Naar inhoud
AI Board

Blog

Veilige AI kiezen: de vragen die je elke leverancier stelt over je data

De vijf vragen die je elke AI-leverancier stelt voordat je één bestand koppelt, wat een goed antwoord is, en waarom een vaag antwoord genoeg zegt.

Gepubliceerd 9 juli 2026 · Bijgewerkt 29 augustus 2026

Voordat je je omzetdata, je personeelsbestand of je klantcontracten aan een AI-tool koppelt, is er één ding dat je kunt doen en dat vrijwel niemand doet: de leverancier een paar directe vragen stellen. Niet over functies of prijs, maar over waar je data heen gaat, wie hem kan lezen, en of hij ooit nog weggaat.

Dit artikel is die vragenlijst. Vijf vragen, wat een goed antwoord erop is, en waarom je een vaag antwoord moet lezen als een nee. Hoe wij zelf op deze vragen antwoorden, staat volledig uitgeschreven op de beveiligingspagina van AI Board.

De vijf vragen die je stelt voordat je één bestand koppelt

Leg elke aanbieder deze vijf voor, en let net zo goed op de vorm van het antwoord als op de inhoud. Een vaag antwoord is zelf al een antwoord.

  1. Verlaat mijn onderliggende data mijn omgeving? Zo ja, waar gaat hij heen?
  2. Wordt mijn data gebruikt om jullie modellen te trainen? (Het juiste antwoord is: nee.)
  3. Waar staan de servers, en binnen of buiten de EU?
  4. Kan ik toegang intrekken en data verwijderen, en gebeurt dat echt?
  5. Is de privacy structureel afgedwongen, of een instelling die iemand per ongeluk kan uitzetten?

Een leverancier die hier concreet en direct op antwoordt, neemt je serieus. Eén die eromheen praat, moet je niet vertrouwen met je debiteurenlijst.

Waarom deze vragen ertoe doen

Als je een document in een publieke AI-chatbot plakt, gebeurt er iets wat je niet ziet: je tekst reist naar de servers van die aanbieder, wordt daar verwerkt en kan, afhankelijk van de voorwaarden, worden bewaard of gebruikt om het model te trainen. Je hebt geen controle over waar die data staat, wie er bij kan, en of hij ooit nog weggaat.

Voor een vakantiefoto maakt dat niet uit. Voor je debiteurenlijst, je salarissen of je contractvoorwaarden is het een direct probleem met de AVG: je verwerkt persoonsgegevens en bedrijfsgeheimen buiten je eigen controle, vaak buiten de EU, zonder grondslag. Dat is het cloud-risico waar Nederlandse ondernemers naar zoeken, en het is reëel. De vijf vragen hierboven zijn precies de vragen die dit scenario uitsluiten of bevestigen, nog voordat er één bestand is gekoppeld.

Hoe een goed antwoord eruitziet

Een goed ontworpen AI voor je bedrijfsdata draait het om: in plaats van jouw data naar de AI te sturen, blijft je data waar hij hoort en werkt de AI eromheen. De categorie die zo is opgezet heet private AI; wat private AI precies is, en waarom het geen serverproject hoeft te zijn, staat in een apart artikel. Dit zijn de kernprincipes die je in de antwoorden terug wilt horen:

1. Je onderliggende data verlaat je omgeving niet. Het systeem indexeert je data binnen je eigen, afgeschermde omgeving. Antwoorden worden gegenereerd zonder dat je ruwe, gevoelige data als geheel wordt weggestuurd naar een openbaar model dat er niets mee te maken heeft.

2. Privacy zit in het ontwerp, niet in een vinkje. Het verschil tussen "wij beloven zorgvuldig te zijn" en "het is technisch zo gebouwd dat je data niet weglekt" is enorm. Zoek het tweede. AI Board is structureel privé opgezet: de privacy is een eigenschap van het systeem, niet een instelling die je aan of uit kunt zetten.

3. Jij houdt de controle en het overzicht. Je moet kunnen zien wat er is gekoppeld, wie toegang heeft, en je moet het weer kunnen intrekken. Toegang is van jou, niet van de leverancier.

Het resultaat: je krijgt de antwoorden die je zoekt, zoals "welke klanten staan meer dan 60 dagen open?" of "waar liep onze marge vorig kwartaal weg?", zonder dat je die klant- en margegegevens ooit in een openbaar chatvenster hebt gegooid.

