Een HR-adviseur bij een middelgrote Nederlandse dienstverlener heeft drie concept-beoordelingsteksten geopend. Ze wil weten of de toon consistent is over de drie beoordelingen. Ze markeert alle teksten, plakt ze in Claude en vraagt om een vergelijking. De teksten bevatten namen, functies, salarisindicaties, een opmerking over een ziekmelding en een verwijzing naar een lopend verbetertraject.
Aan de andere kant van de stad heeft een advocaat-medewerker bij een Amsterdams kantoor een concept-brief klaar voor een taalcheck. Hij plakt de brief in Claude. De brief bevat de naam van de cliënt, de naam van de wederpartij, twee procedurenummers en een verwijzing naar een lopend strafrechtelijk onderzoek dat de cliënt nog niet heeft bekendgemaakt.
Geen van beiden handelt onzorgvuldig. Ze willen allebei sneller klaar zijn. Daar begint het privacyrisico van Claude op de Nederlandse werkvloer.
De vertrouwelijkheidsbelofte achter de vraag
Claude heeft een reputatie van zorgvuldigheid. Anthropic communiceert expliciet over eerlijke en consciëntieuze AI. Medewerkers vertrouwen Claude daardoor voor gevoelig werk, van het aanscherpen van juridische teksten tot het samenvatten van interne rapporten.
Maar de privacyvraag gaat niet over of Claude betrouwbaar antwoordt. Die gaat over wat er met de tekst in de prompt gebeurt: onder welke voorwaarden Anthropic die mag gebruiken, hoe lang die bewaard blijft, en wat er misging bij kwetsbaarheden waardoor gespreksdata de omgeving verliet zonder dat de gebruiker het wist.
Het antwoord verschilt per accounttype, per instelling en per beveiligingssituatie. Dat maakt beleid maken voor Claude moeilijker dan voor veel andere tools. "We gebruiken Claude" beschrijft meerdere, heel verschillende privacysituaties.
Hoe Claude met gegevens omgaat
Het accounttype is de meest bepalende variabele, niet het Claude-model zelf.
| Omgeving | Training standaard | Bewaartermijn | Beheersbaarheid |
|---|---|---|---|
| Free, Pro, Max (consument) | Standaard aan sinds september 2025 | 30 dagen bij opt-out; tot 5 jaar bij opt-in | Geen centrale regie door de organisatie |
| Incognitomodus (consument) | Niet voor training | 30 dagen bewaard voor veiligheidscontrole | Per gesprek, individueel |
| Claude for Work | Contractueel uitgesloten van training | Kortere bewaartermijn onder commerciële voorwaarden | Werkruimtebeheer voor leden en instellingen |
| Claude Enterprise | Contractueel uitgesloten van training; Zero Data Retention beschikbaar | Directe verwijdering na veiligheidscheck met ZDR | Sterkste controle: SSO, SCIM, auditlog |
| API (commercieel) | Nooit voor training | API-logs na 7 dagen verwijderd | Volledige controle voor ontwikkelaar |
Het praktische gevolg is groot. Dezelfde prompt, op dezelfde dag verstuurd, valt vanuit een persoonlijk Pro-account onder de consumentenvoorwaarden met training en een bewaaroptie van vijf jaar, en vanuit een Claude for Work-werkruimte onder een verwerkersovereenkomst die training uitsluit. Medewerkers die Claude in beide omgevingen gebruiken, weten meestal niet welk regime op hun sessie van toepassing is.
Zes manieren waarop data via Claude weglekt
1. De samenvattingsprompt
Het meest voorkomende geval. Een medewerker plakt een supportticket, klantbrief, HR-notitie, juridisch concept of intakeformulier om Claude een samenvatting te laten maken. Het model heeft de echte naam, het e-mailadres, het klantnummer of de medische context doorgaans niet nodig voor een bruikbare samenvatting. Medewerkers plakken de volledige tekst omdat het sneller is dan handmatig velden verwijderen.
2. Opstellen met ingebedde klantcontext
Medewerkers gebruiken Claude om e-mails aan te scherpen, voorstellen te schrijven en vergaderverslagen te bewerken. Als het concept al een klantnaam, transactiecijfer, projectcodenaam of verwacht juridisch risico bevat, draagt de prompt bedrijfsgevoelige informatie mee naast eventuele persoonsgegevens in de tekst. De aandacht gaat naar de schrijftaak, niet naar de contextdata die er automatisch bij zit.
