Is ChatGPT-gebruik in uw bedrijf legaal onder de EU AI Act?

Is ChatGPT-gebruik in uw bedrijf legaal onder de EU AI Act? - ActCheck EU AI Act gids

Het korte antwoord: ja, maar met verplichtingen. Als uw medewerkers ChatGPT zakelijk gebruiken, heeft uw bedrijf wettelijke verantwoordelijkheden die OpenAI niet voor u regelt.

Elk Nederlands bedrijf dat ChatGPT, Copilot, Gemini of een andere generatieve AI-tool zakelijk inzet, valt onder de EU AI Act - in de volksmond ook wel de AI wet genoemd. Dat is geen theorie, het is wet, en de eerste deadlines van de AI wet zijn al verstreken.

Wat is het risiconiveau van ChatGPT?

ChatGPT valt in de categorie General Purpose AI (GPAI), een model voor algemene doeleinden. Dat heeft twee gevolgen:

  1. OpenAI (de aanbieder) moet voldoen aan transparantie-eisen richting de EU: technische documentatie, trainingsinformatie, energieverbruik.
  2. Uw bedrijf (de deployer) moet voldoen aan de verplichtingen die gelden voor de toepassing die u maakt van ChatGPT.

ChatGPT zelf is geen hoog-risico AI. Maar als u ChatGPT inzet voor iets dat wél hoog-risico is, zoals het automatisch beoordelen van sollicitanten of het geven van medisch advies, dan gelden de hoog-risico verplichtingen voor die specifieke toepassing.

Wat regelt OpenAI wél voor u?

OpenAI is verantwoordelijk voor:

Wat regelt OpenAI NIET voor u?

Verplichting Voor wie?
AI-register bijhouden (welke tools, welk risico) Uw bedrijf
AI-beleid opstellen voor intern gebruik Uw bedrijf
Medewerkers trainen (Artikel 4 AI-geletterdheid) Uw bedrijf
Klanten informeren als AI ingezet wordt in communicatie Uw bedrijf
Verwerkersovereenkomst afsluiten (AVG) Uw bedrijf (met OpenAI)
Risicocontrole bij hoog-risico toepassingen Uw bedrijf

Welke concrete stappen moet u zetten?

1. Verwerkersovereenkomst met OpenAI

Als u via ChatGPT persoonsgegevens verwerkt (namen van klanten, medewerkers, persoonlijke situaties invoert), bent u verplicht een Data Processing Agreement (DPA) af te sluiten. OpenAI biedt dit aan via hun Business/Enterprise accounts. Met een gratis account is dit juridisch gezien een grijs gebied, zorg dat u overgaat op een zakelijk account.

2. Leg ChatGPT vast in uw AI-register

Uw AI-register moet minimaal bevatten:

3. Informeer uw medewerkers

Artikel 4 verplicht u om medewerkers die ChatGPT gebruiken aantoonbaar te informeren over:

4. Communiceer naar klanten waar nodig

Gebruikt u ChatGPT voor klantenservice-mails of chatbots op uw website? Dan moet u dit kenbaar maken. Een simpele vermelding ("Onze berichten worden mede opgesteld met behulp van AI") is voldoende voor de meeste gevallen.

Let op: Chatbots die als mens voordoen, of waarbij de gebruiker niet weet dat hij met AI communiceert, zijn verboden onder de EU AI Act (artikel 50). Dit gold al per 2 augustus 2026 als transparantie-eis.

Wanneer wordt ChatGPT-gebruik wél hoog-risico?

ChatGPT is op zichzelf geen hoog-risico systeem, maar het gebruik kán hoog-risico worden. Concrete voorbeelden:

In die gevallen gelden extra verplichtingen: uitgebreide technische documentatie, menselijk toezicht per beslissing, en mogelijk registratie in de EU AI-databank.

Wat kost niet-naleving?

De Autoriteit Persoonsgegevens (AP) is aangewezen als toezichthouder. Handhaving begint doorgaans met een waarschuwing of auditverzoek, maar kan oplopen tot:

Voor een MKB-bedrijf met €1 miljoen omzet is 3% al €30.000, een boete die u met twee middagen documentatiewerk had kunnen voorkomen.

Controleer uw ChatGPT-naleving gratis

De gratis checker analyseert uw gebruik van ChatGPT en andere AI-tools en geeft u een persoonlijk actieplan. Duurt 10 minuten.

Start de gratis check

Volledige kennisbank: alle artikelen

Wetsartikelen
Artikel 2: reikwijdte Artikel 3: definities Artikel 4: AI-geletterdheid Artikel 5: verboden AI Artikel 6: classificatie Artikel 9: risicobeheer Artikel 10: data governance Artikel 14: menselijk toezicht Artikel 26: deployers Artikel 27: FRIA Artikel 50: transparantie Artikel 57: sandbox Artikel 73: incidenten Artikel 86: recht op uitleg GPAI & foundation models GPAI Code of Practice
Verboden AI
Verbod emotieherkenning Verbod social scoring Verbod gezichtsherkenning
Sectoren
MKB ZZP Startups & scale-ups MKB vereenvoudigde docs Recruitment HR & personeelsbeleid Financiele sector Verzekeringen Accountancy Advocaten Zorg Onderwijs Gemeenten & overheid Publieke aanbesteding Marketing Media & uitgevers Retail & e-commerce Logistiek & transport Productie & industrie Bouw Vastgoed & makelaars IT-dienstverleners Callcenter & klantcontact Camera & CCTV
AI-tools
Claude (Anthropic) Microsoft Copilot Google Gemini DeepSeek Perplexity Midjourney & DALL-E ElevenLabs & stem-AI Notion AI Open source AI Generatieve AI op werkvloer AI agents
Naleving & governance
EU AI Act naleving Naleving checklist Naleving & toezichthouder Deadlines 2026 AI Act vs AVG AI Act vs NIS2 AI Act vs VS Extraterritorialiteit AI wet boetes High-risk AI systemen AI-register opstellen AI beleid opstellen Conformiteitsbeoordeling ISO 42001 Bias & discriminatie Kosten naleving DPIA + FRIA combineren Audit voorbereiden Vendor due diligence
Actualiteit & Nederland
Digital Omnibus uitstel Uitvoeringswet NL NL toezichthouders Algoritmeregister NL EU AI Office