Kort antwoord
Ja, mits je op het juiste plan zit. Voor ChatGPT Business, ChatGPT Enterprise en de API geldt de verwerkersovereenkomst van OpenAI (versie 1 januari 2026), gesloten met OpenAI Ireland en met standaardcontractbepalingen voor de doorgifte naar de VS. Op Free, Go, Plus en Pro bestaat die overeenkomst niet: dat zijn diensten voor individuen waarop OpenAI standaard op je content mag trainen. Wil je dat data ook fysiek in Europa blijft, dan kan dat volledig op Enterprise en op API-projecten met EU-residentie; Business kiest bij het afrekenen wel een opslagregio, maar houdt een tijdelijke kopie in de VS en rekent niet in Europa.
Van lezen naar doen.
OpenAI verkoopt ChatGPT in acht vormen, en de streep tussen "mag wel" en "mag niet" loopt precies door het midden. Free, Go, Plus en Pro vallen onder de Europe Terms of Use voor individuen; Business, Enterprise, Edu en de API vallen onder de Services Agreement voor bedrijven.
Alleen aan die tweede kant bestaat een verwerkersovereenkomst. De consumentenvoorwaarden zeggen het zelf: "Our Business Terms govern use of ChatGPT Enterprise, our APIs, and our other services for businesses and developers."
Dat is de hele vraag in één zin, en de rest van deze pagina is de uitwerking per plan: wat de documenten van OpenAI zeggen over de DPA, training, de bewaartermijn van dertig dagen die overal terugkomt, EU-opslag en subverwerkers, met peildatum 18 september 2026.
Wat hier bewust buiten blijft: hoe Business zich prijst en uitrolt, want dat staat op wat ChatGPT Business kost, en de vergelijking met andere aanbieders op AVG-punten, die op welk AI-model AVG-proof is staat. Voor de tegenhanger bij Anthropic is er de Claude-verwerkersovereenkomst per plan.
Nog één ding vooraf. Wat volgt is een lezing van de documenten door een IT-bureau; of jouw grondslag, DPIA en verwerkingsregister daarmee op orde zijn, beoordeelt je jurist of functionaris gegevensbescherming.
Drie vragen die bepalen of het mag
De AVG kijkt niet naar het merk van de tool maar naar wat erin gaat en wie het verwerkt. Voor ChatGPT komt dat neer op drie vragen, in deze volgorde.
Staan er persoonsgegevens in de prompt? Een klantnaam, een e-mailadres, een sollicitatiebrief of een klachtmail: ja. Een geanonimiseerde procesbeschrijving of een stuk code zonder klantdata: nee, en dan is deze pagina niet nodig.
Op welk plan werkt de medewerker? Bij persoonsgegevens is jouw bedrijf verwerkingsverantwoordelijke en moet OpenAI verwerker zijn, en dat is OpenAI alleen onder de Services Agreement. De Autoriteit Persoonsgegevens is daar stellig over: zonder schriftelijke verwerkersovereenkomst zijn "beide partijen dus aansprakelijk".
Staan de instellingen goed? Een DPA regelt het contract, niet de knoppen. Bewaartermijn, connectors en het opt-in-vinkje voor training in het API-dashboard blijven jouw werk, en de DPA legt de configuratie daarvan ook expliciet bij jou.
Wie de eerste vraag met ja beantwoordt en de tweede met "Plus", heeft een probleem dat geen instelling oplost. Daarover verderop meer; eerst de tabel.
De DPA-tabel per ChatGPT-plan
Elke cel hieronder komt uit een document van OpenAI dat we op 18 september 2026 hebben opgehaald; de bron per kolom staat onder de tabel. Edu en ChatGPT for Clinicians laten we weg omdat ze voor een Nederlands MKB-bedrijf niet af te nemen zijn.
