> Bron: https://neuralex.nl/blog/klantgegevens-door-chatgpt
> Onder de AVG mag het onder voorwaarden: een geldige grondslag, dataminimalisatie en — als OpenAI als verwerker optreedt — een verwerkersovereenkomst. Maar een persoonlijk ChatGPT-account is iets anders dan ChatGPT Business, Enterprise of de API.

[Terug naar kennisbank](/blog)

AVG ·29 augustus 2026 ·7 min lezen

# Mag je klantgegevens door ChatGPT halen?

Onder de AVG mag het onder voorwaarden: een geldige grondslag, dataminimalisatie en — als OpenAI als verwerker optreedt — een verwerkersovereenkomst. Maar een persoonlijk ChatGPT-account is iets anders dan ChatGPT Business, Enterprise of de API.

Ja, onder de [AVG](/blog/ai-en-de-avg) kan dat onder voorwaarden. Het gebruik van ChatGPT voor klantgegevens is niet automatisch verboden, maar je moet onder meer een geldige grondslag hebben voor de verwerking, niet méér persoonsgegevens versturen dan noodzakelijk, passende beveiligingsmaatregelen nemen en beoordelen welke rol OpenAI in de verwerking heeft. Wanneer OpenAI persoonsgegevens namens jouw organisatie verwerkt, is in beginsel een verwerkersovereenkomst nodig.

Daarbij maakt het veel uit welke versie van ChatGPT je gebruikt. Een persoonlijk ChatGPT-account is juridisch en contractueel iets anders dan ChatGPT Business, Enterprise of de API. Bij consumenten-ChatGPT kunnen gesprekken worden gebruikt om modellen te verbeteren als de betreffende instelling daarvoor aanstaat. Bij de zakelijke diensten en API gebruikt OpenAI invoer en uitvoer standaard niet voor modeltraining. ChatGPT Team heet sinds augustus 2025 ChatGPT Business.

## Gratis ChatGPT is niet hetzelfde als een zakelijke AI-dienst

Het grootste praktische risico ontstaat wanneer medewerkers klantgegevens simpelweg in de openbare ChatGPT-interface plakken alsof het een zoekmachine is. Bij persoonlijke ChatGPT-accounts bestaat een instelling genaamd "Improve the model for everyone". Als die aanstaat, kunnen gesprekken worden gebruikt om modellen te verbeteren. De gebruiker kan dit uitschakelen. Temporary Chat wordt niet voor training gebruikt en wordt volgens OpenAI na een beperkte bewaartermijn verwijderd.

Dat betekent niet dat het uitschakelen van training een persoonlijk ChatGPT-account automatisch geschikt maakt voor willekeurige klantdata. Training is slechts één onderdeel van de AVG-beoordeling. Je moet ook kijken naar contractuele afspraken, bewaartermijnen, beveiliging, toegangsrechten, internationale doorgifte en de vraag of OpenAI als verwerker optreedt onder voorwaarden die aansluiten op jouw verplichtingen.

Ook is "gratis versus betaald" eigenlijk een te grove indeling. Een individueel Plus- of Pro-account blijft een consumentendienst. Het relevante onderscheid is vooral tussen diensten voor individuen enerzijds en zakelijke diensten zoals ChatGPT Business, Enterprise en de API anderzijds. Voor die zakelijke diensten gelden aparte zakelijke voorwaarden.

## Wanneer heb je een verwerkersovereenkomst nodig?

Als jouw bedrijf bepaalt waarom en hoe klantgegevens worden verwerkt en een externe AI-provider die gegevens namens jouw bedrijf verwerkt, ligt een verwerker-relatie voor de hand. De AVG verlangt dan een overeenkomst waarin onder andere wordt vastgelegd dat de verwerker alleen volgens gedocumenteerde instructies handelt en passende technische en organisatorische maatregelen neemt.

