Home  »  Blog  »  ChatGPT en Privacy: Is ChatGPT veilig en wat slaat OpenAI op? (September 2026 Update)

ChatGPT en Privacy: Is ChatGPT veilig en wat slaat OpenAI op? (September 2026 Update)

chatgpt en privacy is chatgpt veilig en wat slaat openai op

Het korte antwoord

Lees je maar één stuk, lees dan dit. Alles hieronder wordt verderop uitgelegd.

  • Slaat ChatGPT je gegevens op? Ja. Gesprekken blijven in je account staan tot je ze verwijdert. Verwijderde chats en tijdelijke chats zijn binnen 30 dagen weg bij OpenAI, tenzij een juridische of veiligheidsverplichting anders bepaalt.
  • Traint OpenAI op jouw gesprekken? Op Free, Go, Plus en Pro standaard wel. Je kunt dat uitzetten. Op Business, Enterprise, Edu en de API standaard niet.
  • Is ChatGPT versleuteld? Onderweg (TLS 1.2 of hoger) en opgeslagen (AES-256) wel. End-to-end niet. OpenAI kan je gesprekken technisch gezien lezen.
  • Staan je gegevens in Europa? Alleen als je daarvoor betaalt. Dataresidentie in Europa is beschikbaar voor Enterprise, Edu en API-klanten, niet voor gewone accounts.
  • Is ChatGPT veilig genoeg voor bedrijfsgegevens? Niet op een privé-account. Zonder verwerkersovereenkomst mag je er geen persoonsgegevens van klanten of medewerkers in verwerken.
  • Het grootste risico is niet OpenAI. Het zijn medewerkers die klantdossiers, patiëntgegevens of wachtwoorden in een privé-account plakken.

Laatst gecontroleerd: september 2026. Dit onderwerp verandert snel, dus controleer de documentatie van OpenAI voordat je een specifiek getal in een compliance-document overneemt.

Welke gegevens verzamelt ChatGPT?

OpenAI verzamelt drie soorten gegevens als je ChatGPT gebruikt:

  • Wat je zelf invoert: prompts, gespreksgeschiedenis, geüploade bestanden en afbeeldingen, en de antwoorden die het model geeft.
  • Account- en technische gegevens: e-mailadres, IP-adres, globale locatie, apparaat- en browsergegevens en gebruikspatronen.
  • Afgeleide gegevens: herinneringen die ChatGPT uit je gesprekken haalt, plus metadata over welke gekoppelde bestanden of apps zijn benaderd en wanneer.

Het geheugen verdient aparte aandacht, want dat is een eigen bewaarplek. Een gesprek verwijderen wist niet de herinneringen die ChatGPT eruit heeft opgebouwd. Die ruim je apart op via Instellingen, Personalisatie, Geheugen.

Slaat ChatGPT je gegevens op?

Ja. ChatGPT bewaart je gesprekken in je account zolang je ze laat staan. Verwijder je een chat, dan verdwijnt die direct uit je geschiedenis en staat hij binnen 30 dagen gepland voor definitieve verwijdering bij OpenAI. De uitzondering is data die OpenAI langer moet bewaren om veiligheidsredenen of vanwege een wettelijke verplichting.

De bewaartermijn verschilt per onderdeel, en daar komt de meeste verwarring vandaan:

OnderdeelBewaartermijn na verwijderenWat wordt vastgelegd
Gewone chat30 dagenPrompts, antwoorden, geüploade bestanden
Tijdelijke chat30 dagen, zonder dat je iets doetPrompts en antwoorden, geen geschiedenis, geen geheugen
Agentisch browsen (cloudbrowser)90 dagenTekst, schermafbeeldingen, browsersessie
GeheugenTot je het apart verwijdertFeiten die uit gesprekken zijn gehaald
API met Zero Data RetentionWordt niet opgeslagenNiets weggeschreven naar schijf

Geüploade bestanden en foto’s volgen dezelfde logica als de chat waarin je ze plaatst. Verwijder je het gesprek, dan gaat het bestand binnen 30 dagen mee. Bestanden in een custom GPT of project blijven staan tot je die GPT of dat project verwijdert. Let op: een foto bevat vaak meer dan wat je ziet, zoals locatiegegevens in de metadata.

