Doe de scan (5 min)

Leadmagnet · Polaris Studio

Weet in vijf minuten waar de data van jouw bedrijf terechtkomt als je AI gebruikt.

Voor kmo's en zelfstandigen die AI gebruiken en zich afvragen of dat wel mag. Geen juristentaal, geen bangmakerij. Wel concreet.

Geen enkele aanbieder verbergt dit. Het staat allemaal in hun voorwaarden. Het probleem is dat niemand ze leest, en dat het antwoord per abonnement verschilt.

De scan draait volledig in je browser. Er gaat niets naar een server tot je zelf je e-mailadres geeft.

01

Wat er echt met je prompt gebeurt

Je typt iets in een venster en er komt antwoord uit. Daartussen zitten zes stappen, en bij drie ervan gebeurt iets dat je niet ziet.

  1. Toestel

    Je prompt verlaat je toestel, versleuteld.

  2. Server

    Hij landt op een server. Waar die staat, hangt af van je abonnement.

  3. Log

    Er wordt gelogd.

    Niet zichtbaar

  4. Meelezen

    Er kan een mens meelezen.

    Niet zichtbaar

  5. Training

    Er kan getraind worden op je input.

    Niet zichtbaar

  6. Bewaarplicht

    Er kan een juridische bewaarplicht bovenop komen die je niet ziet.

Stap vijf is training. Training is de enige onomkeerbare stap. Verwijderen of van abonnement wisselen kan. Wat in een model verwerkt zit, krijg je er niet meer uit.[1]

Stap zes is een juridische bewaarplicht die je niet ziet. OpenAI moest door een gerechtelijk bevel een tijdlang alle chatlogs bewaren, ook verwijderde gesprekken. Dat brede bevel werd opgeheven op 26 september 2025, maar wat toen al bewaard was blijft bewaard, en de gesprekken van door de New York Times aangeduide accounts blijven onder juridische bewaring staan.[5]De les: “verwijderd” en “weg” zijn niet hetzelfde, en dat lag niet aan OpenAI maar aan een rechter in een land waar jij geen partij bent.

De bewaarplicht raakte Free, Plus, Pro en Team, plus de standaard-API zonder zero data retention. Enterprise, Edu en API met zero data retention waren uitgezonderd. Op 12 november 2025 meldde OpenAI dat de New York Times inzage eist in ongeveer 20 miljoen consumentengesprekken. Die staan apart opgeslagen onder legal hold. OpenAI vecht dat aan. Er is geen primaire update van na 12 november 2025 gevonden.[5]

Bij drie van die zes stappen hangt het antwoord af van één ding: welk abonnement je hebt.

02

De accountvraag

De vraag is niet welke AI je gebruikt. De vraag is met welk account je ingelogd bent.

Gratis, betaald persoonlijk, zakelijk en API zijn juridisch vier verschillende situaties. Training, bewaring, verwerkersovereenkomst en verwerkingslocatie veranderen per type — niet per chatbot.

Vier accounttypes, in oplopende volgorde van bescherming
TypeTrainingBewaringVerwerkersovereenkomstVerwerkingslocatie
GratisVaak standaard aanLang, of tot je zelf wistNee. De aanbieder is verwerkingsverantwoordelijkeMeestal geen EU-residentie
Betaald persoonlijkVaak hetzelfde regime als gratisVaak hetzelfde regime als gratisNeeMeestal geen EU-residentie
ZakelijkStandaard uitBeheerder stelt inJaSoms EU, vaak alleen bij een nieuwe werkruimte
APIStandaard uitKort, of per endpointJaSoms EU, vaak alleen bij een nieuw project

Scherpste voorbeeld: Claude. Zelfde tool, zelfde gesprek. Staat de trainingsinstelling aan, dan bewaart Anthropic tot vijf jaar. Staat ze uit, dan dertig dagen. Eén schakelaar, honderdtachtig keer verschil.[6]Het privacycentrum van Anthropic formuleert die consumenteninstelling als een keuze die je zelf maakt, terwijl de gebruikersvoorwaarden spreken van “unless you opt out”. Geen enkele primaire bron zegt letterlijk of de schakelaar bij aanmelding aan of uit staat. Controleer zelf de stand van de schakelaar.

