Regels en risico
Hoe verhouden ChatGPT, Claude, Copilot, Gemini en Mistral zich tot de AVG?
In de zakelijke versies traint vrijwel geen van de vijf standaard op je invoer; alleen bij Mistral Vibe Team zet een beheerder dat zelf uit. Alle vijf bieden een verwerkersovereenkomst. Het verschil zit in opslag en rechtsmacht: Mistral is Europees en slaat standaard in de EU op, de andere vier zijn Amerikaans en bieden EU-opslag alleen onder voorwaarden.
Cas Sombroek · Technology Lead bij Pilex
· 10 min lezen
Wat je vergelijkt, en waarom alleen zakelijke versies
Deze gids vergelijkt de zakelijke versies van vijf AI-assistenten op de vragen die de AVG oproept: traint de aanbieder op je invoer, hoe lang blijft je data staan, waar wordt hij opgeslagen, onder welk recht valt de aanbieder, en is er een verwerkersovereenkomst.
Het gaat om ChatGPT Business en Enterprise van OpenAI, Claude Team en Enterprise van Anthropic, Microsoft Copilot (tot voor kort Microsoft 365 Copilot), Gemini in Google Workspace, en Mistral Vibe, de assistent die eerder Le Chat heette. Gratis en persoonlijke accounts vallen erbuiten. Die hebben andere voorwaarden, en in de gids over bedrijfsgegevens in AI-tools staat waarom je daar geen bedrijfsgegevens in zet.
Alles in deze gids komt uit de eigen documentatie van de aanbieders, geraadpleegd op 22 september 2026. Die documentatie verandert vaak. Controleer daarom altijd de actuele versie voordat je besluit, en controleer vooral welke versie je organisatie werkelijk afneemt: de verschillen tussen een Business- en een Enterprise-abonnement zijn soms groter dan tussen twee aanbieders.
Prijzen vergelijkt deze gids niet.
De vergelijking in één tabel
De tabel vat per aanbieder samen wat de documentatie zegt. De secties daarna geven de details en de uitzonderingen.
| ChatGPT | Claude | Microsoft Copilot | Gemini in Workspace | Mistral Vibe | |
|---|---|---|---|---|---|
| Aanbieder | OpenAI, Verenigde Staten | Anthropic, Verenigde Staten | Microsoft, Verenigde Staten | Google, Verenigde Staten | Mistral AI, Frankrijk |
| Training op je invoer | Standaard niet | Standaard niet | Niet voor de basismodellen | Niet zonder toestemming | Enterprise standaard niet, bij Team zet een beheerder het uit |
| Bewaartermijn | Beheerder bepaalt, verwijderd binnen 30 dagen | Tot je verwijdert, daarna binnen 30 dagen weg | Via bewaarbeleid in Microsoft Purview | 90 dagen tot onbeperkt, beheerder bepaalt | Duur van het contract, daarna binnen 30 dagen weg |
| Opslag in de EU | Enterprise en Edu voor nieuwe werkruimtes; API na goedkeuring | Via AWS Bedrock of Google Vertex; Claude zelf slaat op in de VS | EU Data Boundary, behalve Anthropic-modellen en webzoekopdrachten | Met dataregio's, afhankelijk van je editie | Standaard in de EU |
| Verwerkersovereenkomst | Ja, voor Business, Enterprise en API | Ja, Anthropic is verwerker | Ja, in de Product Terms en DPA | Ja, het Cloud Data Processing Addendum | Ja |
Geen van de vijf gebruikt standaard je zakelijke invoer om modellen te trainen, met als kanttekening Mistral Vibe Team, waar een beheerder het uitzet. Bij OpenAI, Anthropic en Mistral geef je wel toestemming voor training als je feedback stuurt, bijvoorbeeld met een duim omhoog of omlaag. Microsoft en Google gebruiken feedback volgens hun documentatie om het product te verbeteren, maar niet om hun modellen te trainen. Regel het bewust.
ChatGPT Business en Enterprise
Volgens OpenAI gebruikt het bedrijf zakelijke data uit ChatGPT Business, Enterprise en Edu en uit de API standaard niet om modellen te trainen. Wie expliciet feedback deelt, geeft daarmee wel toestemming voor dat deel.
