ChatGPT op de werkvloer:
de risico’s en de spelregels

Je medewerkers gebruiken AI, met of zonder beleid. Het verschil tussen een datalek en een productiviteitswinst zit in zakelijke accounts, heldere spelregels en getrainde mensen.

Het echte risico zit niet in de tool, maar in het gebruik

ChatGPT en vergelijkbare AI-assistenten zijn zo toegankelijk dat medewerkers er zelf mee beginnen, vaak zonder dat iemand het weet. Een offerte laten verbeteren, een klantmail laten herschrijven, een contract laten samenvatten: het gebeurt in vrijwel elk bedrijf, vandaag. Het probleem is niet dat dit gebeurt, het probleem is dat het gebeurt zonder spelregels.

Want alles wat je in een publieke AI-chatbot typt, verlaat je bedrijf. De tekst gaat naar de servers van de aanbieder, meestal in de Verenigde Staten, wordt daar verwerkt en kan worden bewaard. Bij gratis en standaard consumentenversies kan je invoer bovendien worden gebruikt om de modellen te verbeteren. Voor een recept of een vakantietip maakt dat niets uit. Voor klantgegevens, personeelsdossiers of je prijsstrategie wel.

Publiek versus zakelijk: het verschil dat ertoe doet

Niet elke ChatGPT is dezelfde ChatGPT. Het onderscheid tussen consumentenversies en zakelijke varianten bepaalt grotendeels je risico:

VariantWordt je invoer gebruikt voor training?Geschikt voor bedrijfsdata?
Gratis consumentenversieJa, standaard (uit te zetten in instellingen)Nee
Betaald consumentenabonnement (privé-account)Standaard ja, uit te zetten; geen zakelijke afsprakenNee
Zakelijke varianten (Team, Business, Enterprise)Nee, contractueel uitgeslotenMet beleid en afspraken: ja
Copilot of Gemini binnen je eigen zakelijke tenantNee, data blijft binnen je omgeving volgens je contractMet beleid: ja

Het grootste risico is dus niet het bestaan van ChatGPT, maar de combinatie van bedrijfsdata met privé-accounts. Een medewerker die op een gratis account een klantcontract laat samenvatten, deelt dat contract met een externe partij zonder verwerkersovereenkomst. Onder de AVG ben jij daarvoor verantwoordelijk, niet de medewerker en niet OpenAI.

De vier risico’s op een rij

  • Datalekken via prompts. Persoonsgegevens of vertrouwelijke informatie in een publieke chatbot plakken kan een meldplichtig datalek zijn. Het gebeurt meestal niet uit kwade wil maar uit gemak.
  • AVG-overtredingen. Persoonsgegevens verwerken via een dienst zonder verwerkersovereenkomst en zonder grondslag is een overtreding, ook als er niets misgaat.
  • Verlies van bedrijfsgeheimen. Prijsmodellen, klantlijsten en strategieplannen die in externe systemen belanden, ben je feitelijk kwijt aan je eigen controle.
  • Onjuiste output als bedrijfsbesluit. AI-modellen kunnen overtuigend verkeerde antwoorden geven. Zonder menselijke controle wordt een verzonnen feit een verzonden offerte.

Spelregels die werken in de praktijk

Verbieden werkt niet: medewerkers gebruiken AI dan stiekem verder, op privé-accounts en buiten je zicht. Wat wel werkt is een korte, heldere set spelregels:

  1. Regel zakelijke accounts. Geef medewerkers een zakelijke AI-variant, zodat het aantrekkelijke pad ook het veilige pad is. Vanaf zo’n €20 tot €30 per persoon per maand.
  2. Classificeer wat erin mag. Eén A4: publieke informatie mag altijd, interne informatie alleen in de zakelijke variant, persoonsgegevens en geheimen alleen na expliciete afweging of helemaal niet.
  3. Controleer output altijd. Degene die verstuurt, is verantwoordelijk. AI is een concept-machine, geen eindredacteur.
  4. Wees transparant. Zorg dat klanten weten wanneer ze met AI communiceren; dat vraagt ook de EU AI Act.
  5. Train je mensen. Spelregels die niemand begrijpt, worden niet nageleefd. AI-geletterdheid is bovendien sinds februari 2025 een wettelijke verplichting voor ieder bedrijf dat AI gebruikt.

De vraag is niet of je medewerkers ChatGPT gebruiken, maar of ze het veilig doen. Wie geen veilig alternatief en geen spelregels biedt, kiest impliciet voor schaduwgebruik.

Hoe je dat schaduwgebruik structureel voorkomt, met een AI-beleid dat verder gaat dan deze drie regels, lees je in AI-beleid voor je bedrijf: hoe voorkom je shadow AI.

Conclusie

ChatGPT is voor de meeste bedrijven geen bedreiging maar een productiviteitskans, mits je drie dingen regelt: zakelijke accounts in plaats van privé-gebruik, een simpele dataclassificatie en aantoonbaar getrainde medewerkers. Het korte antwoord op de vraag of AI veilig is voor je bedrijf lees je in hoe veilig is het gebruik van AI in mijn bedrijf; dit artikel is de uitwerking. Begin bij de mensen, niet bij de techniek.

Wat de EU AI Act precies van je vraagt lees je op de pagina over AI Act compliance.

AI Geletterdheid E-learning

Wil je dat je team AI veilig gebruikt?

De e-learning leert medewerkers per rol wat wel en niet in een AI-tool mag, en sluit aan op de EU AI Act. Inclusief certificaat als aantoonbaar bewijs van AI-geletterdheid. Inbegrepen bij elke incompany training van DIDEV, voor je hele organisatie.

Bekijk de E-learning →