Twee dingen die niet in de tabel staan. Training uitzetten verkort de bewaartermijn van 30 dagen niet, want die termijn bestaat voor misbruikdetectie en niet voor training. En een tijdelijke chat is geen incognitomodus: de inhoud gaat nog steeds naar OpenAI en wordt daar 30 dagen bewaard.

Waar staan de servers van ChatGPT en staat je data in Europa?

OpenAI is een Amerikaans bedrijf en verwerkt standaard in de Verenigde Staten. Voor Nederlandse organisaties is dat de kern van de AVG-vraag, want doorgifte naar de VS vraagt om een geldige grondslag.

OpenAI biedt dataresidentie aan, maar niet voor iedereen. In aanmerking komende klanten van ChatGPT Enterprise, Edu, Healthcare en het API-platform kunnen content opgeslagen laten worden in Europa, en op ondersteunde endpoints ook in de regio laten verwerken. Andere beschikbare regio’s zijn onder meer het Verenigd Koninkrijk, de VS, Canada, Japan, Zuid-Korea, Singapore, Australië, India en de VAE.

Wat dit betekent: op een Free-, Go-, Plus- of Pro-account kun je niet kiezen waar je gegevens staan. Wil je dat wel, dan is dat een reden om naar Enterprise of de API te kijken, niet naar een duurder consumentenabonnement.

Is ChatGPT versleuteld?

Deels, en dat onderscheid is belangrijker dan de meeste samenvattingen toegeven.

  • Onderweg: ja. Verkeer tussen jou en OpenAI, en tussen OpenAI en zijn dienstverleners, gaat over TLS 1.2 of hoger.
  • Opgeslagen: ja. Opgeslagen content is versleuteld met AES-256.
  • End-to-end: nee. ChatGPT is niet end-to-end versleuteld, en geen enkele grote AI-assistent is dat.

Dat is geen tekortkoming in de beveiliging van OpenAI maar een gevolg van hoe het werkt. Het model moet je prompt in leesbare vorm verwerken om te kunnen antwoorden, dus de inhoud wordt ontsleuteld op de infrastructuur van OpenAI. OpenAI beheert de sleutels, geautoriseerde medewerkers kunnen onder strikte voorwaarden bij content, en een rechter kan afgifte afdwingen. Garanties zoals bij Signal zijn hier niet beschikbaar.

Enterprise-klanten kunnen dat gat verkleinen met Enterprise Key Management, waarmee de organisatie haar eigen sleutels beheert via AWS, Google Cloud of Azure. Trek je de sleutel in, dan wordt de opgeslagen content onleesbaar, ook voor OpenAI. Het is beschikbaar voor Enterprise- en Edu-workspaces, en OpenAI raadt af om sleutels routinematig in te trekken.

Traint ChatGPT op jouw gegevens en hoe zet je dat uit?

Dat hangt volledig af van je abonnement.

AbonnementStandaard gebruikt voor trainingWat je kunt doen
Free, Go, Plus, ProJaInstellingen, Gegevensbeheer, “Het model voor iedereen verbeteren” uitzetten
Business, Enterprise, EduNeeNiets, staat standaard uit
API-platformNeeNiets, staat standaard uit

Twee beperkingen van die opt-out zijn belangrijk. Hij werkt alleen vooruit, dus wat al in een afgeronde trainingsronde is meegenomen krijg je er niet meer uit. En hij verandert niets aan de bewaartermijn: je gesprekken worden nog steeds opgeslagen en na verwijdering nog 30 dagen bewaard.

Voor een eenmalige gevoelige vraag is de tijdelijke chat schoner. Die komt niet in je geschiedenis, maakt geen herinneringen aan, wordt nooit gebruikt voor training en wordt binnen 30 dagen verwijderd.

Hoe verwijder je je gegevens en chatgeschiedenis?

Er zijn vier plekken waar je gegevens staan, en je moet ze alle vier apart opruimen. Dat is de fout die de meeste mensen maken: ze wissen hun chats en denken dat ze klaar zijn.