De bewaartermijn verschilt per versie. Bij Business, Enterprise en Edu bepalen de beheerders van de werkruimte hoe lang data blijft staan. Verwijderde gesprekken zijn binnen 30 dagen uit de systemen, tenzij de wet langer bewaren vereist of OpenAI dat nodig heeft om schade te voorkomen.
Sinds februari 2025 biedt OpenAI opslag in Europa voor de API, ChatGPT Enterprise en ChatGPT Edu. Voor ChatGPT geldt dat voor nieuwe werkruimtes. Sinds januari 2026 kan bij Enterprise en Edu ook de verwerking door het model in Europa plaatsvinden. Voor de API geldt opslag in Europa volgens de actuele documentatie van OpenAI alleen voor zover een endpoint opslag nodig heeft, en buiten de Verenigde Staten pas na goedkeuring door OpenAI en een aanvullende afspraak over bewaren.
Een verwerkersovereenkomst sluit je met OpenAI via een formulier, voor Business, Enterprise en de API. Business, Enterprise, Edu en de API hebben volgens OpenAI elk een SOC 2 Type 2-audit doorlopen.
Claude Team en Enterprise
Anthropic gebruikt invoer en uitvoer uit zijn zakelijke producten, waaronder Claude for Work en de API, standaard niet om modellen te trainen. Ook hier geldt: wie feedback stuurt of zich aanmeldt voor het ontwikkelpartnerprogramma, geeft toestemming.
Bij Claude Team en Enterprise is je organisatie de verwerkingsverantwoordelijke en Anthropic de verwerker. Gesprekken blijven in het product staan tot je ze verwijdert; daarna zijn ze binnen 30 dagen uit de achterliggende systemen, volgens de pagina over hoe lang Anthropic data bewaart. Enterprise kent eigen instellingen voor de bewaartermijn. Wordt een gesprek gemarkeerd als overtreding van het gebruiksbeleid, dan bewaart Anthropic invoer en uitvoer tot twee jaar.
Het belangrijkste verschil zit in de opslag. Anthropic schrijft dat data in de Verenigde Staten wordt opgeslagen en dat verkeer standaard naar de VS, Europa, Azië of Australië kan worden gerouteerd. Opslag en verwerking in Europa zijn wel mogelijk, maar via de cloudplatforms: Claude op AWS Bedrock of Google Vertex, in een Europese regio. Wil je Claude met EU-opslag, dan kies je dus voor die route in plaats van de eigen Claude-app.
Microsoft Copilot
Microsoft schrijft dat prompts, antwoorden en de data die Copilot via Microsoft Graph opvraagt, niet worden gebruikt om de basismodellen te trainen. Copilot ziet alleen organisatiedata waarop de gebruiker minstens leesrechten heeft, wat het rechtenvraagstuk uit de gids over Copilot zo belangrijk maakt.
De bewaartermijn regel je zelf: beheerders stellen met Microsoft Purview bewaarbeleid in voor de interacties met Copilot, en gebruikers kunnen hun eigen Copilot-geschiedenis verwijderen.
Voor Europese klanten is Copilot een dienst binnen de EU Data Boundary: verkeer uit de EU blijft binnen die grens. Microsoft noemt twee uitzonderingen. Modellen van Anthropic, die Microsoft als subverwerker in Copilot inzet, vallen op dit moment buiten de EU Data Boundary. En de zoekopdrachten die Copilot voor webzoeken naar Bing stuurt, vallen volgens de pagina over webzoeken buiten de EU Data Boundary en buiten de Data Protection Addendum; daarvoor is Microsoft zelf verwerkingsverantwoordelijke. Wie EU-verwerking eist, controleert dus welke modellen aan staan en of webzoeken aan staat.
De verwerkersafspraken staan in de Microsoft Product Terms en de Data Protection Addendum, die bij je Microsoft 365-contract horen. Lees daarnaast wat de Autoriteit Persoonsgegevens over Copilot schreef; dat staat in de gids over Copilot.
Gemini in Google Workspace
Volgens de privacypagina van Google wordt je Workspace-inhoud niet gebruikt voor andere klanten, en zonder toestemming niet door mensen bekeken of gebruikt om generatieve modellen buiten je domein te trainen. Gemini ziet alleen inhoud waarop de gebruiker rechten heeft.
