Maak een lijst van wat er gebruikt wordt
Onder een uur
Niet wat jij gebruikt, maar wat er in je bedrijf gebruikt wordt. Vraag het gewoon, zonder er een controle van te maken, anders krijg je geen eerlijk antwoord.
Polaris Studio
AI & privacy
Leadmagnet · Polaris Studio
Voor kmo's en zelfstandigen die AI gebruiken en zich afvragen of dat wel mag. Geen juristentaal, geen bangmakerij. Wel concreet.
Geen enkele aanbieder verbergt dit. Het staat allemaal in hun voorwaarden. Het probleem is dat niemand ze leest, en dat het antwoord per abonnement verschilt.
De scan draait volledig in je browser. Er gaat niets naar een server tot je zelf je e-mailadres geeft.
01
Je typt iets in een venster en er komt antwoord uit. Daartussen zitten zes stappen, en bij drie ervan gebeurt iets dat je niet ziet.
Toestel
Je prompt verlaat je toestel, versleuteld.
Server
Hij landt op een server. Waar die staat, hangt af van je abonnement.
Log
Er wordt gelogd.
Niet zichtbaar
Meelezen
Er kan een mens meelezen.
Niet zichtbaar
Training
Er kan getraind worden op je input.
Niet zichtbaar
Bewaarplicht
Er kan een juridische bewaarplicht bovenop komen die je niet ziet.
Stap vijf is training. Training is de enige onomkeerbare stap. Verwijderen of van abonnement wisselen kan. Wat in een model verwerkt zit, krijg je er niet meer uit.[1]
Stap zes is een juridische bewaarplicht die je niet ziet. OpenAI moest door een gerechtelijk bevel een tijdlang alle chatlogs bewaren, ook verwijderde gesprekken. Dat brede bevel werd opgeheven op 26 september 2025, maar wat toen al bewaard was blijft bewaard, en de gesprekken van door de New York Times aangeduide accounts blijven onder juridische bewaring staan.[5]De les: “verwijderd” en “weg” zijn niet hetzelfde, en dat lag niet aan OpenAI maar aan een rechter in een land waar jij geen partij bent.
De bewaarplicht raakte Free, Plus, Pro en Team, plus de standaard-API zonder zero data retention. Enterprise, Edu en API met zero data retention waren uitgezonderd. Op 12 november 2025 meldde OpenAI dat de New York Times inzage eist in ongeveer 20 miljoen consumentengesprekken. Die staan apart opgeslagen onder legal hold. OpenAI vecht dat aan. Er is geen primaire update van na 12 november 2025 gevonden.[5]
Bij drie van die zes stappen hangt het antwoord af van één ding: welk abonnement je hebt.
02
De vraag is niet welke AI je gebruikt. De vraag is met welk account je ingelogd bent.
Gratis, betaald persoonlijk, zakelijk en API zijn juridisch vier verschillende situaties. Training, bewaring, verwerkersovereenkomst en verwerkingslocatie veranderen per type — niet per chatbot.
| Type | Training | Bewaring | Verwerkersovereenkomst | Verwerkingslocatie |
|---|---|---|---|---|
| Gratis | Vaak standaard aan | Lang, of tot je zelf wist | Nee. De aanbieder is verwerkingsverantwoordelijke | Meestal geen EU-residentie |
| Betaald persoonlijk | Vaak hetzelfde regime als gratis | Vaak hetzelfde regime als gratis | Nee | Meestal geen EU-residentie |
| Zakelijk | Standaard uit | Beheerder stelt in | Ja | Soms EU, vaak alleen bij een nieuwe werkruimte |
| API | Standaard uit | Kort, of per endpoint | Ja | Soms EU, vaak alleen bij een nieuw project |
Scherpste voorbeeld: Claude. Zelfde tool, zelfde gesprek. Staat de trainingsinstelling aan, dan bewaart Anthropic tot vijf jaar. Staat ze uit, dan dertig dagen. Eén schakelaar, honderdtachtig keer verschil.[6]Het privacycentrum van Anthropic formuleert die consumenteninstelling als een keuze die je zelf maakt, terwijl de gebruikersvoorwaarden spreken van “unless you opt out”. Geen enkele primaire bron zegt letterlijk of de schakelaar bij aanmelding aan of uit staat. Controleer zelf de stand van de schakelaar.