Daarna het Microsoft-voorbeeld, want dat is het voorbeeld dat je herkent: dezelfde Copilot-knop, hetzelfde scherm, maar ingelogd met een privé-Microsoft-account val je onder de gebruikersvoorwaarden van Microsoft, en ingelogd met je werkaccount onder de verwerkersovereenkomst van je bedrijf. Bij het eerste is menselijke review niet uit te zetten. Bij het tweede heeft Microsoft zichzelf uitgeschreven.

Betalen helpt, maar niet altijd. Een persoonlijk betaald abonnement is juridisch vaak hetzelfde als een gratis abonnement. Google AI Pro en Ultra zijn betaalde consumentenabonnementen; Google documenteert geen afwijkend regime voor AI Pro of Ultra.[7]Wat telt is of er een zakelijke overeenkomst achter zit.

Goed, je weet nu waar je op moet letten. Maar wat moet er eigenlijk van je?

03

Wat de wet vandaag al van je vraagt

Er staan minder dingen op je bord dan je denkt, maar er staan er wel twee op die bijna niemand kent.

  1. AI-geletterdheid. Sinds 2 februari 2025. Geldt ook voor gebruikers, dus ook voor jou en je medewerkers, en ook als je met z’n tweeën bent. Concreet: de mensen die met AI werken moeten er genoeg van snappen om het verantwoord te doen.[2]
  2. Transparantie. Sinds 2 augustus 2026. Als mensen met een AI praten of naar AI-content kijken, moet dat duidelijk zijn. Voor het machinaal markeren van AI-content loopt er nog een overgangsperiode tot 2 december 2026.[2]
  3. Verwerkersovereenkomst met elke AI-aanbieder waar persoonsgegevens naartoe gaan.
  4. Je verwerkingsregister bijwerken met de AI-tools die je gebruikt.[4]
  5. Informeren. Je klanten en je personeel mogen weten dat je AI inzet op hun gegevens.
  1. 2 feb 2025

    AI-geletterdheid

    Geldt, ook voor gebruikers.

  2. 2 aug 2026

    Transparantie

    Melden dat men met AI praat of naar AI-content kijkt.

  3. 2 dec 2026

    Markeren van AI-content

    Einde overgangsperiode.

  4. 2 dec 2027

    Hoogrisico, bijlage III

    Uitgesteld. Beperkte groep.

  5. 2 aug 2028

    Hoogrisico, bijlage I

    Uitgesteld. Beperkte groep.

Wat er níét van je gevraagd wordt: de zware verplichtingen uit de AI Act voor hoogrisicosystemen. Die zijn uitgesteld naar 2 december 2027 en 2 augustus 2028, en ze gelden sowieso voor een beperkte groep.[2]Als jij ChatGPT gebruikt om offertes te schrijven, val je daar niet onder. Je hoeft geen conformiteitsbeoordeling, geen CE-markering, geen risicomanagementsysteem.

En de boete waar je bang voor bent? Daar moeten we het even over hebben.

04

De zeven risico's

Je gaat waarschijnlijk geen boete krijgen omdat je ChatGPT gebruikt. Maar je kan wel je grootste klant verliezen.

In volgorde van hoe waarschijnlijk ze echt zijn — niet hoe hard ze klinken.

  1. Shadow AI

    Je medewerkers gebruiken tools die jij niet kent, met accounts die jij niet beheert. Geen zicht, geen instellingen, geen overeenkomst. Nummer één omdat het overal gebeurt en niemand het merkt.

  2. Klantdata zonder contractuele basis

    Niet de boete is het probleem, maar je klant die vraagt waarom zijn dossier bij een Amerikaanse partij zat.

  3. Personeels- en sollicitantendata

    Cv's laten samenvatten, evaluaties laten schrijven. Gevoelig, en met een machtsverhouding waardoor toestemming zelden een geldige grondslag is.

  4. Configuratiefouten in tools die je al betaalt

    Copilot die te veel ziet omdat een map te breed gedeeld staat. Volgens het rapport van IBM van 2026 meldde meer dan twintig procent van de organisaties een incident gericht op AI-modellen of AI-toepassingen, met gecompromitteerde koppelingen en verkeerd ingestelde cloudomgevingen als grootste oorzaken.

