Ga naar hoofdinhoud
Terug naar AI Modellen Vergelijken
17 min lezen19 september 2026Gecontroleerd op 18 september 2026

Gemini en de AVG: welke verwerkersovereenkomst geldt in Google Workspace en in de Gemini-app?

Gemini heeft geen eigen DPA. In Workspace geldt de Cloud Data Processing Addendum, in de privé-app de consumentenvoorwaarden, op de API en Agent Platform weer iets anders. Per route uitgezocht.

Bram DokmanOprichter & AI-specialist

Oprichter van CleverTech AI, met 12+ jaar ervaring in software development, online marketing en cloud-infrastructuur. BSc Science & Innovation Management (Universiteit Utrecht).

Deze pagina is gecontroleerd op

Vier sleutels met verschillend gekleurde labels naast elkaar op een houten bureau voor een dichtgeklapte laptop
AI Modellen Vergelijken

Kort antwoord

Binnen een betaalde Google Workspace-editie geldt voor Gemini de Cloud Data Processing Addendum: Google is verwerker, je prompts worden niet gebruikt voor training en niet door mensen gelezen, en de beheerder bepaalt de bewaartermijn. Log een medewerker met een privé-Google-account in op gemini.google.com, dan gelden de consumentenvoorwaarden: Google Ireland Limited is dan zelf verwerkingsverantwoordelijke, chats gaan standaard naar training en menselijke reviewers en er is geen DPA. De Gemini API valt onder een derde document, waarvan de betaalde databepalingen voor EER-gebruikers ook op de gratis quota gelden; Agent Platform (Vertex AI) volgt weer de Cloud-DPA met een EU-endpoint.

Zoek op de site van Google naar een document dat "Gemini-verwerkersovereenkomst" heet en je vindt niets. Dat is geen gebrek: Gemini is geen product met eigen voorwaarden, maar een functie die onder vier verschillende contracten valt, afhankelijk van de deur waardoor je binnenkomt.

Die vier deuren zijn Google Workspace, de losse Gemini-app, de Gemini API via AI Studio en Google Cloud Agent Platform (de nieuwe naam van Vertex AI). Voor de AVG maakt de deur alles uit: bij twee ervan is Google verwerker met een getekende DPA, bij één is Google verwerkingsverantwoordelijke zonder DPA, en bij de vierde gelden voor EER-gebruikers de betaalde databepalingen zelfs op de gratis quota.

Deze pagina zet de vier routes naast elkaar in één tabel, met per cel het document waar het staat, peildatum 18 september 2026. Daarna volgt per route wat er in de praktijk gebeurt, welke fout wij het vaakst zien bij MKB-bedrijven, welke beheerinstellingen ertoe doen en wat je erover vastlegt in je AI-beleid.

Vier deuren, vier contracten

Google noemt in zijn Privacy Hub voor generatieve AI in Workspace twee smaken: "Gemini in Workspace" (de knop in Gmail, Docs, Sheets en Meet) en "de Gemini-app" (gemini.google.com en de mobiele apps). Beide vallen onder je Workspace-overeenkomst zolang je een kwalificerende editie hebt.

Dezelfde Gemini-app met een privé-Google-account is juridisch een ander product. Google zegt het zelf in de Gemini Apps Privacy Hub: wie een werk- of schoolaccount heeft, valt "mogelijk onder andere voorwaarden voor gegevensverwerking", en verwijst dan naar de Workspace-hub.

De Gemini API via AI Studio heeft eigen aanvullende voorwaarden (versie 23 maart 2026) met een splitsing tussen onbetaalde en betaalde diensten. Agent Platform ten slotte is een Google Cloud-dienst en valt onder de Cloud Data Processing Addendum, hetzelfde document dat ook onder Workspace ligt.

Wie het bredere plaatje wil, per aanbieder en per plan, vindt dat in ons overzicht welk AI-model AVG-proof is. Hier gaat het alleen over Google, en dan zo diep als de documenten toelaten.

De routetabel: contract, training, review, bewaring en regio per ingang

Elke rij is één manier om Gemini te gebruiken; elke kolom een vraag die een functionaris gegevensbescherming stelt. De bron per rij staat in de laatste kolom, en de cellen zijn woordelijk uit die bron afgelezen op 18 september 2026.

