Ga naar hoofdinhoud
Terug naar AI Modellen Vergelijken
12 min lezen17 juni 2026Bijgewerkt 14 september 2026

AI en AVG: welk model is AVG-proof in 2026?

Welk AI-model is AVG-proof? Niet het model beslist, maar vier contractfeiten: DPA, training, bewaartermijn en EU-verwerking. Vergelijking plus DPIA-stappenplan.

Drie blanco documentmappen, de bovenste gesloten met een blauwe elastieken band, met een potlood en een zegel
AI Modellen Vergelijken

Geen enkel AI-model is uit zichzelf AVG-proof. Of je ChatGPT, Claude, Gemini, Mistral of een Microsoft-omgeving mag gebruiken voor persoonsgegevens hangt af van vier feiten die naast het model staan: is er een verwerkersovereenkomst, wordt jouw data gebruikt voor training, hoe lang wordt ze bewaard, en waar wordt ze verwerkt.

Dezelfde aanbieder scoort op die vier punten totaal anders per abonnement.

Dat verschil is geen detail. De Autoriteit Persoonsgegevens is glashelder: zodra je een klantnaam, e-mailadres of klachttekst in een prompt typt, verwerk je persoonsgegevens en geldt de AVG onverkort.

In haar visiedocument Verantwoord vooruit (februari 2026) beschrijft de AP hoe trainingsdata vaak via scraping worden verzameld en pas in een aparte curatiestap van persoonsgegevens worden ontdaan.

Dit artikel gaat over de AVG, niet over de AI Act. Risicoklassen en transparantieplichten staan in ons AI Act compliance-overzicht.

Vergelijking: wat elke aanbieder over jouw data vastlegt

De vier dimensies hieronder komen uit de contracten en documentatie van de aanbieders zelf, niet uit marketingpagina's. Wil je dezelfde modellen op prestaties en prijs naast elkaar, lees dan ons overzicht van AI-modellen.

Aanbieder (tier) Verwerkersovereenkomst Training op jouw data Bewaartermijn input/output EU-verwerking
ChatGPT Free/Plus (consument) Nee Opt-out Consumentenbeleid Nee
OpenAI API / zakelijke tiers Ja Nee, standaard niet Abuse-logs tot 30 dagen Alleen na goedkeuring
Anthropic Claude (commercieel/API) Ja, in de voorwaarden opgenomen Contractueel uitgesloten Niet bewaard; Covered Models 30 dagen Nee
Google Workspace met Gemini Ja, via Workspace-overeenkomst Nee Workspace-beleid Ja, data region Europa
Microsoft Foundry (Data Zone EU) Ja, via Microsoft-DPA Nee Azure-beleid Ja, EU Data Boundary
Mistral (alle tiers) Ja, op alle tiers Opt-out 30 rollende dagen, tenzij ZDR Standaard EU, uitzondering met SCCs

Drie dingen vallen op. De consumentenversie van ChatGPT valt als enige direct af: zonder verwerkersovereenkomst mag er geen persoonsgegeven in.

Bij Anthropic staat de sterkste tekstuele belofte: de commerciële voorwaarden sluiten training op klantcontent letterlijk uit en nemen de verwerkersovereenkomst standaard op, in plaats van hem aan een tier te hangen. En Mistral, vaak gepresenteerd als de veilige Europese keuze, hanteert voor training een opt-out in plaats van een uit-stand.

Wat is een AVG-proof alternatief voor ChatGPT?

Er zijn drie serieuze routes, en welke past hangt af van of je het model wilt vervangen of alleen de verwerkingslocatie.

Route 1: dezelfde modellen, andere infrastructuur. GPT-modellen draaien ook in Microsoft Foundry.

Kies je daar het deployment-type Data Zone Standard met de EU-zone, dan verwerkt de dienst prompts en antwoorden uitsluitend binnen de Azure EU Data Boundary, en blijft opslag in rust in de gekozen Azure-geografie. Je wisselt dus van leverancier, niet van model.