OpenAI heeft voor zijn zakelijke diensten een Data Processing Addendum, oftewel DPA. Daarin staat onder meer dat OpenAI bij verwerking van Customer Data namens de klant als verwerker optreedt. De overeenkomst bevat ook bepalingen over subverwerkers, beveiliging, verwijdering van gegevens en internationale doorgifte.

Een DPA lost echter niet alles op. Jouw organisatie blijft verantwoordelijk voor de vraag of zij de gegevens überhaupt aan de AI-dienst mag verstrekken. OpenAI legt in zijn DPA eveneens vast dat de klant verantwoordelijk is voor de benodigde rechten, toestemmingen en andere juridische grondslagen voor het aanleveren van klantgegevens.

## Een grondslag blijft noodzakelijk

Dat een AI-provider technisch veilig is of een verwerkersovereenkomst aanbiedt, vormt op zichzelf geen grondslag onder de AVG. Voor iedere verwerking van persoonsgegevens moet je kunnen uitleggen waarom die verwerking rechtmatig is.

Mogelijke grondslagen zijn bijvoorbeeld noodzakelijkheid voor de uitvoering van een overeenkomst, een wettelijke verplichting, toestemming of een gerechtvaardigd belang. Welke grondslag bruikbaar is, hangt af van het doel en de omstandigheden. Bij een gerechtvaardigd belang moet bovendien worden afgewogen of de rechten en vrijheden van de betrokken persoon zwaarder wegen.

Een organisatie die bijvoorbeeld AI gebruikt om een klantmail samen te vatten, moet dus niet alleen vragen of ChatGPT die tekst technisch kan verwerken. De relevante vraag is ook of het doorsturen van die persoonsgegevens naar deze externe verwerker noodzakelijk en verenigbaar is met het doel waarvoor de gegevens zijn verzameld.

## Dataminimalisatie: stuur niet het hele klantdossier

Een van de belangrijkste AVG-principes is dataminimalisatie: verwerk alleen de persoonsgegevens die noodzakelijk zijn voor het doel. Een complete CRM-export naar een taalmodel sturen terwijl je alleen één alinea wilt classificeren, is moeilijk te rijmen met dat principe.

In de praktijk betekent dat dat je vóór verzending gegevens kunt verwijderen of vervangen. Denk aan namen, e-mailadressen, telefoonnummers, adressen, klantnummers, rekeningnummers en andere identificerende kenmerken. Stuur alleen het relevante tekstfragment in plaats van het volledige dossier.

Pseudonimiseren is daarbij nuttig, maar niet hetzelfde als anonimiseren. Als jouw organisatie de informatie met aanvullende gegevens weer aan een persoon kan koppelen, blijft het in beginsel persoonsgegeven. Bij werkelijk anonieme gegevens waarop een persoon redelijkerwijs niet meer identificeerbaar is, ligt dat anders. Een goed ontworpen AI-workflow minimaliseert daarom gegevens vóórdat de externe API wordt aangeroepen, in plaats van te vertrouwen op een prompt als "negeer de persoonsgegevens".

## Bijzondere persoonsgegevens vragen extra voorzichtigheid

Niet alle klantgegevens hebben onder de AVG dezelfde status. Naam, zakelijk e-mailadres en afleveradres zijn gewone persoonsgegevens. Bijzondere categorieën persoonsgegevens omvatten onder andere gegevens over gezondheid, ras of etnische afkomst, politieke opvattingen, religie, vakbondslidmaatschap, genetische gegevens, bepaalde biometrische gegevens en gegevens over seksueel gedrag of seksuele gerichtheid.

Voor zulke gegevens geldt naast de gewone grondslag uit artikel 6 een aanvullend regime. Verwerking is in beginsel verboden tenzij een specifieke uitzondering van toepassing is, bijvoorbeeld uitdrukkelijke toestemming of een andere wettelijke uitzondering.