Route Contract Training op prompts Menselijke review Bewaartermijn chats Regio (EU) Rol van Google Bron
Gemini in Workspace (Gmail, Docs, Sheets, Meet) op Business, Enterprise, Essentials of Frontline Workspace-voorwaarden + Cloud Data Processing Addendum Nee, prompts zijn customer data; geen training zonder toestemming of instructie Nee, niet buiten je domein zonder toestemming Beheerder kiest: 3 maanden, 18 maanden, 3 jaar of onbeperkt Data regions dekken prompts en antwoorden op Business Standard en hoger; Business Starter heeft geen data regions Verwerker Workspace Privacy Hub; Data covered by data regions
Gemini-app (gemini.google.com, mobiel) met Workspace-account op een kwalificerende editie Dezelfde Workspace-voorwaarden + Cloud Data Processing Addendum ("core service") Nee Nee Zelfde beheerderskeuze; met geschiedenis uit maximaal 72 uur Zelfde data regions als hierboven Verwerker Turn the Gemini app on or off; Workspace Privacy Hub
Gemini-app met privé-Google-account, of met Essentials Starter, Workspace Individual of Cloud Identity Google-voorwaarden + Gemini Apps Privacy Notice; geen DPA Ja zolang "Keep Activity" aanstaat; uit te zetten per gebruiker Ja, een deel van de chats wordt door reviewers gelezen; gereviewde chats blijven tot 3 jaar bewaard Standaard 18 maanden auto-delete, instelbaar op 3 of 36 maanden of nooit; met Keep Activity uit 72 uur Geen regiokeuze Verwerkingsverantwoordelijke (Google Ireland Limited voor de EER) Gemini Apps Privacy Hub; Google Privacy Policy
Gemini API via AI Studio, onbetaalde laag Gemini API Additional Terms, onderdeel "Unpaid Services" Nee voor EER-gebruikers: de Paid Services-databepalingen gelden ook op gratis quota (wereldwijde regel: wél gebruikt om producten te verbeteren) Nee voor EER-gebruikers (wereldwijde regel: reviewers "may read, annotate, and process") Niet gespecificeerd Geen regiokeuze; API-clients voor eindgebruikers in de EER uitsluitend op betaalde diensten Verwerker onder de Paid Services-bepalingen; als route voor EER-eindgebruikers niet toegestaan Gemini API Additional Terms
Gemini API via AI Studio, betaalde laag Gemini API Additional Terms + "Data Processing Addendum for Products Where Google is a Data Processor" Nee Nee, alleen logging voor misbruikdetectie "For a limited period of time", alleen voor misbruikdetectie Geen regiokeuze; misbruiklogs mogelijk gecachet "in any country" Verwerker Gemini API Additional Terms; Gemini Developer API pricing
Agent Platform (Vertex AI), eu-multiregion of europe-west-regio Google Cloud-voorwaarden + Cloud Data Processing Addendum Nee, "Training Restriction" in de Service Specific Terms Nee; misbruiklogging onder artikel 4.3 van de Cloud-voorwaarden, uit te zetten voor zero data retention In-memory cache 24 uur (uitschakelbaar); request-response-logging standaard uit Ja, ML-verwerking blijft binnen EU-lidstaten op het eu-endpoint; niet-globale endpoints kosten sinds 1 juli 2026 10% meer Verwerker Agent Platform data residency; zero data retention; Agent Platform pricing

Twee dingen vallen op zodra de tabel staat. De eerste: alleen de derde rij, de privé-app, kent training en menselijke review als standaard, en precies dat is de route waar medewerkers zonder beleid vanzelf terechtkomen.

De tweede: "de Gemini-app" staat twee keer in de tabel met tegengestelde uitkomsten. Het verschil zit niet in de app, maar in het account en de editie waarmee iemand inlogt.

Gemini in Workspace: de Cloud Data Processing Addendum

Voor Gemini in Gmail, Docs, Sheets, Slides, Meet en Chat is de zaak overzichtelijk. Google schrijft in de Workspace Privacy Hub: "User prompts are considered customer data under the Cloud Data Processing Addendum" en "Workspace does not use customer data for training models without customer's prior permission or instruction".

De Cloud Data Processing Addendum (afgekort CDPA, voorheen de aparte Workspace-DPA) regelt in artikel 4.1 de rollen: "Google is a processor and Customer is a controller or processor, as applicable". Dat is de zin die een verwerkersovereenkomst tot verwerkersovereenkomst maakt, en hij geldt automatisch zodra je de Workspace-voorwaarden accepteert.