| Plan | Voorwaarden | Verwerkersovereenkomst | Training op je content (standaard) | Bewaartermijn | Data in de EU | Beheer |
|---|---|---|---|---|---|---|
| Free | Individuen (Europe Terms) | Nee | Ja, tenzij je "Improve the model for everyone" uitzet | Verwijderde chats binnen 30 dagen weg; Temporary Chat 30 dagen | Nee | Alleen eigen instellingen |
| Go | Individuen | Nee | Zelfde als Free | Zelfde als Free | Nee | Alleen eigen instellingen |
| Plus | Individuen | Nee | Zelfde als Free | Zelfde als Free | Nee | Alleen eigen instellingen |
| Pro | Individuen | Nee | Zelfde als Free | Zelfde als Free | Nee | Alleen eigen instellingen |
| Business | Bedrijven (Services Agreement) | Ja, opgenomen in de voorwaarden | Nee | Admin stelt in; verwijderde en niet-opgeslagen chats binnen 30 dagen weg | Half: opslagregio bij checkout, kopie tijdelijk in de VS, geen inferentieresidentie | Werkruimte-admin, SOC 2 Type 2 |
| Enterprise | Bedrijven | Ja, in de voorwaarden of het contract | Nee | Admin stelt in; verwijderde chats binnen 30 dagen weg | Ja, opslag én inferentie in Europa, nieuwe werkruimte | Compliance API, SSO, auditlogs |
| API | Bedrijven | Ja, opgenomen in de voorwaarden | Nee, opt-in via het dashboard | 30 dagen misbruikmonitoring; zero data retention na goedkeuring | Ja, per project via eu.api.openai.com, na goedkeuring | Organisatie- en projectinstellingen |
Bronnen per kolom:
- Voorwaarden: Europe Terms of Use ("services for individuals") en de Services Agreement ("OpenAI's APIs, ChatGPT Enterprise, ChatGPT Business, ChatGPT for Clinicians, and other services for customers who are businesses and developers").
- Verwerkersovereenkomst: Services Agreement, de zin "the DPA, which is incorporated by this reference into the Agreement", en de enterprise-privacy-pagina over het uitvoeren van een DPA voor Business, Enterprise en de API.
- Training: het Help Center over modelverbetering voor beide kanten van de streep.
- Bewaartermijn: het Help Center over verwijderen, de Data Controls FAQ, de enterprise-privacy-pagina en de platformdocumentatie "Your data".
- Data in de EU: het Help Center over data- en inferentieresidentie, het Help Center over de opslaglocatie van Business en dezelfde platformdocumentatie.
- Beheer: de enterprise-privacy-pagina en het Help Center over het Compliance Platform.
Twee dingen springen eruit. Business heeft wél een DPA maar slechts een halve EU-optie, en de API is het enige plan waar je training zelf kunt aanzetten, dus check dat vinkje bij elke nieuwe organisatie.
Eén DPA, twee manieren om hem te krijgen
De verwerkersovereenkomst van OpenAI is van kracht sinds 1 januari 2026 en kent geen aparte versies per plan. Wat per plan verschilt, is alleen of je onder de voorwaarden valt waarin hij zit.
De eerste route is de stilzwijgende: de Services Agreement neemt de DPA op door verwijzing en wordt geaccepteerd "by clicking 'I agree,' accepting the Order Form, or using the Services". Wie een Business-werkruimte of een API-organisatie aanmaakt, heeft de DPA daarmee al.
De tweede route is het formulier. De enterprise-privacy-pagina zegt "Please complete our DPA form to execute a DPA with OpenAI" en linkt naar een formulier bij Ironclad, waarmee je een door beide partijen getekend exemplaar krijgt voor Business, Enterprise en de API.
Voor het verwerkingsregister is die tweede route de prettige: een gedateerd document met de naam van je organisatie erop. Artikel 28 lid 3 AVG vraagt om een schriftelijke overeenkomst, en een getekend addendum leest voor een auditor makkelijker dan een screenshot van de aanmaakdatum van je werkruimte.
Let op wie het aanmaakt. De medewerker die op de knop drukt, accepteert namens het bedrijf; leg vast dat die persoon daartoe bevoegd was, want de AP kijkt "altijd naar de feitelijke situatie".
Wat je met OpenAI afspreekt
Dit zijn de bepalingen uit de DPA die voor een Nederlands bedrijf het verschil maken, in de volgorde waarin je ze in een DPIA tegenkomt.
Tegenpartij. Voor klanten in de EER en Zwitserland is de partij "OpenAI Ireland Ltd., on its behalf and on behalf of its Affiliates". Je contracteert dus met een Ierse vennootschap, niet met OpenAI OpCo in de VS.
Doorgifte. De DPA regelt doorgifte van EER-data via de standaardcontractbepalingen of een adequaatheidsbesluit van de Europese Commissie. Dat is de juridische basis; het zegt niets over waar de servers staan, dat regelt de residentie-instelling verderop.
Subverwerkers. Je geeft toestemming voor de gepubliceerde lijst; bij een nieuwe subverwerker heb je dertig dagen om bezwaar te maken, via de lijstpagina of per e-mail aan privacy@openai.com. Wijs iemand aan die de lijstpagina volgt, want die dertig dagen lopen ook als niemand kijkt.
