Een finance-medewerker wil snel weten hoe hij een leveranciersmail moet beantwoorden. Hij plakt de volledige mailketen in ChatGPT. Onderaan staan een IBAN, een intern projectnummer, de naam van de budgethouder en een passage over een betalingsachterstand.
Een privacy officer krijgt een concept-DPIA terug van een projectteam. "Kun je deze tekst aanscherpen?" vraagt iemand in Teams. De privacy officer opent ChatGPT in een persoonlijk account, plakt de paragraaf en ziet pas daarna dat de tekst klantnamen, verwerkers, locaties en uitzonderingen op bewaartermijnen bevat.
Dit zijn geen spectaculaire hacks. Zo beginnen datalekken via AI op de werkvloer meestal: met een nuttige vraag en te veel context.
De prompt is een verwerkingsmoment
Voor medewerkers voelt ChatGPT als een notitieblok met superkracht. Voor privacy en compliance is het iets anders: een plek waar informatie wordt verwerkt, mogelijk opgeslagen, gedeeld, onthouden, geanalyseerd of doorgegeven aan een gekoppelde app.
De eerste AVG-vraag is dan ook niet: "Is het antwoord van ChatGPT correct?" De eerste vraag is: "Welke persoonsgegevens heeft de medewerker in de prompt gezet, en waren die nodig?"
Als een supportmedewerker een klacht laat herschrijven, heeft ChatGPT meestal geen echte naam, klantnummer of telefoonnummer nodig. Als HR een beoordelingszin wil verbeteren, is het salaris of de medische context zelden nodig. Als finance een betalingsmail wil opstellen, kan het echte IBAN vaak vervangen worden door een placeholder.
Dat is de kern van verantwoord ChatGPT-gebruik: de taak behouden, de herleidbare data minimaliseren.
Welke ChatGPT-omgeving maakt verschil
Niet elk ChatGPT-gebruik heeft dezelfde privacy-instelling, en juist dat maakt beleid lastig.
| Omgeving | Training standaard | Belangrijk risico | Beheersbaarheid |
|---|---|---|---|
| Persoonlijk Free-, Plus- of Pro-account | Chats kunnen voor modelverbetering worden gebruikt tenzij de gebruiker dit uitschakelt | Individuele chatgeschiedenis, geheugen, gedeelde links, bestanden en gekoppelde apps | Geen centrale regie door de organisatie |
| ChatGPT Business | Workspace-data standaard uitgesloten van training | Chats zijn privé tenzij gebruikers delen; gedeelde links blijven een aandachtspunt | Beheer van leden, apps, GPT-controls en workspace-instellingen |
| ChatGPT Enterprise of Edu | Workspace-data standaard uitgesloten van training | Afhankelijk van inrichting: apps, rollen, retentie, residency en permissies | Meeste centrale controle via SSO, SCIM, RBAC en admin-instellingen |
| Temporary Chat | Niet gebruikt voor modeltraining | Verschijnt niet in geschiedenis en maakt geen geheugen aan, maar kan tot 30 dagen voor veiligheid worden bewaard | Nuttig voor individuen, geen volledige governance |
De praktische les: "we gebruiken ChatGPT" is te vaag. Een persoonlijke prompt, een Business-workspace, een Enterprise-workspace, een tijdelijke chat, een GPT met acties en een gekoppelde app zijn verschillende datatrajecten.
Zes prompts die privacy officers willen voorkomen
1. De "vat dit klantdossier samen"-prompt
Een medewerker plakt een ticket, intakeformulier of mailketen. De samenvatting is handig, maar het model krijgt ook namen, adressen, ordernummers, klachtgeschiedenis en soms bijzondere persoonsgegevens mee.
2. De "maak dit menselijker"-prompt
HR, zorg, onderwijs en juridische teams gebruiken ChatGPT om tekst vriendelijker of duidelijker te maken. Juist die teksten bevatten vaak gegevens over kwetsbare personen, conflicten, gezondheid, prestaties of dossiers.
