Naar inhoud
AI Board

Blog

Is ChatGPT veilig voor bedrijven? Per abonnement bekeken

Is ChatGPT veilig voor bedrijven? Wat OpenAI per abonnement toezegt over training, bewaren en beheer, waarom privé-accounts het risico zijn, en de kosten.

Door , oprichter AI Board · ·

Dat hangt af van het abonnement en van wat medewerkers erin zetten. Op ChatGPT Business en Enterprise traint OpenAI standaard niet op je data. Op Free, Go en Plus mag dat wel, tenzij je het uitzet.

Het grootste risico is dus geen zakelijk abonnement. Het is de medewerker die klantgegevens in een privé-account plakt.

Dit stuk hoort bij het overzicht ChatGPT, Claude of lokaal: welke AI past zakelijk. Elke uitspraak over OpenAI linkt naar een pagina van OpenAI zelf, gecontroleerd op 25 september 2026.

Open kaart: AI Board verkoopt een ander product. Lees onze samenvatting daarom niet op ons woord, maar klik door naar de bron.

Wat OpenAI per abonnement toezegt

OpenAI maakt één harde scheiding. Aan de ene kant staan diensten voor individuen: Free, Go, Plus en Pro. Aan de andere kant staan de zakelijke abonnementen: Business en Enterprise.

Free, Go en PlusBusinessEnterprise
Training op je gesprekkenMag, tenzij je "Improve the model for everyone" uitzet (OpenAI Help)Standaard niet (OpenAI)Standaard niet (OpenAI)
BewarenGesprekken blijven in je geschiedenis tot je ze verwijdert; een tijdelijke chat maximaal 30 dagen (OpenAI Help)Beheerder bepaalt de bewaartermijn; verwijderde gesprekken binnen 30 dagen weg, tenzij wet of bescherming langer vraagtBeheerder bepaalt de bewaartermijn; verwijderde gesprekken binnen 30 dagen weg, tenzij de wet langer vraagt
BeheerGeen: elke gebruiker beheert het eigen accountBeheerconsole, SAML-SSO en MFA; beheerders kunnen gesprekken inzien, exporteren en verwijderenDaarbovenop onder meer SCIM, sleutelbeheer en een auditlog via de Compliance API
VerwerkersovereenkomstNee; OpenAI verwerkt onder het eigen privacybeleidBeschikbaarBeschikbaar
Opslag in EuropaNiet genoemdNiet genoemdMogelijk voor nieuwe workspaces (OpenAI)

De kolommen Business en Enterprise komen van de pagina Enterprise privacy at OpenAI, tenzij anders vermeld. De beheerfuncties staan ook op chatgpt.com/pricing.

Drie details verdienen aandacht, omdat ze in de meeste samenvattingen ontbreken.

De feedbackknop telt mee. Geeft iemand op een persoonlijk account een duim omhoog of omlaag, dan mag OpenAI het hele gesprek gebruiken voor training. Volgens OpenAI geldt dat ook na een opt-out.

Zakelijk kijken er systemen mee. OpenAI haalt zakelijke data door geautomatiseerde classifiers en veiligheidstools. Bij Business hebben bevoegde medewerkers en gespecialiseerde externe contractanten beperkt toegang, onder meer voor misbruikonderzoek.

Versleuteling en audit. OpenAI versleutelt data in rust met AES-256 en onderweg met TLS 1.2 of hoger. Het meldt dat Business en Enterprise een SOC 2 Type 2-audit hebben doorlopen.

Ook gekoppelde apps en eigen GPTs vallen onder de zakelijke toezeggingen. Koppel je bijvoorbeeld een documentenomgeving, dan traint OpenAI standaard niet op wat ChatGPT daar ophaalt.

ChatGPT respecteert daarbij volgens OpenAI de bestaande rechten, en elke gebruiker logt apart in bij de gekoppelde app. De beheerder bepaalt welke apps aan staan.

GPTs die medewerkers binnen de workspace bouwen, vallen onder dezelfde toezeggingen. Zet de beheerder publiek delen aan, dan kunnen gepubliceerde GPTs extra review krijgen.

Dat is een serieus geregeld zakelijk product. Wie beweert dat OpenAI standaard traint op je Business-gesprekken, spreekt de eigen documentatie van OpenAI tegen.

Het echte risico: privé-accounts

De grootste kans op een lek zit niet in het zakelijke abonnement. Hij zit in de medewerker die een klantbestand in zijn eigen gratis account plakt.

