Terug naar blog
Blog

Mag je klantgegevens in ChatGPT zetten?

Niet zomaar. Zodra er persoonsgegevens in gaan gelden de gewone privacyregels, en bij een gratis account is aan die voorwaarden meestal niet voldaan. Vier manieren om AI wel veilig te gebruiken.

Leestijd: 5 minutenVimaro Profit4 september 2026

Je mag klantgegevens niet zomaar in een publieke chatbot zetten. Zodra er persoonsgegevens in gaan, ben je verwerkingsverantwoordelijke en gelden de gewone regels: een grondslag, een verwerkersovereenkomst, en duidelijkheid over waar de gegevens terechtkomen. Bij een gratis consumentenversie is aan die voorwaarden meestal niet voldaan. Bij een zakelijke variant vaak wel, maar dan moet je het wel goed instellen.

In het kort

  • Zodra er persoonsgegevens in gaan ben je verwerkingsverantwoordelijke en gelden de gewone privacyregels.
  • Bij een gratis consumentenaccount ontbreekt een verwerkersovereenkomst en staat training op jouw invoer vaak standaard aan.
  • Naast privacy speelt geheimhouding, want een publieke AI-dienst is een derde partij.
  • Vier werkbare routes: een zakelijke versie met training uit, gegevens schonen, AI inbouwen in je eigen systeem, en huisregels afspreken.

Dit is de vraag die ik het vaakst krijg, en meestal komt hij te laat. Er is dan al een half jaar gewerkt met een gratis account waar van alles in is geplakt. Hieronder wat er echt geldt en hoe je het praktisch oplost zonder dat je AI helemaal in de ban hoeft te doen.

Waarom een gratis account een probleem is

Bij consumentenversies van AI-diensten gelden andere voorwaarden dan bij zakelijke versies. Twee dingen zijn daarbij belangrijk.

Het eerste is of jouw invoer gebruikt wordt om het model te trainen. Bij gratis versies is dat vaak standaard aan. Dat betekent dat wat jij erin plakt onderdeel kan worden van de dataset waar het model van leert.

Het tweede is of er een verwerkersovereenkomst is. Als je persoonsgegevens door een andere partij laat verwerken, moet je daar afspraken mee maken die aan wettelijke eisen voldoen. Bij een consumentenaccount heb je die niet. Je hebt algemene voorwaarden geaccepteerd, en dat is iets anders.

Zonder verwerkersovereenkomst en met training aan, is het antwoord op de vraag of je klantgegevens erin mag zetten simpelweg nee.

Wat telt als persoonsgegevens

Ruimer dan mensen denken. Een naam is een persoonsgegeven, maar een e-mailadres ook, en een telefoonnummer, en een adres. Ook een klachtmail waarin staat wie er belde en waarover. Ook een cv. Ook een offerte met een contactpersoon erop.

Wat meestal geen persoonsgegeven is: een productomschrijving, een technische specificatie, een algemene tekst die je wilt laten herschrijven, een stuk code zonder klantnamen erin.

Dat verschil is de sleutel tot een werkbare regel. Je hoeft AI niet te verbieden. Je moet zorgen dat de gegevens die erin gaan geschoond zijn.

Wat er nog meer speelt dan privacy

Naast persoonsgegevens is er bedrijfsgevoelige informatie waar geen wet over gaat maar wel een contract. Je prijsopbouw, je marges, de tekeningen van een klant, een concept dat onder geheimhouding valt.

Als je klant je een geheimhoudingsverklaring heeft laten tekenen, staat daar vrijwel zeker in dat je zijn informatie niet aan derden verstrekt. Een publieke AI-dienst is een derde. Dat is geen theoretisch risico: het is precies het soort ding dat naar boven komt als er ooit een conflict ontstaat.

Vier manieren om het wel goed te doen

  • Werk met een zakelijke versie en zet training uit. De zakelijke varianten van de grote aanbieders bieden een verwerkersovereenkomst en de mogelijkheid om te voorkomen dat jouw invoer voor training wordt gebruikt. Dat is de eenvoudigste stap en voor veel bedrijven voldoende. Controleer wel waar de gegevens worden verwerkt, want dat verschilt per aanbieder en per abonnement.

