Mag uw organisatie OpenAI dots inzetten? Het korte antwoord: ja, in Nederland kan dat via ChatGPT Business Premium, maar een dot onthoudt wat hij in uw gekoppelde apps leest en die herinneringen kunt u niet een voor een inzien of wissen. Dat maakt de AVG-vraag zwaarder dan bij een gewone chatassistent. De AI Act-vraag is overzichtelijker: dezelfde regels als voor elke andere agent, met één plicht die bij dots extra aandacht vraagt.
Een medewerker die een dot toegang geeft tot zijn mailbox, agenda en Slack, geeft hem ook toegang tot de namen, berichten en afspraken van iedereen met wie hij werkt. De dot leest dat niet alleen als er een vraag komt. Hij zoekt op de achtergrond zelf naar manieren om te helpen en legt vast wat hij daarbij tegenkomt.
Wat is een dot?
Een dot is een agent van OpenAI die doorlopend aan het werk blijft, ook tussen gesprekken door. OpenAI presenteerde de dienst eind september 2026. Elke dot draait op het model GPT-6 Astra en heeft een eigen cloudcomputer met een eigen browser. Via plugins kan hij met meer dan 4.000 apps werken. U bereikt hem in ChatGPT, maar ook in Slack en Teams.
Vier eigenschappen bepalen de juridische vragen hieronder.
Hij werkt op de achtergrond
OpenAI noemt dat proactive research. De dot leest dan in de apps die u hebt gekoppeld, met gereedschap dat alleen kan lezen. Versturen, wijzigen of een computer bedienen vraagt een gewone taak, met de regels die daarvoor gelden.
Hij onthoudt
De dot krijgt herinneringen mee uit ChatGPT en maakt er zelf nieuwe, ook uit gekoppelde apps en ook als niemand er een vraag over stelde. Wat hij leert, kan ook in het geheugen van ChatGPT terechtkomen.
Hij handelt namens u
Hij kan mailen, berichten sturen en aankopen doen. Voor ondersteunde handelingen stelt u met eigen regels in of hij ze zelf mag uitvoeren, alleen als u er in uw opdracht uitdrukkelijk om vroeg, pas na een vraag aan u, of dat hij ze aan u overdraagt.
Hij kan op uw eigen computer
Dat staat standaard uit. Zet u het aan, dan kan de dot bestanden op die computer gebruiken en er opdrachten uitvoeren.
De zwaarste handelingen houdt OpenAI zelf bij de gebruiker: een wachtwoord wijzigen of geld overmaken moet u altijd zelf afronden. Een controlelaag die OpenAI auto-review noemt, toetst bepaalde geplande acties, zoals het versturen van een e-mail, vooraf aan uw instructies en regels. OpenAI schrijft er zelf bij dat een dot fouten kan maken en dat u belangrijk werk moet nakijken.
Kunt u dots in Nederland gebruiken?
Ja, maar alleen zakelijk. De helppagina van OpenAI zegt dat het Pro-abonnement dots krijgt in alle markten behalve de Europese Economische Ruimte, Zwitserland en het Verenigd Koninkrijk. Business Premium krijgt dots in alle regio's waar ChatGPT beschikbaar is. Nederland hoort daarbij. Op Enterprise draait een bèta die standaard uitstaat tot de beheerder van de werkruimte hem aanzet.
Voor uw organisatie is dat een overzichtelijke uitgangspositie. Een dot komt via een zakelijke werkruimte binnen, dus via een contract dat u kunt nalezen. Zet hem wel in uw aanvraagproces voor nieuwe AI-tools, zodat een team niet buiten IT en de privacy officer om een werkruimte met dots in gebruik neemt. Hoe zo'n aanvraagroute eruitziet, staat in AI-tools goedkeuren zonder te vertragen.
Wat dots met uw gegevens doet
Eerst wat geregeld is. OpenAI gebruikt de inhoud van Business-, Enterprise- en Edu-werkruimten standaard niet om zijn modellen te trainen. Wat OpenAI namens een zakelijke klant verwerkt, valt volgens de eigen privacyvragen van dots onder de klantovereenkomst. De gegevens worden versleuteld opgeslagen en verstuurd.
Dan de punten die u zelf moet afwegen.
