ChatGPT TeamNeeJa KMO's
ChatGPT EnterpriseNee + SOC 2 + DPAJa groepen
OpenAI APINee standaardJa ontwikkelaars