Kennisbank  /  Regels

Voldoet ChatGPT aan de AVG voor klantgegevens?

Niet standaard. De consumenten-app traint op wat je invoert en bewaart het buiten jouw controle. De enterprise- en API-varianten kun je wél compliant maken — maar alleen met een getekende verwerkersovereenkomst, de juiste instellingen en een grondslag. Dit is wat de twee scheidt.

Regels & compliance

“De vraag is niet of ChatGPT aan de AVG voldoet. De vraag is welke ChatGPT, op welk contract, met welke gegevens.”

Het antwoord in 30 seconden

  • De gratis/Plus-app voor consumenten voldoet niet aan de AVG voor klantgegevens: hij mag trainen op wat je invoert, er is geen verwerkersovereenkomst, en jij bepaalt niet waar de gegevens staan.
  • ChatGPT Enterprise en de API kunnen dat wel: OpenAI biedt een verwerkersovereenkomst, traint standaard niet op jouw gegevens, en laat je de opslaglocatie en de bewaartermijn instellen.
  • Compliance zit nooit in de tool alleen. Je hebt nog steeds een grondslag nodig, een getekende verwerkersovereenkomst, een verwerkingsregister, en een manier om verwijderings- en inzageverzoeken af te handelen.
  • Veiligste patroon: minimaliseer en pseudonimiseer vóór de prompt, gebruik een zakelijke variant onder contract, en houd een audittrail bij van wat je verstuurde.

Waarom voldoet de consumenten-app niet standaard?

Drie redenen. Eén: de consumenten-ChatGPT mag je gesprekken gebruiken om zijn modellen te verbeteren tenzij je dat uitzet — en zelfs dan leun je op een instelling, niet op een contract. Twee: er is geen verwerkersovereenkomst, en die eist de AVG (GDPR) zodra een verwerker namens jou persoonsgegevens behandelt. Drie: je hebt weinig grip op de bewaartermijn of op waar de gegevens staan. Plak je de naam, het e-mailadres of de supporthistorie van een klant in de gratis app, dan heb je vrijwel zeker persoonsgegevens ongecontroleerd doorgegeven. Dat gat sluiten de zakelijke varianten.

AVG-eisConsumenten-app Enterprise / API
VerwerkersovereenkomstGeenBeschikbaar, getekend
Trainen op jouw gegevensStandaard aanStandaard uit
Opslaglocatie / bewaartermijnGeenInstelbaar
Verwijdering & inzageBeperktContractueel

Wat maakt de enterprise- en API-variant anders?

Een contract en instellingen die op verwerkers zijn gebouwd. Op ChatGPT Enterprise en de API treedt OpenAI op als jouw verwerker onder een getekende verwerkersovereenkomst, traint niet op je zakelijke gegevens, en geeft je grip op de bewaartermijn en, op de daarvoor geschikte abonnementen, op de opslaglocatie. Dat is het juridische geraamte dat de AVG verwacht. Compliant ben je er niet mee — het maakt compliance mogelijk, en dat doet de consumenten-app niet.

[ figuur — het compliancegesprek: grondslag, verwerkersovereenkomst, en wie wat mag plakken ]

Compliance is eerst een teambesluit en pas daarna een instelling: grondslag, verwerkersovereenkomst, en wie wat mag plakken.

Wat moet je nog steeds zelf doen?

De variant geeft je het contract; de rest lever jij. Je hebt een grondslag nodig om überhaupt persoonsgegevens aan een AI te voeren, een regel in je verwerkingsregister, een gegevensbeschermingseffectbeoordeling als de verwerking hoogrisico is, en een werkende manier om inzage- en verwijderingsverzoeken af te handelen — inclusief alles wat het model logde. Niets daarvan zit in de doos. Dat is het verschil tussen “een compliant tool” en “compliant gebruik van een tool”.

Wat is het veiligste patroon voor klantgegevens?

Minimaliseer eerst. Haal namen, e-mailadressen en klantnummers weg of pseudonimiseer ze voordat er iets in de prompt komt — de meeste taken hebben de echte identificerende gegevens niet nodig. Draai op een zakelijke variant onder een getekende verwerkersovereenkomst, nooit op de consumenten-app. En houd een audittrail bij van wat naar welk model ging, zodat een inzage- of verwijderingsverzoek een zoekopdracht is en geen opgraving. Minimaliseren, contracteren, loggen: dat is het patroon dat de vragen van een toezichthouder overleeft.

Vragen die je team gaat stellen

Is trainen uitzetten in de consumenten-app genoeg?

Nee. Het verkleint één risico, maar je hebt nog steeds geen verwerkersovereenkomst, geen grip op de bewaartermijn en geen contract met de verwerker — precies de delen die de AVG echt eist.

Mogen we alle persoonsgegevens sturen als we Enterprise hebben?

Alleen wat je op een grondslag mag verwerken en hebt geminimaliseerd. De variant staat het contractueel toe; hij bepaalt de noodzaak niet voor je.

Waar worden de gegevens verwerkt?

Dat hangt af van je abonnement en je regio-instellingen. Kijk de actuele lijst met subverwerkers en de opties voor opslaglocatie na in je contract — en leg vast wat je vindt.

Is dit juridisch advies?

Nee. Het is een praktische kaart van waar de grens ligt. Toets je eigen situatie bij je functionaris gegevensbescherming of jurist voordat je erop vertrouwt.

De grens, in één zin

Een compliant tool is nog geen compliant gebruik. Jij levert de grondslag, het minimaliseren en het log.

Tisser houdt de verwerkersovereenkomst, de instellingen en de audittrail op één plek — zodat “zijn we compliant?” een antwoord heeft dat je kunt laten zien.