De bewaartermijn van prompts en antwoorden in Gemini in Workspace ligt tussen 90 dagen en onbeperkt, zoals de beheerder bepaalt. Voor de Gemini-app is dat maximaal 36 maanden. Inhoud die in Docs of Gmail belandt, volgt de verwijderregels van het Cloud Data Processing Addendum, de verwerkersovereenkomst van Google Workspace.
Voor opslag in de EU gebruik je de dataregio's van Workspace. Prompts en antwoorden van Gemini vallen daaronder, volgens het overzicht van data die door dataregio's wordt gedekt. Welke opties je hebt, hangt af van je editie: opslag in een regio kan vanaf onder meer Business Standard, verwerking in die regio alleen in edities als Enterprise Plus.
Let op Gemini Notebook. Volgens Google gelden de dataregio-instellingen van je organisatie niet voor de data in Gemini Notebook.
Mistral Vibe
Mistral AI is een Frans bedrijf, en dat maakt het in deze vergelijking de enige aanbieder die niet onder Amerikaans recht valt. Volgens Mistral wordt je data standaard in de EU opgeslagen. Afhankelijk van de functie kan data tijdelijk naar subverwerkers buiten de EU gaan, met standaardcontractbepalingen. Enterprise-klanten kunnen een deel van die functies voor de hele organisatie uitzetten.
Bij training hangt het af van je abonnement. In de uitleg over training staat dat Enterprise-klanten standaard zijn uitgezonderd van training. Bij Team kan een beheerder het gebruik voor training voor de hele organisatie uitzetten, en dat is dus een instelling die je zelf regelt. Feedback via de duimknoppen mag Mistral bij elk abonnement gebruiken.
Het privacybeleid van Mistral geldt niet voor zakelijk gebruik. Dan is Mistral verwerker onder de Data Processing Addendum, en die noemt als bewaartermijn de duur van de overeenkomst. Na het einde van je contract is de data na dertig dagen niet meer toegankelijk.
Mistral biedt een Data Processing Addendum als verwerkersovereenkomst.
Wat de CLOUD Act hier betekent
Vier van de vijf aanbieders zijn Amerikaanse bedrijven. Voor hen geldt de CLOUD Act: een Amerikaans bevel kan hen verplichten data te verstrekken, ongeacht waar die fysiek staat. EU-opslag verandert daar niets aan, omdat het recht aan de moedermaatschappij hangt en niet aan het datacenter. De achtergrond staat in de gids over bedrijfsgegevens in AI-tools.
Dat maakt EU-opslag niet zinloos. Het beperkt doorgifte naar buiten de EU, het helpt bij klanten en sectoren die opslag in Europa eisen, en het verkleint het aantal plekken waar je data staat. Het is alleen geen antwoord op de vraag naar rechtsmacht.
Mistral valt niet onder de CLOUD Act als bedrijf. Wel noemt Mistral zelf subverwerkers buiten de EU voor bepaalde functies, en daarvoor gelden hun eigen regels. Voor een Europese aanbieder geldt dus ook: kijk naar de lijst met subverwerkers.
Voor de meeste bedrijfsgegevens is het CLOUD Act-risico aanvaardbaar, zolang je het bewust accepteert. Voor gegevens waarbij verstrekking aan een buitenlandse overheid onacceptabel is, kies je een Europese aanbieder of verwerking in je eigen omgeving.
Hoe je kiest
Kies op basis van je gegevens, niet op basis van het merk. De vier dataklassen uit de gids over bedrijfsgegevens helpen daarbij.
Publiek en intern. Elke zakelijke versie uit deze vergelijking is dan verdedigbaar, mits er een verwerkersovereenkomst is en training uit staat. Kies op gebruiksgemak en op wat al in je omgeving past. Een organisatie die op Microsoft 365 draait, begint vaak bij Copilot; een organisatie op Google Workspace bij Gemini.
Vertrouwelijk. Kies een versie met opslag in de EU en een bewaartermijn die je zelf instelt, en pseudonimiseer persoonsgegevens voordat ze het model bereiken. Bij ChatGPT betekent dat een nieuwe Enterprise-werkruimte in Europa, bij Claude de route via een Europese cloudregio, bij Google de dataregio's.
