Sluiten

ChatGPT Enterprise scheidt Sites van gekoppelde apprechten

OpenAI geeft beheerders van ChatGPT Enterprise een aparte instelling voor de toegang van ChatGPT Sites tot gekoppelde apps. Daardoor hoeft een instelling niet langer alleen te bepalen óf een app beschikbaar is, maar kan zij ook begrenzen of een gepubliceerde Site die app mag gebruiken.

Voor Nederlandse en Belgische onderwijsinstellingen is dit een nuttige nieuwe scheidslijn tussen individueel gebruik en een toepassing die door meer mensen kan worden geopend. De functie geldt volgens OpenAI nu alleen voor Enterprise-organisaties, niet voor ChatGPT Edu. Instellingen moeten dus eerst controleren welk contract en welke beheeromgeving zij werkelijk hebben.

Wat er nieuw is

OpenAI beschrijft de wijziging in de release notes voor ChatGPT Enterprise en Edu van 24 september 2026. Global admins krijgen op de vernieuwde pagina External access twee nieuwe rechten:

  • bepalen of ChatGPT Sites de gekoppelde apps van leden mogen gebruiken;
  • bepalen of toepassingen toegang mogen krijgen tot ChatGPT Ads.

Beide rechten staan tijdens de beheerpreview standaard uit. Een beheerder die toegang toestaat, omzeilt daarmee niet de overige beveiliging: een lid moet een koppeling nog steeds met de eigen rechten autoriseren en voor Sites blijven ook de instellingen van de werkruimte en de afzonderlijke app gelden. Alleen kunnen inloggen met een identiteit blijft volgens OpenAI bovendien gescheiden van toegang tot gegevens.

Dat laatste onderscheid is belangrijk. Iemand toegang geven tot een Site is niet hetzelfde als die Site toegang geven tot documenten, agenda's, berichten of andere informatie uit een verbonden app.

De kansen

Een onderwijsinstelling kan met ChatGPT Sites een kleine toepassing of gedeelde werkwijze aanbieden, bijvoorbeeld voor lesvoorbereiding, een interne vraagbaak of ondersteuning bij een administratief proces. Wanneer zo'n Site alleen voor bepaalde taken gegevens uit een gekoppelde app nodig heeft, kan een aparte beheerlaag helpen om de toegang bewust te organiseren.

Dat maakt een beperkte proef beter uitvoerbaar. Een instelling kan eerst testen zonder externe appdata, daarna alleen de noodzakelijke koppeling en gebruikersgroep toelaten en pas uitbreiden wanneer werking, logging en verantwoordelijkheden duidelijk zijn. De standaardinstelling uit voorkomt in de preview dat een nieuw recht ongemerkt breed beschikbaar wordt.

Privacy en veiligheid

Een Site kan door meer mensen of in meer situaties worden gebruikt dan de losse chat waarin een medewerker zelf een app koppelt. Daardoor groeit ook het risico dat een opdracht informatie ophaalt die wel technisch toegankelijk is, maar niet voor dit doel bedoeld was. Denk aan leerling- en studentgegevens, toetsmateriaal, zorginformatie, personeelsdossiers of ongepubliceerd onderzoek.

Werk daarom niet alleen met de vraag of een koppeling technisch mogelijk is. Leg per Site vast welk doel zij heeft, welke gegevenscategorieën nodig zijn, wie toegang krijgt, welke acties zijn toegestaan en hoe logs en incidenten worden behandeld. Gebruik minimale rechten en een afgeschermde testgroep. Een algemene toestemming voor een app is geen grondslag om alle bereikbare inhoud in een AI-workflow te verwerken.

Ook promptinjectie verdient aandacht. Inhoud uit een gekoppelde bron kan instructies bevatten die een agent verkeerd interpreteert. Controleer daarom niet alleen de prompt en de Site, maar ook de herkomst van opgehaalde informatie en iedere actie die daaruit volgt. Laat delen, publiceren, wijzigen of externe communicatie vooraf door een mens beoordelen.

Toetsing en professionele regie

Een gedeelde Site kan docenten en studenten een consistente werkwijze bieden, maar maakt de AI-bijdrage niet vanzelf transparant. Bij beoordeeld werk moet duidelijk blijven welke bronnen en functies waren toegestaan, welke tussenstappen zijn bewaard en welk deel de student zelfstandig moet kunnen uitleggen.

Voor docenten geldt hetzelfde bij feedback en lesmateriaal. Een Site kan een eerste versie of analyse versnellen, maar de docent blijft verantwoordelijk voor vakinhoud, passendheid, toegankelijkheid en de uiteindelijke beslissing. Bied bovendien een werkbaar alternatief voor gebruikers zonder Enterprise-toegang of voor wie een appkoppeling niet passend is.

Wat teams nu kunnen afspreken

  • Controleer of de instelling ChatGPT Enterprise of Edu gebruikt; de nieuwe rechten zijn alleen voor Enterprise aangekondigd.
  • Inventariseer bestaande Sites en noteer per Site welke gekoppelde apps en gegevens werkelijk nodig zijn.
  • Houd externe app- en Ads-toegang uit totdat doel, eigenaar, gebruikersgroep en controleproces vaststaan.
  • Test met minimale rechten, niet-vertrouwelijke gegevens en een kleine groep.
  • Leg vast wanneer een mens een resultaat, wijziging of publicatie moet goedkeuren.
  • Neem Site- en appgebruik expliciet op in afspraken over privacy, toetsing, toegankelijkheid en incidentrespons.

De kern

ChatGPT Enterprise krijgt een extra grens tussen toegang tot een Site en toegang van die Site tot gekoppelde apps. Dat is een kleine beheerwijziging met een belangrijk principe: beschikbaarheid van een AI-toepassing hoeft niet automatisch gegevenstoegang te betekenen.

Voor onderwijsinstellingen maakt die scheiding gerichtere pilots en minimale rechten mogelijk. De instelling moet de grens wel zelf invullen; de functie geldt niet voor Edu en vervangt geen beoordeling van doel, gegevens, toetsing en menselijke verantwoordelijkheid.