  5. Hallucinaties in klantcommunicatie

    Geen privacykwestie, wel een aansprakelijkheidskwestie.

  6. Geautomatiseerde besluitvorming

    Zelden van toepassing bij een kmo, tenzij je AI laat meebeslissen over kandidaten of kredietwaardigheid.

  7. De boete zelf

    Bewust onderaan. Het risico waar je bang voor bent is niet het risico dat je loopt.

De enige definitieve AVG-boete in Europa tegen een generatieve AI-dienst was vijftien miljoen euro van de Italiaanse toezichthouder tegen OpenAI in november 2024. Die is op 18 maart 2026 vernietigd door de rechtbank van Rome.[9]Onderzoeken in Spanje, Polen, Frankrijk en Duitsland leidden nooit tot een gepubliceerde eindbeslissing. In heel Europa staat er dus vandaag geen enkele boete overeind.

En dan de nuance die het geen vrijbrief maakt: de Belgische toezichthouder kondigde in zijn strategisch plan 2026-2028 aan proactiever te gaan handhaven in plaats van alleen op klachten te reageren. De prioriteiten liggen bij grootschalige of risicovolle verwerkingen en bij gegevens van minderjarigen.[3]Een gemiddelde kmo staat niet bovenaan dat lijstje, maar “niet bovenaan” is iets anders dan “niet op”.

Het IBM-cijfer bij risico vier komt uit het rapport van 2026: meer dan twintig procent van de organisaties meldde een incident gericht op AI-modellen of AI-toepassingen, met gecompromitteerde koppelingen en verkeerd ingestelde cloudomgevingen als grootste oorzaken.[8]

Zoveel over de theorie. Wat betekent dit voor de tools die jij vandaag openhebt?

05

Je tools, per stuk

Hier staat per tool wat de aanbieder zelf zegt, met de datum waarop we het gecontroleerd hebben. Geen vergelijkingsblogs. Waar een aanbieder iets niet documenteert, staat dat er zo.

Drie categorieën, drie kleuren:

  • Rood: hier horen geen persoonsgegevens in.
  • Oranje: kan, mits je de instellingen nakijkt.
  • Groen: geschikt, mits contractueel afgedekt.

Rood

Hier horen geen persoonsgegevens in.

  • Gratis Gemini-app
  • Gratis Gemini API
  • Gratis DeepL
  • Gratis Microsoft Copilot met privé-account
  • Otter op een individueel plan
  • Grammarly Free en Premium
  • Canva zonder aangepaste privacy-instellingen

Oranje

Kan, mits je de instellingen nakijkt.

  • ChatGPT Free en Plus met training uit
  • Claude Free, Pro en Max met de schakelaar uit
  • Perplexity met AI Data Retention uit
  • HubSpot na uitschakeling door de Super Admin

Groen

Geschikt, mits contractueel afgedekt.

  • ChatGPT Business, Enterprise en API
  • Claude Team, Enterprise en API
  • Gemini in Workspace
  • Microsoft 365 Copilot en Copilot Chat op een werkaccount
  • DeepL Pro
  • Fireflies
  • Notion AI

Laatst gecontroleerd op 13 augustus 2026

Vier zinnen uit de voorwaarden

Letterlijk, groot gezet, met bron en raadpleegdatum.

“Chats reviewed by human reviewers are not deleted when you delete your activity. Instead, they are retained for up to three years.”
Google, Gemini Apps Privacy Hubgeraadpleegd 13 augustus 2026
“Do not submit sensitive, confidential, or personal information to the Unpaid Services.”
Google, Gemini API Termsgeraadpleegd 13 augustus 2026
“An opt-out of human review is not available.”
Microsoft, over de gratis Copilot met een persoonlijk accountgeraadpleegd 13 augustus 2026
“You may not use DeepL Translator / Write for the translation or improvement of texts containing personal data of any kind.”
DeepL, gebruiksvoorwaarden van de gratis versiegeraadpleegd 13 augustus 2026

Die laatste is waarschijnlijk de grootste schok, want zowat iedereen plakt klantnamen in gratis DeepL.