De zwaarste klasse. Denk aan bijzondere persoonsgegevens of informatie die onder geen beding naar een buitenlandse overheid mag. Dan is een Europese aanbieder of een model in je eigen omgeving de verdedigbare route. Zie de gids over self-hosted of cloud.
Veel organisaties komen uit op een combinatie: één assistent voor het dagelijkse werk, en een aparte route voor de gevoeligste gegevens.
Wat je vóór ingebruikname controleert
Een zakelijke versie is pas zo goed als de manier waarop je hem instelt. Loop voor elke assistent dezelfde lijst langs.
- Het abonnement. Welke versie neem je werkelijk af, en geldt wat je in deze gids leest voor die versie?
- De verwerkersovereenkomst. Is hij getekend of maakt hij deel uit van je contract?
- Training. Staat gebruik voor training uit, ook voor feedback, en weten medewerkers wat een duim omhoog betekent?
- De bewaartermijn. Is hij ingesteld op wat je nodig hebt, niet op de standaard?
- De regio. Is de dataregio ingesteld, en valt elke functie die je gebruikt eronder?
- De subverwerkers. Welke partijen verwerken je data, en waar?
- Beheer. Loopt inloggen via single sign-on, en is er logging die je kunt inzien?
Leg de uitkomst vast in je inventaris, met de datum. Voorwaarden en instellingen veranderen vaak; dat Le Chat inmiddels Vibe heet, is een onschuldig voorbeeld. Loop de lijst daarom minstens per kwartaal opnieuw na.
Veelgestelde vragen
- Is de gratis versie van ChatGPT geschikt voor bedrijfsgegevens?
- Nee. Deze vergelijking gaat over de zakelijke versies. Gratis en persoonlijke accounts hebben andere voorwaarden, geen verwerkersovereenkomst en geen beheer door je organisatie.
- Welke van de vijf is het veiligst?
- Dat hangt af van je gegevens. Voor intern werk volstaat elke zakelijke versie met een verwerkersovereenkomst en de juiste instellingen. Voor gegevens die de EU niet mogen verlaten, weegt de opslag en de rechtsmacht van de aanbieder het zwaarst.
- Lost EU-opslag het CLOUD Act-probleem op?
- Nee. Bij een Amerikaanse aanbieder blijft de CLOUD Act van toepassing op de moedermaatschappij, ook als de data in Europa staat. EU-opslag helpt wel voor doorgifte en voor klanten die opslag in Europa eisen.
- Hoe vaak moet ik deze vergelijking opnieuw nalopen?
- Minstens per kwartaal. De voorwaarden en instellingen veranderen vaak, en de datum waarop een bron is geraadpleegd, staat onderaan deze gids.
Bronnen
- Enterprise privacy at OpenAI
OpenAI · geraadpleegd
- Introducing data residency in Europe
OpenAI · geraadpleegd
- Data controls in the OpenAI platform
OpenAI · geraadpleegd
- Is my data used for model training?
Anthropic · geraadpleegd
- How long do you store my organization's data?
Anthropic · geraadpleegd
- Where are your servers located? Do you host your models on EU servers?
Anthropic · geraadpleegd
- Data, Privacy, and Security for Microsoft Copilot
Microsoft · geraadpleegd
- Data, privacy, and security for web search in Microsoft Copilot and Microsoft Copilot Chat
Microsoft · geraadpleegd
- Generative AI in Google Workspace Privacy Hub
Google · geraadpleegd
- Data covered by data regions
Google · geraadpleegd
- Do you use my user data to train your Artificial Intelligence models?
Mistral AI · geraadpleegd
- Where do you store my data or my Organization's data?
Mistral AI · geraadpleegd
- Privacy Policy
Mistral AI · geraadpleegd
- Data Processing Addendum
Mistral AI · geraadpleegd
Over de auteur

Technology Lead bij Pilex
Schrijft over de techniek achter veilige AI: architectuur, datastromen en wat er onder de motorkap gebeurt.
Inhoud gecontroleerd op · Cas op LinkedIn
