Beste AI-toolsVergelijkenGidsenWerkbankAI-prijzen Naar de werkbank
Gids · Privacy

AI, AVG en privacy: wat mag je met klantgegevens?

De belangrijkste privacyvraag bij AI is simpel: mag je klantgegevens in een chatbot plakken? Het eerlijke antwoord is genuanceerd — deze gids maakt het concreet.

Laatst bijgewerkt: 10 min lezen Redactie AIwerkbank
Digitaal slot als symbool voor databeveiliging

AI-chatbots zijn zo makkelijk dat je bijna vergeet dat je gegevens naar een extern bedrijf stuurt. Voor een grap of een samenvatting van een openbare tekst maakt dat niets uit. Maar zodra er persoonsgegevens van klanten, patiënten of medewerkers bij komen, wordt het een privacyvraag — en onder de AVG ben jij daarvoor verantwoordelijk.

Deze gids beantwoordt de vragen die er echt toe doen: mag klantdata in ChatGPT of Claude, hoe werkt training op je invoer en zet je dat uit, wat is het verschil tussen een gratis en een zakelijk abonnement, en wat doe je bij twijfel. Praktisch en eerlijk — geen juridisch advies, maar richtlijnen waar je meteen iets aan hebt.

Een andere naam maakt een dossier niet anoniem

Een naam vervangen door [naam] of cliënt A maakt een tekst niet automatisch anoniem. Ook de combinatie van gebeurtenissen, functies, datums en andere kenmerken kan iemand herkenbaar maken. Gebruik fictieve voorbeelden als je de herleidbaarheid niet kunt uitsluiten.

Een zakelijk abonnement, training uitzetten of een verwerkersovereenkomst is op zichzelf geen toestemming om persoonsgegevens te delen. Laat je organisatie vooraf doel, grondslag, noodzakelijkheid, beveiliging en eventuele extra regels voor gevoelige gegevens beoordelen.

Bronnen: EDPB: anonimiseren en pseudonimiseren en AP: verantwoord gebruik van generatieve AI.

Mag je klantgegevens in een chatbot plakken?

Het korte antwoord: het hangt af van welke tool je gebruikt en wat je erin zet. Algemene vragen — hoe schrijf ik een pakkende intro, vat deze publieke tekst samen — zijn nooit een probleem. Het wordt oppassen zodra er persoonsgegevens in het spel komen: namen, e-mailadressen, telefoonnummers, klantdossiers, cv's, de opname van een gesprek.

Onder de AVG ben jij verantwoordelijk voor de persoonsgegevens die je verwerkt, ook als je ze aan een AI-dienst doorgeeft. Doe je dat met een gratis, persoonlijke chatbot, dan geef je die gegevens in feite aan een derde partij zonder duidelijke afspraken over wat ermee gebeurt. Voor een zakelijke gebruiker is dat een risico dat je bewust wilt afwegen, niet iets wat je per ongeluk doet omdat het net zo makkelijk was.

De kernregel

Een zakelijk abonnement, training uitzetten of een verwerkersovereenkomst is op zichzelf geen toestemming om persoonsgegevens te delen. Laat je organisatie vooraf doel, grondslag, noodzakelijkheid, beveiliging en eventuele extra regels voor gevoelige gegevens beoordelen. Een naam vervangen door [naam] of cliënt A maakt een tekst niet automatisch anoniem. Ook de combinatie van gebeurtenissen, functies, datums en andere kenmerken kan iemand herkenbaar maken. Gebruik fictieve voorbeelden als je de herleidbaarheid niet kunt uitsluiten.

Wordt je invoer gebruikt om AI te trainen?

De grootste zorg bij gratis AI is dat je invoer gebruikt kan worden om het model verder te trainen. In de praktijk betekent dat: wat jij typt, kan meegaan in de data waarmee toekomstige versies leren. Bij persoonlijke, gratis accounts staat dat vaak standaard aan.

Het goede nieuws: je kunt het meestal uitzetten. Bij de grote aanbieders vind je in de instellingen een optie in de trant van Verbeter het model voor iedereen of onder Data controls die je kunt uitschakelen. Zoek daarvoor in de instellingen op 'privacy' of 'data'. Twee kanttekeningen:

  • Uitzetten geldt meestal alleen vanaf dat moment — eerdere gesprekken kunnen al verwerkt zijn.
  • Ook met training uit worden je gesprekken vaak nog een tijd bewaard, bijvoorbeeld voor misbruikdetectie. 'Uit' is dus niet hetzelfde als direct verwijderd.