Wil je een openbare chatbot en veilige AI rij voor rij naast elkaar zien, met per punt het verschil, dan staat die vergelijking volledig op de beveiligingspagina.

Wat je per soort data extra moet vragen

Niet alle bedrijfsdata is even gevoelig, en per soort verschilt hoe hard je moet doorvragen.

Financiële data (omzet, marges, debiteuren, salarissen). Dit is bedrijfsgeheim én bevat persoonsgegevens zodra er salarissen of namen in zitten. Hier is de openbare-chatbot-route ronduit uitgesloten: je wilt gegarandeerd dat deze cijfers je omgeving niet verlaten en nergens worden bewaard.

Klant- en contractgegevens. Namen, e-mailadressen, contractvoorwaarden: kernachtige AVG-materie. Lek je die, dan is het niet alleen jouw probleem maar ook dat van je klanten, met meldplicht en reputatieschade tot gevolg. Vraag specifiek of dit type persoonsgegevens ooit buiten je omgeving wordt verwerkt.

Interne documenten en communicatie. Strategie, notulen, plannen. Minder AVG-gevoelig, maar concurrentiegevoelig: dit is precies de kennis die je niet in een systeem wilt hebben dat traint op wat je aanlevert.

De rode draad: hoe gevoeliger de data, hoe belangrijker dat het systeem structureel, en niet per belofte, voorkomt dat die data weglekt. Een leverancier die dit onderscheid zelf maakt en per datatype kan uitleggen hoe het is afgeschermd, weet waar hij het over heeft.

De AVG als selectiecriterium, niet als excuus

De reflex in Nederland is om de AVG te gebruiken als reden om níets te doen. Dat is zonde, want de AVG verbiedt AI op je bedrijfsdata helemaal niet; hij verbiedt slordige AI op je bedrijfsdata. Gebruik de vijf vragen daarom als selectiecriterium: ze filteren de leveranciers die hun eigen architectuur kunnen uitleggen van de leveranciers die het bij een geruststelling laten. Een aanbieder die zelf over de AVG begint zonder concreet te worden over waar je data staat en wie erbij kan, verkoopt je een gevoel in plaats van een waarborg.

Veelgestelde vragen

Welke vragen stel je een AI-leverancier over dataveiligheid? Vijf: verlaat mijn onderliggende data mijn omgeving en waar gaat hij dan heen, wordt mijn data gebruikt om jullie modellen te trainen, waar staan de servers, kan ik toegang intrekken en data laten verwijderen, en is de privacy structureel afgedwongen of een instelling die iemand kan uitzetten. Stel ze voordat je iets koppelt, niet erna.

Hoe weet ik of mijn data naar een openbare LLM gaat? Vraag de leverancier de route van je data te beschrijven, van je bestand tot het antwoord, en vraag om dat antwoord op schrift. Bij een goed gebouwd systeem wordt je gevoelige data niet als geheel weggestuurd naar een openbaar model. Kan of wil iemand die route niet beschrijven, ga er dan van uit dat hij hem niet in de hand heeft.

Wat als een leverancier niet duidelijk antwoordt op de trainingsvraag? Behandel dat als een nee. Bij een serieuze zakelijke leverancier is het antwoord een simpel "wij trainen niet op jouw data", en dat staat in de voorwaarden, niet alleen in een verkoopgesprek. Alles wat eromheen draait, betekent misschien.

Wat vraag ik een leverancier over de AVG? Vraag niet of het product AVG-proof is, want dat is een claim die je niet kunt controleren. Vraag welke persoonsgegevens worden verwerkt, waar dat gebeurt, of er een verwerkersovereenkomst is en hoe je data laat verwijderen. Wie daar concreet op antwoordt, heeft erover nagedacht.

Kan ik AI dan wel veilig op mijn financiële data zetten? Ja, met een systeem dat daarvoor is gebouwd en dat de vijf vragen hierboven concreet beantwoordt. Zie ook kan AI je CFO vervangen? voor wat dat concreet oplevert.


Krijg de antwoorden uit je eigen cijfers, zonder ze ooit weg te geven. Bekijk hoe AI Board je data privé houdt →

Word AI-native vóór je concurrentie

Surf mee op de AI-golf in plaats van erachteraan te zwemmen. Vraag toegang aan, dan plannen we je installatie in.

Je bedrijfsbrein staat op je eigen laptop. Jij kiest of een vraag naar een cloudmodel gaat of volledig lokaal blijft.