Gegevensbescherming · Contractenrecht · Arbeidsrecht
Uw medewerker gebruikt ChatGPT. Wie bepaalt de gebruiksregels?
Het risico kan vóór het antwoord ontstaan: zodra een document uw eigen omgeving verlaat.
Stand van het dossierEditie van 23 september 2026 · bronnen gecontroleerd op 22 september.
01
De actualiteit: een nationaal voorstel, een lokale beslissing
Op 16 september 2026 presenteerde Vanessa Matz een voorstel voor AI-strategie 2.0. Volgens het communiqué vormt dit een basis voor een nationale strategie met de deelstaten, geen nieuwe algemene verplichting voor ondernemingen. De ambitie om AI-gebruik te beheersen stelt kmo’s en vzw’s wel voor een concrete vraag: wie keurt hulpmiddelen goed, voor welke documenten en met welke waarborgen? [1]
De Gegevensbeschermingsautoriteit wees op 29 mei op de risico’s van chatbotgesprekken. Vrije tekst kan zeer persoonlijke gegevens bevatten; bewaartermijnen moeten worden verantwoord en het gebruik moet worden uitgelegd. Het gaat om een communicatie van de Inspectiedienst, niet om een sanctiebeslissing over ons fictieve geval. [2]
02
Een professioneel account biedt geen juridische immuniteit
Bij verwerking van persoonsgegevens vereist de AVG onder meer een rechtsgrond, een bepaald doel, minimale gegevensverwerking en passende bescherming. De verwerkingsverantwoordelijke moet naleving kunnen aantonen. Alleen een professionele licentie aanschaffen volstaat daarvoor niet. Het etiket van een product zegt niet alles over de concrete verwerking. [3]
Onderzoek de werkelijke rollen van organisatie en leverancier. Treedt de leverancier op als verwerker, dan geldt artikel 28 voor die relatie. Een gegevensbeschermingseffectbeoordeling is vereist wanneer de voorgenomen verwerking waarschijnlijk een hoog risico oplevert, niet automatisch bij elke tekstcorrectie door AI. [4]
Niet alle vertrouwelijke informatie is een persoonsgegeven. Onderhandelde prijzen en commerciële plannen vragen ook aandacht voor vertrouwelijkheidsafspraken. Omgekeerd maakt het verwijderen van een naam een document niet noodzakelijk anoniem: andere elementen kunnen nog naar een persoon leiden. Software, inhoud, context en bestemming moeten daarom samen worden beoordeeld.
03
De Law Right-aanpak: vijf regels vóór het kopiëren
- Leg kort vast welke tools en documenten zijn toegestaan, welke gegevens uitgesloten zijn, wie beslist en waar incidenten worden gemeld. Bied medewerkers een werkbaar aanspreekpunt wanneer zij twijfelen.
- Controleer instellingen, toegangsrechten, bewaring en eventueel hergebruik door de leverancier. Worden persoonsgegevens buiten de Europese Economische Ruimte doorgegeven, controleer dan het toepasselijke mechanisme en de nodige waarborgen. Deze aanpak is geen Belgisch conformiteitscertificaat. Controleer de werkelijke configuratie, niet alleen de commerciële belofte. [5,6]
- Laat een persoon verantwoordelijk blijven voor de controle van het resultaat. Test het beleid met een fictief document voordat echte dossiers worden gebruikt. Leg nuttige beslissingen vast zonder onnodig de vertrouwelijke inhoud van gesprekken te bewaren.
Een grens voor uw gegevens.
Herken persoonlijke of vertrouwelijke informatie vóór een overdracht.
Conceptuele illustratie met AI-ondersteuning — geen echte gegevens of geautomatiseerde juridische uitkomst.Een goed AI-beleid ligt niet alleen in een map. Het helpt medewerkers beslissen vóór zij gegevens versturen.
Bronnen en controleOpen de bronnen +
- primaryVanessa Matz · 16.09.2026 · Proposition de stratégie IA 2.0 ↗
- primaryAPD/GBA · 29.05.2026 · Chatbots et protection des données ↗
- primaryRGPD/GDPR · Articles 5–6 · Texte reproduit par la CNIL ↗
- primaryRGPD/GDPR · Articles 24, 28, 32–35 · Texte reproduit par la CNIL ↗
- primaryCNIL · 18.07.2024 · Déployer une IA générative ↗
- primaryRGPD/GDPR · Chapitre V · Transferts internationaux · Texte reproduit par la CNIL ↗