Wil je transcripties van gesprekken of vergaderingen laten maken, let dan extra op: daar zitten bijna altijd persoonsgegevens in. Zie onze uitleg over AI-notuleren en transcriptie voor de aandachtspunten.

Gratis versus zakelijk: het echte verschil

Het belangrijkste onderscheid loopt niet tussen merken, maar tussen abonnementsvormen. Een gratis of consumentenaccount is iets heel anders dan een zakelijk Team- of Enterprise-abonnement. Bij de zakelijke varianten van de grote aanbieders geldt als regel dat ze je invoer niet gebruiken voor training, en kun je aanvullende afspraken maken.

AspectGratis / consumentTeam / ZakelijkEnterprise
Invoer gebruikt voor training?Controleer voorwaarden en instellingenControleer het gekozen planControleer de overeenkomst
Verwerkersovereenkomst (DPA)Controleer rol en voorwaardenControleer rol en beschikbaarheidControleer rol en overeenkomst
Bewaartermijn instelbaarVerschilt per dienstVerschilt per plan en functieControleer afgesproken termijnen en uitzonderingen
Beheer over je teamNeeJa, gedeelde werkruimteJa, met SSO en logging
Geschikt voor klantgegevens?Liever nietAlleen na beoordeling van de verwerkingAlleen na beoordeling van de verwerking

De precieze voorwaarden verschillen per aanbieder en veranderen regelmatig — lees dus altijd de actuele voorwaarden. Maar als vuistregel: voor werk met klantdata wil je minimaal een zakelijk abonnement, niet de gratis versie. Wil je zien welke aanbieder verder bij je past, vergelijk ze dan in ChatGPT vs Claude vs Gemini.

EU-hosting en dataresidentie

Een aparte vraag is waar je data staat en verwerkt wordt. Veel AI-diensten draaien standaard op servers in de Verenigde Staten. Voor gewone teksten maakt dat weinig uit, maar voor gevoelige of gereguleerde gegevens willen organisaties vaak dat de verwerking binnen de EU blijft — de zogeheten dataresidentie.

De grote aanbieders bieden daar in hun zakelijke lagen steeds vaker opties voor: EU-datacenters, of contractuele garanties over waar en hoe lang data wordt bewaard. Voor de meeste zzp'ers en kleine bedrijven is dit geen dagelijkse zorg. Maar werk je met bijzondere persoonsgegevens — denk aan de zorg, of aan dossiers met gevoelige inhoud — dan is EU-hosting een punt om expliciet naar te vragen vóórdat je begint.

Praktische privacyregels

Los van welke tool je kiest, gelden er een paar praktische regels die je altijd kunt toepassen. Ze kosten weinig moeite en dekken het grootste deel van de risico's af.

  • Controleer herleidbaarheid. Een naam vervangen door [naam] of cliënt A maakt een tekst niet automatisch anoniem. Ook de combinatie van gebeurtenissen, functies, datums en andere kenmerken kan iemand herkenbaar maken. Gebruik fictieve voorbeelden als je de herleidbaarheid niet kunt uitsluiten.
  • Let extra op gevoelige gegevens. Medische informatie, geloof en andere bijzondere persoonsgegevens hebben extra bescherming. Voor strafrechtelijke gegevens en het BSN gelden afzonderlijke regels. Gebruik zulke gegevens alleen na een specifieke beoordeling van de voorwaarden.
  • Beoordeel rollen en afspraken. Stel vast welke rol de aanbieder bij de verwerking heeft en welke overeenkomst nodig is. Als de aanbieder als verwerker voor jouw organisatie optreedt, zijn passende verwerkersafspraken nodig. De abonnementsnaam bepaalt dat niet.
  • Wees transparant. Informeer betrokkenen over de verwerking van hun persoonsgegevens en neem de relevante uitleg op in je privacyverklaring; wacht daarmee niet tot iemand erom vraagt.

Geen juridisch advies

Deze gids geeft praktische richtlijnen, geen juridisch advies op maat. Twijfel je bij gevoelige of grootschalige verwerkingen? Raadpleeg de Autoriteit Persoonsgegevens of een privacyjurist.