Datalekken. OpenAI meldt een inbreuk "without undue delay after becoming aware of any Personal Data Breach". Er staat geen uurtermijn in, dus reken in je eigen procedure conservatief richting de 72 uur die jij hebt voor de AP.
Audits. Audits mogen "no more than once per year" en moeten "minimally disruptive" zijn. In de praktijk krijg je de beleidsdocumenten en het SOC 2 Type 2-rapport; een eigen inspectie ter plaatse blijft een uitzondering.
Einde contract. OpenAI retourneert of verwijdert klantdata bij beëindiging, tenzij bewaren wettelijk verplicht is.
Wat de DPA níet doet: hij zet geen bewaartermijn voor je, hij belooft geen EU-verwerking en hij verandert niets aan de vraag of je grondslag klopt. Dat blijft aan jou en je jurist.
Free, Go, Plus en Pro: individuele voorwaarden, geen verwerker
De meeste vragen over "ChatGPT en de AVG" gaan in werkelijkheid over een Plus-abonnement dat iemand op de zakelijke creditcard heeft gezet. Daar zit het probleem niet in de prijs maar in de rol.
Op de Europe Terms of Use is OpenAI geen verwerker voor jouw bedrijf. Het contract loopt tussen OpenAI Ireland en de individuele gebruiker, en het gaat over "personal, non-commercial use"; er is geen partij die instructies namens je bedrijf kan geven, dus artikel 28 AVG komt niet eens aan bod.
Daar komt de trainingsregel bij. Het Help Center is er helder over: "When you use our services for individuals such as ChatGPT and Codex, we may use your content to train our models." Uitzetten kan, via de instelling "Improve the model for everyone" onder Data Controls of via het privacyportaal, maar uitzetten maakt OpenAI nog geen verwerker.
Temporary Chat helpt een beetje: die gesprekken worden niet voor training gebruikt en na dertig dagen verwijderd. Voor een medewerker die een e-mail wil herschrijven zonder klantnamen is dat een verdedigbare werkwijze; voor een klantdossier in de prompt is het dat niet.
Pro is hierin geen uitzondering: een duurder individueel abonnement onder dezelfde voorwaarden, zonder DPA en zonder admin. Wat je krijgt voor het geld staat op wat ChatGPT kost.
De praktische consequentie: heb je drie medewerkers op Plus die klantgegevens invoeren, dan is een Business-werkruimte met minimaal twee seats de kortste route naar een contract dat klopt. Wat die seats kosten en hoe je de werkruimte inricht, staat op wat ChatGPT Business kost.
De dertig dagen die overal terugkomen
Wie de documenten van OpenAI naast elkaar legt, ziet één getal steeds opnieuw. Dertig dagen is de termijn waarop OpenAI vrijwel alles laat verdwijnen, maar het startpunt verschilt per plan, en dat startpunt bepaalt of je bewaartermijn klopt.
| Wat | Termijn | Startpunt | Plan |
|---|---|---|---|
| Verwijderde chat | Binnen 30 dagen definitief weg | Moment van verwijderen door de gebruiker | Free, Go, Plus, Pro |
| Temporary Chat | Na 30 dagen verwijderd | Einde van het gesprek | Free, Go, Plus, Pro |
| Verwijderde of niet-opgeslagen chat | Binnen 30 dagen weg | Verwijderen, of retentieregel van de admin | Business, Enterprise |
| API-invoer en -uitvoer | Tot 30 dagen bewaard voor misbruikmonitoring | Moment van het verzoek | API |
| Compliance-logs | 30 dagen beschikbaar | Moment van loggen | Enterprise, Edu |
Bronnen: het Help Center over verwijderen, de Data Controls FAQ, de enterprise-privacy-pagina, de platformdocumentatie "Your data" en het Help Center over het Compliance Platform.
Op Business en Enterprise begint de teller pas als iemand verwijdert of als een admin een retentieregel heeft gezet. Zonder regel blijft een gesprek staan, en dan is "dertig dagen" een belofte die nooit ingaat; zet die regel dus vóór de eerste medewerker inlogt.
Bij de API ligt het omgekeerd: daar loopt de teller altijd, maar hij dekt niet alles. Bestanden, conversaties via het Conversations-endpoint en assistenten blijven staan tot je ze verwijdert, en de dertig dagen misbruikmonitoring kun je alleen kwijt met zero data retention, na goedkeuring door OpenAI, voor de endpoints die ervoor in aanmerking komen.