Per tool

Uitklapbaar, anders wordt dit een muur. Training, bewaring, verwerkersovereenkomst, locatie, en de instelling die je moet nakijken.

ChatGPT en OpenAI

Laatst gecontroleerd op 13 augustus 2026

ChatGPT en OpenAI: training, bewaring en overeenkomst per plan
Free / Plus / ProBusiness (ex-Team)EnterpriseEduAPI
Training standaard aanJaNeeNeeNeeNee
UitzettenSettings, Data Controls, “Improve the model for everyone”n.v.t.n.v.t.n.v.t.n.v.t.
BewaringTot je zelf wist, daarna weg binnen 30 dagenBeheerder stelt inBeheerder stelt inBeheerder stelt inPer endpoint, misbruiklogs max 30 dagen
VerwerkersovereenkomstNeeJaJaAparte onderwijsovereenkomstJa
Rol OpenAIVerwerkingsverantwoordelijkeVerwerkerVerwerkerVerwerkerVerwerker
EU-opslagNeeNiet gedocumenteerdJa, alleen nieuwe werkruimtesJa, alleen nieuwe werkruimtesJa, alleen bij nieuw project
  • De opt-out is niet volledig. Ook na uitzetten mag OpenAI je duim omhoog of omlaag met bijbehorend gesprek gebruiken voor training.
  • Voor de EER is OpenAI Ireland Limited de verwerkingsverantwoordelijke bij consumentenplannen, en de grondslag voor training is gerechtvaardigd belang.
  • Tijdelijke chat verschijnt niet in je geschiedenis, maakt geen memories en wordt binnen 30 dagen verwijderd. Archiveren is géén verwijderen.
  • Memory is de stille lekkage. Om iets echt weg te krijgen moet je élke bron verwijderen: oude chats, gearchiveerde chats, bestanden, de memorysamenvatting én verbonden apps.
  • Europese dataopslag kan je bij OpenAI vaak niet achteraf aanzetten. Bij de API kies je de regio alleen bij het aanmaken van een project, bij ChatGPT alleen bij een nieuwe Enterprise-werkruimte.

Niet gedocumenteerd: of ChatGPT Business EU-dataresidentie kan krijgen, welke bewaartermijnen een beheerder precies kan kiezen, en de criteria voor zero data retention.

Claude en Anthropic

Laatst gecontroleerd op 13 augustus 2026

Claude en Anthropic: training, bewaring en overeenkomst per plan
Free / Pro / MaxTeamEnterpriseAPIVia Bedrock of Vertex
Training standaardAfhankelijk van jouw keuze bij aanmeldingNeeNeeNeeNee
Bewaring5 jaar als training aan staat, 30 dagen als ze uit staatTot verwijderingInstelbaar, minimum 30 dagen, standaard onbeperkt30 dagenBepaald door AWS of Google
VerwerkersovereenkomstNeeJa, automatischJa, automatischJa, automatischNee, niet van Anthropic
Rol AnthropicVerwerkingsverantwoordelijkeVerwerkerVerwerkerVerwerkerGeen verwerker, dat is AWS of Google
EU-opslagNeeNeeNee, alleen VS-only optieNeeJa
  • Anthropic biedt op zijn eigen platform geen EU-dataresidentie. Wie Claude met EU-opslag wil, moet via Amazon Bedrock of Google Cloud, en heeft dan een verwerkersovereenkomst met AWS of Google, niet met Anthropic.
  • Ongeacht je instelling mogen gesprekken die door de veiligheidsclassificaties gemarkeerd zijn gebruikt worden voor handhaving. Overtredingen worden tot 2 jaar bewaard, veiligheidsscores tot 7 jaar, feedback 5 jaar.
  • Incognito-chats zijn altijd uitgesloten van training.
  • Controleer zelf de stand van de schakelaar, niet “staat standaard uit”.

Niet gedocumenteerd: de bewaartermijn voor Team-gesprekken, of memory- en projectinhoud meetraint, en de namen van de subverwerkers.

Google Gemini

Laatst gecontroleerd op 13 augustus 2026

De scheidslijn is hier niet gratis versus betaald, maar persoonlijk account versus werkaccount onder een Google-overeenkomst. Google AI Pro en Ultra zijn betaalde consumentenabonnementen; Google documenteert geen afwijkend regime voor AI Pro of Ultra.