Route 2: een Europese aanbieder. Mistral is een Frans bedrijf met kantoor in Parijs en biedt een verwerkersovereenkomst op alle tiers, met Franse rechtskeuze en SCCs voor doorgifte buiten de EER. Let wel op twee dingen die in reviews vaak wegvallen: Mistral bewaart API-input en -output dertig rollende dagen voor misbruikdetectie tenzij zero data retention aan staat, en het bedrijf treedt als verwerkingsverantwoordelijke op voor modeltraining tenzij je daar expliciet uit stapt.

Route 3: Google Workspace. Gebruik je al Workspace, dan dekken data regions ook de Gemini-prompts en -antwoorden, zowel in rust als tijdens verwerking, met Europa als gekozen locatie. Logs en cache vallen er wel buiten.

Wat geen route is: het gratis account van een collega, met de belofte dat er geen namen in gaan. Dat is geen maatregel, dat is een hoop.

Hoe je ChatGPT wél verantwoord inzet staat in ChatGPT zakelijk inzetten.

Bestaat er een AI-platform met AVG ingebouwd?

Nee, en dat is geen woordspel. De AVG legt verplichtingen bij jou als verwerkingsverantwoordelijke: grondslag, verwerkingsregister, informatieplicht, bewaartermijnen.

Geen leverancier kan die overnemen. Wat een platform wél kan inbouwen, is de verwerkerskant.

Op dat punt zijn er drie niveaus:

  • Standaard EU: EU-verwerking is de default zonder dat je iets aanzet, maar contractueel niet uitgesloten dat een verwerking erbuiten loopt. Mistral houdt die uitzondering open met SCCs.
  • Configureerbaar: EU-verwerking bestaat en is contractueel afgebakend, maar je moet hem aanzetten. Microsoft Foundry met een EU Data Zone en Google Workspace met data region Europa zitten hier.
  • Niet beschikbaar: het product biedt geen EU-verwerking. Claude via de eigen API zit hier.

De praktische les: beoordeel een platform op wat er standaard aan staat, niet op wat er mogelijk is. Een instelling die iemand had moeten aanzetten is de meest voorkomende oorzaak van een datalek met AI-tools.

Wanneer geldt de AVG bij het gebruik van AI?

De AVG geldt zodra je persoonsgegevens verwerkt, en verwerken is breed: verzamelen, opslaan, raadplegen, gebruiken en doorgeven. Een klantmail in een AI-tool plakken om een antwoord te laten formuleren valt er dus onder.

De grondslag maakt uit

Artikel 6 AVG kent zes grondslagen; voor AI in het mkb zijn gerechtvaardigd belang, toestemming en uitvoering van een overeenkomst relevant. De meeste bedrijven kiezen gerechtvaardigd belang, maar dan moet de afweging tussen jouw belang en de privacy van de betrokkene wél zijn vastgelegd.

Toestemming is lastig omdat je vooraf moet specificeren waarvoor je de data gebruikt.

Drie vragen bepalen je verplichtingen

  1. Zitten er persoonsgegevens in de prompt? Namen, e-mailadressen, telefoonnummers, BSN, medische gegevens, maar ook klantnummers die in combinatie met context herleidbaar zijn.
  2. Waar wordt verwerkt? Buiten de EU heb je aanvullende waarborgen nodig, zoals Standard Contractual Clauses.
  3. Wie is de verwerker? De aanbieder verwerkt in jouw opdracht en dat vraagt een verwerkersovereenkomst conform artikel 28 AVG.

Gebruik je AI uitsluitend voor interne brainstorms zonder persoonsgegevens, dan val je buiten dit kader. In de praktijk glipt er snel een naam mee.

Verwerkersovereenkomst: wanneer en hoe?

Een verwerkersovereenkomst is verplicht zodra een derde partij persoonsgegevens verwerkt in jouw opdracht. Bij AI-gebruik is dat vrijwel altijd zo.

Artikel 28 AVG schrijft minimaal voor: onderwerp en duur, aard en doel, type persoonsgegevens en categorieën betrokkenen, de rechten en plichten van de verwerkingsverantwoordelijke, welke sub-verwerkers de aanbieder inschakelt, de beveiligingsmaatregelen, het instructierecht en de waarborgen voor doorgifte buiten de EU.

