• Home
  • /
  • Nieuws
  • /
  • Waarschuwing: ChatGPT en Copilot verhogen kans op datalekken bij personeel

Door Dave

juni 9, 2026

Bedrijven en overheidsdiensten in Nederland waarschuwen personeel dat de kans op datalekken groot is bij gebruik van generatieve AI, zoals ChatGPT van OpenAI, Microsoft Copilot en Google Gemini. Medewerkers zetten deze systemen steeds vaker in op de werkvloer, vaak zonder duidelijke regels, op het moment van schrijven. De zorg is dat vertrouwelijke informatie in prompts belandt en buiten de organisatie kan raken. Dit raakt direct aan de AVG en de Europese AI-verordening, met gevolgen voor overheid en bedrijven.

Kans op datalek neemt toe

Generatieve AI is software die zelf tekst, code of beelden maakt op basis van invoer. In de praktijk plakken medewerkers snel een stuk klanttekst, broncode of een contract in een chatbot. Dat werkt handig en snel, maar het kan gevoelige data bevatten. Die data kan op meerdere plekken terechtkomen en moeilijk terug te halen zijn.

Publieke AI-diensten bewaren vaak invoer en antwoorden in logboeken. Soms gebruiken aanbieders deze gegevens om modellen te verbeteren, tenzij je dit uitzet of een zakelijke variant gebruikt. Daardoor kan informatie langer bewaard blijven dan gewenst. Dat botst met dataminimalisatie, een basisregel uit de AVG.

Ook integraties vergroten het risico. Copilot for Microsoft 365 en Gemini for Workspace lezen rechten in SharePoint, OneDrive of Drive uit. Een fout in toegangsrechten kan informatie zichtbaar maken die niet voor iedereen bedoeld is. Zo ontstaat een datalek zonder dat iemand het direct doorheeft.

Bedrijfsdata lekken via prompts

Het risico begint vaak klein en alledaags. Een marketeer vraagt een tekstvoorstel en plakt een CSV met klantgegevens in de prompt. Een jurist wil een samenvatting en deelt een nog niet-getekend contract. Een ontwikkelaar zoekt een bug en uploadt interne broncode.

Die invoer bevat persoonsgegevens, handelsgeheimen of beveiligingsinformatie. Chatlogs en bijlagen kunnen door ondersteunend personeel, partners of systemen worden ingezien. Bij een storing of fout kunnen gegevens breder zichtbaar worden dan bedoeld. Delen via e-mail of chat vergroot dit effect.

Gebruik van publieke modellen zonder verwerkersovereenkomst is juridisch risicovol. Er is dan geen duidelijke afspraak over bewaartermijnen, beveiliging en subverwerkers. Ook is vaak onduidelijk waar data fysiek wordt verwerkt. Dat maakt toezicht en verantwoording moeilijk.

AVG-eisen gelden onverkort

De AVG stelt duidelijke eisen bij het verwerken van persoonsgegevens. Organisaties moeten een doel hebben, zo weinig mogelijk data delen en passende beveiliging toepassen. Voor hoog risico is een gegevensbeschermingseffectbeoordeling (DPIA) nodig. Ook hoort er een verwerkersovereenkomst te zijn met de AI-aanbieder.

Een datalek is elke inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging of ongeoorloofde verstrekking van persoonsgegevens.

Bij een datalek geldt een meldplicht binnen 72 uur aan de Autoriteit Persoonsgegevens en soms aan betrokkenen. Daarom moet een organisatie kunnen zien wie wat heeft ingevoerd en gedeeld. Loggen, versleuteling en bewaartermijnen zijn hierbij essentieel. Zonder die basis is naleving lastig te bewijzen.

Veel AI-aanbieders zijn gevestigd in de VS. Doorgifte van persoonsgegevens kan onder het EU-VS Data Privacy Framework, mits de aanbieder gecertificeerd is. Extra contractuele afspraken en technische maatregelen blijven belangrijk. Denk aan versleuteling en het beperken van gevoelige categorieƫn data.

AI-verordening vraagt risicobeheer

De Europese AI-verordening (AI Act) introduceert risicoklassen en extra plichten. Generatieve modellen moeten transparant zijn over AI-gebruik en sommige modellen vallen onder strengere regels. Implementatie gebeurt gefaseerd, op het moment van schrijven. Organisaties moeten nu al voorbereiden op documentatie en toezicht.

Voor overheid en hoog-risico-toepassingen komen zwaardere eisen. Denk aan menselijk toezicht, kwaliteitsmanagement en duidelijke herkomst van trainingsdata. Ook outputrisico’s, zoals hallucinaties, horen in procedures. Dit vraagt om beleid, training en toetsing.