  • Losse gesprekken: open de chat, kies verwijderen. Weg uit je geschiedenis, binnen 30 dagen weg bij OpenAI.
  • Hele geschiedenis: Instellingen, Gegevensbeheer, alle chats verwijderen.
  • Geheugen: Instellingen, Personalisatie, Geheugen. Herinneringen blijven bestaan nadat je het bijbehorende gesprek hebt gewist, dus dit is de stap die vaak wordt overgeslagen.
  • Bestanden en gedeelde links: ruim je bibliotheek op en trek links in die je eerder hebt gedeeld. Een gedeelde link blijft werken tot je hem intrekt.

Wil je alles weg, dan verwijder je je account via Instellingen, Gegevensbeheer. Je kunt daar ook eerst een export van je gegevens aanvragen. Wat je niet kunt: ChatGPT vragen om één specifiek feit over jou te vergeten. Een taalmodel kan niet gericht iets afleren zonder hertraining, en dat botst met het recht op rectificatie uit de AVG.

Deelt ChatGPT je gegevens met derden?

OpenAI verkoopt je gesprekken niet. Er zijn wel drie situaties waarin gegevens je eigen omgeving verlaten.

  • Dienstverleners: leveranciers voor infrastructuur, analytics en support verwerken data namens OpenAI. In november 2025 lekte bij analyticspartij Mixpanel beperkte accountinformatie van een deel van de API-gebruikers. Er waren geen gesprekken, wachtwoorden, API-sleutels of betaalgegevens bij betrokken, en OpenAI heeft Mixpanel uit productie gehaald. Het laat wel zien dat de leveranciers van je leverancier onderdeel zijn van je risico.
  • Juridische bevelen: OpenAI moet voldoen aan een geldig gerechtelijk bevel. De Amerikaanse rechtszaak verderop in dit artikel laat zien hoe dat in de praktijk uitpakt.
  • Gekoppelde apps: koppel je Google Drive, OneDrive, Slack of een ander systeem, dan beweegt data in twee richtingen binnen de rechten die je hebt gegeven. Geef zo min mogelijk rechten en controleer die koppelingen regelmatig.

Wat niet gebeurt: wat jij in een gesprek typt komt niet zomaar in het antwoord van een andere gebruiker terecht en belandt niet als tekst op internet. Het theoretische risico zit in training, en dat zet je uit met de instelling hierboven.

Is ChatGPT veilig?

Voor dagelijks werk: ja. OpenAI heeft een SOC 2 Type 2-certificering, draait een bug bounty-programma en past de versleuteling en toegangscontroles toe die hierboven staan. Voor vertrouwelijke of gevoelige gegevens op een privé-account: nee.

Het verschil tussen die twee antwoorden zit in gedrag, niet in de beveiliging van het platform.

Is ChatGPT veilig voor bedrijfsgegevens?

Niet op een privé-account. Zonder verwerkersovereenkomst mag je er geen persoonsgegevens van klanten, patiënten of medewerkers in verwerken, en staat training standaard aan tenzij iemand eraan heeft gedacht die uit te zetten. Met ChatGPT Business of Enterprise verandert je juridische positie wel: geen training op jouw data, een verwerkersovereenkomst, en centraal beheer.

Houd wachtwoorden, API-sleutels, BSN’s en bijzondere persoonsgegevens zoals medische informatie er hoe dan ook uit, ongeacht abonnement.

Is ChatGPT veilig voor foto’s en documenten?

Dezelfde regels gelden. Een geüpload bestand is invoer zoals elke andere, dus het wordt opgeslagen, valt onder dezelfde bewaartermijn en wordt op consumentenaccounts standaard gebruikt voor training. Bij foto’s en pdf’s komt er iets bij: metadata. Een foto kan locatiegegevens bevatten en een document kan auteursnamen, eerdere versies en opmerkingen bevatten die je niet in het zichtbare bestand ziet.

Zijn er datalekken geweest?

Ja, en ze zijn leerzaam:

  • Februari 2026: Check Point maakte een kwetsbaarheid bekend in de code-uitvoeromgeving van ChatGPT waarmee gespreksinhoud had kunnen weglekken. OpenAI had het onderliggende probleem zelf al gevonden en rolde op 20 februari 2026 een fix uit. Er zijn geen aanwijzingen dat het is misbruikt.
  • Oktober 2025: de gemeente Eindhoven meldde een datalek nadat grote aantallen bestanden met persoonsgegevens naar publieke AI-sites waren gestuurd, waaronder ChatGPT.