De dot bewaart zolang hij bestaat
Wat de dot uit gesprekken en plugins heeft opgebouwd, blijft staan zolang u de dot houdt, zonder vaste termijn.
U ziet niet wat hij onthoudt
U kunt individuele herinneringen van een dot op dit moment niet inzien, corrigeren of verwijderen. Dat geldt ook voor details die via een plugin binnenkwamen.
Ontkoppelen stopt alleen nieuwe toegang
Haalt u een app weg, dan stopt alleen de nieuwe toegang. Wat de dot er al uit had opgebouwd, blijft in zijn context.
Wissen gaat alleen in zijn geheel
Een reset verwijdert de dot met zijn gesprekken, herinneringen en geplande taken. Bestanden, Codex-taken en ChatGPT-gesprekken die de dot elders heeft aangemaakt, blijven staan en volgen de bewaarregels van de plek waar ze staan. Wat de dot aan het geheugen van ChatGPT heeft doorgegeven, beheert u apart in de geheugeninstellingen van ChatGPT.
Geen Europese opslaggarantie voor dots
Data residency in Europa biedt OpenAI voor ChatGPT alleen aan nieuwe Enterprise- en Edu-klanten. Ook dan geldt het alleen voor de functies die OpenAI daarbij opsomt. Dots staat daar niet bij. Functies in bèta vallen er volgens dezelfde pagina buiten. Op Business Premium is er geen data residency.
Het tweede punt is het belangrijkste. Bij een gewone chatassistent typt een medewerker zelf wat er naar het model gaat. Een dot haalt het zelf op en bewaart het, uit bronnen waar ook gegevens van klanten, collega's en leveranciers in staan.
Wat zegt de AVG over het geheugen van een dot?
Uw organisatie blijft verwerkingsverantwoordelijke. U bepaalt waarom de dot persoonsgegevens verwerkt. Die rol verschuift niet doordat een agent het werk doet. OpenAI is in beginsel verwerker, met de verplichtingen uit artikel 28 AVG. Controleer of de verwerkersafspraken in uw klantovereenkomst staan. Kijk ook of u vooraf wordt geïnformeerd over nieuwe subverwerkers en daartegen bezwaar kunt maken (artikel 28, lid 2).
Drie regels uit de AVG schuren met hoe een dot werkt.
Minimale gegevensverwerkingPersoonsgegevens moeten beperkt blijven tot wat noodzakelijk is (artikel 5, lid 1, onder c). Bij een dot betekent dat: koppel alleen de apps die de taak vraagt. Wat hij eenmaal heeft gelezen, krijgt u er los niet meer uit.
OpslagbeperkingGegevens mogen niet langer worden bewaard dan nodig is voor het doel (artikel 5, lid 1, onder e). Omdat een dot bewaart zolang hij bestaat, is een vaste reset op dit moment de enige manier die OpenAI in zijn helppagina's over dots noemt om een bewaartermijn af te dwingen. Die reset raakt alleen de dot zelf, niet wat hij aan het geheugen van ChatGPT heeft doorgegeven. Leg die termijn vast in uw verwerkingsregister.
De rechten van betrokkenenEen klant of oud-medewerker kan vragen welke gegevens u over hem hebt (artikel 15) of om wissing vragen zodra een van de gronden uit artikel 17, lid 1 opgaat. Staat er iets over die persoon in het geheugen van een dot, dan kunt u niet nagaan wat. Wat in de dot zelf zit, wist u alleen door de hele dot te resetten. Dat kost de medewerker al zijn opgebouwde context. Het is ook niet alles. Wat de dot heeft doorgegeven aan het geheugen van ChatGPT blijft staan, net als bestanden, Codex-taken en ChatGPT-gesprekken die hij elders heeft aangemaakt. Die ruimt u apart op. Spreek dat dus vooraf af. Meer over agentgeheugen staat in mag een AI-agent persoonsgegevens onthouden?.