Goed risicobeheer begint dichtbij. Maak duidelijke gebruiksregels, inclusief wat nĆ­et mag worden ingevoerd. Bepaal wie welke tool mag gebruiken en met welke instellingen. Test periodiek en stel maatregelen bij als het risico verandert.

Bedrijfsoplossingen geven controle

Zakelijke varianten bieden meer beheermogelijkheden dan publieke chatbots. ChatGPT Enterprise en ChatGPT Team van OpenAI, Copilot for Microsoft 365 en Gemini for Workspace van Google beloven klantdata niet te gebruiken voor training, op het moment van schrijven. Ze bieden instellingen voor bewaartermijnen, auditing en data loss prevention. Toch blijft zorgvuldig gebruik nodig.

Kies waar mogelijk voor EU-dataverwerking en duidelijke contracten. Azure OpenAI Service en Vertex AI bieden opties om modellen te gebruiken met eigen beveiligingsinstellingen. Stel toegang tot bestanden en mappen scherp in, vóórdat Copilot of Gemini wordt ingeschakeld. Controleer standaardinstellingen en zet opslag van chatgeschiedenis uit als dat kan.

Techniek alleen is niet genoeg. Train medewerkers in veilig prompten en herkenbare risico’s. Laat gevoelige taken door een tweede persoon controleren. En leg vast hoe incidenten snel worden gemeld en afgehandeld.

Nederland scherpt beleid aan

Veel Nederlandse organisaties werken aan AI-richtlijnen en interne trainingen. Het Nationaal Cyber Security Centrum en de Autoriteit Persoonsgegevens publiceren handreikingen. Sectoren met gevoelige data, zoals zorg en overheid, kiezen vaak voor kleine pilots met strakke kaders. Zo bouwen ze ervaring op zonder onnodig risico.

In onderwijs en gemeenten wordt getest met Copilot, Gemini of open-modellen op gesloten omgevingen. Vaak is er een whitelist van goedgekeurde functies en datasets. Ook worden Functionarissen Gegevensbescherming en ondernemingsraden betrokken. Dat vergroot draagvlak en naleving.

Voor medewerkers is de kern eenvoudig. Plak geen persoonsgegevens, broncode of bedrijfsgeheimen in publieke chatbots. Gebruik alleen goedgekeurde tools met zakelijke bescherming. Controleer elke AI-output en meld een mogelijk datalek direct bij de IT- of privacy-afdeling.

Over de schrijver 

Dave

Hoi, ik ben Dave – schrijver, onderzoeker en nieuwsgierige geest achter AIInsiders.nl. Ik hou me bezig met de manier waarop technologie ons leven verandert, en vooral: hoe we dat een beetje kunnen bijbenen. Van slimme tools tot digitale trends, ik duik graag in de wereld achter de schermen.

Mijn stijl? Lekker helder, soms kritisch, altijd eerlijk. Geen onnodig jargon of overdreven hype, maar praktische inzichten waar je echt iets aan hebt. AI is niet eng of magisch – het is interessant, en ik help je graag om dat te zien.

Meer lezen

15/09/2026 15:43

Deze week gaf techexpert Bert Hubert zijn oordeel over nieuwe waarschuwingen van topmannen van OpenAI, Google DeepMind en Anthropic over ā€˜existentiĆ«le’ AI-risico’s. Hij noemt de lees verder

Bert Hubert noemt waarschuwing van OpenAI en Google geen coherent verhaal

15/09/2026 13:40

Topmensen van grote AI-bedrijven pleiten voor een pauze in de ontwikkeling van zogeheten AI‑agents. Zij willen het tempo omlaag brengen om veiligheidsrisico’s beter te testen lees verder

OpenAI en ChatGPT-agents: CEO’s van AI-bedrijven vragen vertraging

15/09/2026 11:36

Vanavond, vrijdag 13 september, onderzoekt het actualiteitenprogramma Nieuwsuur op televisie of kunstmatige intelligentie de wereld kan overnemen. De redactie laat zien wat algoritmen vandaag kunnen, lees verder

Neemt AI de wereld over? OpenAI en Google DeepMind onder de loep

15/09/2026 09:33

In een Nederlandse krant verscheen onlangs een scherpe column over schrijven met kunstmatige intelligentie. De auteur vraagt zich af of ChatGPT of Google Gemini een lees verder

ChatGPT geeft ‘dikke middelvinger’: hoe OpenAI en Google Bard reageren
>