De Autoriteit Persoonsgegevens is hier duidelijk over sinds 2024: persoonsgegevens invoeren in een AI-chatbot tegen de interne afspraken in ís een datalek, met meldplicht bij de AP en in sommige gevallen bij de betrokkenen zelf. Daarmee is beleid rond ChatGPT een AVG-verplichting en geen IT-voorkeur.

Voldoet ChatGPT aan de AVG?

Je kunt ChatGPT AVG-conform gebruiken, maar dat is een eigenschap van jouw inrichting en niet van het product. OpenAI levert de bouwstenen:

  • Verwerkersovereenkomst: beschikbaar voor ChatGPT Business, ChatGPT Enterprise en het API-platform. Niet voor consumentenaccounts, en dat is de duidelijkste reden om bedrijfsgegevens niet door een persoonlijk Plus-abonnement te halen.
  • Dataresidentie: opslag in Europa voor in aanmerking komende Enterprise-, Edu-, Healthcare- en API-klanten.
  • Bewaartermijnen: organisaties die daarvoor in aanmerking komen kunnen bewaartermijnen zelf instellen, en API-klanten kunnen Zero Data Retention aanvragen.

Wat van jou blijft: een grondslag, een verwerkingsregister, een DPIA als het risico daarom vraagt, transparantie richting de mensen van wie je gegevens verwerkt, en een werkbaar antwoord op verzoeken tot verwijdering en rectificatie. Dat laatste is lastig, want een model kan niet gericht één feit vergeten.

De AI-verordening en het standpunt van de AP

Twee data zijn relevant als je ChatGPT in de EU inzet:

  • 2 augustus 2025: de verplichtingen voor AI-modellen voor algemene doeleinden gingen in, met technische documentatie, een publieke samenvatting van de trainingsdata en naleving van het EU-auteursrecht.
  • 2 augustus 2026: de transparantieverplichtingen uit artikel 50 gingen in en het AI Office kreeg handhavingsbevoegdheden richting aanbieders van algemene AI-modellen, met boetes tot 3% van de wereldwijde omzet of 15 miljoen euro.

De Digital Omnibus on AI, Verordening (EU) 2026/1744, in werking sinds 27 juli 2026, stelde de verplichtingen voor hoog-risico AI uit tot 2 december 2027 voor zelfstandige systemen en 2 augustus 2028 voor AI in gereguleerde producten. De data voor algemene AI-modellen zijn niet verschoven. Onze EU AI Act compliance checklist loopt stap voor stap door wat dit betekent.

De AI-geletterdheid uit artikel 4 geldt al sinds februari 2025 en is niet uitgesteld. De Autoriteit Persoonsgegevens publiceerde in februari 2026 haar visie op generatieve AI en in juli 2026 een praktische AVG-handreiking voor ontwikkelaars en voor organisaties die generatieve AI inzetten. De rode draad in beide: breng in kaart welke AI-tools al gebruikt worden inclusief de tools buiten het zicht van IT, maak afspraken met leveranciers, en betrek je functionaris gegevensbescherming aan het begin en niet achteraf.

Worden verwijderde chats echt verwijderd? De les uit de zaak tegen OpenAI

De Amerikaanse auteursrechtzaak tegen OpenAI liet zien dat een bedrijfsbeleid over verwijderen opzijgezet kan worden door een rechter. Kort samengevat:

  • Mei 2025: een Amerikaanse rechter verplichtte OpenAI alle output van consumentenaccounts en de API te bewaren, ook gesprekken die gebruikers al hadden verwijderd. Gesprekken uit de EER, Zwitserland en het VK vielen buiten dat bevel, net als Enterprise-, Edu- en Zero Data Retention-klanten.
  • September 2025: die bewaarplicht eindigde op 26 september en OpenAI ging terug naar de gewone termijn van 30 dagen.
  • Januari 2026: rechter Sidney Stein bekrachtigde het bevel om 20 miljoen gedeanonimiseerde consumentenlogs af te geven aan de eisende nieuwsorganisaties, onder een beschermingsbevel.
  • September 2026: de zaak bereikte de fase van summary judgment en het Amerikaanse ministerie van Justitie diende een stuk in dat de fair use-positie van OpenAI steunt. Een uitspraak wordt de komende maanden verwacht.