3. De "kijk even naar deze screenshot"-prompt
Een screenshot van een foutmelding bevat vaak meer dan de foutmelding: tabs, URL's, klantnamen, notificaties, accountnamen, interne projectcodes of productiegegevens.
4. De "ik upload gewoon het bestand"-prompt
Een bestand uploaden voelt schoner dan plakken. Maar een Word-document kan opmerkingen en track changes bevatten. Een spreadsheet kan verborgen kolommen hebben. Een PDF kan metadata of oude versies bevatten.
5. De "onthoud dit voor later"-prompt
Geheugen is handig voor voorkeuren, maar riskant voor werkcontext. Als ChatGPT een klantnaam, projectnaam of gevoelige werkwijze onthoudt, kan die context later opnieuw meespelen. Uitzetten verwijdert niet automatisch wat al is onthouden.
6. De "deel even de link"-prompt
Een gedeelde link voelt intern en tijdelijk. In werkelijkheid is het een toegangspad naar een conversatie. Als de conversatie klantdata of interne context bevat, is de link zelf een governance-object geworden.
De rekening als het misgaat
Onder de AVG is een prompt met herleidbare informatie niet vrijblijvend. Een naam met een klantnummer, een mailadres met klachtinhoud, een BSN, een medisch detail of een HR-notitie kan persoonsgegevens bevatten. De organisatie moet dan kunnen uitleggen waarom deze verwerking nodig was, onder welke afspraken de tool werd gebruikt, hoe data is geminimaliseerd en welke beveiligingsmaatregelen gelden.
De gevolgen stoppen niet bij de toezichthouder. Een prompt kan ook vertrouwelijkheid schenden, een beroepsgeheim raken, bedrijfsgeheimen prijsgeven of contractafspraken met klanten doorkruisen. Voor Nederlandse organisaties is vooral de combinatie gevaarlijk: medewerkers gebruiken AI om sneller te werken, terwijl de privacybeoordeling nog in beleidstaal staat.
Dat gat is precies waar incidenten ontstaan.
Wat er bij ChatGPT al is misgegaan
Maart 2023: ChatGPT-bug met chatgeschiedenis en betaalgegevens
OpenAI haalde ChatGPT tijdelijk offline nadat een bug in een open-source bibliotheek ervoor zorgde dat sommige gebruikers titels van chats van andere actieve gebruikers konden zien. OpenAI meldde later dat betaalgerelateerde gegevens van 1,2% van de actieve ChatGPT Plus-abonnees in een venster van negen uur mogelijk zichtbaar waren geweest. Bron: OpenAI, maart 2023.
April en mei 2023: Samsung beperkt generatieve AI na interne datalekken
Samsung beperkte tijdelijk het gebruik van generatieve AI op bedrijfsapparaten nadat medewerkers gevoelige interne informatie in ChatGPT hadden geplakt, waaronder broncode en vergaderinhoud. De nuance is belangrijk: dit was vooral een plak-incident, geen klassieke hack. Bron: TechCrunch/Bloomberg, mei 2023.
Maart 2023 en december 2024: Italiaanse privacytoezichthouder tegen OpenAI
De Italiaanse Garante beperkte in maart 2023 tijdelijk de verwerking rond ChatGPT en onderzocht onder meer transparantie en grondslag. In december 2024 legde de toezichthouder een boete van 15 miljoen euro op wegens overtredingen rond transparantie en rechtsgrondslag bij de verwerking van persoonsgegevens. OpenAI liet weten in beroep te gaan. Bron: Garante/AP, december 2024.
Juli 2025: gedeelde ChatGPT-gesprekken vindbaar via zoekmachines
In juli 2025 bleek dat gedeelde ChatGPT-conversaties via zoekmachines vindbaar konden zijn. OpenAI haalde de vindbaarheidsoptie weg en noemde het een kort experiment met te veel kans dat mensen onbedoeld informatie deelden. Voor organisaties is de les helder: een gedeelde ChatGPT-link is geen losse notitie, maar een publicatiepad. Bron: TechCrunch/Fast Company, juli 2025.