Verwijderde chats van individuen kennen nog een voorbehoud: OpenAI mag ze langer houden "for security or legal obligations", en gedeïdentificeerde data valt buiten de verwijdering. Voor een DPIA is dat een reden om persoonsgegevens op consumentenplannen niet als "verwijderbaar" te boeken.
Data in Europa houden: Enterprise en API volledig, Business half
De DPA regelt de doorgifte naar de VS; residentie is de vraag of die doorgifte überhaupt plaatsvindt. OpenAI biedt daarvoor twee lagen, en welke je krijgt hangt aan het plan.
De eerste laag is opslag. Volgens het Help Center kunnen "eligible API customers and new ChatGPT Enterprise/Edu customers" in-scope content in Europa (EER plus Zwitserland) laten opslaan: gesprekken, bestanden, geheugen, custom GPT's en beeldgeneratie.
De tweede laag is rekenen. Inferentieresidentie zorgt dat "model inference (GPU execution)" alleen in de regio plaatsvindt, en die optie bestaat op dit moment voor Europa, de VS en de Verenigde Arabische Emiraten, altijd bovenop dataresidentie in dezelfde regio.
| Plan | Opslag in de EU | Inferentie in de EU | Hoe | Meerprijs |
|---|---|---|---|---|
| Business | Deels: opslagregio kiezen bij het afrekenen, maar een kopie van elke prompt en elk antwoord staat tijdelijk in de VS | Nee | Regio kiezen tijdens de checkout van de werkruimte | Niet genoemd |
| Enterprise | Ja | Ja | Nieuwe werkruimte met residentie, via het salesteam | Geen, inbegrepen |
| API | Ja, per project | Ja, via eu.api.openai.com | Project aanmaken met regio Europa, na goedkeuring voor aangepaste misbruikmonitoring of ZDR plus een retentie-amendement | 10% toeslag voor modellen uitgebracht op of na 5 maart 2026 die in aanmerking komen voor dataresidentie |
Bronnen: hetzelfde Help Center-artikel ("Data residency is included at no additional cost for ChatGPT Enterprise and Education plans"), het Help Center over de opslaglocatie van Business, de business-data-pagina en de platformdocumentatie "Your data" voor de per-project-configuratie en de voorwaarde van goedkeuring.
De Business-regel verdient een eigen alinea, want hij wordt vaak verkeerd samengevat. Het Help Center zegt dat de gekozen regio bepaalt waar de primaire content "is stored at rest", maar ook: "a copy of every prompt and response is also stored in the United States for a limited time for safety, abuse monitoring, and enforcement", en de regiokeuze "does not include inference residency".
Voor een DPIA is Business dus een VS-verwerking met Europese opslag van de kopie die jij ziet, niet andersom; hoe lang "a limited time" duurt, zegt het artikel niet.
Drie kanttekeningen bij die tabel. Residentie op Enterprise en de API geldt alleen voor nieuwe werkruimtes en nieuwe API-projecten, dus een bestaande werkruimte verhuis je niet met een vinkje.
Bepaalde functies vallen erbuiten, waaronder GPT's van derden, Codex Web en functies die nog niet algemeen beschikbaar zijn; wie residentie als harde eis heeft, zet die functies uit.
En voor de API geldt dat een regio zonder inferentie alleen opslag biedt; Europa hoort bij de drie regio's mét inferentie, dus daar speelt het voorbehoud uit de documentatie niet dat uitgebreide prompt-caching "in regions that do not support Regional processing" tijdelijke verwerking buiten de regio kan vereisen.
Hoe ChatGPT zich hierin verhoudt tot Azure OpenAI, Bedrock en Vertex staat in Azure OpenAI, Bedrock of Vertex, en welke modellen je überhaupt binnen de EU kunt draaien in welke AI-modellen in de EU kunnen draaien; deze pagina houdt het bij ChatGPT zelf.