Waar je ze vindt:

Aanbieder Waar staat de verwerkersovereenkomst
OpenAI Via het privacyportaal, vanaf de zakelijke tiers
Anthropic Opgenomen in de commerciële voorwaarden
Google Onderdeel van de Workspace-overeenkomst
Microsoft Microsoft Products and Services DPA
Mistral legal.mistral.ai, alle tiers

Tekenen alleen is niet genoeg. De EDPB stelt in Opinion 28/2024 dat je in elke fase van AI-gebruik moet kunnen aantonen dat je compliant bent.

Concreet: leg vast welke persoonsgegevens via welke tool lopen, neem dat op in je verwerkingsregister en werk je privacyverklaring bij.

EU data residency: waar staan de servers?

De AVG verbiedt doorgifte buiten de EER niet categorisch, maar stelt voorwaarden: een adequaatheidsbesluit of passende waarborgen zoals SCCs. Voor de VS sneuvelde het Privacy Shield in 2020 met Schrems II; het EU-VS Data Privacy Framework herstelt de basis alleen voor gecertificeerde bedrijven.

Microsoft definieert de EU Data Boundary als de EU- plus EFTA-landen. Kies je in Foundry een Data Zone-deployment met de EU-zone, dan blijft de verwerking binnen die grens.

Google laat je in Workspace Europa kiezen als opslaglocatie, inclusief Gemini-prompts en -antwoorden.

OpenAI biedt EU data residency, maar niet als vinkje: je moet zijn goedgekeurd voor de abuse-monitoringcontroles en een aangepaste retentie-overeenkomst tekenen.

Anthropic biedt geen EU-verwerking op de eigen API. De parameter voor inference-geografie kent volgens de documentatie alleen de waarden global en us, en us is ook de enige beschikbare workspace-geo.

US-only inference kost 1,1 keer het standaardtarief. Wie Europese verwerking als harde eis heeft, wijkt uit naar Bedrock of Vertex AI en valt dan buiten het directe Claude-contract.

Wat dit betekent als je Claude in je eigen applicatie bouwt, staat in Claude API koppelen aan eigen software.

Weegt digitale onafhankelijkheid zwaarder dan alleen de juridische route, lees dan digitale soevereiniteit en AI.

De 30-dagen bewaartermijn van Claude Fable 5 en 5.1

Buiten deze modellen bewaart Anthropic gespreksinhoud standaard niet en kunnen zakelijke klanten zero data retention inschakelen. De Fable- en Mythos-modellen zijn de uitzondering: Anthropic merkt ze aan als Covered Models met een verplichte bewaartermijn van 30 dagen op alle API-aanroepen.

Zero data retention is voor die modellen niet beschikbaar tenzij Anthropic het expliciet toestaat.

Waarom dat telt: artikel 5 lid 1 sub e AVG schrijft opslagbeperking voor. Verwerk je een klachttekst met namen via een Fable-model, dan staan die persoonsgegevens dertig dagen bij Anthropic in de VS, ook als je ze na vijf seconden niet meer nodig hebt.

Wordt een gesprek door de automatische trust-and-safety-systemen gemarkeerd, dan mag Anthropic input en output tot twee jaar bewaren, ook onder zero data retention.

Drie praktische maatregelen:

  • Pseudonimiseer vóór verzending. Vervang namen, e-mailadressen en klantnummers door placeholders en zet ze na het antwoord terug.
  • Noem de bewaartermijn in je DPIA. Dertig dagen retentie is een feit dat in de risicobeoordeling hoort, met je mitigatie ernaast.
  • Kies een ander model voor PII-zware taken. Bij medische samenvattingen of juridische analyses weegt retentie zwaarder dan de laatste procenten modelkwaliteit.

In ons artikel over Claude Fable 5 staan de prestaties en kosten van het model.

DPIA voor AI-gebruik: het stappenplan voor het mkb

Hier zit een hardnekkig misverstand. AI-verwerking staat níet als aparte categorie op de DPIA-lijst van de Autoriteit Persoonsgegevens — die lijst kent zeventien soorten verwerkingen, van heimelijk onderzoek tot biometrie, en AI is er geen van.

