Vraag van de week: Een medewerker wil snel een nette klantmail opstellen en plakt daarom de oorspronkelijke mail in ChatGPT. Handig, maar in die mail staan wel de naam van de klant, informatie over de oogmeting en misschien zelfs medische bijzonderheden. Kan dat zomaar?
ChatGPT is de bekendste naam, maar dezelfde vraag geldt ook voor andere AI-tools waarin medewerkers teksten, klantmails of gegevens invoeren.
Nee, niet zonder duidelijke afspraken en controle. Zodra een medewerker informatie over een herkenbare klant invoert, worden persoonsgegevens verwerkt. Gegevens over iemands gezondheid of gezichtsvermogen kunnen bovendien bijzondere persoonsgegevens zijn. Daarvoor gelden extra strenge privacyregels.
Ook wanneer een medewerker alleen vraagt om een tekst te verbeteren, kunnen de ingevoerde gegevens bij een externe AI-aanbieder terechtkomen. Wat die aanbieder ermee doet, hangt af van de gebruikte tool, het abonnement en de instellingen.
Let op: als werkgever ben jij verantwoordelijk voor de manier waarop binnen jouw optiekzaak met klantgegevens wordt omgegaan. Dat geldt ook wanneer een medewerker op eigen initiatief een AI-tool gebruikt en jij daar op dat moment niets van weet. “Ik wist niet dat mijn medewerker dit deed” is dus geen vrijbrief onder de AVG. Van jou wordt verwacht dat je passende maatregelen neemt, medewerkers duidelijke instructies geeft en controleert of er zorgvuldig met persoonsgegevens wordt gewerkt. Organisaties zijn zelf verantwoordelijk voor de naleving van de AVG.
Een praktisch uitgangspunt is daarom: voer geen namen, contactgegevens, meetresultaten, recepten, medische informatie of complete klantmails in een openbare AI-tool in. Verwijder of verander gegevens eerst zo dat de klant niet meer te herkennen is. Alleen een naam weghalen is daarbij niet altijd genoeg.
Wil je AI zakelijk gebruiken?
Leg dan vast welke programma’s zijn toegestaan, welke informatie medewerkers nooit mogen invoeren en wanneer menselijke controle nodig is. Zorg er ook voor dat medewerkers weten waarom deze afspraken gelden.
Ontdek je dat een medewerker toch klantgegevens in een AI-tool heeft gezet? Behandel dit dan als een mogelijk datalek. Breng in kaart welke gegevens zijn ingevoerd, in welke tool dat is gebeurd en wat er mogelijk met de gegevens is gebeurd. Leg het incident vast en beoordeel of het bij de Autoriteit Persoonsgegevens en eventueel bij de klant moet worden gemeld. Niet ieder incident hoeft te worden gemeld, maar ieder datalek moet wel intern worden geregistreerd.
Praktische tip
Bespreek niet alleen óf medewerkers AI gebruiken, maar vooral waarvoor. Een korte interne AI-afspraak kan al voorkomen dat een handige teksthulp onbedoeld een privacyprobleem wordt.
Wil je hier praktisch mee aan de slag? Dan sluit de training Grip op AI hier goed op aan.
Heb jij een ondernemersvraag? Dan kun je altijd contact opnemen met Chantal van Ondernemersservice NUVO. Stuur gerust een mailtje naar: c.schoonhoven@nuvo.nl of bel naar: 088 – 077 11 06