Daarna het Microsoft-voorbeeld, want dat is het voorbeeld dat je herkent: dezelfde Copilot-knop, hetzelfde scherm, maar ingelogd met een privé-Microsoft-account val je onder de gebruikersvoorwaarden van Microsoft, en ingelogd met je werkaccount onder de verwerkersovereenkomst van je bedrijf. Bij het eerste is menselijke review niet uit te zetten. Bij het tweede heeft Microsoft zichzelf uitgeschreven.
Betalen helpt, maar niet altijd. Een persoonlijk betaald abonnement is juridisch vaak hetzelfde als een gratis abonnement. Google AI Pro en Ultra zijn betaalde consumentenabonnementen; Google documenteert geen afwijkend regime voor AI Pro of Ultra.[7]Wat telt is of er een zakelijke overeenkomst achter zit.
Goed, je weet nu waar je op moet letten. Maar wat moet er eigenlijk van je?
03
Er staan minder dingen op je bord dan je denkt, maar er staan er wel twee op die bijna niemand kent.
2 feb 2025
AI-geletterdheid
Geldt, ook voor gebruikers.
2 aug 2026
Transparantie
Melden dat men met AI praat of naar AI-content kijkt.
2 dec 2026
Markeren van AI-content
Einde overgangsperiode.
2 dec 2027
Hoogrisico, bijlage III
Uitgesteld. Beperkte groep.
2 aug 2028
Hoogrisico, bijlage I
Uitgesteld. Beperkte groep.
Wat er níét van je gevraagd wordt: de zware verplichtingen uit de AI Act voor hoogrisicosystemen. Die zijn uitgesteld naar 2 december 2027 en 2 augustus 2028, en ze gelden sowieso voor een beperkte groep.[2]Als jij ChatGPT gebruikt om offertes te schrijven, val je daar niet onder. Je hoeft geen conformiteitsbeoordeling, geen CE-markering, geen risicomanagementsysteem.
En de boete waar je bang voor bent? Daar moeten we het even over hebben.
04
Je gaat waarschijnlijk geen boete krijgen omdat je ChatGPT gebruikt. Maar je kan wel je grootste klant verliezen.
In volgorde van hoe waarschijnlijk ze echt zijn — niet hoe hard ze klinken.
Je medewerkers gebruiken tools die jij niet kent, met accounts die jij niet beheert. Geen zicht, geen instellingen, geen overeenkomst. Nummer één omdat het overal gebeurt en niemand het merkt.
Niet de boete is het probleem, maar je klant die vraagt waarom zijn dossier bij een Amerikaanse partij zat.
Cv's laten samenvatten, evaluaties laten schrijven. Gevoelig, en met een machtsverhouding waardoor toestemming zelden een geldige grondslag is.
Copilot die te veel ziet omdat een map te breed gedeeld staat. Volgens het rapport van IBM van 2026 meldde meer dan twintig procent van de organisaties een incident gericht op AI-modellen of AI-toepassingen, met gecompromitteerde koppelingen en verkeerd ingestelde cloudomgevingen als grootste oorzaken.
Geen privacykwestie, wel een aansprakelijkheidskwestie.
Zelden van toepassing bij een kmo, tenzij je AI laat meebeslissen over kandidaten of kredietwaardigheid.
Bewust onderaan. Het risico waar je bang voor bent is niet het risico dat je loopt.
De enige definitieve AVG-boete in Europa tegen een generatieve AI-dienst was vijftien miljoen euro van de Italiaanse toezichthouder tegen OpenAI in november 2024. Die is op 18 maart 2026 vernietigd door de rechtbank van Rome.[9]Onderzoeken in Spanje, Polen, Frankrijk en Duitsland leidden nooit tot een gepubliceerde eindbeslissing. In heel Europa staat er dus vandaag geen enkele boete overeind.