Dat betekent niet dat je geen DPIA nodig hebt. Het betekent dat je zelf moet beoordelen, via de negen criteria van de Europese toezichthouders.

Stap 1: tel de criteria

De AP hanteert als vuistregel dat je een DPIA uitvoert zodra je verwerking aan twee of meer van de negen criteria voldoet. AI-gebruik raakt er standaard één: innovatief gebruik van nieuwe technologie.

Het tweede komt er in de praktijk snel bij via gevoelige gegevens, grootschalige verwerking, evaluatie of scoretoekenning, of gegevens van kwetsbare betrokkenen. Kom je op nul of één, dan moet je alsnog kunnen onderbouwen waaróm je geen DPIA doet.

Stap 2: beschrijf de verwerking systematisch

Welke prompts, welke tool, welk model, welke gegevens, welk doel, welke grondslag. Beroep je je op gerechtvaardigd belang, dan hoort die afweging in de beschrijving.

Stap 3: beoordeel noodzaak en proportionaliteit

Kan het doel ook zonder persoonsgegevens, bijvoorbeeld met gepseudonimiseerde input? Zo ja, dan is de verwerking niet proportioneel zoals ze nu is ontworpen.

Stap 4: beoordeel de risico's en benoem de restrisico's

Beschrijf per risico hoe waarschijnlijk het is ondanks je maatregelen, en welke schade betrokkenen dan oplopen. Bewaartermijnen bij de aanbieder en verwerking buiten de EU horen hier expliciet genoemd.

Stap 5: leg de maatregelen vast en vraag advies

Heb je een functionaris gegevensbescherming, dan ben je verplicht advies te vragen en zowel dat advies als wat je ermee deed op te nemen. Begin zo vroeg mogelijk: de AP benadrukt dat een DPIA geen eenmalige opdracht is maar een doorlopend proces dat je bijstelt als de verwerking verandert.

Je mag de uitvoering uitbesteden, aan een specialist binnen of buiten je organisatie. Eindverantwoordelijk blijf je zelf.

Checklist: AI AVG-compliant gebruiken in vijf stappen

Compliant AI-gebruik is geen kwestie van de juiste aanbieder kiezen en klaar. Het is een combinatie van contractuele, technische en organisatorische maatregelen.

Stap 1: sluit een verwerkersovereenkomst met SCCs

Kies een tier dat een DPA biedt en controleer of Standard Contractual Clauses meelopen als de verwerking buiten de EU plaatsvindt.

Stap 2: schakel training en memory uit

Controleer of je data niet voor modeltraining wordt gebruikt — bij Mistral is dat een actieve opt-out. Zet ook conversation memory uit: opgeslagen geschiedenis bevat persoonsgegevens die langer blijven staan dan nodig.

Stap 3: pseudonimiseer persoonsgegevens

Vervang directe identificatoren door placeholders voordat de prompt de deur uit gaat. Dat is geen nice-to-have maar dataminimalisatie.

Automatiseer het waar mogelijk; handmatig vervangen is foutgevoelig.

Stap 4: voer een DPIA uit en werk je privacyverklaring bij

Volg het stappenplan hierboven. Vermeld in je privacyverklaring dat je AI-tools inzet, welke aanbieders dat zijn en op welke grondslag.

Stap 5: leg het vast in je verwerkingsregister

Documenteer per tool: welke persoonsgegevens, welk doel, welke grondslag, welke bewaartermijn, welke beveiligingsmaatregelen en of er doorgifte buiten de EU plaatsvindt.

Pseudonimiseren hoort in de software, niet in de werkinstructie

Bouw je AI ín je eigen applicatie in plaats van je data naar een tool te sturen, dan verschuift de vraag van beleid naar architectuur: welke velden stuurt de applicatie überhaupt naar het model?

Dat is de reden dat pseudonimisatie in de integratielaag thuishoort en niet in een instructie aan medewerkers. Een functie die namen, e-mailadressen en klantnummers vervangt door tokens vóór de API-aanroep en ze daarna terugzet, is deterministisch.

