Mijn medewerkers gebruiken ChatGPT op het werk: moet ik me zorgen maken?
Ja, maar een verbod lost niets op: het valt niet af te dwingen. De echte risico's zijn gegevens die weglekken via persoonlijke accounts, inbreuken op de AVG en beslissingen op basis van antwoorden die niemand nakijkt. Wat wel werkt: een zakelijk abonnement dat uw gegevens niet voor training gebruikt, een intern gebruiksbeleid en een opleiding voor uw teams.
Wat er in de praktijk gebeurt
In veel bedrijven is het al zover, met of zonder toestemming: medewerkers openen ChatGPT met hun zakelijke e-mailadres of een privéaccount en plakken er een stuk contract, verkoopcijfers of een klantenlijst in. Dat heet shadow AI, en het is intussen eerder regel dan uitzondering. Het gebruik zelf is niet het probleem, wel wat er met die gegevens gebeurt. "OpenAI bewaart de gesprekken van uw teams standaard 30 dagen en kan ze gebruiken voor training, tenzij u expliciet de opt-out kiest", verklaart Lorenzo Eeman, oprichter van PROEMA.
Drie risico's die u niet mag onderschatten
Persoonsgegevens. Wie een klantenbestand in een persoonlijk account plakt, geeft persoonsgegevens door aan een leverancier waarmee uw onderneming geen verwerkersovereenkomst heeft. Daarmee riskeert uw onderneming een inbreuk op de AVG. Vertrouwelijke informatie. Een contract met een onderaannemer of een offerte die in een chatbot belandt, valt buiten de geheimhouding die u met uw partners hebt afgesproken. Beslissingen zonder controle. Taalmodellen nemen de vooroordelen uit hun trainingsdata over en verzinnen soms feiten, wat men een AI-hallucinatie noemt. Wie cv's door AI laat screenen of juridische teksten door AI laat opstellen zonder menselijke controle, loopt het risico op discriminatie of fouten.
Een verbod werkt niet, een kader wel
Een verbod valt niet af te dwingen: wie ChatGPT nuttig vindt, gebruikt het dan gewoon op de eigen smartphone, uit het zicht. Het alternatief is het gebruik te omkaderen. Kies een zakelijk abonnement, zoals ChatGPT Business, ChatGPT Enterprise of de zakelijke versie van Claude: daar worden uw gegevens standaard niet gebruikt om modellen te trainen, beheert u de accounts centraal en biedt de leverancier een verwerkersovereenkomst aan. Schrijf daarnaast een kort intern beleid: welke documenten nooit in een chatbot mogen, en welke teksten altijd door een mens worden nagelezen voor ze naar buiten gaan. Licht die regels toe in een opleiding voor uw teams, want een beleid dat niemand kent, beschermt niets.
Waar PROEMA helpt
Binnen de dienst Recht, governance en conformiteit zet PROEMA dat kader mee op: AVG en AI Act, risicoanalyse en gegevensbescherming, met een eigen interne juriste. De opleiding van uw teams valt onder AI-advies. Beide diensten staan los van de GEO, maar sluiten erop aan: wat uw teams met AI schrijven en publiceren, bepaalt mee hoe AI-assistenten over uw merk spreken.
| Risico | Kans | Maatregel |
|---|---|---|
| Klantgegevens die weglekken | Hoog | Zakelijk abonnement en intern beleid |
| Inbreuk op de AVG | Hoog | Nazicht door de DPO, training uitgeschakeld |
| Vooroordelen bij aanwerving | Middel | Menselijke controle op elke beslissing |
| Verzonnen juridische informatie | Middel | Verplichte nalezing door een mens |
| Bedrijfsgeheimen die uitlekken | Hoog | Lijst van documenten die nooit in een chatbot mogen |