Google Gemini: training, review en overeenkomst per variant
Gemini-app op persoonlijk account (gratis, AI Pro, Ultra)Gemini in WorkspaceGemini API via AI Studio, gratisGemini API, betaaldVertex / Gemini Enterprise Agent Platform
Training standaardJaNeeJa, geen opt-outNeeNee
Uitzetten“Keep Activity” uitzettenn.v.t.Niet mogelijkn.v.t.n.v.t.
Menselijke reviewJa, op een deelNeeJaNiet vermeldAlleen bij misbruikdetectie
Bewaring18 maanden standaard, instelbaar 3/18/36; 72 uur zelfs met activity uit; beoordeelde chats tot 3 jaar18 maanden standaard, admin stelt inNiet gedocumenteerd“Beperkte periode”, geen getalMisbruiklogs 90 dagen in jouw regio, cache 24 uur
VerwerkersovereenkomstNeeJa, via Cloud Data Processing AddendumNeeJaJa
EU-regioNeeJa, via data regionsNeeNiet gevondenJa, eu multi-region
  • Zelfs met “Keep Activity” uit blijven gesprekken tot 72 uur bij je account staan.
  • Data regions zit niet in Business Starter. Wie EU-opslag wil in Workspace heeft minstens Business Standard nodig. Logs en gecachte inhoud vallen sowieso buiten de residentiegarantie.
  • Gemini Notebook (NotebookLM) heeft geen ISO-, SOC-, HIPAA- of FedRAMP-certificering, in tegenstelling tot de rest van Gemini in Workspace.
  • Vertex heet sinds 2026 Gemini Enterprise Agent Platform.

Niet gedocumenteerd: bewaartermijn van de gratis API, EU-residentie voor de Developer API, en of AI Pro of Ultra een afwijkend regime hebben.

Microsoft Copilot

Laatst gecontroleerd op 13 augustus 2026

Zelfde knop, zelfde interface, twee compleet verschillende juridische werelden, afhankelijk van welk account er ingelogd is.

Microsoft Copilot: training, review en overeenkomst per variant
Copilot consument (persoonlijk account)Microsoft 365 Copilot (betaalde add-on)Copilot Chat (bij M365-abonnement, werkaccount)Websearch binnen CopilotAzure OpenAI / AI Foundry
TrainingJa, met opt-outNeeNeeNeeNee
Menselijke reviewJa, opt-out niet beschikbaarMicrosoft heeft zich uitgeschrevenVermoedelijk idem, niet letterlijk bevestigdn.v.t.Standaard aan, uitzetten alleen op aanvraag
Bewaring18 maanden; bestanden max 30 dagenVerborgen map in de Exchange-mailbox, termijn via PurviewIdemNiet gedocumenteerdAlleen in de misbruikdatastore
VerwerkersovereenkomstNee, Microsoft is verwerkingsverantwoordelijkeJaJaNee, valt buiten de DPAJa
EU Data BoundaryNee, geldt niet voor consumentendienstenJa, met uitzonderingenJa, met uitzonderingenNeeJouw gekozen regio, tenzij “Global” deployment
  • Een medewerker die op copilot.microsoft.com werkt met zijn privé-Microsoft-account valt onder de gebruikersovereenkomst van Microsoft, niet onder de verwerkersovereenkomst van het bedrijf.
  • Zodra Copilot het web doorzoekt, valt dat stukje buiten je verwerkersovereenkomst én buiten de EU Data Boundary. Microsoft is daar zelf verwerkingsverantwoordelijke. Wat er naartoe gaat is een gegenereerde zoekopdracht van enkele woorden, niet je volledige prompt of bestand.
  • Copilot erft de rechten van de gebruiker. Microsoft: “Overshared or poorly governed content can affect Copilot results and increase risk.”
  • Azure OpenAI: kies geen “Global” deployment als je verwerking in je eigen regio wil.

Niet gedocumenteerd: wat er gebeurt met Copilot-prompts als een organisatie géén bewaarbeleid instelt, hoe lang Bing de zoekopdrachten bewaart, en in welke markten consumententraining standaard aan staat.