Een werkinstructie is dat niet. In onze implementaties is dit het onderdeel dat het vaakst ontbreekt bij een AI-koppeling die verder netjes is opgezet.

Het tweede architectuurbesluit is welke data het model überhaupt mag zien. Voor gevoelige toepassingen kiezen bedrijven steeds vaker voor AI op de eigen data binnen een afgeschermde omgeving, of voor AI-software op maat waarin de gegevensstroom onderdeel van het ontwerp is.

Conclusie: vier vragen, niet één modelkeuze

AVG-compliant AI gebruiken vraagt bewuste keuzes, geen jurist. De kern: nooit consumententiers voor persoonsgegevens, altijd een verwerkersovereenkomst, standaard pseudonimiseren, en documenteren wat je doet.

De aanbiederskeuze volgt daarna uit je eisen. Is EU-verwerking hard, dan blijven Mistral, Microsoft Foundry met EU Data Zone en Google Workspace met data region Europa over.

Weegt modelkwaliteit zwaarder, dan is Claude met SCCs en pseudonimisatie verdedigbaar, mits je de bewaartermijn van de Fable-modellen kent. Twijfel je tussen een publieke enterprise-dienst en een private opzet, dan zet ChatGPT Enterprise versus private AI de afwegingen op een rij.

Wil je weten welke AI-tools je in jouw situatie veilig kunt inzetten? Neem contact op — we denken mee over een opzet die effectief én compliant is.

Veelgestelde vragen over AI en AVG

De vragen die we het vaakst krijgen van ondernemers die AI willen inzetten zonder in conflict te komen met de AVG.

Dit artikel is informatief van aard en vervangt geen juridisch advies. Raadpleeg bij twijfel een privacyspecialist.

Opgesteld met AI-ondersteuning, geredigeerd en inhoudelijk verantwoord door Bram Dokman.

Tags:#AVG#AI tools#Privacy#MKB#Compliance
Delen:
Veelgestelde vragen

Antwoorden over dit artikel

Welk AI-model is AVG-proof?

Geen enkel model is dat uit zichzelf. Bepalend zijn vier feiten eromheen: is er een verwerkersovereenkomst, wordt jouw data voor training gebruikt, hoe lang wordt ze bewaard en waar wordt ze verwerkt. Op zakelijke tiers voldoen ChatGPT, Claude, Gemini, Mistral en Microsoft Foundry alle vijf aan de contractuele basis; ze verschillen sterk op bewaartermijn en EU-verwerking.

Wat is een AVG-proof alternatief voor ChatGPT?

Er zijn drie routes. Je draait dezelfde GPT-modellen in Microsoft Foundry met een EU Data Zone, zodat de verwerking binnen de Azure EU Data Boundary blijft. Je stapt over naar Mistral, een Franse aanbieder met een verwerkersovereenkomst op alle tiers. Of je gebruikt Gemini binnen Google Workspace met data region Europa. Welke past hangt ervan af of je het model wilt vervangen of alleen de verwerkingslocatie.

Bestaat er een AI-platform met AVG ingebouwd?

Niet volledig. Grondslag, verwerkingsregister, informatieplicht en bewaartermijnen liggen bij jou als verwerkingsverantwoordelijke en kan geen leverancier overnemen. Wat een platform wel kan inbouwen is de verwerkerskant. Bij Mistral is EU-verwerking de standaard, bij Microsoft Foundry en Google Workspace is ze configureerbaar, en op de eigen Claude API is ze niet beschikbaar.

Mag ik klantgegevens in ChatGPT invoeren?

Niet in de gratis of Plus-versie: die bieden geen zakelijke verwerkersovereenkomst. Op de zakelijke tiers en via de API kun je wel een DPA afsluiten en wordt API-data standaard niet voor training gebruikt. Pseudonimiseer persoonsgegevens altijd voordat je ze invoert.

Heb ik een verwerkersovereenkomst nodig voor AI-gebruik?