"Gevoelige gegevens" is bovendien breder dan de juridische term "bijzondere persoonsgegevens". Een bankrekeningnummer, financiële problemen of een vertrouwelijk juridisch dossier is niet automatisch een bijzondere categorie onder artikel 9, maar kan vanuit beveiligings- en privacyoogpunt wel zeer gevoelig zijn. Ook persoonsgegevens over strafrechtelijke veroordelingen kennen aparte regels. Bij medische, juridische, HR- of andere risicovolle dossiers is "we hebben een DPA" daarom geen voldoende argument om alles door een generatief AI-model te sturen.

## Waar worden de gegevens verwerkt?

Ook de locatie van verwerking is relevant. De AVG stelt aanvullende eisen wanneer persoonsgegevens vanuit de Europese Economische Ruimte naar derde landen worden doorgegeven. Mogelijke mechanismen zijn onder meer een adequaatheidsbesluit of passende waarborgen zoals Standard Contractual Clauses.

Volgens de huidige OpenAI-DPA worden gegevens uit de EER onder het DPA via OpenAI Ireland verwerkt. Voor doorgiften naar OpenAI-entiteiten of subverwerkers buiten de EER verwijst OpenAI naar Standard Contractual Clauses of een adequaatheidsbesluit. De actuele subverwerkerslijst laat bovendien zien dat verwerking afhankelijk van de dienst in meerdere landen kan plaatsvinden, waaronder zowel Europese landen als de Verenigde Staten.

"Onze leverancier zit in Europa" is daarom niet hetzelfde als "de data verlaat Europa nooit". Controleer de feitelijke architectuur, ingestelde dataregio, subverwerkers en contractuele doorgiftemechanismen van de specifieke dienst die je gebruikt.

## Wanneer is ChatGPT gebruiken verstandig?

Voor bedrijfsprocessen met klantgegevens is een gecontroleerde zakelijke omgeving meestal beter verdedigbaar dan medewerkers vrij laten werken met persoonlijke ChatGPT-accounts. Gebruik bijvoorbeeld een zakelijke workspace of API-integratie waarbij je centraal bepaalt welke gegevens worden doorgestuurd, welke gebruikers toegang hebben en welke gegevens vooraf worden verwijderd of gepseudonimiseerd — hetzelfde uitgangspunt achter [air-gapped AI](/blog/air-gapped-ai) voor nog gevoeliger dossiers.

Zelfs dan blijft menselijke en organisatorische controle nodig. Leg vast voor welk doel AI wordt gebruikt, welke gegevenscategorieën zijn toegestaan, welke juist verboden zijn, welke provider en configuratie mogen worden gebruikt en hoe lang gegevens worden bewaard. De kern is dus niet: "Mag ChatGPT persoonsgegevens zien?" De betere vraag is: "Kunnen wij aantonen dat deze specifieke verwerking noodzakelijk, proportioneel, contractueel geregeld en voldoende beveiligd is?"

## Conclusie

Ja, klantgegevens kunnen onder de AVG onder voorwaarden met ChatGPT of de OpenAI API worden verwerkt, maar gebruik daarvoor niet gedachteloos een persoonlijke consumenteninterface. Zorg voor een geldige grondslag, dataminimalisatie, passende beveiliging, een verwerkersovereenkomst wanneer OpenAI als verwerker optreedt en een correcte regeling voor internationale doorgifte. Wees extra terughoudend met bijzondere of anderszins gevoelige gegevens. Dit is algemene duiding en geen juridisch advies; laat de concrete inrichting, contracten en gegevensstromen van jouw organisatie juridisch toetsen voordat je structureel klantgegevens via een externe AI-dienst verwerkt.

AVG-proof AI voor klantgegevens

## Twijfel je of jouw AI-gebruik AVG-proof is?

Wij helpen met dataminimalisatie, verwerkersafspraken en een architectuur waarin klantgegevens niet zomaar een externe API in gaan. Wil je dit voor jouw organisatie laten doorlichten?

[Stel je vraag](/contact) [Lees AI en de AVG](/blog/ai-en-de-avg)

---
Volledige (opgemaakte) versie: https://neuralex.nl/blog/klantgegevens-door-chatgpt