Subverwerkers: wie nog meer aan je data zit
De subverwerkerslijst van OpenAI noemt op 18 september 2026 zes cloudleveranciers en een rij ondersteunende partijen. De cloudkant is opvallend Europees: Microsoft, Oracle en Google Cloud noemen Nederland expliciet als locatie, CoreWeave draait in Noorwegen, Spanje en Zweden.
| Subverwerker | Doel | Locatie (selectie) |
|---|---|---|
| Microsoft Corporation | Cloudinfrastructuur | 23 landen, waaronder Nederland, Ierland, Duitsland, Zweden en de VS |
| CoreWeave | Cloudinfrastructuur | Noorwegen, Spanje, Zweden, VK, VS |
| Oracle Cloud Infrastructure | Cloudinfrastructuur | Nederland, VK, VS, Japan, Brazilië, Maleisië |
| Google Cloud Platform | Cloudinfrastructuur | Nederland, Finland, Noorwegen, VK, VS, Japan |
| Amazon Web Services | Cloudinfrastructuur | VS |
| Cerebras | Cloudinfrastructuur | VS, Canada |
| Cloudflare | CDN | Datacenter het dichtst bij de gebruiker |
| Snowflake | Datawarehouse | VS |
| TaskUs | Support en contentmoderatie | Filipijnen |
| Intercom, Salesforce | Support | VS; Salesforce in 19 landen |
| Okta (Auth0) | Authenticatie | VS |
| Cinder, Confluent | Moderatieplatform, infrastructuurbeheer | VS |
Bron: de subverwerkerslijst hierboven.
Dat Microsoft en Google Nederland noemen, maakt je data nog niet Nederlands. De lijst zegt waar een subverwerker kán verwerken, niet waar jouw werkruimte staat; die keuze maak je alleen met de residentie-instelling van de vorige sectie.
Support en moderatie lopen deels via de Filipijnen. Dat raakt alleen wat je in een supportticket zet en wat de misbruikmonitoring markeert, maar het hoort wel in je DPIA als aparte categorie.
Wat er na de DPA nog op jouw bord ligt
Met een Business-werkruimte of een API-organisatie is het contract rond. Vier dingen blijven over, en geen daarvan regelt OpenAI voor je.
- Grondslag en DPIA. Of je klantgegevens überhaupt door een taalmodel mag halen, volgt uit je eigen doel en grondslag; de AP zegt letterlijk dat "de AVG boven de verwerkersovereenkomst" staat.
- Verwerkingsregister. Verwerker OpenAI Ireland Ltd., DPA van 1 januari 2026, doorgifte op SCC's of adequaatheidsbesluit, subverwerkerslijst met raadpleegdatum, bewaartermijn per plan uit de tabel hierboven.
- Instellingen. Retentieregel in de werkruimte, connectors en GPT's van derden uit als ze niet nodig zijn, trainings-opt-in in het API-dashboard gecontroleerd uit, residentie gekozen bij het aanmaken of afrekenen.
- Beleid voor medewerkers. Welke dataklasse in welk plan mag, en wat er gebeurt met de Plus-accounts die er al zijn; hoe je zo'n beleid opstelt, wordt een eigen pagina in deze kennisbank.
Wil je eerst weten waar je nu staat voordat je iets aanpast? De AI-scan geeft in een paar minuten een eerste beeld van je tooling, data en risico's.
Wat een AVG-check op je ChatGPT-inrichting bij ons kost
Als AI-adviesbureau nemen we deze controle mee in het AI readiness assessment van €3.500, een vaste projectprijs waarin de contract- en instellingencheck van je AI-tooling standaard zit. Wie alleen dat onderdeel wil, begint bij €950.
Concreet levert dat op: een overzicht welke medewerker op welk plan werkt, een ingerichte Business- of API-omgeving met retentie en training goed gezet, het getekende DPA-exemplaar in je dossier en een lijst met open vragen voor je jurist. Een juridisch oordeel zit er niet bij; dat laten we bewust aan de jurist.
Twijfel je tussen Business en een eigen omgeving op de API? Die afweging staat in ChatGPT Enterprise versus private AI, en wie liever Claude als basis neemt, vindt de contractkant daarvan op de Claude DPA-pagina.
Wij werken standaard Claude-first en zeggen dat eerlijk; welk model in jouw geval wint, hangt af van het werk, niet van onze voorkeur.
Wil je weten of je huidige Plus-accounts morgen vervangen moeten worden? Stuur via contact door hoeveel mensen ChatGPT gebruiken en welke data erin gaat, of bel 085 016 0118; je hoort binnen een werkdag of Business volstaat.
De overige abonnementen, modellen en AVG-routes staan in de cluster-index AI-modellen vergelijken.
Veelgestelde vragen over ChatGPT en de AVG
De antwoorden hieronder volgen de documenten van OpenAI met peildatum 18 september 2026; verandert OpenAI zijn voorwaarden, dan passen we de tabel aan.
Opgesteld met AI-ondersteuning, geredigeerd en inhoudelijk verantwoord door Bram Dokman.