De contractpartij voor een Nederlands bedrijf is Google Cloud EMEA Limited in Dublin; alleen klanten in Frankrijk, Italië en Polen contracteren met een lokale entiteit. Voor de doorgifte buiten de EER bevat de CDPA de EU-standaardcontractbepalingen, inclusief de processor-to-processor-variant voor Googles eigen subverwerkers.

Menselijke review is er niet: "Your content is not human reviewed or otherwise used for Generative AI model training outside your domain without permission". Feedback die een gebruiker zelf instuurt via de duim omhoog of omlaag is de uitzondering; die wordt tot 18 maanden bewaard, maar volgens dezelfde hub niet gebruikt om de modellen achter Workspace te trainen.

De bewaartermijn van Gemini-gesprekken bepaal je zelf in de beheerconsole. Google noemt als opties 3 maanden, 18 maanden of 3 jaar na inactiviteit, of onbeperkt bewaren; staat de gespreksgeschiedenis uit, dan blijven nieuwe chats maximaal 72 uur in het account staan.

Gemini leest alleen wat de gebruiker zelf mag zien. Bestanden met een Information Rights Management-label of een DLP-classificatie blijven buiten de context, en Workspace levert auditlogs van elke Gemini-interactie via de Reporting API.

Data regions: wél voor Gemini, niet voor elke editie

Sinds Google de dekking van data regions uitbreidde, staan "Gemini App: prompts and responses" en "Google Workspace with Gemini: prompts and responses" allebei op de lijst van gedekte data. Je kunt dus kiezen voor opslag en verwerking in Europa.

De editie bepaalt hoeveel je kunt kiezen. Fundamental data regions (één regiobeleid voor iedereen) zit in Business Standard, Business Plus en Frontline Standard; Enterprise data regions (per organisatie-eenheid, met verwerkingsbeleid en rapportages) zit in Enterprise Plus en Frontline Plus of in de losse Data Regions-add-on.

Business Starter staat niet op die lijst. Wie op Starter zit en een Europese verwerkingslocatie wil aantonen, moet dus een trede omhoog of de add-on kopen; wat de treden kosten staat op onze pagina wat kost Gemini voor bedrijven.

Logs en gecachete content vallen buiten data regions, zegt Google er expliciet bij. Dat is de honesty-clausule die je in je verwerkingsregister moet overnemen: "verwerking in de EU" geldt voor de inhoud, niet voor alle metadata eromheen.

De Gemini-app met een Workspace-account: zelfde contract, mits de editie kwalificeert

Sinds oktober 2024 is de Gemini-app een core service van Workspace. Google somt in Turn the Gemini app on or off de edities op waar dat geldt: Business Starter, Standard en Plus, Enterprise Starter, Standard en Plus, Essentials, Enterprise Essentials en Essentials Plus, Frontline Starter, Standard en Plus, en Nonprofits.

Op die edities gelden voor chats en uploads in de app "de Workspace-voorwaarden inclusief de Cloud Data Processing Addendum", en Google belooft dat ze niet door reviewers worden gelezen of voor training worden gebruikt. Verbind je de Workspace-app in Gemini (Gmail, Drive, Agenda, Keep en Tasks doorzoeken), dan blijft dat onder hetzelfde contract vallen.

Dezelfde pagina bevat de valkuil. Gebruikers op Essentials Starter, Workspace Individual, Cloud Identity, Business Base, G Suite, Android Enterprise of Chrome Enterprise krijgen Gemini als "additional service" en vallen daarmee onder de consumentenvoorwaarden en de Gemini Apps Privacy Notice, ook al loggen ze in met een bedrijfsadres.

Een Business-editie moet bovendien zijn aangemaakt met een zakelijk e-mailadres of een geverifieerd domein om de mobiele Gemini-app onder de zakelijke voorwaarden te krijgen. Controleer dat vóórdat je aan een medewerker belooft dat "de app onder onze DPA valt".

Apps van derden binnen Gemini vallen buiten dit alles. Google schrijft: "Using third party apps with Gemini is governed by different terms", dus elke gekoppelde niet-Google-app vraagt een eigen contractcheck.

De privé-app: Google Ireland als verwerkingsverantwoordelijke en jij niet aan het stuur

Dit is de route waar de meeste AVG-risico's zitten, en hij kost niets. Een medewerker met een privé-Gmail opent gemini.google.com, plakt een klantmail of een offerte en krijgt een uitstekende samenvatting.

