Mag je een contract, cv of klantbestand in ChatGPT zetten? Gebruik deze stoplichtcheck

Blog
vrijdag, 14 augustus 2026 om 8:00
Laptop met ChatGPT naast contract-, cv- en klantdocumenten, met een groen-oranje-rode stoplichtcheck voor gegevensveiligheid.
Een lang contract laten samenvatten, een cv laten verbeteren of klantreacties laten ordenen: het klinkt als een ideale taak voor ChatGPT. Technisch is het ook eenvoudig. ChatGPT ondersteunt onder meer documenten, spreadsheets en pdf-bestanden als bron voor een samenvatting of analyse.
Toch betekent de aanwezigheid van een uploadknop niet automatisch dat ieder document daar ook thuishoort.
Een cv bevat persoonsgegevens. In een klantbestand staan mogelijk namen, e-mailadressen, bestellingen en klachten. Zelfs een zakelijk contract kan handtekeningen, directe telefoonnummers, vertrouwelijke tarieven of informatie over individuele werknemers bevatten.
De veiligste vuistregel is daarom niet: “Kan ChatGPT dit bestand openen?” De juiste vraag is:
Moet ChatGPT het volledige bestand werkelijk zien om deze taak uit te voeren?

De nieuwe AP-handreiking maakt de vraag concreter

De Autoriteit Persoonsgegevens publiceerde op 13 juli 2026 een nieuwe handreiking over generatieve AI en de AVG, plus een praktisch beslisondersteunend hulpmiddel. De uitleg is bedoeld voor organisaties die een generatief AI-systeem ontwikkelen of invoeren.
Daaruit volgt geen universeel antwoord dat ieder document altijd wel of nooit in ChatGPT mag. Een organisatie moet onder meer kijken naar het doel, de rol van de leverancier, de rechtsgrond, dataminimalisatie, beveiliging, transparantie, menselijke controle en mogelijk een gegevensbeschermingseffectbeoordeling, ook wel DPIA genoemd.
De stoplichtcheck hieronder is dus een praktische eerste schifting. Hij vervangt geen juridische of interne beoordeling.

Een upload is ook verwerking van gegevens

Wanneer een organisatie persoonsgegevens in een AI-chatbot invoert, worden die gegevens verwerkt. Daardoor kunnen onder meer de AVG, interne beveiligingsregels, afspraken met klanten en geheimhoudingsverplichtingen van toepassing zijn.
De Autoriteit Persoonsgegevens waarschuwde eerder voor datalekken waarbij medewerkers bijvoorbeeld patiëntgegevens met een AI-chatbot hadden gedeeld. Dat gebeurde niet noodzakelijk met kwade bedoelingen. Vaak wilde iemand gewoon sneller een samenvatting, advies of tekstconcept maken.
De AVG verlangt onder meer dat persoonsgegevens voor een duidelijk doel worden verwerkt en beperkt blijven tot wat daarvoor noodzakelijk is. Dat beginsel heet dataminimalisatie.
Je hoeft voor een samenvatting van een bepaling over opzegging meestal niet het volledige ondertekende contract te uploaden. En om de formulering van een cv te verbeteren, heeft een chatbot doorgaans geen woonadres, geboortedatum of telefoonnummer nodig.

De stoplichtcheck voor documenten

Groen: meestal verantwoord om te gebruiken

In de groene categorie staat informatie die openbaar, fictief of werkelijk geanonimiseerd is.
Denk aan:
  • een openbare vacaturetekst;
  • een leeg, openbaar beschikbaar contractsjabloon;
  • zelfgemaakte fictieve klantcases;
  • een tekstfragment zonder namen, contactgegevens of herleidbare details;
  • een productbeschrijving die al op de bedrijfswebsite staat;
  • synthetische voorbeeldgegevens die niet naar echte mensen verwijzen.
Ook bij groen blijft controle nodig. Openbare informatie kan nog steeds auteursrechtelijk beschermd zijn en bedrijfsdocumenten kunnen interne beperkingen hebben. Maar het directe privacyrisico is meestal beperkt.

Oranje: alleen na verkleining en controle

Oranje documenten kunnen bruikbaar zijn, maar moeten eerst worden aangepast en mogen alleen in een goedgekeurde werkomgeving worden gebruikt.
Voorbeelden zijn:
  • je eigen cv zonder adres, geboortedatum en contactgegevens;
  • een contractfragment waarin namen, handtekeningen en zaakdetails zijn vervangen;
  • een interne memo zonder vertrouwelijke cijfers;
  • een lijst klantvragen waarin namen en ordernummers zijn verwijderd;
  • gepseudonimiseerde gegevens, zoals “Klant A” en “Medewerker B”.
Pseudonimiseren is niet hetzelfde als anonimiseren. Als iemand binnen de organisatie met een apart overzicht nog kan achterhalen wie “Klant A” is, blijven het persoonsgegevens.
Controleer bij oranje daarom eerst:
  1. Is deze AI-tool door de organisatie goedgekeurd?
  2. Gebruik ik het beheerde werkaccount?
  3. Is er een duidelijk zakelijk doel?
  4. Kan ik nog meer gegevens weglaten?
  5. Mag deze informatie volgens contracten en intern beleid worden verwerkt?
  6. Wie controleert de uiteindelijke output?