De Autoriteit Persoonsgegevens kreeg meldingen van precies zulke datalekken. Een medewerker van een huisartsenpraktijk voerde medische gegevens van patiënten in. Bij een telecombedrijf ging een bestand met klantadressen een chatbot in.

De AP maakt daarbij een scherp onderscheid. Gebruiken medewerkers een chatbot op eigen initiatief, tegen de afspraken in, dan is het een datalek. Is het wel beleid, dan is het volgens de AP vaak niet wettelijk toegestaan.

Verbieden alleen werkt zelden. Het MIT-onderzoek uit de schaduw-AI-economie vond dat bij ruim 90% van de bedrijven medewerkers eigen AI-tools voor werk gebruiken.

Slechts zo'n 40% van die bedrijven had volgens datzelfde onderzoek een officieel abonnement. Het werk gebeurt dus al, alleen buiten beeld.

Een zakelijk abonnement haalt dat werk terug onder beheer. Eén plek, met toezeggingen, een bewaartermijn en een beheerder. Dat is de feitelijke winst van Business boven een privé-Plus.

Wat werkt dan wel? Geef mensen een beter alternatief dan hun privé-account. Spreek af wat erin mag. En maak het makkelijk om een fout te melden.

Een lek waar je niets over hoort, kun je niet herstellen. Een medewerker die durft te zeggen "ik heb iets geplakt dat er niet in hoorde", is je beste beveiliging.

Verwerkersovereenkomst en AVG

Dit is geen juridisch advies. Wel de feiten die OpenAI zelf publiceert, zodat je jurist of privacy-adviseur weet waar hij moet kijken.

OpenAI biedt een verwerkersovereenkomst (DPA) aan voor ChatGPT Business, ChatGPT Enterprise en de API. Je sluit die af via een formulier dat op de privacypagina voor bedrijven staat.

Zit je bedrijf in de Europese Economische Ruimte, dan sluit je de DPA met OpenAI Ireland Ltd. OpenAI treedt daarin op als verwerker. Waar passend helpt OpenAI bij een gegevensbeschermingseffectbeoordeling (DPIA).

Bij Free, Go en Plus heeft je bedrijf geen DPA. Volgens het Europese privacybeleid is OpenAI Ireland daar zelf verwerkingsverantwoordelijke. Jij hebt als bedrijf dan geen afspraken met OpenAI over die gegevens.

Een DPA alleen maakt je gebruik nog niet in orde. De AP vraagt organisaties om duidelijke afspraken met medewerkers over wat wel en niet in een chatbot mag.

Een startpunt voor die afspraken staat in ons voorbeeld van een AI-beleid. Neem het over, pas het aan en laat het toetsen door wie bij jou over privacy gaat.

Wat mag erin en wat niet

Gebruik deze lijst als startpunt voor je eigen afspraken. Hij gaat uit van een zakelijk abonnement met een verwerkersovereenkomst.

Mag erin:

  • Openbare informatie, zoals je website, persberichten en gepubliceerde cijfers.
  • Eigen concepten zonder namen: een offerteopzet, een mailconcept, de indeling van een presentatie.
  • Vragen over aanpak, zoals hoe je een business case opbouwt of een formule schrijft.
  • Interne documenten zonder persoonsgegevens, als je beleid dat toestaat.

Alleen met afspraken:

  • Persoonsgegevens van klanten of medewerkers. Alleen op een zakelijk account met DPA, alleen als het doel dat vraagt, en alleen na toetsing.

Niet erin:

  • Bijzondere persoonsgegevens, zoals medische gegevens. Dat is precies het voorbeeld uit de melding bij de AP.
  • Burgerservicenummers, wachtwoorden, API-sleutels en andere toegangscodes.
  • Informatie onder geheimhouding, zoals een NDA, tenzij het contract dit toestaat.
  • Klantdata in een privé-account, ook niet "even snel".

Twijfel je, anonimiseer dan eerst. Vervang namen door rollen en exacte bedragen door ordes van grootte. De vraag blijft vaak even goed te beantwoorden.

En voor de beheerder

Een zakelijk abonnement is pas zo veilig als de instellingen. Vijf dingen om bij de start te regelen, allemaal functies die OpenAI zelf beschrijft:

  1. Sluit de verwerkersovereenkomst af voordat er persoonsgegevens in gaan.
  2. Zet inloggen via SSO aan, zodat toegang via je eigen accountbeheer loopt.
  3. Kies een bewaartermijn die past bij je eigen beleid, niet de standaard.
  4. Zet alleen de apps aan die je nodig hebt, en voeg later pas meer toe.
  5. Laat publiek delen van GPTs uit, tenzij daar een reden voor is.