Wat dit voor jou betekent: dat Europese gesprekken buiten het bewaarbevel vielen is geruststellend, maar het principe blijft staan. Je recht op verwijdering is niet sterker dan de rechtszaken waarin je leverancier verwikkeld is. Voor informatie die je niet in een rechtszaal zou willen terugzien is de echte maatregel niet achteraf verwijderen, maar vooraf niet versturen.

ChatGPT Work en de cloudbrowser

Het privacyplaatje veranderde opnieuw toen ChatGPT ophield een chatvenster te zijn. ChatGPT Work, geïntroduceerd in juli 2026, voert taken in meerdere stappen uit op een aparte machine in de cloud, en de cloudbrowser kan pagina’s lezen, formulieren invullen en werken op websites waar je bent ingelogd. Het vervangt de eerdere losse agentmodus. Drie punten zijn relevant:

  • Schermafbeeldingen worden langer bewaard. Agentische sessies en de schermafbeeldingen die daarbij worden gemaakt blijven staan tot je ze verwijdert, en zijn daarna binnen 90 dagen weg. Drie keer zo lang als een gewone chat.
  • De cloudbrowser staat los van die van jou. Hij heeft eigen cookies en sessies en gebruikt niet je eigen tabbladen, geschiedenis, opgeslagen wachtwoorden of extensies. Inloggegevens die je via het beveiligde formulier invoert gaan rechtstreeks naar die browser en niet door het gesprek, dus het model ziet ze niet.
  • Sessies blijven bestaan tot je ze opruimt. Cookies en ingelogde sessies blijven in de cloudbrowser staan tot ze verlopen of tot je ze wist via Instellingen, Cloudbrowser, Browsergegevens. Handig voor terugkerende taken, en tegelijk een openstaande toegangsroute die in je uitdienstprocedure hoort.

Vuistregel: een agent die een scherm kan zien, kan vastleggen wat er op dat scherm staat. Laat hem niet los op bankomgevingen, HR-systemen of dashboards met persoonsgegevens tenzij je dat bewust hebt afgewogen.

Zo gebruik je ChatGPT privacyvriendelijk

1. Zet training uit op consumentenaccounts

Op Free, Go, Plus en Pro: Instellingen, Gegevensbeheer, “Het model voor iedereen verbeteren” uitzetten. Kost een minuut en verandert niets aan hoe goed ChatGPT werkt.

2. Gebruik de tijdelijke chat voor gevoelige vragen

Geen geschiedenis, geen geheugen, geen training, binnen 30 dagen verwijderd. De juiste standaard voor alles wat je later niet wilt terugzien.

3. Stap als organisatie over op Business of Enterprise

Dit is de stap die je juridische positie echt verandert. Business en Enterprise geven je standaard geen training op je data, een verwerkersovereenkomst, SSO en centraal beheer. Enterprise voegt instelbare bewaartermijnen toe, dataresidentie, Enterprise Key Management en auditlogging. Licenties kopen is goedkoper dan een meldplichtig datalek.

4. Anonimiseer voordat de tekst je netwerk verlaat

Vervang namen, adressen en klantnummers door placeholders. Wie dat wil automatiseren: OpenAI bracht in april 2026 Privacy Filter uit, een open-weight model onder de Apache 2.0-licentie dat persoonsgegevens in tekst herkent en maskeert. Het draait lokaal, dus de ruwe tekst hoeft je machine niet te verlaten, en het labelt acht categorieën waaronder namen, adressen, e-mailadressen, telefoonnummers, datums, rekeningnummers en secrets zoals API-sleutels.

Bruikbaar als voorbewerking bij supporttickets, transcripten en logbestanden. OpenAI is expliciet dat het een hulpmiddel voor dataminimalisatie is en geen anonimisering of compliancegarantie, en dat het per taal wisselend presteert. Houd menselijke controle erin bij juridische, medische en financiële toepassingen.

5. Beheer koppelingen en agents zoals je accounts beheert

Gekoppelde apps en cloudbrowsersessies zijn permanente toegang. Geef minimale rechten, loop de lijst periodiek na en trek sessies in als iemand uit dienst gaat.

6. Train de mensen, niet alleen de instellingen

De meeste incidenten zijn iemand die iets plakt wat niet geplakt had moeten worden. Duidelijke afspraken over wat er wel en niet in welke tool mag, plus een korte training, voorkomen meer schade dan welke schuifknop dan ook. Wil je daar hulp bij, kijk dan naar onze ChatGPT Workshop.