Juridisch is er dan geen enkele relatie tussen jouw bedrijf en Google. De Google Privacy Policy wijst Google Ireland Limited aan als verwerkingsverantwoordelijke voor gebruikers in de EER, en er is geen document waarin Google zich als jouw verwerker verbindt.

De Gemini Apps Privacy Hub beschrijft wat er met die chats gebeurt. Met de instelling "Keep Activity" aan gebruikt Google de activiteit "to provide, develop, and improve its services (including training generative AI models)", en "a subset of chats are reviewed by human reviewers (including Google's trained service providers)".

Google waarschuwt zelf: "Please don't enter confidential information that you wouldn't want a reviewer to see". Gereviewde chats worden losgekoppeld van het account en tot drie jaar bewaard, ook als de gebruiker zijn activiteit daarna wist.

De bewaartermijn is een persoonlijke instelling van de gebruiker, niet van jou. Standaard verwijdert Google de activiteit na 18 maanden; de gebruiker kan dat op 3 of 36 maanden zetten of het automatisch verwijderen uitschakelen.

Met Keep Activity uit of in een tijdelijke chat gaan nieuwe chats niet naar training en blijven ze 72 uur bewaard "so Gemini can respond to you, process your feedback, and protect Google". Dat is beter, maar het blijft een instelling die een medewerker zelf beheert en die jij niet kunt controleren of afdwingen.

De typische MKB-fout

In vrijwel elk bedrijf dat we spreken is dit de situatie: Workspace of Microsoft 365 voor de mail, en daarnaast vaak drie of vier collega's die "gewoon even Gemini" gebruiken met hun eigen Google-account. Het bedrijf heeft dan een DPA voor de mailbox, maar de klantdata verlaat het domein via een consumentenproduct zonder contract.

Onder de AVG ben jij als werkgever verwerkingsverantwoordelijke voor persoonsgegevens die medewerkers in hun werk verwerken, welk account ze ook gebruiken. Een lek via een privé-Gemini is jouw datalek, en zodra iemand een klantnaam of klachttekst intypt, is dat volgens de Autoriteit Persoonsgegevens een verwerking.

De oplossing is niet een verbod op Gemini, maar een omleiding. Zet de Gemini-app aan op de Workspace-editie die je al hebt, zodat dezelfde app onder de CDPA valt, en leg in je AI-beleid vast dat privéaccounts voor werk niet zijn toegestaan.

Hoe je bij de andere aanbieders training uitzet, per plan en met de standaardinstelling, komt op een aparte pagina over AI-training op jouw data uitzetten. Voor de Microsoft-kant, inclusief de EU Data Boundary van Copilot, verschijnt eveneens een eigen pagina in deze kennisbank.

De Gemini API via AI Studio: gratis mag alleen voor jezelf, betaald valt onder een derde document

Ontwikkelaars komen bij Gemini binnen via AI Studio en de Gemini Developer API. De Gemini API Additional Terms (versie 23 maart 2026) splitsen alles in "Unpaid Services" en "Paid Services", en de AVG-uitkomst verschilt per helft.

De wereldwijde regel voor de onbetaalde laag is streng: Google gebruikt "the content you submit to the Services and any generated responses to provide, improve, and develop Google products and services and machine learning technologies", en "human reviewers may read, annotate, and process your API input and output". De prijspagina vat het samen in één regel: "Used to improve our products: Yes".

Voor een Nederlands bedrijf geldt die regel niet. Wie in de EER, Zwitserland of het VK zit, valt volgens dezelfde voorwaarden onder de databepalingen van Paid Services, die dan gelden voor alle diensten, "including Google AI Studio and unpaid quota", ook al zijn die "offered free of charge".

Wat wél blijft staan is de gebruiksbeperking: API-clients voor eindgebruikers in de EER, Zwitserland of het VK mag je uitsluitend op "Paid Services" laten draaien. Zelf experimenteren in AI Studio of op gratis quota valt dus onder de betaalde databepalingen, maar een klantportaal op de gratis laag bouwen mag niet.

Op de betaalde laag blijven prompts en antwoorden buiten productverbetering en verwerkt Google ze "in accordance with the Data Processing Addendum for Products Where Google is a Data Processor". Let op: dat is een ander document dan de Cloud Data Processing Addendum van Workspace, met een eigen URL op business.safety.google.

