Gebruik ChatGPT zakelijk alleen met informatie die nodig en toegestaan is voor de taak. Laat de tool een concept voorbereiden, maar laat een medewerker feiten, toezeggingen en verzending altijd controleren.
De veilige keuze hangt niet alleen af van het document, maar ook van de AI-omgeving, de toegangsrechten, de bewaartermijnen en de gevolgen van een fout. Daarom werkt een simpele Groen-Oranje-Roodkaart beter dan een lange lijst met verboden.
Kort antwoord: plak geen wachtwoorden, bijzondere persoonsgegevens, volledige klantdossiers, complete contracten of vertrouwelijke bedrijfsinformatie in een niet-goedgekeurde AI-tool. Gebruik AI wel voor structuur, eerste concepten en het ordenen van goedgekeurde of geanonimiseerde informatie.
Wat mag wel en niet in ChatGPT?
De hoofdregel is eenvoudig: gebruik alleen de minimale informatie die je nodig hebt, in een omgeving die je organisatie daarvoor heeft goedgekeurd. Dat sluit aan bij het AVG-beginsel van dataminimalisatie: persoonsgegevens moeten toereikend, ter zake dienend en beperkt zijn tot wat noodzakelijk is voor het doel.
Een openbare of persoonlijke AI-account is iets anders dan een door je organisatie ingerichte omgeving met afspraken over toegang, logging, bewaartermijnen en leveranciers. Ook een zakelijke omgeving is geen vrijbrief: controleer welke data de tool kan bereiken en wie de uitkomst kan zien.
Gebruik deze vraag vóór iedere prompt:
Zou ik deze informatie ook in een document zetten dat alleen de juiste collega voor deze taak mag openen?
Is het antwoord nee of twijfel je? Deel de informatie dan niet. Vraag eerst je teamlead, privacyverantwoordelijke, security-collega of IT-beheerder welke route wel is toegestaan.
De Groen-Oranje-Roodkaart voor zakelijke prompts
Met deze kaart hoef je niet bij elk gebruik opnieuw te gokken. Kies de kleur op basis van de inhoud én de goedgekeurde AI-omgeving.
| Kleur | Wanneer? | Voorbeelden | Wat doe je? |
|---|---|---|---|
| Groen | Laag risico, publiek of intern goedgekeurd materiaal, geen herleidbare persoonsgegevens | Een opzet voor een nieuwsbrief, een agenda voor een teamoverleg, herschrijven van een publieke webpagina | Je kunt de tool laten voorbereiden. Controleer de uitkomst voor gebruik. |
| Oranje | Bedrijfsinformatie of beperkte persoonsgegevens zijn nodig, maar de taak kan worden verkleind, geanonimiseerd of alleen in een goedgekeurde omgeving worden gedaan | Een klantmail zonder naam en ordernummer, een samenvatting van een geanonimiseerde casus, een concept op basis van een goedgekeurde productlijst | Minimaliseer, anonimiseer en gebruik alleen de aangewezen omgeving. Laat een eigenaar controleren. |
| Rood | Gevoelige, geheime, volledige of risicovolle informatie; een fout heeft grote gevolgen | Wachtwoorden, medische gegevens, BSN’s, volledig personeelsdossier, volledig contract, niet-openbare prijsafspraken, juridische strategie | Niet plakken in een niet-goedgekeurde tool. Gebruik een veilige interne route of laat een bevoegde collega beslissen. |
Welke gegevens blijven in elk geval buiten een niet-goedgekeurde AI-tool?
Zet deze gegevens op rood totdat je organisatie expliciet een passende, beveiligde werkwijze heeft ingericht:
- wachtwoorden, API-sleutels, herstelcodes en andere inloggegevens;
- BSN’s, paspoortkopieën, bankgegevens en complete contactlijsten;
- medische gegevens en andere bijzondere persoonsgegevens;
- volledige HR-, verzuim-, beoordelings- of sollicitatiedossiers;
- complete klantdossiers, klachten en gespreksverslagen met herleidbare details;
- volledige contracten, offertes, juridische adviezen en onderhandelingen;
- niet-openbare financiële cijfers, overnameplannen, beveiligingsincidenten of bedrijfsgeheimen;
- informatie over iemand anders die niet nodig is voor jouw taak.
Het gaat niet alleen om losse velden. Een combinatie van bedrijfsnaam, functie, datum, locatie en gebeurtenis kan iemand alsnog herkenbaar maken. Vervang zulke details waar mogelijk door neutrale labels, zoals Klant A, productgroep B of maand 1.
