Stel je voor: je medewerker gooit een klantmail met persoonsgegevens in ChatGPT om ‘even een nette reactie’ te maken. Twee klikken later gaat het antwoord de deur uit.
Maar wat gebeurt er met die data?
- Wordt die opgeslagen?
- Gebruikt om een model te trainen?
- En klopt die ‘nette reactie’ eigenlijk wel?
Het eerlijke antwoord: dat verschilt per tool en per abonnement. Bij gratis en persoonlijke accounts mag je gesprek vaak worden gebruikt om het model te verbeteren, bij zakelijke abonnementen meestal niet. Dat per tool uitzoeken kost tijd. Afspraken maken kost een uur.
Dit gebeurt nu al, in bedrijven als het jouwe. En het is geen kwestie van of het risico er is, maar van hoe je ermee omgaat.
Gelukkig hoef je geen jurist of techneut te zijn om hier slim mee om te gaan. Met één A4’tje en een uur tijd maak je al het verschil.
Waarom dit nu speelt
Je team gebruikt AI al. Of het nu gaat om het schrijven van een mail, het analyseren van data of het maken van notulen, de kans is groot dat er al ergens in je bedrijf mee gewerkt wordt. Vaak zonder dat jij het weet.
Dat is niet per se slecht. AI kan juist een enorme wind in de rug geven. Het versnelt processen, maakt complex werk toegankelijker en neemt repetitieve taken uit handen. Maar zonder afspraken loop je wel risico’s: datalekken, onnauwkeurige informatie of juridische problemen.
De basis: vijf afspraken op één A4
Je hebt geen handboek van vijftig pagina’s nodig. Een A4 met deze vijf afspraken is genoeg om veilig aan de slag te gaan:
Welke tools mogen we gebruiken?
Maak een lijst van goedgekeurde tools. ChatGPT mag bijvoorbeeld wel, maar niet voor klantgegevens.
Welke gegevens gaan er nooit in een publieke tool?
Denk aan klantgegevens, persoonsgegevens, contracten, broncode en financiële cijfers.
Wie beslist bij twijfel?
Kies één persoon die de laatste zeggenschap heeft. Zo hoeft niemand te raden.
Hoe controleren we de output?
AI maakt fouten. De mens die de tekst gebruikt, blijft verantwoordelijk. Dus: niet blind kopiëren, maar altijd nakijken.
Wat vertellen we klanten?
Gebruik je een chatbot? Laat dan weten dat het een AI is. Gebruik je AI-gemaakte content? Bepaal of en hoe je dat communiceert.
Zo doe je het in één uur
Plan een uur in met je team. Zeg erbij dat het niet om controleren gaat, maar om veilig werken.
- 10min
Inventariseren
Welke AI-tools gebruiken jullie nu? Schrijf ze allemaal op, ook de gratis versies en apps op de telefoon.
Vraag: ‘Welke AI-tools gebruik jij voor je werk?’ Geen verhoor, gewoon inventariseren.
- 30min
Afspraken maken
Loop de vijf vragen langs. Bepaal de rode lijnen (de vuistregel hierboven helpt), kies een beslisser, spreek af hoe je controleert en hoe open je naar klanten wilt zijn.
AI is een hulpmiddel, geen waarheid. Dus: altijd nakijken.
- 20min
In de praktijk brengen
Zet de afspraken op één A4, print hem en hang hem op, of deel hem in de teamapp. Zoek voor gevoelige taken een Europees alternatief.
Samen: 60 minuten
Het belangrijkste effect: mensen hoeven niet meer stiekem te werken. Ze weten wat mag.
Welke AI-tools zijn er eigenlijk?
Er is meer dan ChatGPT. Dit zijn de tools die je het vaakst tegenkomt, met waar ze goed in zijn en waar je op moet letten. De voorwaarden veranderen snel: dit is de stand van september 2026.
Wat je al in huis hebt of kent
Microsoft Copilot
Copilot Chat zit standaard in je Microsoft 365-licentie. De betaalde Copilot kijkt ook in je mail, documenten en Teams.
Goed in
- Werkt in de programma’s die je team al gebruikt: Word, Outlook, Excel en Teams
- Valt onder je bestaande contract en verwerkersovereenkomst met Microsoft
Let op
- Copilot vindt alles wat een medewerker mag zien. Rommelige rechten in SharePoint en Teams komen ineens boven water
- Er zijn lekken gevonden waarbij één mail of één klik op een link genoeg was om data te stelen, zoals EchoLeak in 2025 en een fout in juni 2026. Microsoft heeft ze opgelost
- In nieuwe EU-omgevingen (vanaf 25 maart 2026) mag Copilot bij drukte buiten de EU rekenen. Opgeslagen data blijft in de EU en je beheerder kan het uitzetten
- SURF beoordeelt de privacyrisico’s in mei 2026 nog als ‘oranje’: verbeterd, maar niet weg
Tip: Vraag je IT-partner of de rechten op orde zijn voordat je Copilot aanzet.
