Apr 2026
Compliance

Ontworpen binnen de AVG, niet er later opgeplakt

De meeste AI-tools behandelen gegevensbescherming als een instelling. Er zit ergens een toggle, een regio-keuze, een verwerkersovereenkomst die je tekent en waarvan je hoopt dat hij standhoudt. Het werk is echt, en het is nooit helemaal af, want de standaardtoestand van de tool is om je data ergens anders heen te sturen.

Wij zijn aan de andere kant begonnen. Als prompts, antwoorden en agent-geheugen de machine niet verlaten, dan klopt het meeste van wat de AVG vraagt al. Niet omdat we het hebben ingesteld, maar omdat er niets te versturen viel.

De veilige toestand is de standaard

Wanneer een taak op een lokaal model draait, blijft de data op je machine. Geen verwerker, geen overdracht, geen derde land. De cloud is opt-in per prompt en per model, een keuze die je maakt in plaats van een standaard waar je tegen moet blijven vechten.

Dat draait de gebruikelijke bewijslast om. In plaats van aantonen dat een externe dienst je data goed behandelt, begin je vanuit een positie waarin de data niet bewoog. De documentatie wordt korter omdat de architectuur het werk doet.

Als je toch naar de cloud grijpt

Soms wil je een frontier-model, en dat betekent een externe call. Soriku is een Nederlands bedrijf dat op Europese infrastructuur bouwt, met Mistral als aanbevolen primary, zodat het standaardpad binnen de EU blijft. Amerikaanse providers kunnen ook, naar jouw keuze en met je eigen key.

Voor het detail dat in een inkoopformulier hoort, de rechten van betrokkenen, wat er in elke modus verzameld wordt, en hoe datalekken worden afgehandeld, zie de docs over GDPR en de EU AI Act.

Waarom het uitmaakt

Compliance die achteraf wordt opgeplakt is broos. Elke nieuwe feature is een nieuwe plek waar data kan weglekken, en elke audit is een nieuwe ronde nakijken. Compliance die uit de architectuur volgt is stiller. Je onderhoudt geen belofte, je draait software die hem niet eens kan breken.

← Terug naar blog