Hoe gebruik je ChatGPT veilig voor zakelijke teksten?
Gebruik ChatGPT als redactie-assistent, niet als afzender. De tool kan structuur aanbrengen, een eerste versie schrijven en verschillende formuleringen voorstellen. Jij of een bevoegde collega blijft verantwoordelijk voor wat er klopt, wordt beloofd en wordt verstuurd.
AIMAZE hanteert hetzelfde uitgangspunt bij marketingcontent: AI werkt met broninformatie, formats en feedback, terwijl menselijke controle vóór publicatie nodig blijft. Een Digitale Medewerker kan immers context missen of fouten maken; duidelijke controlepunten horen daarom bij het proces.
De veilige promptopbouw in vier regels
Een goede zakelijke prompt hoeft niet lang te zijn. Geef wel grenzen mee:
- Doel: wat moet de tekst opleveren?
- Bron: welke goedgekeurde informatie mag worden gebruikt?
- Grens: wat mag de tool niet aanvullen of besluiten?
- Controle: welke onderdelen moet de medewerker verifiëren?
Bijvoorbeeld:
Schrijf een vriendelijk concept voor een klantmail over onze algemene werkwijze. Gebruik uitsluitend de onderstaande, goedgekeurde informatie. Noem geen klantnamen, prijzen, levertijden of toezeggingen. Voeg geen feiten toe. Markeer iedere passage waarvoor actuele controle nodig is met
[controle nodig].
Dat is veiliger dan: “Beantwoord deze klantmail professioneel”, gevolgd door een volledige e-mailwisseling met persoonsgegevens en afspraken.
Situatie 1: mag je ChatGPT gebruiken voor een e-mailconcept?
Ja, meestal als je de opdracht klein houdt en de feiten buiten de prompt of in een goedgekeurde omgeving houdt. Laat AI bijvoorbeeld de toon, structuur of algemene uitleg voorbereiden. Voeg de persoonlijke gegevens, actuele status en definitieve toezegging pas zelf toe nadat je die hebt gecontroleerd.
Rood: plak geen volledige klantmailwisseling
Een lange mailwisseling bevat vaak namen, ordernummers, telefoonnummers, eerdere klachten en afspraken. Dat is meer informatie dan nodig is om een goed concept te schrijven.
Oranje: anonimiseer de situatie
Maak de context functioneel, niet herkenbaar:
Een klant wacht langer dan verwacht op een bestelling. Schrijf een empathisch concept waarin we excuses aanbieden, uitleggen dat we de status controleren en uiterlijk morgen terugkomen met een bevestigde update. Doe geen uitspraak over de leverdatum.
De medewerker vult daarna pas zelf de naam, orderstatus en eventueel een bevestigde datum in.
Vóór verzending: de vier e-mailchecks
Controleer altijd:
- Feiten: kloppen status, datum, prijs en contactpersoon?
- Toezeggingen: mag jij dit beloven en kan de organisatie het waarmaken?
- Context: staat er een eerdere afspraak, klacht of uitzondering die de tekst verandert?
- Volgende stap: weet de ontvanger wat er gebeurt en wie daarvoor verantwoordelijk is?
Situatie 2: mag je een offerte, contract of rapport laten samenvatten?
Niet zomaar. Een volledig contract of rapport kan persoonsgegevens, vertrouwelijke voorwaarden, intellectueel eigendom en onderhandelingspositie bevatten. Dat is rood in een niet-goedgekeurde AI-omgeving.
De veilige vraag is niet: “Kan de tool dit samenvatten?” Maar: “Welke onderdelen mag deze omgeving verwerken en wat moet een mens zelf beoordelen?”
Groen: werk met een neutrale structuurvraag
Je kunt AI zonder brondocument vragen om een leeswijzer te maken:
Maak een checklist voor het samenvatten van een commerciële offerte. Neem scope, prijsopbouw, looptijd, opzegging, aansprakelijkheid, afhankelijkheden, open vragen en beslispunten op.
Zo helpt AI bij de structuur zonder dat je het document deelt.
Oranje: laat alleen een goedgekeurde, beperkte versie analyseren
Als je organisatie een passende AI-omgeving heeft goedgekeurd, beperk je de input dan alsnog. Verwijder waar mogelijk namen, handtekeningen, tarieven, rekeningnummers en niet-relevante bijlagen. Vraag de tool om punten uit de bron te ordenen en onzekerheden zichtbaar te maken, niet om juridisch advies te geven.
