• Home
  • /
  • Nieuws
  • /
  • Waarschuwing: ChatGPT en Copilot verhogen kans op datalekken bij personeel

Door Dave

juni 9, 2026

Bedrijven en overheidsdiensten in Nederland waarschuwen personeel dat de kans op datalekken groot is bij gebruik van generatieve AI, zoals ChatGPT van OpenAI, Microsoft Copilot en Google Gemini. Medewerkers zetten deze systemen steeds vaker in op de werkvloer, vaak zonder duidelijke regels, op het moment van schrijven. De zorg is dat vertrouwelijke informatie in prompts belandt en buiten de organisatie kan raken. Dit raakt direct aan de AVG en de Europese AI-verordening, met gevolgen voor overheid en bedrijven.

Kans op datalek neemt toe

Generatieve AI is software die zelf tekst, code of beelden maakt op basis van invoer. In de praktijk plakken medewerkers snel een stuk klanttekst, broncode of een contract in een chatbot. Dat werkt handig en snel, maar het kan gevoelige data bevatten. Die data kan op meerdere plekken terechtkomen en moeilijk terug te halen zijn.

Publieke AI-diensten bewaren vaak invoer en antwoorden in logboeken. Soms gebruiken aanbieders deze gegevens om modellen te verbeteren, tenzij je dit uitzet of een zakelijke variant gebruikt. Daardoor kan informatie langer bewaard blijven dan gewenst. Dat botst met dataminimalisatie, een basisregel uit de AVG.

Ook integraties vergroten het risico. Copilot for Microsoft 365 en Gemini for Workspace lezen rechten in SharePoint, OneDrive of Drive uit. Een fout in toegangsrechten kan informatie zichtbaar maken die niet voor iedereen bedoeld is. Zo ontstaat een datalek zonder dat iemand het direct doorheeft.

Bedrijfsdata lekken via prompts

Het risico begint vaak klein en alledaags. Een marketeer vraagt een tekstvoorstel en plakt een CSV met klantgegevens in de prompt. Een jurist wil een samenvatting en deelt een nog niet-getekend contract. Een ontwikkelaar zoekt een bug en uploadt interne broncode.

Die invoer bevat persoonsgegevens, handelsgeheimen of beveiligingsinformatie. Chatlogs en bijlagen kunnen door ondersteunend personeel, partners of systemen worden ingezien. Bij een storing of fout kunnen gegevens breder zichtbaar worden dan bedoeld. Delen via e-mail of chat vergroot dit effect.

Gebruik van publieke modellen zonder verwerkersovereenkomst is juridisch risicovol. Er is dan geen duidelijke afspraak over bewaartermijnen, beveiliging en subverwerkers. Ook is vaak onduidelijk waar data fysiek wordt verwerkt. Dat maakt toezicht en verantwoording moeilijk.

AVG-eisen gelden onverkort

De AVG stelt duidelijke eisen bij het verwerken van persoonsgegevens. Organisaties moeten een doel hebben, zo weinig mogelijk data delen en passende beveiliging toepassen. Voor hoog risico is een gegevensbeschermingseffectbeoordeling (DPIA) nodig. Ook hoort er een verwerkersovereenkomst te zijn met de AI-aanbieder.

Een datalek is elke inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging of ongeoorloofde verstrekking van persoonsgegevens.

Bij een datalek geldt een meldplicht binnen 72 uur aan de Autoriteit Persoonsgegevens en soms aan betrokkenen. Daarom moet een organisatie kunnen zien wie wat heeft ingevoerd en gedeeld. Loggen, versleuteling en bewaartermijnen zijn hierbij essentieel. Zonder die basis is naleving lastig te bewijzen.

Veel AI-aanbieders zijn gevestigd in de VS. Doorgifte van persoonsgegevens kan onder het EU-VS Data Privacy Framework, mits de aanbieder gecertificeerd is. Extra contractuele afspraken en technische maatregelen blijven belangrijk. Denk aan versleuteling en het beperken van gevoelige categorieƫn data.

AI-verordening vraagt risicobeheer

De Europese AI-verordening (AI Act) introduceert risicoklassen en extra plichten. Generatieve modellen moeten transparant zijn over AI-gebruik en sommige modellen vallen onder strengere regels. Implementatie gebeurt gefaseerd, op het moment van schrijven. Organisaties moeten nu al voorbereiden op documentatie en toezicht.

