AI, AVG en privacy: wat mag je met klantgegevens?
De belangrijkste privacyvraag bij AI is simpel: mag je klantgegevens in een chatbot plakken? Het eerlijke antwoord is genuanceerd — deze gids maakt het concreet.

De belangrijkste privacyvraag bij AI is simpel: mag je klantgegevens in een chatbot plakken? Het eerlijke antwoord is genuanceerd — deze gids maakt het concreet.

AI-chatbots zijn zo makkelijk dat je bijna vergeet dat je gegevens naar een extern bedrijf stuurt. Voor een grap of een samenvatting van een openbare tekst maakt dat niets uit. Maar zodra er persoonsgegevens van klanten, patiënten of medewerkers bij komen, wordt het een privacyvraag — en onder de AVG ben jij daarvoor verantwoordelijk.
Deze gids beantwoordt de vragen die er echt toe doen: mag klantdata in ChatGPT of Claude, hoe werkt training op je invoer en zet je dat uit, wat is het verschil tussen een gratis en een zakelijk abonnement, en wat doe je bij twijfel. Praktisch en eerlijk — geen juridisch advies, maar richtlijnen waar je meteen iets aan hebt.
Het korte antwoord: het hangt af van welke tool je gebruikt en wat je erin zet. Algemene vragen — hoe schrijf ik een pakkende intro, vat deze publieke tekst samen — zijn nooit een probleem. Het wordt oppassen zodra er persoonsgegevens in het spel komen: namen, e-mailadressen, telefoonnummers, klantdossiers, cv's, de opname van een gesprek.
Onder de AVG ben jij verantwoordelijk voor de persoonsgegevens die je verwerkt, ook als je ze aan een AI-dienst doorgeeft. Doe je dat met een gratis, persoonlijke chatbot, dan geef je die gegevens in feite aan een derde partij zonder duidelijke afspraken over wat ermee gebeurt. Voor een zakelijke gebruiker is dat een risico dat je bewust wilt afwegen, niet iets wat je per ongeluk doet omdat het net zo makkelijk was.
De kernregel
Zet in een gratis chatbot niets wat je niet ook op een ansichtkaart zou schrijven. Voor echte klantgegevens gebruik je een zakelijk abonnement met de juiste afspraken — of je anonimiseert eerst.
De grootste zorg bij gratis AI is dat je invoer gebruikt kan worden om het model verder te trainen. In de praktijk betekent dat: wat jij typt, kan meegaan in de data waarmee toekomstige versies leren. Bij persoonlijke, gratis accounts staat dat vaak standaard aan.
Het goede nieuws: je kunt het meestal uitzetten. Bij de grote aanbieders vind je in de instellingen een optie in de trant van Verbeter het model voor iedereen of onder Data controls die je kunt uitschakelen. Zoek daarvoor in de instellingen op 'privacy' of 'data'. Twee kanttekeningen:
Wil je transcripties van gesprekken of vergaderingen laten maken, let dan extra op: daar zitten bijna altijd persoonsgegevens in. Zie onze uitleg over AI-notuleren en transcriptie voor de aandachtspunten.
Het belangrijkste onderscheid loopt niet tussen merken, maar tussen abonnementsvormen. Een gratis of consumentenaccount is iets heel anders dan een zakelijk Team- of Enterprise-abonnement. Bij de zakelijke varianten van de grote aanbieders geldt als regel dat ze je invoer niet gebruiken voor training, en kun je aanvullende afspraken maken.
| Aspect | Gratis / consument | Team / Zakelijk | Enterprise |
|---|---|---|---|
| Invoer gebruikt voor training? | Vaak wel (uit te zetten) | Nee, standaard niet | Nee, contractueel uitgesloten |
| Verwerkersovereenkomst (DPA) | Meestal niet | Beschikbaar | Ja, standaard |
| Bewaartermijn instelbaar | Beperkt | Ja | Ja, incl. korte of zero-retentie |
| Beheer over je team | Nee | Ja, gedeelde werkruimte | Ja, met SSO en logging |
| Geschikt voor klantgegevens? | Liever niet | Verantwoord, mits DPA | Ja |
De precieze voorwaarden verschillen per aanbieder en veranderen regelmatig — lees dus altijd de actuele voorwaarden. Maar als vuistregel: voor werk met klantdata wil je minimaal een zakelijk abonnement, niet de gratis versie. Wil je zien welke aanbieder verder bij je past, vergelijk ze dan in ChatGPT vs Claude vs Gemini.
Een aparte vraag is waar je data staat en verwerkt wordt. Veel AI-diensten draaien standaard op servers in de Verenigde Staten. Voor gewone teksten maakt dat weinig uit, maar voor gevoelige of gereguleerde gegevens willen organisaties vaak dat de verwerking binnen de EU blijft — de zogeheten dataresidentie.
De grote aanbieders bieden daar in hun zakelijke lagen steeds vaker opties voor: EU-datacenters, of contractuele garanties over waar en hoe lang data wordt bewaard. Voor de meeste zzp'ers en kleine bedrijven is dit geen dagelijkse zorg. Maar werk je met bijzondere persoonsgegevens — denk aan de zorg, of aan dossiers met gevoelige inhoud — dan is EU-hosting een punt om expliciet naar te vragen vóórdat je begint.
Los van welke tool je kiest, gelden er een paar praktische regels die je altijd kunt toepassen. Ze kosten weinig moeite en dekken het grootste deel van de risico's af.
Geen juridisch advies
Deze gids geeft praktische richtlijnen, geen juridisch advies op maat. Twijfel je bij gevoelige of grootschalige verwerkingen? Raadpleeg de Autoriteit Persoonsgegevens of een privacyjurist.
Kom je er niet uit? Loop dan deze korte checklist langs vóórdat je iets in een AI-tool plakt:
In de meeste dagelijkse situaties eindig je bij de eerste of tweede vraag — en kun je gewoon met een gerust hart aan de slag. Verantwoord met AI werken hoeft niet ingewikkeld te zijn; het vraagt vooral dat je even nadenkt vóórdat je iets plakt. Meer over de bredere spelregels lees je in de AI Act uitgelegd, en over de dagelijkse inzet in AI voor zzp en mkb.
Feiten en prijzen gecontroleerd op de vermelde bronnen. AI verandert snel; kom je iets tegen dat niet meer klopt? Laat het ons weten.
De nieuwe EU-regels voor AI in gewone taal.
Waar AI je als ondernemer echt tijd bespaart.
Gesprekken laten uitschrijven — met de privacyaandachtspunten.
Vergelijk de grote AI-diensten of vind met de keuzehulp er een die bij jouw privacy-eisen past.