AI en de AVG: veilig omgaan met klantgegevens

Laatst bijgewerkt: juli 2026

Mag je als ondernemer klantgegevens in een AI-tool zoals ChatGPT stoppen? Kort antwoord: zodra je persoonsgegevens in een AI-tool invoert, verwerk je die gegevens en geldt de AVG — net als bij elk ander systeem. Dat betekent niet dat AI verboden is. Het betekent dat je een paar simpele regels volgt: zet geen herleidbare klant- of persoonsgegevens in openbare AI-tools, gebruik waar nodig een zakelijke versie met goede waarborgen, en wees transparant over je AI-gebruik. In deze gids lopen we het praktisch door, zonder juridisch jargon.

Waarom geldt de AVG bij AI-tools?

De AVG (Algemene Verordening Gegevensbescherming) gaat over persoonsgegevens: elk gegeven waarmee je een persoon kunt herkennen. Een naam, e-mailadres, telefoonnummer, een klantdossier of zelfs een klacht met details erin.

Op het moment dat je zulke gegevens in een AI-tool typt of plakt, geef je ze door aan de leverancier van die tool. Bij veel gratis, openbare AI-tools worden die gegevens opgeslagen op servers (vaak buiten de EU) en soms gebruikt om het model verder te trainen. Je verliest dan de controle over waar de gegevens van jouw klant terechtkomen — en dat is precies wat de AVG wil voorkomen.

De kern is dus niet “AI mag niet”, maar: wees bewust van wat je erin stopt en waar het heen gaat.

De zes praktische regels

1. Zet geen herleidbare gegevens in openbare AI-tools. Wil je een AI een klantmail laten samenvatten of een offerte laten schrijven? Haal er dan eerst de namen, adressen en andere herkenbare details uit, of vervang ze door “de klant”. Werk zoveel mogelijk met geanonimiseerde voorbeelden.

2. Gebruik een zakelijke versie voor gevoelig werk. Betaalde, zakelijke abonnementen (zoals de team- of bedrijfsversies van de grote aanbieders) beloven vaak dat jouw invoer niet gebruikt wordt om het model te trainen, en bieden betere beveiliging. Controleer dat altijd zelf in de voorwaarden — beloftes verschillen per tool en per abonnement.

3. Sluit een verwerkersovereenkomst. Laat je een leverancier structureel persoonsgegevens verwerken, dan schrijft de AVG een verwerkersovereenkomst voor (een DPA). Serieuze zakelijke AI-leveranciers bieden die aan. Geen verwerkersovereenkomst beschikbaar? Dan is de tool niet geschikt voor klantgegevens.

4. Let op doorgifte buiten de EU. Veel AI-tools draaien op Amerikaanse servers. Doorgifte van persoonsgegevens buiten de EU mag alleen met passende waarborgen. Kies waar mogelijk voor tools met EU-hosting, of controleer welke afspraken de leverancier hierover heeft.

5. Regel de basis: grondslag, transparantie en registratie. Je hebt een geldige reden (grondslag) nodig om gegevens te verwerken, je moet klanten kunnen vertellen dat en hoe je AI inzet, en je neemt het AI-gebruik op in je privacyverklaring en je verwerkingsregister. Dat laatste is voor de meeste MKB’ers gewoon een lijstje bijhouden.

6. Houd een mens aan het stuur. Laat geen belangrijke beslissingen volledig automatisch door AI nemen — denk aan wie een offerte krijgt of hoe je een klacht afhandelt. De AVG stelt grenzen aan volledig geautomatiseerde besluiten met gevolgen voor mensen. Gebruik AI als hulp, niet als eindbeslisser.

AVG en de AI Act: twee verschillende wetten

Ondernemers halen deze twee vaak door elkaar. Het verschil in het kort:

De AVG gaat over persoonsgegevens — hoe je omgaat met de gegevens van mensen. De EU AI Act gaat over AI-systemen zelf — hoe je AI veilig en transparant inzet.

De AI Act wordt stapsgewijs ingevoerd. Twee punten zijn nu relevant voor het MKB. Sinds begin 2025 geldt een plicht tot “AI-geletterdheid”: medewerkers die met AI werken, moeten weten wat ze doen en waar de risico’s zitten. En vanaf 2 augustus 2026 geldt een transparantieplicht: gebruik je een AI-chatbot of publiceer je door AI gegenereerde content, dan moet duidelijk zijn dat het om AI gaat.

De zwaardere regels (voor zogeheten “hoog-risico” AI, zoals systemen die sollicitanten selecteren of kredieten beoordelen) zijn volgens een voorlopig Europees akkoord uit mei 2026 doorgeschoven naar eind 2027. Voor een gemiddeld MKB-bedrijf dat AI gebruikt voor teksten, planning of klantenservice blijven de verplichtingen licht: weet welke tools je gebruikt, wees er open over, en houd je gegevens netjes.