Een DPIA ligt voor de hand zodra een dot in mailboxen of klantdossiers leest. De Autoriteit Persoonsgegevens schrijft dat u een DPIA moet uitvoeren wanneer u algoritmische systemen gebruikt waarbij persoonsgegevens worden verwerkt (artikel 35 AVG). Wanneer het verplicht is, staat in is een DPIA verplicht voor een AI-systeem?. De bredere afweging rond een externe AI op uw bedrijfsdata, inclusief doorgifte buiten de EU, leest u in een externe AI toegang geven tot je bedrijfsdata.
Wat de AI Act van uw organisatie vraagt
Een dot is een AI-systeem van OpenAI, gebouwd op een general-purpose AI-model. OpenAI is aanbieder van allebei. Zet uw organisatie dots in, dan bent u gebruiksverantwoordelijke (Artikel 3, punt 4). Specifieke regels voor agents kent de verordening niet; de algemene uitleg staat in AI-agents en de EU AI Act.
Voor elke organisatie die dots gebruikt geldt Artikel 4: u neemt maatregelen om de AI-geletterdheid te ondersteunen van de mensen die namens u met AI werken. Die plicht geldt sinds 2 februari 2025. Bij dots ligt het voor de hand daar iets specifieks in op te nemen: dat de dot op de achtergrond leest, dat hij onthoudt en dat een losse herinnering niet te wissen is. Anders koppelt hij zonder nadenken zijn hele mailbox.
Moet een dot zeggen dat hij AI is?
Ja, als hij met mensen communiceert. Artikel 50, lid 1 legt die plicht sinds 2 augustus 2026 bij de aanbieder, dus bij OpenAI. De richtsnoeren van de Commissie bij dat artikel (C(2026) 5054, punt 31) lezen het voor agents ruimer: de agent maakt bekend dat hij AI is en namens wie hij handelt. Die richtsnoeren binden niemand; alleen het Hof van Justitie legt de verordening bindend uit.
Bij dots speelt dat op twee plekken. In Slack en Teams kan een dot, waar dat wordt ondersteund, onder een eigen identiteit posten. Mailt hij via het persoonlijke mailaccount dat u koppelt, dan komt het bericht uit uw naam; een eigen e-mailadres kan een dot bij de lancering niet krijgen. De ontvanger kan dan aannemen dat u hem zelf schreef. Wat die ontvanger te zien krijgt, staat niet in de helppagina's van OpenAI over dots zoals die op 2 oktober 2026 online stonden. De plicht uit lid 1 ligt bij OpenAI. Wilt u zeker weten dat een ontvanger het weet, leg het dan zelf vast: laat de dot berichten aan externen ondertekenen als AI-assistent van de medewerker. Zet versturen in de eigen regels op "eerst vragen". De hele uitleg over transparantie staat in transparantie bij chatbots en deepfakes.
Wanneer wordt een dot hoog-risico?
Zodra hij iets doet wat in Bijlage III staat. De techniek telt niet mee, het gebruik wel. Een dot die inkoopfacturen klaarzet of een planning bijhoudt, valt er niet onder. Laat een recruiter zijn dot sollicitaties beoordelen en filteren, dan valt dat gebruik onder Bijlage III, punt 4, onder a. Artikel 6, lid 3 haalt zo'n systeem er alleen uit langs een van vier gronden: een beperkte procedurele taak, het verbeteren van het resultaat van een eerder voltooide menselijke activiteit, het opsporen van besluitvormingspatronen of afwijkingen daarvan, of een voorbereidende taak. Profileert het mensen, dan vervalt die uitzondering.
OpenAI noemt werving en selectie nergens als doel van dots. Wie een dot er toch voor inzet, wordt op grond van Artikel 25, lid 1, onder c, zelf als aanbieder van een AI-systeem met een hoog risico beschouwd, met de plichten van Artikel 16. Als gebruiksverantwoordelijke gelden daarnaast de plichten uit Artikel 26: toezicht door bekwame mensen, monitoring en het bewaren van logs. Beide gelden vanaf 2 december 2027. Een dot die zelfstandig doorwerkt en zijn eigen kandidatenlijst bijhoudt, past daar slecht bij. Sluit dit gebruik dus uit in uw AI-beleid, of beoordeel het vooraf apart.
OpenAI test daarnaast specialist dots, die een vaste taak binnen een organisatie krijgen met een eigen identiteit en eigen toegang. Volgens OpenAI gaat het om pilots bij grote organisaties. Voor die specialist dots werkt OpenAI aan beheer via Microsoft Agent 365. Ook daar bepaalt de taak de classificatie.