DeepL

Laatst gecontroleerd op 13 augustus 2026

  • Gratis: teksten worden verwerkt om de modellen te trainen. De gebruiksvoorwaarden verbieden het invoeren van teksten met persoonsgegevens van welke aard dan ook.
  • Pro: teksten worden niet gebruikt voor kwaliteitsverbetering en alleen tijdelijk bewaard zolang nodig voor de vertaling. Opgeslagen vertalingen en woordenlijsten worden 90 dagen na het einde van de overeenkomst gewist.
  • Er is geen schakelaar. Het abonnement zelf is het verschil.
  • Verwerkersovereenkomst alleen op aanvraag via sales, niet self-service.
  • Documentvertaling draait op infrastructuur in de EER. Regiokeuze bestaat afhankelijk van je plan.

Let op: een helpartikel van DeepL zegt zonder onderscheid dat tekst niet wordt opgeslagen. Dat spreekt het privacybeleid en de voorwaarden tegen. Houd de voorwaarden aan.

Perplexity

Laatst gecontroleerd op 13 augustus 2026

  • Free, Pro en Max: “AI Data Retention” staat standaard aan. Uitzetten via Account, Preferences.
  • Enterprise Pro en Max: queries worden nooit gebruikt voor training, beheerder stelt bewaring in, incognitomodus afdwingbaar.
  • Geüploade bestanden bij Enterprise: 7 dagen. De sessie met die bestanden wordt niet mee verwijderd.
  • Verwerkersovereenkomst alleen via Enterprise of API, niet voor Pro.
  • Verwerking in de VS. EU-vertegenwoordiger in Cork.
Grammarly (onder Superhuman)

Laatst gecontroleerd op 13 augustus 2026

  • Free, Premium en Pro voor één gebruiker: training staat standaard aan.
  • Business, Enterprise en Education via sales: standaard uit.
  • Uitzetten: consumenten via account.grammarly.com/security/privacy, organisaties alleen door de beheerder.
  • Alle vijftien subverwerkers staan in de VS. Geen EU-optie gedocumenteerd.
  • Verwerkersovereenkomst is self-service en automatisch van toepassing.
Canva

Laatst gecontroleerd op 13 augustus 2026

  • Training op activiteit, content, uploads en “Memories” staat standaard aan voor gewone accounts. Uitzetten via canva.com/settings/privacy-preferences.
  • Education is expliciet uitgesloten.
  • Voor Business, Teams en Enterprise meldt Canva dat beheerders “binnenkort” kunnen opt-innen, wat een opt-in-model impliceert. Canva garandeert dat nergens met zoveel woorden.
  • Tegenstrijdigheid in de bronnen over opslaglocatie: het privacybeleid noemt zeven landen inclusief de EU, het trust center zegt kortweg de Verenigde Staten.
Otter.ai

Laatst gecontroleerd op 13 augustus 2026

  • Traint op de-geïdentificeerde audio-opnames en transcripties. Geen opt-out gedocumenteerd voor gratis of individuele betaalde gebruikers.
  • Otter beschrijft nergens wat “de-identified” precies inhoudt. Ga er niet van uit dat dit anonimisering in AVG-zin haalt.
  • Verwerking op AWS in de Verenigde Staten. Geen EU-optie.
  • Otter is verwerkingsverantwoordelijke voor gewone gebruikers. Alleen bij een Business- of Enterprise-overeenkomst is de klant verantwoordelijke en Otter verwerker.
  • Toestemming van deelnemers legt Otter volledig bij jou.
Fireflies.ai

Laatst gecontroleerd op 13 augustus 2026

  • Traint niet op gebruikerscontent, contractueel uitgesloten, met zero data retention bij alle leveranciers.
  • In dezelfde voorwaarden neemt Fireflies een brede, wereldwijde, sublicentieerbare licentie op je content en mag afgeleide en statistische data intern gebruiken. Die twee bepalingen staan naast elkaar zonder dat de voorwaarden ze met elkaar verzoenen.
  • Verwerkersovereenkomst is publiek en self-service.
  • Verwerking in de VS. “Private storage” op Enterprise zonder concrete regio.
  • Fireflies biedt zowel een opt-in-model als een opt-out-model. Het opt-outmodel is in een AVG-context riskant, en Fireflies noemt de AVG in dat artikel niet.

