Ga naar inhoud

Wet- en regelgeving20:08

Medewerker mag ChatGPT op het werk gebruiken, maar niet met een gratis account

Dit artikel legt uit wanneer een medewerker ChatGPT op het werk mag gebruiken en wat er in het reglement moet staan: van de Team/Enterprise-versie tot de lijst met verboden gegevens en sancties volgens het arbeidsrecht.

Afbeelding gegenereerd door AI.

Beluister de samenvatting van het artikel

Synthetische stem.
0:00
0:00

Praktische handleiding uit eigen ervaring. Wij tonen de richting en concrete cijfers, de beslissing neemt u op uw eigen voorwaarden. De stelling die wij het vaakst horen bij zakelijke dienstverleners van 20–150 personen luidt: ChatGPT op het werk is toegestaan, het volstaat om het plakken van persoonsgegevens te verbieden en een ondertekende verklaring te verzamelen. Dat klinkt redelijk, aangezien het arbeidsrecht geen artikel bevat met een direct verbod op ChatGPT, en het Arbeidswetboek de werkgever toestaat de wijze van werkuitvoering te bepalen. Het probleem begint wanneer men van deze ene zin een volledige procedure wil maken.

Het sterkste tegenargument

Dit argument is geen stroman. De AVG verbiedt ChatGPT inderdaad niet expliciet, en de AI Act reguleert de individuele medewerker niet als gebruiker. Wanneer een medewerker uitsluitend geanonimiseerde gegevens plakt, daalt het risico onder art. 9 AVG en beschikt de werkgever over het Arbeidswetboek: van officiële waarschuwing tot ontslag op staande voet op basis van art. 52 §1 lid 1. Op het lekken van een bedrijfsgeheim staat tot 2 jaar gevangenisstraf. Voor een kleiner bedrijf zonder eigen IT-afdeling is dit handig: één A4, handtekening eronder en het dossier lijkt gesloten.

Afbeelding gegenereerd door AI.

Wat dit argument buiten beschouwing laat

Hierbij wordt genegeerd dat een gratis ChatGPT-account buiten de AVG-normen valt: content kan worden gebruikt voor modeltraining en belandt op servers buiten de EER, terwijl het plakken van data geen verwerkersovereenkomst conform art. 28 AVG vormt. Toestemming van de medewerker geldt niet als rechtsgrond voor de verwerking van personeels- of klantgegevens. Een ondertekende verklaring verschuift de verantwoordingsplicht van de verwerkingsverantwoordelijke niet naar de medewerker. In onze praktijk lekt zelden een burgerservicenummer, maar juist de inhoud van offertes, prijslijsten, contracten of e-mails van klanten. Dat betreft direct een bedrijfsgeheim, niet alleen persoonsgegevens. Daarnaast rijst de vraag wie in een organisatie zonder IT beoordeelt of een SaaS-tool beschikt over een DPA, uitgeschakelde training en een doordacht retentiebeleid. Dat kan en hoort een medewerker niet te doen.

Ons standpunt

Ons standpunt: een medewerker mag ChatGPT voor werk gebruiken, maar pas na beoordeling van de tool, toewijzing van een goedgekeurde versie en training. Het reglement is een wettelijke voorwaarde, geen bureaucratie. Bij ons begint de implementatie in een bedrijf van 20–100 personen met gerichte vragen: wie gebruikt het, waarvoor en welke gegevens worden ingevoerd. Vervolgens controleert een externe FG of een advocatenkantoor de versie ChatGPT Team of Enterprise op DPA, doorgifte buiten de EER, bewaartermijnen en uitschakeling van modeltraining. Zo'n controle van één tool duurt meestal 2–4 werkdagen, tegen een tarief van 300–600 PLN netto per uur; de basistraining zelf duurt 1,5–2 uur. De beslissing ligt niet bij de medewerker zelf en ook niet bij een externe IT-leverancier: de proceseigenaar, COO of HR dient de aanvraag in, en de operationeel directeur of de directie keurt deze goed. De gratis versie reserveren we uitsluitend voor algemene tests zonder bedrijfsgegevens; voor operationeel werk zetten we een teamaccount in met uitgeschakelde modeltraining.

Afbeelding gegenereerd door AI.

Wat leggen we dan vast in het reglement

In het reglement nemen we acht punten op: doel en definities; toegestane versies en gebruiksdoeleinden; verboden gegevens en bewerkingen; regels voor gegevensinvoer zonder toestemming van de medewerker als grondslag; aanmeldingsprocedure voor tools; verplichtingen voor gebruikers en training in AI-geletterdheid conform art. 4 AI Act; register van tools en incidenten; controle en sancties. Op de lijst met verboden gegevens staan onder meer BSN-equivalenten (PESEL), btw-nummers (NIP), adressen, telefoonnummers, rekeningnummers, gegevens uit art. 9 en 10 AVG (gezondheid, biometrie, religie, afkomst, strafrechtelijke gegevens), salarissen, beoordelingen, gegevens van minderjarigen, wachtwoorden, API-tokens, prijzen, offertes, contracten en NDA-inhoud. Arbeidsrechtelijke sancties variëren van een waarschuwing of berisping conform art. 108–113 van het Poolse Arbeidswetboek, via schadevergoeding tot 3 maandsalarissen bij onopzettelijke schade en het volledige bedrag bij opzet, tot ontslag op staande voet conform art. 52 §1 lid 1. Het bedrijf riskeert een boete van de toezichthouder UODO tot 20 miljoen EUR of 4% van de wereldwijde jaaromzet. De beslissing voor dit kwartaal: draait het bedrijf op gratis accounts, blokkeer dan direct alle bedrijfsgegevens en verplaats tests naar een afgeschermde omgeving. We herzien ons standpunt zodra de gratis versie een DPA, uitgeschakelde modeltraining en verwerking binnen de EER biedt; pas dan verandert de risicobeoordeling.

Bronmateriaal

Bronnen die we hebben geraadpleegd bij het schrijven. Bovenstaande tekst is van ons; deze websites zijn niet verantwoordelijk voor de inhoud en hebben deze niet geautoriseerd.

Vrijblijvend gesprek

Plan een workshop met Paul

Dertig minuten of een volledige workshop, de keuze is aan u. Reserveer direct een moment in de agenda en ontvang meteen een bevestiging.

Paul Lazniak

Oprichter van HEXART