Ook betaald blijft er logging. Google "logs prompts and responses for a limited period of time, solely for detecting and preventing violations of the Prohibited Use Policy", en die logs kunnen volgens dezelfde zin tijdelijk worden opgeslagen of gecachet "in any country" waar Google faciliteiten heeft.

De Gemini Developer API kent geen regiokeuze. Wie EU-verwerking nodig heeft, gaat naar Agent Platform; de tarieven en de rekenvoorbeelden voor de API zelf staan op onze pagina over Gemini API-kosten.

Agent Platform (Vertex AI): de Cloud-DPA en een EU-endpoint met toeslag

Op Google Cloud draait Gemini onder de Cloud-voorwaarden en dezelfde CDPA als Workspace, en daar komen de regio-instrumenten bij. De data-residency-pagina onderscheidt opslag in rust (altijd in de locatie die je bij je project koos) van ML-verwerking (afhankelijk van het endpoint).

Het eu-multiregion-endpoint houdt de ML-verwerking "strictly" binnen EU-lidstaten; het Verenigd Koninkrijk en Zwitserland vallen erbuiten. Het globale endpoint verwerkt "anywhere globally", en per model staat in een tabel welke regio's beschikbaar zijn.

Die keuze kost geld. Volgens de Agent Platform-prijspagina gelden voor niet-globale endpoints sinds 1 juli 2026 eigen tarieven voor de algemeen beschikbare Gemini 3-modellen en hun opvolgers: voor Gemini 3.8 Flash betekent dat per miljoen tokens $0,825 invoer en $4,125 uitvoer op een niet-globaal endpoint tegenover $0,75 en $3,75 globaal (promotarief tot en met 31 december 2026), precies tien procent meer.

Training is uitgesloten via de "Training Restriction" in de Service Specific Terms; de pagina Agent Platform and zero data retention zet op een rij wat er toch tijdelijk blijft staan. Dat zijn misbruiklogging onder artikel 4.3 van de Cloud-voorwaarden, een in-memory cache met een TTL van 24 uur die je per project kunt uitschakelen, en request-response-logging naar BigQuery die standaard uit staat.

Welke Gemini-versies wel en niet op het eu-endpoint staan, en hoe Anthropic, OpenAI en Mistral hetzelfde probleem oplossen, staat op onze pagina over AI-modellen met EU-hosting. Deze pagina beperkt zich tot de contractvraag.

Subverwerkers: Google zelf, plus supportpartijen

De CDPA regelt subverwerkers in artikel 11. Je stemt vooraf in met de partijen op de gepubliceerde lijst, Google meldt een nieuwe subverwerker minstens 30 dagen vóór die klantdata gaat verwerken, en je kunt binnen 90 dagen bezwaar maken door de overeenkomst op te zeggen.

De Workspace-subverwerkerslijst (laatst gewijzigd 23 juli 2026) bestaat uit twee groepen. De Google-groep zelf, met onder meer Google LLC, Google Ireland Limited, Google Cloud EMEA Limited, Google Netherlands en Google India, en een lijst externe partijen die "limited activities" uitvoeren, vooral klantgestarte technische support.

Voor Agent Platform geldt de Cloud-subverwerkerslijst, met een vergelijkbare opbouw en met datalabeling en support in onder meer Ierland, Roemenië, India en de Verenigde Staten. Wie Assured Controls koopt, kan support beperken tot partijen op EU-locaties.

Google blijft in beide gevallen "fully liable" voor zijn subverwerkers, en de CDPA verplicht Google een artikel 28-contract met elk van hen te sluiten. Voor je verwerkingsregister volstaat een verwijzing naar de lijst-URL en de datum waarop je hem hebt gecontroleerd.

Zo richt je het in als beheerder

De contractkant is met de Workspace-voorwaarden geregeld; de inrichting bepaalt of het in de praktijk klopt. Dit zijn de zes instellingen die wij bij een AVG-check op een Google-tenant doorlopen.