En dan de nuance die het geen vrijbrief maakt: de Belgische toezichthouder kondigde in zijn strategisch plan 2026-2028 aan proactiever te gaan handhaven in plaats van alleen op klachten te reageren. De prioriteiten liggen bij grootschalige of risicovolle verwerkingen en bij gegevens van minderjarigen.[3]Een gemiddelde kmo staat niet bovenaan dat lijstje, maar “niet bovenaan” is iets anders dan “niet op”.
Het IBM-cijfer bij risico vier komt uit het rapport van 2026: meer dan twintig procent van de organisaties meldde een incident gericht op AI-modellen of AI-toepassingen, met gecompromitteerde koppelingen en verkeerd ingestelde cloudomgevingen als grootste oorzaken.[8]
Zoveel over de theorie. Wat betekent dit voor de tools die jij vandaag openhebt?
05
Hier staat per tool wat de aanbieder zelf zegt, met de datum waarop we het gecontroleerd hebben. Geen vergelijkingsblogs. Waar een aanbieder iets niet documenteert, staat dat er zo.
Drie categorieën, drie kleuren:
Rood
Oranje
Groen
Laatst gecontroleerd op 13 augustus 2026
Letterlijk, groot gezet, met bron en raadpleegdatum.
“Chats reviewed by human reviewers are not deleted when you delete your activity. Instead, they are retained for up to three years.”
“Do not submit sensitive, confidential, or personal information to the Unpaid Services.”
“An opt-out of human review is not available.”
“You may not use DeepL Translator / Write for the translation or improvement of texts containing personal data of any kind.”
Die laatste is waarschijnlijk de grootste schok, want zowat iedereen plakt klantnamen in gratis DeepL.
Uitklapbaar, anders wordt dit een muur. Training, bewaring, verwerkersovereenkomst, locatie, en de instelling die je moet nakijken.
Laatst gecontroleerd op 13 augustus 2026
| Free / Plus / Pro | Business (ex-Team) | Enterprise | Edu | API | |
|---|---|---|---|---|---|
| Training standaard aan | Ja | Nee | Nee | Nee | Nee |
| Uitzetten | Settings, Data Controls, “Improve the model for everyone” | n.v.t. | n.v.t. | n.v.t. | n.v.t. |
| Bewaring | Tot je zelf wist, daarna weg binnen 30 dagen | Beheerder stelt in | Beheerder stelt in | Beheerder stelt in | Per endpoint, misbruiklogs max 30 dagen |
| Verwerkersovereenkomst | Nee | Ja | Ja | Aparte onderwijsovereenkomst | Ja |
| Rol OpenAI | Verwerkingsverantwoordelijke | Verwerker | Verwerker | Verwerker | Verwerker |
| EU-opslag | Nee | Niet gedocumenteerd | Ja, alleen nieuwe werkruimtes | Ja, alleen nieuwe werkruimtes | Ja, alleen bij nieuw project |
Niet gedocumenteerd: of ChatGPT Business EU-dataresidentie kan krijgen, welke bewaartermijnen een beheerder precies kan kiezen, en de criteria voor zero data retention.
Laatst gecontroleerd op 13 augustus 2026
| Free / Pro / Max | Team | Enterprise | API | Via Bedrock of Vertex | |
|---|---|---|---|---|---|
| Training standaard | Afhankelijk van jouw keuze bij aanmelding | Nee | Nee | Nee | Nee |
| Bewaring | 5 jaar als training aan staat, 30 dagen als ze uit staat | Tot verwijdering | Instelbaar, minimum 30 dagen, standaard onbeperkt | 30 dagen | Bepaald door AWS of Google |
| Verwerkersovereenkomst | Nee | Ja, automatisch | Ja, automatisch | Ja, automatisch | Nee, niet van Anthropic |
| Rol Anthropic | Verwerkingsverantwoordelijke | Verwerker | Verwerker | Verwerker | Geen verwerker, dat is AWS of Google |
| EU-opslag | Nee | Nee | Nee, alleen VS-only optie | Nee | Ja |
Niet gedocumenteerd: de bewaartermijn voor Team-gesprekken, of memory- en projectinhoud meetraint, en de namen van de subverwerkers.