Technische bugs, medewerkers die te veel plakken, juridische onzekerheid en deelinstellingen die anders werken dan gebruikers verwachten: de incidenten laten elk een ander faalpatroon zien.
Welke ChatGPT-instellingen wél iets doen
Zes controles zijn het bekijken waard.
1. Verplaats werk naar een beheerde workspace Gebruik ChatGPT Business, Enterprise of Edu voor werk. OpenAI stelt dat deze workspace-data standaard niet voor training wordt gebruikt. Een beheerde workspace geeft bovendien controle over leden, apps, GPTs en gedeelde functies.
2. Zet modelverbetering uit in persoonlijke accounts Voor persoonlijke accounts: ga naar profielicoon > Settings > Data Controls > Improve the model for everyone > Off. Nieuwe gesprekken blijven dan wel zichtbaar in de chatgeschiedenis, maar worden niet gebruikt voor modelverbetering.
3. Gebruik Temporary Chat bewust Temporary Chat verschijnt niet in de geschiedenis, maakt geen geheugen aan en wordt niet gebruikt voor training. OpenAI vermeldt wel dat kopieën tot 30 dagen kunnen worden bewaard voor veiligheidsdoeleinden. Gebruik het dus als risicobeperking, niet als vrijbrief.
4. Controleer geheugen en personalisatie Ga naar profielicoon > Settings > Personalization. Controleer "Reference saved memories" en "Reference chat history". Gebruik Manage memories om opgeslagen herinneringen te verwijderen die niet in toekomstige chats mogen terugkomen.
5. Ruim gedeelde links op Ga naar Settings > Data Controls > Shared links > Manage. Verwijder links met werkdata, persoonsgegevens of vertrouwelijke context. Leg in beleid vast wanneer delen via ChatGPT-link wel en niet mag.
6. Beperk apps, GPTs en connectors Controleer in beheerde workspaces welke apps, GPTs en connectors beschikbaar zijn. OpenAI geeft aan dat apps in Enterprise en Edu standaard uit staan en door workspace owners kunnen worden beheerd. Voor Business kunnen admins appbeschikbaarheid en rolgebonden rechten beheren.
Stappen gecontroleerd in mei 2026 met de ChatGPT-webapp op chatgpt.com, ChatGPT Business-admininformatie en OpenAI Help Center-pagina's die in mei 2026 waren bijgewerkt.
Waar de instellingen ophouden
Instellingen werken vooral nadat data in ChatGPT is aangekomen. Ze bepalen niet of de medewerker het klantnummer, het BSN, de medische context of de interne projectcode had moeten plakken.
Een training-opt-out anonimiseert geen prompt. Temporary Chat ziet niet dat een screenshot een klantnaam in de browserbalk bevat. Een Enterprise-workspace voorkomt niet automatisch dat iemand een volledig HR-dossier meestuurt voor een taalsuggestie.
Wat overblijft is het menselijk moment: de paar seconden waarin de medewerker nog kan zien wat gevoelig is en kan verwijderen, vervangen of maskeren.
Vlak voordat de prompt weggaat
BeeSensible controleert persoonsgegevens in tekstvelden terwijl de medewerker nog typt. De tekst gaat naar de EU-detectiedienst van BeeSensible, waar de analyse in het werkgeheugen draait en de tekst na detectie wordt weggegooid. Er wordt niets van opgeslagen. In ChatGPT betekent dit dat namen, e-mailadressen, telefoonnummers, IBAN's, BSN's, betaalkaartgegevens en andere ingestelde categorieën zichtbaar worden voordat iemand op Enter drukt.
De gebruiker kan de waarde verwijderen, vervangen door een placeholder of maskeren. BeeSensible slaat de prompttekst niet op. Beheerders krijgen patronen per categorie en applicatie te zien zonder chats van medewerkers te lezen.
ChatGPT