  • Gemini-app aan of uit per organisatie-eenheid: zet hem aan voor de groepen die hem nodig hebben, zodat medewerkers niet uitwijken naar een privéaccount.
  • Workspace-apps in Gemini: bepaal per organisatie-eenheid of Gemini in Gmail, Drive en Agenda mag zoeken; voor HR of finance wil je dat vaak strakker.
  • Gespreksgeschiedenis en bewaartermijn: kies 3 of 18 maanden voor de meeste teams en documenteer die keuze in je verwerkingsregister.
  • Data regions: zet het regiobeleid op Europa als je editie dat toelaat; controleer de status via de data-regions-rapportage.
  • Classificatie en IRM: label vertrouwelijke documenten, zodat Gemini ze niet in de context trekt, ook niet voor gebruikers die ze wél mogen openen.
  • Auditlogs: activeer de Gemini-logs in de Reporting API en bewaar ze; bij een verzoek van een betrokkene wil je kunnen zien wat er is gevraagd.

Gemini in Chrome verdient een aparte blik. Volgens de Privacy Hub verwerkt Google daar de URL's en de inhoud van de gedeelde browsertabbladen onder dezelfde bescherming, maar de gebruiker bepaalt zelf welke tabbladen hij deelt.

DPIA: bij Gemini op klantdossiers meestal wel

De Autoriteit Persoonsgegevens is helder: levert een voorgenomen verwerking waarschijnlijk een hoog privacyrisico op, dan "is de organisatie verplicht eerst een DPIA uit te voeren". Gemini voor het opstellen van een interne memo haalt die drempel niet; Gemini op HR-dossiers, zorgdata of klantklachten meestal wel.

Of die drempel in jouw geval wordt gehaald, stelt je functionaris gegevensbescherming of jurist vast; wij zijn een IT-bureau en beschrijven de verwerking die daarvoor op tafel moet.

De CDPA helpt daarbij. Google verplicht zich in artikel 8 om, "taking into account the nature of the processing and the information available to Google", te assisteren bij data protection assessments en voorafgaande raadpleging, en de certificeringen (SOC 1, 2 en 3, ISO 27001, 27701, 27017 en 27018) zijn beschikbaar als bewijsstukken.

Maak de DPIA per toepassing, niet per tool. "Gemini in Workspace" is geen verwerking; "Gemini vat inkomende klachtmails samen voor de servicedesk" is dat wel, met een concreet doel, een dataset en een bewaartermijn die je kunt beoordelen.

Wat er in je AI-beleid over Gemini hoort

Een AI-beleid dat alleen zegt "gebruik AI verantwoord" beschermt niemand. Voor Gemini zijn dit de vijf zinnen die erin moeten, in gewone taal; hoe je zo'n beleid opbouwt en laat ondertekenen staat in onze gids AI-beleid opstellen voor medewerkers.

  1. Gemini gebruik je uitsluitend met je werkaccount van [bedrijf]; privé-Google-accounts zijn voor werk niet toegestaan.
  2. Persoonsgegevens van klanten en collega's mogen alleen in Gemini als de toepassing in het verwerkingsregister staat.
  3. Apps van derden koppel je niet aan Gemini zonder akkoord van [rol].
  4. Gemini in Chrome deel je alleen met tabbladen die geen klantdata bevatten.
  5. Een vermoeden dat data via een privéaccount is verwerkt, meld je binnen 24 uur bij [rol], zodat de 72-uurstermijn voor een datalekmelding haalbaar blijft.

Neem ook de contractnamen op: Cloud Data Processing Addendum voor Workspace en Agent Platform, Gemini API Additional Terms voor de API. Wie een verzoek van een betrokkene of een vraag van een klant krijgt, weet dan meteen welk document hij moet pakken.

En de AI-verordening?

De AVG is niet het enige kader. De tijdlijn van de AI-verordening geeft na de Digital Omnibus drie datums: de transparantieplichten van artikel 50 gelden sinds 2 augustus 2026, de hoog-risicoverplichtingen voor bijlage III-toepassingen vanaf 2 december 2027 en die voor bijlage I-producten vanaf 2 augustus 2028.

Voor gewoon Gemini-gebruik in Workspace verandert daar weinig door; voor Gemini in werving, beoordeling of kredietbeslissingen wel, want dat zijn bijlage III-toepassingen. Onze AI-act-check voor chatbots laat zien wanneer de transparantieplicht al nu geldt.

Wat wij doen als je Gemini al in Workspace hebt

Eerlijk over onze positie: onze default voor maatwerk is Claude, om redenen die op de Claude-DPA-pagina staan. Maar voor een bedrijf dat al op Google Workspace zit, is de Gemini-route via de CDPA contractueel solide, en dan is overstappen zelden de eerste stap.