Rood: niet invoeren zonder expliciet georganiseerd proces

Bij rode informatie is een gewone chat geen geschikte plek. Stop en vraag de privacy-, beveiligings- of juridische verantwoordelijke om advies.
Voorbeelden zijn:
  • volledige klantbestanden met namen en contactgegevens;
  • BSN-nummers, identiteitsbewijzen en bankgegevens;
  • medische informatie;
  • personeelsdossiers, beoordelingen en disciplinaire informatie;
  • wachtwoorden, toegangscodes en API-sleutels;
  • vertrouwelijke overnameplannen of niet-openbare financiële cijfers;
  • juridische dossiers en correspondentie waarop geheimhouding rust;
  • contracten met handtekeningen en gevoelige commerciële afspraken.
Niet alle bedrijfsgeheimen zijn persoonsgegevens. Ze kunnen desondanks grote schade veroorzaken wanneer ze verkeerd worden gedeeld. De AVG is dus niet de enige controle die telt.

Zo maak je een veilige werkkopie

Een naam uit de eerste alinea verwijderen is niet voldoende. Persoonsgegevens kunnen op meerdere plaatsen in een document zitten.
Maak daarom altijd een afzonderlijke werkkopie en controleer:
  • de bestandsnaam;
  • namen en initialen in de tekst;
  • adressen, e-mailadressen en telefoonnummers;
  • klant-, dossier- en ordernummers;
  • handtekeningen;
  • opmerkingen en bijgehouden wijzigingen;
  • auteur- en documenteigenschappen;
  • verborgen tabbladen, rijen of kolommen;
  • kop- en voetteksten;
  • hyperlinks waarin namen of interne locaties staan.
De Autoriteit Persoonsgegevens waarschuwt dat documenten verborgen persoonsgegevens kunnen bevatten in metadata, opmerkingen en bijgehouden wijzigingen. Alleen een zwarte vorm over een naam plaatsen is bovendien geen betrouwbare redactie: de onderliggende tekst kan soms nog aanwezig of kopieerbaar zijn.
Sla de geredigeerde versie apart op, open die opnieuw en probeer de verwijderde informatie zelf terug te vinden.

Upload alleen het noodzakelijke fragment

De beste beveiligingsmaatregel is vaak eenvoudig: upload niet het volledige document.
Wil je weten wat de opzegtermijn is? Deel alleen de relevante bepalingen. Wil je drie cv-zinnen verbeteren? Plak alleen die zinnen. Wil je klantvragen categoriseren? Verwijder identificerende gegevens en gebruik alleen de vraagteksten.
Een goede opdracht kan bijvoorbeeld zijn:
Analyseer uitsluitend het onderstaande geanonimiseerde contractfragment. Leg de verplichtingen in eenvoudige taal uit. Verzin geen ontbrekende bepalingen en benoem expliciet welke conclusies je zonder het volledige contract niet kunt trekken.
Zo beperk je zowel het privacyrisico als de kans dat ChatGPT doet alsof het meer context heeft dan werkelijk is aangeleverd.

Een werkaccount is belangrijk, maar geen vrijbrief

Controleer niet alleen met welk e-mailadres je bent ingelogd, maar ook of je werkelijk binnen de beheerde AI-omgeving van je organisatie werkt.
Voor ChatGPT Enterprise gelden volgens de officiële OpenAI-documentatie onder meer workspace-controles, versleuteling en standaard geen training op bedrijfsgegevens. Bewaartermijnen, logging en beschikbare functies kunnen echter verschillen per plan, regio en configuratie.
“Niet gebruikt voor training” betekent bovendien niet “niet verwerkt of opgeslagen”. Ook in een zakelijke omgeving blijven dataminimalisatie, toegangsbeheer, bewaartermijnen en menselijke controle noodzakelijk.
Heeft je werkgever geen goedgekeurde omgeving of duidelijk beleid? Dan is een persoonlijk ChatGPT-account geen veilige noodoplossing.
Wie AI structureel op het werk gebruikt, vindt in onze praktijkgids AI op je werk uitgebreidere werkbladen en controles.

Veelgestelde vragen

Mag ik mijn eigen cv in ChatGPT zetten?

Dat kan alleen wanneer je bewust kiest welke gegevens je deelt. Verwijder bij voorkeur je adres, geboortedatum, telefoonnummer en andere gegevens die niet nodig zijn voor de gevraagde verbetering.

Is een document veilig zodra alle namen zijn verwijderd?

Niet automatisch. Functies, unieke gebeurtenissen, dossiernummers en combinaties van details kunnen een persoon nog steeds herkenbaar maken. Controleer ook metadata en opmerkingen.

Kan ik een klantbestand pseudonimiseren?

Pseudonimisering verkleint het risico, maar de gegevens blijven onder de AVG vallen wanneer personen opnieuw kunnen worden geïdentificeerd. Upload alleen wat noodzakelijk en organisatorisch toegestaan is.

Is dit artikel juridisch advies?

Nee. Dit is een praktische eerste controle. Bij bijzondere persoonsgegevens, grote datasets, personeelsinformatie of contractuele geheimhouding is beoordeling door een privacy- of juridisch deskundige nodig.
loading

Populair nieuws

Laatste reacties

Loading