Kosten van ChatGPT Business

Een zakelijke plek kost minder dan veel mensen denken. Alle prijzen zijn per gebruiker per maand, zoals getoond in Nederland op chatgpt.com/pricing, peildatum 25 september 2026.

AbonnementJaarbetalingMaandbetalingVoorwaarden
Business, standaardplek€21€262 tot 200 gebruikers; btw niet vermeld
Business, premiumplek€105€130vijf keer meer gebruik dan standaard
Enterprisegeen openbare prijsgeen openbare prijsvia sales
Plus, persoonlijkniet vermeld€23één gebruiker, geen beheer
Go, persoonlijkniet vermeld€8één gebruiker, geen beheer

Tien medewerkers op een standaardplek kosten €210 per maand bij jaarbetaling. Dat is €2.520 per jaar, en €50 per maand minder dan bij maandbetaling.

Betalen medewerkers nu zelf Plus van €23, dan betaal je met Business erbij dubbel. Zeg die privé-abonnementen dan op.

Alle zakelijke abonnementen naast elkaar, ook die van Claude, staan in wat kost AI voor je bedrijf.

ChatGPT, Claude of een assistent op eigen data

Veiligheid geeft zelden de doorslag. Zakelijk stellen OpenAI en Anthropic allebei dat ze standaard niet op je data trainen. Wat Anthropic per abonnement toezegt, staat in Claude zakelijk.

Wat beter past, hangt af van je werk. Dat werken we uit in ChatGPT, Claude of lokaal.

Wil één beslisser AI op de eigen bedrijfsdata, dan is er een derde vorm: een assistent op je eigen laptop.

Voor ondernemers in het mkb installeren we die op een setupdag. Hoe dat er voor jouw bedrijf uitziet, bespreken we in een gesprek.

Ook daar is niet alles lokaal. In de Claude-editie gaan je vraag en de opgehaalde context naar Anthropic. Alleen in de lokale editie blijft ook dat op je laptop. Hoe wij dat beschrijven staat op onze pagina over beveiliging.

Veelgestelde vragen

Leest OpenAI mee met mijn gesprekken?

Systemen wel, mensen beperkt. OpenAI haalt zakelijke data door geautomatiseerde classifiers en veiligheidstools. Bij Business hebben bevoegde medewerkers toegang voor support, misbruikonderzoek en wettelijke plichten. Externe contractanten alleen voor misbruikcontrole.

Bij Enterprise kijken OpenAI-medewerkers volgens OpenAI alleen mee bij incidenten, bij herstel met jouw toestemming of als de wet dat eist. Binnen je eigen bedrijf kan de beheerder bij Business gesprekken inzien.

Wordt mijn data gebruikt om ChatGPT te trainen?

Bij Business en Enterprise standaard niet, tenzij je daar zelf voor kiest. Bij Free, Go en Plus mag OpenAI je gesprekken wel gebruiken.

Dat zet je uit via "Improve the model for everyone" onder Settings en Data controls. Tijdelijke chats worden niet voor training gebruikt en maximaal 30 dagen bewaard.

Mag ik klantdata in ChatGPT invoeren?

Niet in een privé-account. Op een zakelijk abonnement met verwerkersovereenkomst kan het, als doel en afspraken dat dragen. Laat dat toetsen door wie bij jou over privacy gaat.

Bijzondere gegevens, zoals medische, houd je erbuiten. De AP noemt precies dat voorbeeld bij de gemelde datalekken.

Is ChatGPT AVG-proof?

AVG-proof bestaat niet als keurmerk, voor geen enkel product. Of jouw gebruik van ChatGPT aan de AVG voldoet, hangt af van je eigen inrichting.

Denk aan welk abonnement, welke verwerkersovereenkomst, welke data en welke afspraken met medewerkers. De toezichthouder is de Autoriteit Persoonsgegevens. Haar lijn over AI staat op Algoritmes, AI en de AVG.

Wat als we al met Microsoft 365 werken?

Dan zit er via je licentie vaak al een basisversie van Microsoft Copilot bij. Wat Microsoft over je data toezegt, lees je in ons stuk over Microsoft 365 en je bedrijfsdata.

Word AI-native vóór je concurrentie

Surf mee op de AI-golf in plaats van erachteraan te zwemmen. Plan een demo, dan plannen we je installatie in.

Je bedrijfsbrein staat op je eigen laptop. Jij kiest of een vraag naar een cloudmodel gaat of volledig lokaal blijft.