Laatst gecontroleerd op 13 augustus 2026
De scheidslijn is hier niet gratis versus betaald, maar persoonlijk account versus werkaccount onder een Google-overeenkomst. Google AI Pro en Ultra zijn betaalde consumentenabonnementen; Google documenteert geen afwijkend regime voor AI Pro of Ultra.
| Gemini-app op persoonlijk account (gratis, AI Pro, Ultra) | Gemini in Workspace | Gemini API via AI Studio, gratis | Gemini API, betaald | Vertex / Gemini Enterprise Agent Platform | |
|---|---|---|---|---|---|
| Training standaard | Ja | Nee | Ja, geen opt-out | Nee | Nee |
| Uitzetten | “Keep Activity” uitzetten | n.v.t. | Niet mogelijk | n.v.t. | n.v.t. |
| Menselijke review | Ja, op een deel | Nee | Ja | Niet vermeld | Alleen bij misbruikdetectie |
| Bewaring | 18 maanden standaard, instelbaar 3/18/36; 72 uur zelfs met activity uit; beoordeelde chats tot 3 jaar | 18 maanden standaard, admin stelt in | Niet gedocumenteerd | “Beperkte periode”, geen getal | Misbruiklogs 90 dagen in jouw regio, cache 24 uur |
| Verwerkersovereenkomst | Nee | Ja, via Cloud Data Processing Addendum | Nee | Ja | Ja |
| EU-regio | Nee | Ja, via data regions | Nee | Niet gevonden | Ja, eu multi-region |
Niet gedocumenteerd: bewaartermijn van de gratis API, EU-residentie voor de Developer API, en of AI Pro of Ultra een afwijkend regime hebben.
Laatst gecontroleerd op 13 augustus 2026
Zelfde knop, zelfde interface, twee compleet verschillende juridische werelden, afhankelijk van welk account er ingelogd is.
| Copilot consument (persoonlijk account) | Microsoft 365 Copilot (betaalde add-on) | Copilot Chat (bij M365-abonnement, werkaccount) | Websearch binnen Copilot | Azure OpenAI / AI Foundry | |
|---|---|---|---|---|---|
| Training | Ja, met opt-out | Nee | Nee | Nee | Nee |
| Menselijke review | Ja, opt-out niet beschikbaar | Microsoft heeft zich uitgeschreven | Vermoedelijk idem, niet letterlijk bevestigd | n.v.t. | Standaard aan, uitzetten alleen op aanvraag |
| Bewaring | 18 maanden; bestanden max 30 dagen | Verborgen map in de Exchange-mailbox, termijn via Purview | Idem | Niet gedocumenteerd | Alleen in de misbruikdatastore |
| Verwerkersovereenkomst | Nee, Microsoft is verwerkingsverantwoordelijke | Ja | Ja | Nee, valt buiten de DPA | Ja |
| EU Data Boundary | Nee, geldt niet voor consumentendiensten | Ja, met uitzonderingen | Ja, met uitzonderingen | Nee | Jouw gekozen regio, tenzij “Global” deployment |
Niet gedocumenteerd: wat er gebeurt met Copilot-prompts als een organisatie géén bewaarbeleid instelt, hoe lang Bing de zoekopdrachten bewaart, en in welke markten consumententraining standaard aan staat.
Laatst gecontroleerd op 13 augustus 2026
Let op: een helpartikel van DeepL zegt zonder onderscheid dat tekst niet wordt opgeslagen. Dat spreekt het privacybeleid en de voorwaarden tegen. Houd de voorwaarden aan.