  • Schoon de gegevens voordat ze erin gaan. Vervang namen door een aanduiding als klant A, haal adressen weg, en houd alleen over wat je nodig hebt voor de vraag die je stelt. Voor veel taken, zoals het herschrijven van een tekst of het samenvatten van een klacht, maakt de identiteit van de klant niets uit.

  • Bouw het in je eigen omgeving. Als AI structureel onderdeel wordt van je werk, is het logischer om het in te bouwen in je eigen systeem in plaats van iedereen los te laten knippen en plakken. Je bepaalt dan zelf welke velden er meegaan, je kunt loggen wat er gebeurd is, en je kunt kiezen waar de verwerking plaatsvindt.

  • Maak huisregels en bespreek ze. Eén pagina: wat mag er wel in, wat niet, welke tool gebruiken we, en wat doe je bij twijfel. Dat is meteen invulling van de AI-geletterdheid die de AI-verordening sinds februari 2025 vraagt.

Wat inbouwen in de praktijk betekent

Dit is waar het bij mij op tafel komt, dus laat ik concreet zijn over hoe dat eruitziet.

Stel je krijgt veel mail met vragen over lopende orders. In plaats van dat iemand die mail in een chatbot plakt, bouw je een knop in je eigen systeem. Die knop stuurt alleen de vraag mee plus de ordergegevens die relevant zijn, zonder de naam en het mailadres van de klant, en krijgt een conceptantwoord terug dat een medewerker nog nakijkt.

Wat je daarmee wint is niet alleen privacy. Je wint dat het antwoord de juiste ordergegevens bevat, dat er wordt vastgelegd dat er een AI-concept is gebruikt, en dat je kunt terugkijken wat er is gestuurd. Bij losse chatbotgebruik heb je niets van dat alles.

Datzelfde patroon werkt voor offerteteksten, voor werkbonsamenvattingen en voor het opschonen van vrije invoer.

De simpele regel die ik meestal geef

Zolang je in een chatvenster werkt: doe alsof je in een café aan een onbekende iets voorleest. Wat je daar niet hardop zou zeggen, zet je er niet in.

Wil je meer dan dat, bouw het dan in, zodat de keuzes één keer goed worden gemaakt in plaats van elke dag opnieuw door iedereen.

Loop je hier tegenaan en wil je weten hoe je AI veilig in je eigen werk krijgt? Plan gerust een vrijblijvend gesprek.

Veelgestelde vragen

Mag ik een klantmail in ChatGPT plakken om een antwoord te laten schrijven?

Niet in een gratis consumentenversie. Er staan bijna altijd persoonsgegevens in en je hebt geen verwerkersovereenkomst. Haal de persoonsgegevens eruit, of gebruik een zakelijke versie met training uitgezet en een verwerkersovereenkomst.

Is een zakelijk abonnement automatisch goed?

Niet automatisch, maar het is wel de basis. Controleer of er een verwerkersovereenkomst is, of training op jouw gegevens uitstaat, en waar de verwerking plaatsvindt. Die instellingen staan niet altijd standaard goed.

Wat als ik alleen mijn eigen teksten laat herschrijven?

Zitten daar geen persoonsgegevens en geen vertrouwelijke klantinformatie in, dan is dat privacytechnisch geen probleem. Let wel op geheimhoudingsafspraken als het om documenten van een klant gaat.

Moet ik dit vastleggen in mijn verwerkingsregister?

Als je structureel persoonsgegevens door een AI-dienst laat verwerken, hoort die verwerking in je register. Doe je alleen incidenteel iets zonder persoonsgegevens, dan niet.

Is een eigen model in eigen beheer de enige veilige optie?

Nee, en meestal is het ook niet nodig. Voor de meeste bedrijven is een zakelijke dienst met de juiste instellingen plus een goed ingerichte koppeling ruim voldoende. Een eigen model draaien brengt eigen kosten en eigen risico's mee.

Meer artikelen

Meer weten over jouw eigen maatwerktraject?

Plan een vrijblijvend gesprek. We kijken samen waar de grootste tijdwinst, rust en groeikansen liggen voor je bedrijf.