Je checklist op één A4

  • Maak een lijstje van de AI-tools die je bedrijf gebruikt (naam, waarvoor, welke gegevens erin gaan).
  • Spreek intern af wie wat mag gebruiken en welke gegevens er wél en niet in mogen.
  • Zorg dat iedereen die AI gebruikt de basisrisico’s kent.
  • Vermeld je AI-gebruik in je privacyverklaring.
  • Controleer bij elke tool: verwerkersovereenkomst aanwezig? Data buiten de EU? Wordt mijn invoer gebruikt voor training?
  • Ben je open naar klanten wanneer ze met AI te maken hebben (bijvoorbeeld een chatbot)?

Wat als het misgaat?

De toezichthouder voor de AVG in Nederland is de Autoriteit Persoonsgegevens. Boetes klinken indrukwekkend, maar de allerhoogste bedragen zijn bedoeld voor grove overtredingen en verboden praktijken, niet voor een ondernemer die per ongeluk een naam in ChatGPT plakte. Het grootste risico voor een klein bedrijf is meestal niet de boete, maar het vertrouwen van je klanten. Zorgvuldig omgaan met hun gegevens is daarom vooral goede bedrijfsvoering.

Veelgestelde vragen

Mag ik ChatGPT gebruiken voor mijn zakelijke e-mails? Ja, zolang je er geen herleidbare persoonsgegevens of vertrouwelijke bedrijfsinformatie in zet. Werk met geanonimiseerde tekst, of gebruik een zakelijke versie met goede waarborgen.

Moet ik klanten vertellen dat ik AI gebruik? Bij directe interactie (zoals een chatbot) of bij AI-gegenereerde content wordt dat vanaf augustus 2026 verplicht onder de EU AI Act. Los daarvan is open zijn over je AI-gebruik gewoon verstandig voor het vertrouwen.

Is gratis AI onveilig? Niet per se, maar gratis tools bieden meestal minder garanties over waar je gegevens heen gaan en of ze voor training worden gebruikt. Voor gevoelig werk kies je een zakelijke versie.

Geldt dit ook voor mijn kleine eenmanszaak? Ja. De AVG en de AI Act kijken naar wat je met gegevens en AI doet, niet naar hoe groot je bedrijf is. De verplichtingen voor een kleine ondernemer zijn wel een stuk lichter.

Laatst bijgewerkt: juli 2026

Mag je als ondernemer klantgegevens in een AI-tool zoals ChatGPT stoppen? Kort antwoord: zodra je persoonsgegevens in een AI-tool invoert, verwerk je die gegevens en geldt de AVG — net als bij elk ander systeem. Dat betekent niet dat AI verboden is. Het betekent dat je een paar simpele regels volgt: zet geen herleidbare klant- of persoonsgegevens in openbare AI-tools, gebruik waar nodig een zakelijke versie met goede waarborgen, en wees transparant over je AI-gebruik. In deze gids lopen we het praktisch door, zonder juridisch jargon.

Waarom geldt de AVG bij AI-tools?

De AVG (Algemene Verordening Gegevensbescherming) gaat over persoonsgegevens: elk gegeven waarmee je een persoon kunt herkennen. Een naam, e-mailadres, telefoonnummer, een klantdossier of zelfs een klacht met details erin.

Op het moment dat je zulke gegevens in een AI-tool typt of plakt, geef je ze door aan de leverancier van die tool. Bij veel gratis, openbare AI-tools worden die gegevens opgeslagen op servers (vaak buiten de EU) en soms gebruikt om het model verder te trainen. Je verliest dan de controle over waar de gegevens van jouw klant terechtkomen — en dat is precies wat de AVG wil voorkomen.

De kern is dus niet “AI mag niet”, maar: wees bewust van wat je erin stopt en waar het heen gaat.

De zes praktische regels

1. Zet geen herleidbare gegevens in openbare AI-tools. Wil je een AI een klantmail laten samenvatten of een offerte laten schrijven? Haal er dan eerst de namen, adressen en andere herkenbare details uit, of vervang ze door “de klant”. Werk zoveel mogelijk met geanonimiseerde voorbeelden.

2. Gebruik een zakelijke versie voor gevoelig werk. Betaalde, zakelijke abonnementen (zoals de team- of bedrijfsversies van de grote aanbieders) beloven vaak dat jouw invoer niet gebruikt wordt om het model te trainen, en bieden betere beveiliging. Controleer dat altijd zelf in de voorwaarden — beloftes verschillen per tool en per abonnement.