Vat uitsluitend de gemarkeerde passages samen in drie kolommen: verplichting, eigenaar en open vraag. Voeg geen interpretatie toe. Markeer onduidelijke passages met
[beoordeling nodig].
Een medewerker met de juiste bevoegdheid blijft verantwoordelijk voor de uitleg, de risicoafweging en het besluit. AI mag geen contract accepteren, juridische positie bepalen of een bindende toezegging doen.
Situatie 3: hoe maak je content met eigen bronmateriaal?
Voor marketing en communicatie is ChatGPT vaak goed inzetbaar, mits je werkt met informatie die al is goedgekeurd voor dit doel. Denk aan openbare webpagina’s, een geaccordeerde dienstenlijst, eigen expertise en geverifieerde klantcases met toestemming.
Groen: gebruik publieke en goedgekeurde informatie
Een veilige contentprompt kan zijn:
Maak een blogopzet voor ondernemers die meer structuur willen in hun contentplanning. Gebruik alleen deze openbare pagina’s en deze goedgekeurde dienstenbeschrijving. Voeg geen resultaten, prijzen of klantnamen toe die niet in de bron staan. Benoem bij elke claim de gebruikte bronpassage.
Oranje: verwijder klantdetails uit praktijkkennis
Een ervaring uit een klantproject kan waardevol zijn, maar hoeft niet herleidbaar te zijn. Vervang de klantnaam, exacte omzet, specifieke locaties en unieke gebeurtenissen door de les die je wilt delen. Controleer ook of een voorbeeld indirect toch te herkennen is.
Publiceer nooit zonder inhoudelijke review
Een overtuigende alinea is geen bewijs dat zij klopt. Controleer vóór publicatie minimaal:
- namen, data, cijfers en links;
- citaten en toestemming voor klantvoorbeelden;
- prijs-, product- en beschikbaarheidsclaims;
- auteursrecht en herkomst van aangeleverde tekst of beelden;
- toon, doelgroep en eventuele uitzonderingen.
Microsoft benadrukt voor Copilot eveneens dat gegenereerde antwoorden niet gegarandeerd volledig juist zijn en vóór verzending door gebruikers moeten worden beoordeeld. Dat geldt ook wanneer je een andere tool gebruikt: de afzender, niet de AI, draagt de verantwoordelijkheid.
Wat verandert er als je Microsoft Copilot of Google Gemini gebruikt?
De naam van de tool bepaalt niet automatisch wat wel en niet mag. Kijk altijd naar de concrete licentie, instellingen, gekoppelde data, toegangsrechten, verwerkersafspraken en bewaartermijnen van jouw organisatie.
Microsoft documenteert bijvoorbeeld dat Microsoft Copilot binnen Microsoft 365 werkt met bestaande toegangsrechten: gebruikers zien alleen gegevens waarvoor zij al rechten hebben. Prompts, antwoorden en gegevens uit Microsoft Graph worden volgens Microsoft niet gebruikt om de basis-LLM’s te trainen. Tegelijk worden interactiegegevens opgeslagen volgens de afspraken die voor de Microsoft 365-omgeving gelden. Dat maakt rechtenbeheer en bewaarbeleid juist belangrijk.
Voor Google Gemini, ChatGPT en andere generatieve AI geldt dezelfde praktische controle: vraag niet alleen of de tool “AVG-proof” heet, maar laat vooraf vastleggen:
- welke versie en welk account medewerkers mogen gebruiken;
- welke gegevensbronnen de tool kan benaderen;
- of invoer en output worden opgeslagen, en hoe lang;
- wie toegang heeft tot prompts, logs en gedeelde gesprekken;
- welke koppelingen, extensies of agents zijn toegestaan;
- wie incidenten, fouten of twijfel beoordeelt.
AVG-naleving is geen productlabel dat je eenmalig afvinkt. Het is een combinatie van doel, minimale data, beveiliging, rechten, contractuele afspraken en dagelijks gedrag.
De 15-minuten teamstart: drie regels en een escalatieroute
Je hebt geen dik handboek nodig om morgen veiliger te werken. Plan vijftien minuten met je team en spreek deze drie regels af.
Regel 1: alleen groen zonder extra toestemming
Iedereen mag AI gebruiken voor publiek materiaal, algemene structuur en laagrisicoconcepten. De output blijft een concept totdat iemand hem controleert.