Praktische regel: een notulist die meeluistert verwerkt persoonsgegevens van iedereen aan tafel, inclusief mensen die niet weten dat hij er is. In sollicitatiegesprekken is het risico het hoogst, omdat toestemming daar door de machtsverhouding zelden een geldige grondslag is.

Automatisering: Notion, HubSpot, Zapier, Make, n8n

Laatst gecontroleerd op 13 augustus 2026

Automatiseringsplatformen: training, EU-verwerking en verwerkersovereenkomst
ToolTraining op klantdataEU-verwerkingVerwerkersovereenkomst
Notion AINee, standaard uit, ook bij de onderliggende modellenAlleen op Enterprise via het accountteamPubliek
HubSpot AIJa, standaard aan. Alleen een Super Admin kan het uitzetten, via Settings, AI, AccessDatacenterkeuze VS, EU, Canada, AustraliëAutomatisch, maar bij enrichment is HubSpot medeverantwoordelijke, geen verwerker
ZapierEnterprise automatisch uitgezet, lagere plannen moeten een formulier invullenAWS in de VS, geen EU-optiePubliek
Make.comNiet gedocumenteerdEU-datacenter kiesbaar, maar alleen bij het aanmaken van de organisatie en daarna onwijzigbaarPubliek als pdf
n8n CloudNeeInfrastructuur in Duitsland en Zweden, AI-diensten in de VSVia DocuSign, niet automatisch

Automatiseringsplatformen zijn pijpleidingen. Wat er met data in een AI-stap gebeurt, wordt bepaald door de sleutel die jij eraan koppelt, dus door jouw contract met de modelaanbieder. Zapier zegt dat zelf expliciet.

Waar een aanbieder zegt dat hij niet op jouw data traint, dekt dat vrijwel nooit misbruikdetectie, foutopsporing of geaggregeerde analyses. Otter, Fireflies, Grammarly en Canva behouden zich dat expliciet voor. Dat verschil wordt nergens “training” genoemd.

Genoeg gelezen. Dit doe je deze week.

06

Wat je deze week doet

Vijf dingen, elk onder een uur, in deze volgorde.

Maak een lijst van wat er gebruikt wordt

Onder een uur

Niet wat jij gebruikt, maar wat er in je bedrijf gebruikt wordt. Vraag het gewoon, zonder er een controle van te maken, anders krijg je geen eerlijk antwoord.

Zet de trainingsschakelaar uit waar die bestaat

Vijf minuten per tool

Vijf minuten per tool. Bij ChatGPT: Settings, Data Controls, “Improve the model for everyone”. Bij Claude: controleer zelf de stand van de schakelaar. Bij Perplexity: Account, Preferences, “AI Data Retention”.

Zet één ding op papier

Een half A4

Wat mag er wel en niet in AI. Een half A4 is genoeg. Na de scan sturen we je een sjabloon.

Zet je twee belangrijkste tools om naar een zakelijk account

Meestal een paar tientjes per maand

Dat lost de verwerkersovereenkomst, de training en vaak de verwerkingslocatie in één keer op. Dit is de goedkoopste en meest effectieve stap, en bijna niemand doet hem.

Voeg één alinea toe aan je privacyverklaring

Onder een uur

Eén alinea over het inzetten van AI-verwerkers. Dat is het.

Wil je weten welke van die vijf voor jou het meest urgent is?Doe de scan.

07

Doe de scan

Twaalf vragen, vijf minuten. Je krijgt meteen te zien op welke punten je goed zit en waar je gaten hebt. Het volledige rapport met een overzicht van jouw tools en per aandachtspunt één concrete actie sturen we naar je mailbox.

De scan draait volledig in je browser. Er gaat niets naar een server tot je zelf op verzenden klikt.

Het kan best zijn dat je er goed uitkomt. Dat gebeurt vaker dan je denkt.

07 · Zelfscan

Vijf minuten. Twaalf vragen.

Je krijgt meteen je score en de drie belangrijkste aandachtspunten. Het volledige rapport met acties per tool volgt als je zelf je e-mailadres invult.

De scan draait volledig in je browser. Er gaat niets naar een server tot jij op verzenden klikt.