Zo zet u dots verantwoord aan
Neem dots op in uw aanvraagproces
Laat een team pas een Business Premium-plaats met dots gebruiken na een korte beoordeling. Leg vast wie de eigenaar van elke dot is.
Controleer de verwerkersafspraken
Lees na of de klantovereenkomst de afspraken van artikel 28 AVG bevat. Neem de dot op in uw verwerkingsregister.
Koppel alleen wat de taak vraagt
Elke gekoppelde app vult het geheugen. Begin met agenda en documenten, niet met de volledige mailbox of het CRM.
Stel de eigen regels in
Zet versturen, delen en aankopen op "eerst vragen". Laat toegang tot de eigen computer uit, tenzij er een concrete taak voor is. Op Enterprise zet de beheerder de eigen regels eerst aan; daar staan ze standaard uit.
Kies een resetmoment
Spreek af hoe vaak een dot wordt gereset en wanneer, bijvoorbeeld bij vertrek van een medewerker of na een verzoek om wissing.
Registreer de dot
Zet hem in uw AI-register met gebruiksdoel, eigenaar en classificatie, net als elke andere agent.
Hoe u zo'n register voor agents opbouwt, staat in AI-agentregister opzetten.
Veelgestelde vragen
Is OpenAI dots beschikbaar in Nederland?
Ja, via ChatGPT Business Premium. Dat abonnement krijgt dots in alle regio's waar ChatGPT beschikbaar is. Voor Pro-gebruikers in de EER, Zwitserland en het Verenigd Koninkrijk is dots voorlopig uitgesloten. Op Enterprise draait een bèta die de beheerder van de werkruimte zelf moet aanzetten.
Kan ik één herinnering van mijn dot laten wissen?
Nee. OpenAI meldt dat u individuele herinneringen van een dot op dit moment niet kunt inzien, corrigeren of verwijderen. De dot zelf wist u alleen door hem te resetten. Dan verdwijnen ook zijn gesprekken en geplande taken. Wat de dot aan het geheugen van ChatGPT doorgaf, beheert u apart. Een app ontkoppelen stopt nieuwe toegang, maar wist niet wat de dot er al uit had.
Traint OpenAI zijn modellen op wat mijn dot doet?
Nee, niet standaard bij Business, Enterprise en Edu. Op persoonlijke abonnementen bepaalt de instelling "Improve the model for everyone" of gesprekken en werk van een dot voor training worden gebruikt. Los daarvan kan OpenAI in beperkte gevallen, zoals bij veiligheidskwesties, activiteit door mensen laten bekijken.
Is een dot een hoog-risico AI-systeem?
Nee, niet vanzelf. De AI Act classificeert op gebruik. Een dot die e-mail sorteert of facturen voorbereidt, is geen hoog-risico. Laat u hem sollicitaties beoordelen of filteren, dan valt dat gebruik onder Bijlage III, punt 4, onder a, met de hoog-risicoplichten vanaf 2 december 2027.
Moet ik een DPIA doen voordat we dots gebruiken?
Ja, in de meeste gevallen waarin een dot persoonsgegevens leest. De Autoriteit Persoonsgegevens verwacht een DPIA bij algoritmische systemen die persoonsgegevens verwerken (artikel 35 AVG). Een dot die mailboxen, chatkanalen of klantdossiers doorzoekt en daaruit onthoudt, valt daar vrijwel altijd onder.
Wat u vastlegt voordat de eerste dot draait
Beoordeel een dot zoals u een nieuwe collega met dezelfde toegang zou beoordelen: wat mag hij inzien, wie is verantwoordelijk en hoe komt u de gegevens weer kwijt. De AI Act vraagt daarbij vooral AI-geletterdheid en een duidelijke bekendmaking naar buiten. De AVG vraagt meer, omdat het geheugen van een dot alleen in zijn geheel te wissen is.
In AIComplianceHub registreert u elke dot als agent in hetzelfde register als uw andere AI-systemen, met eigenaar, gebruiksdoel, classificatie en de afgesproken resettermijn. Zo werkt het agentregister.