Wat de Workspace-DPA niet dekt, is even belangrijk: de privé-app, de gratis API-laag, apps van derden binnen Gemini en alles wat buiten data regions valt. Daar zit het werk, en dat is inrichting en beleid, geen nieuwe tool.

Een AI readiness assessment bij CleverTech AI kost €3.500 tegen een vaste projectprijs: nulmeting, gap-analyse en kansenlijst, met voor Google-tenants de zes beheerinstellingen hierboven als onderdeel van de nulmeting. Wil je eerst weten of je situatie zo'n traject rechtvaardigt, bel dan 085 016 0118 of gebruik het contactformulier; een eerste gesprek is gratis.

Alle andere vragen over AI-modellen zakelijk, van kosten tot versies en EU-hosting, staan gebundeld in onze cluster-index AI-modellen vergelijken. Voor de OpenAI-kant van dezelfde DPA-vraag, per abonnement, zie ChatGPT en de AVG.

Opgesteld met AI-ondersteuning, geredigeerd en inhoudelijk verantwoord door Bram Dokman.

Tags:#Gemini#AVG#Privacy#AI tools#MKB
Delen:
Veelgestelde vragen

Antwoorden over dit artikel

Heeft Gemini een verwerkersovereenkomst (DPA)?

Niet als los document. Binnen een betaalde Google Workspace-editie valt Gemini onder de Cloud Data Processing Addendum die in je Workspace-voorwaarden zit, en op Google Cloud Agent Platform onder dezelfde CDPA. De privé-Gemini-app heeft geen DPA; de betaalde Gemini API valt onder een apart document, de Data Processing Addendum for Products Where Google is a Data Processor.

Traint Google op mijn prompts in Google Workspace?

Nee. Google noemt prompts in Workspace customer data onder de CDPA en schrijft dat Workspace geen customer data gebruikt om modellen te trainen zonder voorafgaande toestemming of instructie van de klant. Dat geldt voor Gemini in Gmail, Docs en Meet én voor de Gemini-app met een kwalificerend Workspace-account.

Is de Gemini-app op gemini.google.com veilig voor zakelijk gebruik?

Dat hangt volledig af van het account. Met een Workspace-account op Business, Enterprise, Essentials of Frontline is de app een core service onder de CDPA, zonder training of menselijke review. Met een privé-Google-account, of op Essentials Starter, Workspace Individual of Cloud Identity, gelden de consumentenvoorwaarden en kan een deel van de chats naar training en reviewers gaan.

Leest Google mijn Gemini-chats mee?

In Workspace niet: content wordt volgens de Privacy Hub niet door mensen gereviewd buiten je domein zonder toestemming. In de privé-app wel: Google schrijft dat een deel van de chats door menselijke reviewers, inclusief externe dienstverleners, wordt beoordeeld en dat gereviewde chats tot drie jaar bewaard blijven.

Hoe lang bewaart Google Gemini-gesprekken?

In Workspace bepaalt de beheerder dat: 3 maanden, 18 maanden, 3 jaar of onbeperkt, en met de geschiedenis uit maximaal 72 uur. In de privé-app kiest de gebruiker zelf: standaard 18 maanden, instelbaar op 3 of 36 maanden of nooit verwijderen, en met Keep Activity uit blijven chats 72 uur staan.

Kan ik Gemini-data in de EU laten verwerken?

In Workspace via data regions, die sinds de uitbreiding ook prompts en antwoorden van Gemini dekken; Business Standard en Plus hebben de basisvariant, Enterprise Plus de uitgebreide, Business Starter geen. Op Agent Platform kies je het eu-endpoint, dat sinds 1 juli 2026 tien procent meer kost dan het globale endpoint. De Gemini Developer API en de privé-app kennen geen regiokeuze.

Is de gratis laag van de Gemini API toegestaan voor Nederlandse eindgebruikers?

Nee. De Gemini API Additional Terms bepalen dat je voor API-clients die beschikbaar zijn voor gebruikers in de EER, Zwitserland of het Verenigd Koninkrijk uitsluitend betaalde diensten mag gebruiken. Zelf testen in AI Studio of op gratis quota mag wel, en voor EER-, Zwitserse en Britse gebruikers gelden daarbij volgens dezelfde voorwaarden de databepalingen van Paid Services: geen gebruik voor productverbetering en geen menselijke review.

Wie is verwerkingsverantwoordelijke als een medewerker Gemini met een privéaccount gebruikt?