Ja, zodra je persoonsgegevens verwerkt via een AI-tool. De aanbieder is dan verwerker in de zin van artikel 28 AVG en zonder verwerkersovereenkomst ben je in overtreding. Bij Anthropic zit de DPA in de commerciële voorwaarden, bij Mistral geldt hij op alle tiers, en bij OpenAI vanaf de zakelijke tiers.

Moet ik een DPIA uitvoeren voor AI-gebruik?

Dat moet je zelf beoordelen: AI-verwerking staat niet als aparte categorie op de DPIA-lijst van de Autoriteit Persoonsgegevens. De AP hanteert als vuistregel dat een DPIA verplicht is bij twee of meer van de negen criteria van de Europese toezichthouders. AI raakt er standaard één, innovatief gebruik van nieuwe technologie, en het tweede volgt vaak uit gevoelige gegevens of grootschalige verwerking.

Wat betekent EU data residency voor AI-tools?

Dat je data binnen de EU of EER wordt verwerkt en opgeslagen. Microsoft Foundry biedt dit via een EU Data Zone, Google Workspace via data region Europa en Mistral als standaard, met SCCs voor de uitzonderingen. OpenAI biedt het alleen na goedkeuring en een aangepaste retentie-overeenkomst. Anthropic biedt het niet op de eigen API: de inference-geografie kent alleen global en us.

Wat is de 30-dagen bewaartermijn van Claude Fable 5 en 5.1?

Claude Fable 5, Fable 5.1 en de Mythos-varianten zijn Covered Models: alle API-aanroepen worden verplicht 30 dagen bewaard en zero data retention is er niet beschikbaar tenzij Anthropic dat expliciet toestaat. Verwerk je persoonsgegevens via zo een model, dan staan die 30 dagen in de VS. Pseudonimiseer vooraf, of kies Opus 5 of Sonnet 5, die wel zonder retentie kunnen draaien.

Wat is het verschil tussen de AI Act en de AVG bij AI-gebruik?

De AVG beschermt persoonsgegevens: wie mag welke data verwerken, hoe lang bewaren en waar opslaan. De AI Act regelt de veiligheid en betrouwbaarheid van AI-systemen zelf: risicoklassen, transparantie en menselijk toezicht. Beide gelden naast elkaar, en compliance met de een vervangt de ander niet.

Kan de Autoriteit Persoonsgegevens boetes opleggen voor onrechtmatig AI-gebruik?

Ja. De boetebevoegdheid uit artikel 83 AVG geldt onverminderd voor AI-gerelateerde verwerkingen, met een maximum van 20 miljoen euro of 4% van de wereldwijde jaaromzet. De AP heeft algoritmes en AI aangemerkt als strategisch aandachtsveld en doet daar actief onderzoek naar.

Volgende stap

Wat dit in jouw situatie betekent, weet je snel

Je legt je vraag voor, wij zeggen wat haalbaar is, wat het ongeveer kost en wat de slimste eerste stap is. Ook als dat betekent: nog even niet bouwen.

Liever eerst schriftelijk? Stel je vraag via het formulier.
Liever eerst zelf checken? Download de AI Readiness Checklist.
5,0op Google
  • Zeer fijne samenwerking! Professioneel, deskundig en vooral erg oplossingsgericht. Ze denken goed mee, communiceren duidelijk en leveren kwaliteit. Een betrouwbare en innovatieve techpartner die ik zeker kan aanbevelen!

    Spark O.

  • Heel goed geholpen duidelijke uitleg en werken heel hard voor je en denken heel goed mee wat belangrijk is. Duidelijk heel veel kennis van zaken. Echt een aanrader.

    Maarten B.

Blijf op de hoogte

Ontvang praktische AI-inzichten in je inbox. Geen spam, alleen waardevolle content.

Geen spam · max 2x per maand · altijd opzegbaar

Je gegevens worden alleen gebruikt voor het verzenden van de nieuwsbrief. Uitschrijven kan op elk moment.

Van kennis naar resultaat

Wat betekent dit voor jouw bedrijf?

We denken vrijblijvend mee over wat dit concreet zou opleveren — vaste prijs, vaste deadline.