Regel 2: oranje alleen met een veilige werkwijze
Is bedrijfsinformatie, beperkte klantcontext of interne broninformatie nodig? Dan anonimiseer je eerst en gebruik je alleen de door de organisatie aangewezen omgeving. Bij twijfel kies je rood.
Regel 3: rood gaat nooit in een losse chat
Gevoelige persoonsgegevens, geheimen, volledige dossiers, wachtwoorden en documenten met grote juridische of financiële gevolgen gaan niet in een persoonlijke of niet-goedgekeurde AI-tool.
Leg één escalatieroute vast
Wijs één aanspreekpunt of klein groepje aan, bijvoorbeeld IT, privacy, security en de proceseigenaar. De route kan zo simpel zijn:
- Medewerker twijfelt over een prompt of document.
- Medewerker deelt de data niet en meldt de vraag via een vast kanaal.
- Het aanspreekpunt kiest: groen, oranje met voorwaarden of rood.
- De beslissing wordt kort vastgelegd als voorbeeld voor het team.
Zo wordt twijfel geen reden om stiekem een persoonlijke tool te gebruiken, maar een normale stap in goed werk.
Controleer afspraken zodra je tool of werkwijze verandert
AI-tools veranderen snel. Een nieuwe koppeling met e-mail, cloudopslag of een CRM kan de risico’s veranderen, ook als medewerkers dezelfde prompt blijven gebruiken. Plan daarom minimaal maandelijks een korte controle en altijd opnieuw bij een grote wijziging.
Gebruik deze vijf vragen:
- Taak: doet de AI nog steeds een afgebakende, nuttige taak?
- Data: is alle ingevoerde informatie nog noodzakelijk?
- Toegang: kan de tool of gebruiker inmiddels meer zien dan bedoeld?
- Controle: wie beoordeelt output vóór externe verzending of risicovolle actie?
- Leren: welke fouten, correcties of twijfelgevallen kwamen terug en wat passen we aan?
AIMAZE richt Digitale Medewerkers in op doelen, doelgroepinformatie, bestaande content, processen, tone of voice en voorkeuren. Juist die inrichting maakt het mogelijk om taken, grenzen en controlepunten vooraf helder te maken. Je team hoeft dan niet telkens met een blanco chat te beginnen.
Wil je van losse AI-experimenten naar een duidelijke werkwijze met rollen, betrouwbare broninformatie en menselijke regie? Bekijk de Digitale Marketing Medewerker van AIMAZE of plan een vrijblijvende demo.
Veelgestelde vragen over ChatGPT voor bedrijven
Welke gegevens mag ik in ChatGPT invoeren?
Voer alleen informatie in die noodzakelijk is voor de taak en waarvan je weet dat de gekozen AI-omgeving, toegangsrechten en bewaartermijnen passend zijn. Houd persoonsgegevens, wachtwoorden, volledige contracten en vertrouwelijke dossiers buiten een niet-goedgekeurde omgeving.
Mag ik klantinformatie in ChatGPT plakken?
Niet in een persoonlijke of niet-goedgekeurde omgeving. Kijk eerst of je de taak kunt uitvoeren met geanonimiseerde gegevens of met alleen algemene context. Is echte klantinformatie noodzakelijk, gebruik dan uitsluitend een door je organisatie goedgekeurde omgeving en volg de afspraken over toegang, doel en bewaring.
Hoe gebruik ik ChatGPT veilig op het werk?
Gebruik ChatGPT voor structuur, eerste concepten en het ordenen van goedgekeurde informatie. Minimaliseer de input, voeg geen ongecontroleerde gegevens toe en laat een medewerker feiten, afspraken, bronverwijzingen en de definitieve verzending altijd controleren.
Welke gegevens mag je niet in ChatGPT invoeren?
Voer geen wachtwoorden, API-sleutels, BSN’s, medische gegevens, volledige personeels- of klantdossiers, complete contracten, juridische strategie of bedrijfsgeheimen in een niet-goedgekeurde AI-tool in. Bij twijfel: niet plakken en vraag om een veilige route.
Is een zakelijke AI-tool automatisch AVG-proof?
Nee. Of een inzet past binnen de AVG hangt af van de concrete verwerking: doel, noodzakelijkheid, toegangsrechten, bewaartermijnen, beveiliging, afspraken met leveranciers en menselijke controle. Laat je privacy- en securityverantwoordelijken de gekozen omgeving en werkwijze beoordelen.