Checklist ChatGPT en privacy voor organisaties

NiveauMaatregelWat het je oplevert
BasisTraining uit en tijdelijke chatGeen training, minimale sporen
StandaardChatGPT Business of EnterpriseGeen training, verwerkersovereenkomst, beheer
GevorderdLokaal anonimiseren voor verzendingMinder persoonsgegevens verlaten je netwerk
SoevereinDataresidentie EU en eigen sleutelbeheerOpslag in de regio, intrekbare sleutels
MaximaalZero Data Retention op de APINiets weggeschreven naar schijf

Hulp nodig bij AI en privacy in je organisatie?

DataNorth helpt organisaties ChatGPT en andere AI-tools inzetten zonder dat er een compliancevraagstuk ontstaat. Onze ChatGPT Assessment brengt in kaart wat medewerkers al gebruiken, waar persoonsgegevens naartoe stromen en wat er moet veranderen om te voldoen aan de AVG en de AI-verordening.

Veelgestelde vragen (FAQ) over ChatGPT en Privacy

Slaat ChatGPT alles op wat je vraagt?

Ja. Al je prompts, antwoorden en geüploade bestanden worden opgeslagen en blijven in je account staan tot je ze verwijdert. Na verwijderen zijn ze binnen 30 dagen weg bij OpenAI, tenzij een juridische of veiligheidsverplichting langer bewaren vereist. Tijdelijke chats worden zonder jouw tussenkomst binnen 30 dagen verwijderd.

Is ChatGPT veilig?

Voor dagelijks werk wel. OpenAI heeft een SOC 2 Type 2-certificering en versleutelt data onderweg en in opslag. Voor vertrouwelijke gegevens op een privé-account niet, omdat je geen verwerkersovereenkomst hebt en training standaard aanstaat. Gebruik ChatGPT Business of Enterprise voor werk met persoonsgegevens.

Hoe zet ik het delen van data met ChatGPT uit?

Ga naar Instellingen, Gegevensbeheer en zet “Het model voor iedereen verbeteren” uit. Je gesprekken worden dan niet meer gebruikt om modellen te trainen. De bewaartermijn van 30 dagen voor misbruikdetectie blijft gelden en de instelling werkt alleen vooruit.

Hoe wis ik mijn chatgeschiedenis in ChatGPT?

Losse chats verwijder je in het gesprek zelf. Alles tegelijk doe je via Instellingen, Gegevensbeheer. Vergeet daarna niet je geheugen te legen via Instellingen, Personalisatie, Geheugen, want herinneringen blijven bestaan nadat je het bijbehorende gesprek hebt gewist. Ruim ook je bestanden en gedeelde links op.

Waar worden de gegevens van ChatGPT opgeslagen?

Standaard in de Verenigde Staten. Dataresidentie in Europa is beschikbaar voor in aanmerking komende klanten van ChatGPT Enterprise, Edu, Healthcare en het API-platform. Op Free, Go, Plus en Pro kun je niet kiezen waar je gegevens staan.

Is ChatGPT Plus privacyvriendelijker dan de gratis versie?

Nee. Plus en Pro vallen onder dezelfde consumentenregels als Free en Go: training staat standaard aan, er is geen verwerkersovereenkomst en dezelfde bewaartermijn van 30 dagen geldt. Je betaalt voor meer mogelijkheden, niet voor een andere privacypositie. Business en Enterprise veranderen dat wel.

Mag ik persoonsgegevens in ChatGPT invoeren?

Niet zonder verwerkersovereenkomst, en dus niet via een privé-account. De Autoriteit Persoonsgegevens stelt dat persoonsgegevens invoeren tegen de interne afspraken in een datalek is, met meldplicht. Werk met een zakelijk abonnement en anonimiseer waar het kan.

Kan ChatGPT mijn gegevens op internet laten belanden?

Wat je typt verschijnt niet als tekst op internet en komt niet zomaar in het antwoord van een andere gebruiker. Het theoretische risico loopt via training, en dat zet je uit in Gegevensbeheer. Deel je een gesprek via een link, dan is die link wel openbaar tot je hem intrekt.

Maak DataNorth AI je Google-favoriet