Grip op AI
Blog
Compliance en AI 8 min leestijd

Een AI-tool goedkeuren: welke vragen stel je de leverancier?

Zes vragen, met per vraag wat een goed antwoord is en wat een ontwijkend antwoord is. Bedoeld om te gebruiken, niet om te archiveren.

Abstracte verbonden kaartjes als stroomschema
Snel antwoord

Zes vragen dekken het meeste af. Waar draait de verwerking en onder welke rechtsmacht valt de leverancier? Wat wordt er bewaard, hoe lang, en kan ik dat instellen? Wordt er op mijn invoer getraind, en per abonnementsvorm hoe? Wie binnen de leverancier kan bij mijn gegevens en waarom? Wie zijn de subverwerkers en word ik geïnformeerd bij wijziging? En wat gebeurt er bij beëindiging. Belangrijker dan de antwoorden is het patroon: een leverancier die per vraag concreet en verifieerbaar antwoordt, is een ander soort partij dan een leverancier die naar een beveiligingspagina verwijst.

01

Zes vragen: locatie, bewaring, training, interne toegang, subverwerkers, exit

02

Vraag naar het verschil tussen abonnementsvormen, niet naar het product

03

Een goed antwoord is verifieerbaar in documentatie of contract

04

Een verwijzing naar een beveiligingspagina is geen antwoord

05

Leg vast wat er is toegezegd, want de dienst verandert sneller dan je beoordeling

Een beveiligingsvragenlijst van tachtig vragen levert vaak minder op dan een gesprek van twintig minuten. Niet omdat de vragen slecht zijn, maar omdat ze door iemand anders worden ingevuld dan degene die het weet, en omdat het antwoord "ja" op een vraag als "worden gegevens versleuteld" bijna niets betekent.

Dit zijn zes vragen die wel iets opleveren, met per vraag waar je op let.

1. Waar draait de verwerking, en onder welke rechtsmacht valt u?

Twee vragen die als één worden gesteld en apart moeten worden beantwoord.

Een leverancier kan in Frankfurt draaien en toch een Amerikaans bedrijf zijn. Dan is de locatie van het datacentrum niet het antwoord op de vraag welke overheid iets kan vorderen.

Bruikbaar antwoord: de verwerkingsregio, de vestigingsplaats van de contractpartij, en of er een moedermaatschappij is met een andere rechtsmacht. Ontwijkend antwoord: "wij hosten in de EU".

2. Wat bewaart u, hoe lang, en kan ik dat instellen?

Vraag apart naar drie dingen: de gespreksinhoud, de technische logs, en de bijlagen. Ze hebben vaak verschillende termijnen.

Vraag ook wat er gebeurt tussen verwijderen en definitief weg zijn. Bij de meeste diensten zit daar een periode van ongeveer dertig dagen tussen.

Bruikbaar antwoord: een termijn per categorie, en of die instelbaar is per abonnement. Ontwijkend antwoord: "niet langer dan noodzakelijk".

3. Wordt er op mijn invoer getraind, en verschilt dat per abonnement?

Het tweede deel is het belangrijke deel. Bij vrijwel elke aanbieder is het antwoord anders voor het gratis account, het zakelijke account en de API.

Vraag door: dekt de toezegging alleen modeltraining, of ook menselijke beoordeling en kwaliteitscontrole? Dat zijn verschillende dingen, zoals uitgelegd in wat "we trainen niet op jouw data" precies betekent.

Bruikbaar antwoord: per abonnementsvorm, met verwijzing naar waar het contractueel staat. Ontwijkend antwoord: "wij trainen niet op klantdata".

4. Wie binnen uw organisatie kan bij mijn gegevens, en waarom?

Vrijwel elke aanbieder heeft een grondslag om gesprekken te laten beoordelen bij vermoeden van misbruik. Dat is niet verdacht, het is normaal, en het hoort in je beoordeling.

Bruikbaar antwoord: onder welke omstandigheden, door welke rol, met welke goedkeuring, en of het wordt gelogd. Ontwijkend antwoord: "toegang is strikt beperkt".

5. Wie zijn uw subverwerkers, en word ik geïnformeerd bij wijziging?

AI-diensten leunen vaak op andere AI-diensten. Een tool die op je pdf's werkt, kan intern een model van een derde partij aanroepen. Dan is die derde partij onderdeel van jouw keten.

Bruikbaar antwoord: een actuele lijst met rol en locatie, plus een meldingstermijn bij wijziging en een bezwaarmogelijkheid. Ontwijkend antwoord: een lijst zonder datum.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

6. Wat gebeurt er als we stoppen?

De vraag die het minst wordt gesteld en het meest voorspelt hoe een leverancier over zijn klanten denkt.

Bruikbaar antwoord: een exporttermijn, een verwijderingstermijn, en een bevestiging op verzoek. Ontwijkend antwoord: "gegevens worden verwijderd conform ons beleid".

Wat je met de antwoorden doet

Twee dingen die het verschil maken tussen een beoordeling en een archiefstuk.

Leg vast wat er is toegezegd, met datum. Niet omdat je iemand wilt betrappen, maar omdat AI-diensten sneller veranderen dan beoordelingscycli. Een toezegging uit maart is in november een controleerbaar feit.

Bepaal wanneer je opnieuw kijkt. Niet jaarlijks, maar bij een gebeurtenis: overname, gewijzigde voorwaarden, een incident, een nieuwe functie die de reikwijdte vergroot, of verplaatste hosting. Zie ook waarom een AI-toolcatalogus veroudert zodra je hem afdrukt.

En houd één ding scherp bij het lezen van de antwoorden. Alle zes de vragen gaan over de leverancier. Ze zeggen samen niets over wat jouw mensen in de tool zetten. Een tool kan alle zes uitstekend beantwoorden en nog steeds elke dag klantdossiers ontvangen die er niet in hadden gemogen. Dat is een tweede beoordeling, en die gaat niet over een contract.

FAQ

Veelgestelde vragen

Welke vragen stel je een AI-leverancier?

Zes: waar draait de verwerking en onder welke rechtsmacht valt de leverancier, wat wordt er bewaard en hoe lang, wordt er op invoer getraind en verschilt dat per abonnement, wie binnen de leverancier heeft toegang, wie zijn de subverwerkers, en wat gebeurt er bij beëindiging.

Is een verwerkersovereenkomst genoeg?

Het is noodzakelijk en niet voldoende. Een verwerkersovereenkomst legt vast wat er mag; hij zegt niets over hoe de dienst is gebouwd, welke bewaartermijnen er feitelijk gelden en of jouw mensen er de juiste dingen in zetten.

Wat is een ontwijkend antwoord?

Een verwijzing naar een algemene beveiligingspagina, een opsomming van certificeringen zonder scope, of "uw data is veilig bij ons". Certificeringen zeggen iets over het beheersysteem, niet over wat er met jouw specifieke invoer gebeurt.

Moet ik elke AI-tool beoordelen?

Nee, en dat lukt ook niet. Begin bij wat daadwerkelijk gebruikt wordt en waar bedrijfsgegevens in gaan. Dat is een veel kortere lijst dan de catalogus, en het is de lijst die er toe doet.

Hoe vaak herbeoordeel je?

Bij een gebeurtenis, niet op een vast interval. Overname van de leverancier, gewijzigde voorwaarden, een incident, een nieuwe functie die de reikwijdte vergroot, of een verplaatsing van de hosting. Dat zijn de momenten waarop een eerder oordeel kan zijn verlopen.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.