ChatGPT, Gemini en Claude
De sterkste en bekendste AI-assistenten.
Goed in
- Sterk in schrijven, samenvatten en analyseren, en makkelijk om mee te beginnen
- Zakelijke abonnementen (zoals ChatGPT Business, Gemini in Google Workspace en Claude Team) gebruiken je gesprekken volgens hun voorwaarden standaard niet om te trainen
Let op
- Bij gratis en persoonlijke accounts mag je gesprek vaak wel gebruikt worden
- Het zijn Amerikaanse bedrijven: ook met opslag in Europa geldt Amerikaanse wetgeving
Europese alternatieven
Mistral (Le Chat)
Franse AI-maker die voelt als ChatGPT. Een goede tussenweg tussen de grote Amerikaanse tools en Loes.ai.
Goed in
- Sterke modellen van een Europees bedrijf, met je data standaard in de EU
- Verwerkersovereenkomst beschikbaar
Let op
- Mistral gebruikt gesprekken (behalve bij Enterprise) standaard om te trainen, tenzij je dat uitzet. Dat is recent veranderd
- Bij sommige functies kan data tijdelijk buiten de EU komen (zie het Trust Center van Mistral)
Loes.ai
Nederlandse chatbot om te schrijven, teksten te verbeteren en dingen op te zoeken.
Goed in
- Verwerking in de EU en geen training op je gesprekken
- Verwerkersovereenkomst beschikbaar via de maker, HostYourAI
Let op
- De gratis versie heeft een limiet per vijf uur. Voor intensief gebruik heb je Pro nodig
Notuly
Maakt automatisch verslagen, besluitenlijsten en actiepunten van gesprekken en vergaderingen.
Goed in
- Servers in Amsterdam en geen training op je gesprekken
Let op
- Een verwerkersovereenkomst krijg je pas vanaf het Team-abonnement. Gratis kun je 3 gesprekken per maand doen
Wanneer één A4 niet genoeg is
Werk je met echt gevoelige gegevens, zoals gezondheidsinformatie of bedrijfsgeheimen? Dan is een afspraak alleen niet genoeg. Kies dan een tool die je data in Europa verwerkt en sluit een verwerkersovereenkomst met de leverancier af. Of ga een stap verder en laat AI draaien in je eigen omgeving.
Een eigen AI-omgeving
Dat klinkt groter dan het is. Bij HostYourAI, de maker van Loes.ai, krijg je een eigen, afgeschermde AI op je eigen webadres, in je eigen huisstijl en met een kennisbank van je eigen documenten. Tegen een vast maandbedrag, zonder kosten per bericht.
Goed in
- Jij kiest waar het draait: in Europese datacenters van HostYourAI, in je eigen cloud of op je eigen server
- Wat je invoert traint niets van een ander. Dat staat ook in de verwerkersovereenkomst
- Er zit geen Amerikaans AI-bedrijf tussen
- Het is de enige optie die echt soeverein is: iets wat OpenAI en Anthropic je niet kunnen bieden
Let op
- De allernieuwste topmodellen van OpenAI en Anthropic draai je hier niet in
Ik zet zulke omgevingen ook zelf voor je op. Zo werkt dat
Europese hosting is een goed begin, maar het contract telt. Vraag dus altijd om de verwerkersovereenkomst voordat je klantgegevens invoert. Dan weet je waar je data blijft.
Deze week in actie
Je hoeft niet te wachten tot het volgende kwartaal. Begin vandaag:
Dit artikel is geen juridisch advies. Twijfel je over jouw situatie, vraag het dan een jurist. Stand van zaken: 19 september 2026.
Bronnen: Beeckestijn, Microsoft (flex routing), SURF (DPIA Copilot), Varonis (EchoLeak), The Hacker News, Mistral (training), Mistral (opslag), Google Workspace, Notuly, Loes, AI Compliance Hub, Frankwatching.
Over Patrick
Ik help ondernemers met technische vraagstukken zonder gedoe.
Van het overzichtelijk maken van je softwarelandschap tot het adviseren over veiligheid en koppelingen. Gewoon iemand die met je meedenkt.