Tegenover Google is dat Google Ireland Limited, want die is volgens de Google Privacy Policy verantwoordelijke voor EER-gebruikers van consumentendiensten. Tegenover de klant wiens gegevens zijn ingevoerd blijft jouw bedrijf verantwoordelijk, omdat de verwerking in het werk plaatsvond. Je hebt dan een verwerking zonder verwerkersovereenkomst, en dat is precies wat de AVG verbiedt.

Moet ik een DPIA doen voor Gemini?

Alleen als de toepassing waarschijnlijk een hoog privacyrisico oplevert, zegt de Autoriteit Persoonsgegevens. Voor memo’s en vergadernotities niet; voor Gemini op HR-dossiers, medische gegevens of klachtdossiers van klanten in de regel wel. Maak de DPIA per toepassing, met doel, dataset en bewaartermijn, niet voor de tool als geheel.

Welke subverwerkers gebruikt Google voor Gemini?

De Workspace-subverwerkerslijst, laatst gewijzigd op 23 juli 2026, noemt Google-entiteiten zoals Google LLC, Google Ireland Limited en Google Cloud EMEA Limited, plus externe partijen voor vooral technische support. Nieuwe subverwerkers meldt Google minstens 30 dagen vooraf en je kunt binnen 90 dagen bezwaar maken door op te zeggen.

Wat is het verschil tussen de Workspace-DPA en de Cloud Data Processing Addendum?

Er is geen verschil meer. Google heeft de vroegere Workspace Data Processing Amendment en de Data Processing and Security Terms van Google Cloud samengevoegd tot één Cloud Data Processing Addendum. De oude Workspace-URL verwijst nu naar dat document, dat zowel Workspace als Agent Platform dekt.

Valt Gemini in Chrome onder dezelfde bescherming?

Binnen een Workspace-editie wel: Google verwerkt de URL’s en inhoud van gedeelde tabbladen zonder menselijke review en zonder training buiten je domein. De gebruiker kiest zelf welke tabbladen hij deelt, dus in je AI-beleid hoort een regel dat tabbladen met klantdata niet gedeeld worden.

Wat doe ik als een medewerker al klantdata in de privé-Gemini heeft gezet?

Behandel het als een mogelijk datalek: leg vast wat er is ingevoerd, laat de medewerker de activiteit verwijderen en Keep Activity uitzetten, en beoordeel binnen 72 uur of een melding bij de Autoriteit Persoonsgegevens nodig is. Houd er rekening mee dat chats die al door reviewers zijn gezien tot drie jaar bewaard blijven.

Is Gemini in Workspace AVG-proof genoeg, of moet ik naar Claude of ChatGPT?

Voor Gemini in Workspace is het contract in orde en zijn training en review uitgesloten, dus een overstap om AVG-redenen is meestal niet nodig. Bij Claude en ChatGPT bestaat dezelfde tweedeling tussen consumenten- en zakelijke plannen. De keuze tussen modellen hoort op kwaliteit, kosten en integratie te vallen, niet alleen op de DPA.

Volgende stap

Wat dit in jouw situatie betekent, weet je snel

Je legt je vraag voor, wij zeggen wat haalbaar is, wat het ongeveer kost en wat de slimste eerste stap is. Ook als dat betekent: nog even niet bouwen.

Liever eerst schriftelijk? Stel je vraag via het formulier.
Liever eerst zelf checken? Download de AI Readiness Checklist.
5,0op Google
  • Zeer fijne samenwerking! Professioneel, deskundig en vooral erg oplossingsgericht. Ze denken goed mee, communiceren duidelijk en leveren kwaliteit. Een betrouwbare en innovatieve techpartner die ik zeker kan aanbevelen!

    Spark O.

  • Heel goed geholpen duidelijke uitleg en werken heel hard voor je en denken heel goed mee wat belangrijk is. Duidelijk heel veel kennis van zaken. Echt een aanrader.

    Maarten B.

Blijf op de hoogte

Ontvang praktische AI-inzichten in je inbox. Geen spam, alleen waardevolle content.

Geen spam · max 2x per maand · altijd opzegbaar

Je gegevens worden alleen gebruikt voor het verzenden van de nieuwsbrief. Uitschrijven kan op elk moment.

Van kennis naar resultaat

Wat betekent dit voor jouw bedrijf?

We denken vrijblijvend mee over wat dit concreet zou opleveren — vaste prijs, vaste deadline.