Voor overheid en hoog-risico-toepassingen komen zwaardere eisen. Denk aan menselijk toezicht, kwaliteitsmanagement en duidelijke herkomst van trainingsdata. Ook outputrisico’s, zoals hallucinaties, horen in procedures. Dit vraagt om beleid, training en toetsing.

Goed risicobeheer begint dichtbij. Maak duidelijke gebruiksregels, inclusief wat nĆ­et mag worden ingevoerd. Bepaal wie welke tool mag gebruiken en met welke instellingen. Test periodiek en stel maatregelen bij als het risico verandert.

Bedrijfsoplossingen geven controle

Zakelijke varianten bieden meer beheermogelijkheden dan publieke chatbots. ChatGPT Enterprise en ChatGPT Team van OpenAI, Copilot for Microsoft 365 en Gemini for Workspace van Google beloven klantdata niet te gebruiken voor training, op het moment van schrijven. Ze bieden instellingen voor bewaartermijnen, auditing en data loss prevention. Toch blijft zorgvuldig gebruik nodig.

Kies waar mogelijk voor EU-dataverwerking en duidelijke contracten. Azure OpenAI Service en Vertex AI bieden opties om modellen te gebruiken met eigen beveiligingsinstellingen. Stel toegang tot bestanden en mappen scherp in, vóórdat Copilot of Gemini wordt ingeschakeld. Controleer standaardinstellingen en zet opslag van chatgeschiedenis uit als dat kan.

Techniek alleen is niet genoeg. Train medewerkers in veilig prompten en herkenbare risico’s. Laat gevoelige taken door een tweede persoon controleren. En leg vast hoe incidenten snel worden gemeld en afgehandeld.

Nederland scherpt beleid aan

Veel Nederlandse organisaties werken aan AI-richtlijnen en interne trainingen. Het Nationaal Cyber Security Centrum en de Autoriteit Persoonsgegevens publiceren handreikingen. Sectoren met gevoelige data, zoals zorg en overheid, kiezen vaak voor kleine pilots met strakke kaders. Zo bouwen ze ervaring op zonder onnodig risico.

In onderwijs en gemeenten wordt getest met Copilot, Gemini of open-modellen op gesloten omgevingen. Vaak is er een whitelist van goedgekeurde functies en datasets. Ook worden Functionarissen Gegevensbescherming en ondernemingsraden betrokken. Dat vergroot draagvlak en naleving.

Voor medewerkers is de kern eenvoudig. Plak geen persoonsgegevens, broncode of bedrijfsgeheimen in publieke chatbots. Gebruik alleen goedgekeurde tools met zakelijke bescherming. Controleer elke AI-output en meld een mogelijk datalek direct bij de IT- of privacy-afdeling.

Over de schrijver 

Dave

Hoi, ik ben Dave – schrijver, onderzoeker en nieuwsgierige geest achter AIInsiders.nl. Ik hou me bezig met de manier waarop technologie ons leven verandert, en vooral: hoe we dat een beetje kunnen bijbenen. Van slimme tools tot digitale trends, ik duik graag in de wereld achter de schermen.

Mijn stijl? Lekker helder, soms kritisch, altijd eerlijk. Geen onnodig jargon of overdreven hype, maar praktische inzichten waar je echt iets aan hebt. AI is niet eng of magisch – het is interessant, en ik help je graag om dat te zien.

Meer lezen

27/07/2026 07:31

Philips breidt zijn echografiesystemen uit met nieuwe functies op basis van kunstmatige intelligentie. De update is gericht op ziekenhuizen en klinieken in Europa, waaronder Nederland. lees verder

Philips breidt echografiesystemen uit met AI voor snellere diagnostiek

26/07/2026 21:51

Techbedrijven brengen chatbots op de markt die zich gedragen als partner of geliefde. Diensten als Replika, Character.AI en Pi van Inflection AI winnen gebruikers in lees verder

Waarom ChatGPT en deepfakes niet zomaar je nieuwe geliefde worden

26/07/2026 19:48

Een Nederlandse advocaat haalde onlangs verzonnen bronnen aan uit een AI-chatbot en beschuldigde daarbij een niet-bestaande student. Dat kwam aan het licht in een juridisch lees verder

Advocaat citeert door AI verzonnen bronnen — ChatGPT (OpenAI) in debat

26/07/2026 17:46

BE Semiconductor Industries (Besi) uit Duiven profiteert dit jaar sterk van de wereldwijde vraag naar AI-chips. Het bedrijf verkoopt meer machines voor het verpakken en lees verder

Besi floreert door AI-hausse: chipmachinefabrikant boekt sterke groei
>