Wat te doen bij twijfel

Kom je er niet uit? Loop dan deze korte checklist langs vóórdat je iets in een AI-tool plakt:

  • Zitten er persoonsgegevens in? Beoordeel daarnaast vertrouwelijkheid, gebruiksrechten en het werkbeleid, ook als er geen persoonsgegevens in staan.
  • Kan ik de taak met fictieve gegevens uitvoeren? Gebruik die waar mogelijk en controleer of er toch herkenbare details achterblijven.
  • Moet de echte data er toch in? Een zakelijk abonnement, training uitzetten of een verwerkersovereenkomst is op zichzelf geen toestemming om persoonsgegevens te delen. Laat je organisatie vooraf doel, grondslag, noodzakelijkheid, beveiliging en eventuele extra regels voor gevoelige gegevens beoordelen.
  • Gaat het om bijzondere of grootschalige gegevens? Stop, en zoek eerst juridisch of AVG-advies.

Deze vragen helpen je bepalen welke beoordeling nodig is; ze geven geen algemene toestemming voor een verwerking. Meer over de bredere spelregels lees je in de AI Act uitgelegd, en over de dagelijkse inzet in AI voor zzp en mkb.

Veelgestelde vragen

Veelgestelde vragen

Mag ik klantgegevens in ChatGPT of Claude zetten?
Een zakelijk abonnement, training uitzetten of een verwerkersovereenkomst is op zichzelf geen toestemming om persoonsgegevens te delen. Laat je organisatie vooraf doel, grondslag, noodzakelijkheid, beveiliging en eventuele extra regels voor gevoelige gegevens beoordelen. Een naam vervangen door [naam] of cliënt A maakt een tekst niet automatisch anoniem. Ook de combinatie van gebeurtenissen, functies, datums en andere kenmerken kan iemand herkenbaar maken. Gebruik fictieve voorbeelden als je de herleidbaarheid niet kunt uitsluiten.
Hoe zet ik uit dat mijn gesprekken worden gebruikt voor training?
In de instellingen van de meeste chatbots vind je onder 'privacy' of 'data controls' een schakelaar om modelverbetering uit te zetten. Let op dat dit meestal alleen voor toekomstige gesprekken geldt.
Gebruiken zakelijke abonnementen mijn data ook voor training?
In de regel niet. De zakelijke lagen (Team, Enterprise) van de grote aanbieders sluiten training op klantinvoer standaard uit en bieden een DPA. Controleer wel altijd de actuele voorwaarden, want die veranderen.
Moet mijn data in de EU blijven?
Dat is niet altijd verplicht, maar voor gevoelige of bijzondere persoonsgegevens is EU-hosting sterk aan te raden. Vraag je aanbieder naar dataresidentie-opties in de zakelijke abonnementen.
Is dit juridisch advies?
Nee. Dit is praktische uitleg om je op weg te helpen. Voor gevoelige of grootschalige verwerkingen raadpleeg je de Autoriteit Persoonsgegevens of een jurist.
Bronnen & verantwoording
  1. Autoriteit Persoonsgegevens — officiële site van de Nederlandse privacytoezichthouder; algemene ingang, geen artikelpagina — de AP publiceert haar richtlijnen over AI en algoritmes via het thema-menu. Geraadpleegd 8 augustus 2026
  2. Ondernemersplein (RVO) — Regels voor het werken met veilige AI — overheidsuitleg AI-verordening en transparantieplicht; geraadpleegd 8 augustus 2026
  3. OpenAI Help Center — How your data is used to improve model performance — training uitzetten en zakelijke voorwaarden; geraadpleegd 8 augustus 2026
  4. Anthropic — Privacy en commercial terms — geen training op zakelijke invoer; geraadpleegd juli 2026
  5. Europese Commissie — AI-verordening (regelgevend kader AI) — de Nederlandstalige versie; kader voor transparantie en AI. Geraadpleegd 9 augustus 2026

Feiten en prijzen gecontroleerd op de vermelde bronnen. AI verandert snel; kom je iets tegen dat niet meer klopt? Laat het ons weten.

Lees verder

Gerelateerd

Twijfel je over een specifieke tool?

Vergelijk de grote AI-diensten of vind met de keuzehulp er een die bij jouw privacy-eisen past.