Laatst gecontroleerd op 13 augustus 2026
Laatst gecontroleerd op 13 augustus 2026
Laatst gecontroleerd op 13 augustus 2026
Laatst gecontroleerd op 13 augustus 2026
Laatst gecontroleerd op 13 augustus 2026
Praktische regel: een notulist die meeluistert verwerkt persoonsgegevens van iedereen aan tafel, inclusief mensen die niet weten dat hij er is. In sollicitatiegesprekken is het risico het hoogst, omdat toestemming daar door de machtsverhouding zelden een geldige grondslag is.
Laatst gecontroleerd op 13 augustus 2026
| Tool | Training op klantdata | EU-verwerking | Verwerkersovereenkomst |
|---|---|---|---|
| Notion AI | Nee, standaard uit, ook bij de onderliggende modellen | Alleen op Enterprise via het accountteam | Publiek |
| HubSpot AI | Ja, standaard aan. Alleen een Super Admin kan het uitzetten, via Settings, AI, Access | Datacenterkeuze VS, EU, Canada, Australië | Automatisch, maar bij enrichment is HubSpot medeverantwoordelijke, geen verwerker |
| Zapier | Enterprise automatisch uitgezet, lagere plannen moeten een formulier invullen | AWS in de VS, geen EU-optie | Publiek |
| Make.com | Niet gedocumenteerd | EU-datacenter kiesbaar, maar alleen bij het aanmaken van de organisatie en daarna onwijzigbaar | Publiek als pdf |
| n8n Cloud | Nee | Infrastructuur in Duitsland en Zweden, AI-diensten in de VS | Via DocuSign, niet automatisch |
Automatiseringsplatformen zijn pijpleidingen. Wat er met data in een AI-stap gebeurt, wordt bepaald door de sleutel die jij eraan koppelt, dus door jouw contract met de modelaanbieder. Zapier zegt dat zelf expliciet.
Waar een aanbieder zegt dat hij niet op jouw data traint, dekt dat vrijwel nooit misbruikdetectie, foutopsporing of geaggregeerde analyses. Otter, Fireflies, Grammarly en Canva behouden zich dat expliciet voor. Dat verschil wordt nergens “training” genoemd.
Genoeg gelezen. Dit doe je deze week.
06
Vijf dingen, elk onder een uur, in deze volgorde.
Onder een uur
Niet wat jij gebruikt, maar wat er in je bedrijf gebruikt wordt. Vraag het gewoon, zonder er een controle van te maken, anders krijg je geen eerlijk antwoord.
Vijf minuten per tool
Vijf minuten per tool. Bij ChatGPT: Settings, Data Controls, “Improve the model for everyone”. Bij Claude: controleer zelf de stand van de schakelaar. Bij Perplexity: Account, Preferences, “AI Data Retention”.
Een half A4
Wat mag er wel en niet in AI. Een half A4 is genoeg. Na de scan sturen we je een sjabloon.
Meestal een paar tientjes per maand
Dat lost de verwerkersovereenkomst, de training en vaak de verwerkingslocatie in één keer op. Dit is de goedkoopste en meest effectieve stap, en bijna niemand doet hem.
Onder een uur
Eén alinea over het inzetten van AI-verwerkers. Dat is het.
Wil je weten welke van die vijf voor jou het meest urgent is?Doe de scan.
07
Twaalf vragen, vijf minuten. Je krijgt meteen te zien op welke punten je goed zit en waar je gaten hebt. Het volledige rapport met een overzicht van jouw tools en per aandachtspunt één concrete actie sturen we naar je mailbox.
De scan draait volledig in je browser. Er gaat niets naar een server tot je zelf op verzenden klikt.
Het kan best zijn dat je er goed uitkomt. Dat gebeurt vaker dan je denkt.
07 · Zelfscan
Je krijgt meteen je score en de drie belangrijkste aandachtspunten. Het volledige rapport met acties per tool volgt als je zelf je e-mailadres invult.
De scan draait volledig in je browser. Er gaat niets naar een server tot jij op verzenden klikt.