3. Sluit een verwerkersovereenkomst. Laat je een leverancier structureel persoonsgegevens verwerken, dan schrijft de AVG een verwerkersovereenkomst voor (een DPA). Serieuze zakelijke AI-leveranciers bieden die aan. Geen verwerkersovereenkomst beschikbaar? Dan is de tool niet geschikt voor klantgegevens.

4. Let op doorgifte buiten de EU. Veel AI-tools draaien op Amerikaanse servers. Doorgifte van persoonsgegevens buiten de EU mag alleen met passende waarborgen. Kies waar mogelijk voor tools met EU-hosting, of controleer welke afspraken de leverancier hierover heeft.

5. Regel de basis: grondslag, transparantie en registratie. Je hebt een geldige reden (grondslag) nodig om gegevens te verwerken, je moet klanten kunnen vertellen dat en hoe je AI inzet, en je neemt het AI-gebruik op in je privacyverklaring en je verwerkingsregister. Dat laatste is voor de meeste MKB’ers gewoon een lijstje bijhouden.

6. Houd een mens aan het stuur. Laat geen belangrijke beslissingen volledig automatisch door AI nemen — denk aan wie een offerte krijgt of hoe je een klacht afhandelt. De AVG stelt grenzen aan volledig geautomatiseerde besluiten met gevolgen voor mensen. Gebruik AI als hulp, niet als eindbeslisser.

AVG en de AI Act: twee verschillende wetten

Ondernemers halen deze twee vaak door elkaar. Het verschil in het kort:

De AVG gaat over persoonsgegevens — hoe je omgaat met de gegevens van mensen. De EU AI Act gaat over AI-systemen zelf — hoe je AI veilig en transparant inzet.

De AI Act wordt stapsgewijs ingevoerd. Twee punten zijn nu relevant voor het MKB. Sinds begin 2025 geldt een plicht tot “AI-geletterdheid”: medewerkers die met AI werken, moeten weten wat ze doen en waar de risico’s zitten. En vanaf 2 augustus 2026 geldt een transparantieplicht: gebruik je een AI-chatbot of publiceer je door AI gegenereerde content, dan moet duidelijk zijn dat het om AI gaat.

De zwaardere regels (voor zogeheten “hoog-risico” AI, zoals systemen die sollicitanten selecteren of kredieten beoordelen) zijn volgens een voorlopig Europees akkoord uit mei 2026 doorgeschoven naar eind 2027. Voor een gemiddeld MKB-bedrijf dat AI gebruikt voor teksten, planning of klantenservice blijven de verplichtingen licht: weet welke tools je gebruikt, wees er open over, en houd je gegevens netjes.

Je checklist op één A4

  • Maak een lijstje van de AI-tools die je bedrijf gebruikt (naam, waarvoor, welke gegevens erin gaan).
  • Spreek intern af wie wat mag gebruiken en welke gegevens er wél en niet in mogen.
  • Zorg dat iedereen die AI gebruikt de basisrisico’s kent.
  • Vermeld je AI-gebruik in je privacyverklaring.
  • Controleer bij elke tool: verwerkersovereenkomst aanwezig? Data buiten de EU? Wordt mijn invoer gebruikt voor training?
  • Ben je open naar klanten wanneer ze met AI te maken hebben (bijvoorbeeld een chatbot)?

Wat als het misgaat?

De toezichthouder voor de AVG in Nederland is de Autoriteit Persoonsgegevens. Boetes klinken indrukwekkend, maar de allerhoogste bedragen zijn bedoeld voor grove overtredingen en verboden praktijken, niet voor een ondernemer die per ongeluk een naam in ChatGPT plakte. Het grootste risico voor een klein bedrijf is meestal niet de boete, maar het vertrouwen van je klanten. Zorgvuldig omgaan met hun gegevens is daarom vooral goede bedrijfsvoering.

Veelgestelde vragen

Mag ik ChatGPT gebruiken voor mijn zakelijke e-mails? Ja, zolang je er geen herleidbare persoonsgegevens of vertrouwelijke bedrijfsinformatie in zet. Werk met geanonimiseerde tekst, of gebruik een zakelijke versie met goede waarborgen.

Moet ik klanten vertellen dat ik AI gebruik? Bij directe interactie (zoals een chatbot) of bij AI-gegenereerde content wordt dat vanaf augustus 2026 verplicht onder de EU AI Act. Los daarvan is open zijn over je AI-gebruik gewoon verstandig voor het vertrouwen.

Is gratis AI onveilig? Niet per se, maar gratis tools bieden meestal minder garanties over waar je gegevens heen gaan en of ze voor training worden gebruikt. Voor gevoelig werk kies je een zakelijke versie.

Geldt dit ook voor mijn kleine eenmanszaak? Ja. De AVG en de AI Act kijken naar wat je met gegevens en AI doet, niet naar hoe groot je bedrijf is. De verplichtingen voor een kleine ondernemer zijn wel een stuk lichter.