3. Persoonlijk account voor werk
Dit is het stilste risico in de meeste organisaties. De medewerker heeft Claude al open in een persoonlijk browserprofiel en plakt werkinhoud daar standaard neer. Het persoonlijke account heeft individuele instellingen, individuele trainingscontroles en geen centrale offboardingprocedure of audittrail. De organisatie heeft geen contractuele gegevensbescherming en geen zicht op wat er is verwerkt.
4. Code en configuratie gedeeld voor debugging
Ontwikkelaars en IT-medewerkers plakken code, configuratiebestanden, logfragmenten en systeemomschrijvingen in Claude. Zulke prompts bevatten vaak interne API-endpoints, e-mailadressen van medewerkers in logregels, namen van omgevingsvariabelen en details over de systeemarchitectuur. Er hoeft geen wachtwoord bij te zitten om dit al gevoelig te maken.
5. Incognitomodus opgevat als volledige anonimiteit
De incognitomodus van Claude heeft echte voordelen: de chat verschijnt niet in de geschiedenis en wordt niet voor training gebruikt. Medewerkers die de modus ontdekken, kunnen hem gaan inzetten voor gevoelig werk in de aanname dat het gesprek verdwijnt zodra het tabblad wordt gesloten. Anthropic vermeldt dat incognito-conversaties nog 30 dagen worden bewaard voor veiligheidscontrole. Dat is wezenlijk anders dan nul retentie, en medewerkers die de kleine lettertjes niet hebben gelezen, weten dat onderscheid mogelijk niet.
6. Projectcontext en kennisbases in beheerde omgevingen
Claude Enterprise biedt organisaties de mogelijkheid om kennisbases samen te stellen: geüploade documenten, projectsamenvattingen en bedrijfscontext die Claude kan raadplegen. Dat is nuttig voor consistentie binnen een team, maar het betekent ook dat gevoelige documenten die bewust aan de werkruimte zijn toegevoegd, daar blijven totdat ze expliciet worden verwijderd. Medewerkers die de organisatie verlaten, verwijderen hun projectuploads niet automatisch.
Elk van deze situaties heeft al geleid tot echte incidenten in organisaties die Claude als goed beheerd beschouwden.
Wat een fout hier kost
Onder de AVG is een Claude-prompt een verwerkingsmoment als die herleidbare informatie bevat. De organisatie heeft een rechtsgrondslag nodig op grond van artikel 6, een verwerkersrelatie gedocumenteerd in een verwerkersovereenkomst met Anthropic, proportionele dataminimalisatie en de praktische mogelijkheid om inzage- en verwijderingsverzoeken te beantwoorden.
Consumentenaccounts creëren het moeilijkste complianceprobleem. Als een medewerker zonder medeweten van de organisatie een persoonlijk Claude-account voor werk gebruikt, is er geen verwerkersovereenkomst, geen register van wat er is verwerkt en geen audittrail. De organisatie is dan wel aansprakelijk, maar weet niet eens waarvoor.
De Autoriteit Persoonsgegevens heeft in haar richtsnoeren voor AI-gebruik benadrukt dat organisaties passende technische en organisatorische maatregelen moeten treffen voor AI-tools die persoonsgegevens verwerken. Het ontbreken van een verwerkersovereenkomst met een AI-aanbieder is een concrete tekortkoming die bij een incident moeilijk te verdedigen valt. Bij een datalek waarbij herleidbare gegevens betrokken zijn, geldt bovendien de meldplicht van 72 uur.
Buiten de toezichthouder: een geplakt contractconcept kan onderhandelingsposities prijsgeven. Een post-incident rapport kan een beveiligingsgat onthullen voor het is gedicht. Een HR-notitie kan bijzondere persoonsgegevens bevatten.
Incidenten rond Claude, met bron
Januari 2024: klantdata van Anthropic gelekt via een toeleverancier
Anthropic bevestigde dat een van zijn toeleveranciers per ongeluk een bestand met klantinformatie, waaronder openstaande kredietsaldi, naar een onbedoelde ontvanger had gestuurd. Anthropic stelde dat betaalgegevens en conversatie-inhoud niet waren betrokken en dat het incident het gevolg was van menselijke fout bij de toeleverancier, niet van een inbreuk op de eigen systemen. Voor organisaties die vertrouwen op Anthropics gegevensbeschermingsbeloften, benadrukte het incident dat risico's via de toeleveringsketen ook gebruikersdata kunnen treffen buiten de eigen systemen van Anthropic. Bron: VentureBeat, januari 2024.
Oktober 2025: prompt-injectie maakt data-exfiltratie via Code Interpreter mogelijk
Beveiligingsonderzoekers lieten zien dat de Code Interpreter van Claude, zodra die netwerktoegang had, via indirecte prompt-injectie kon worden gemanipuleerd om gespreksdata uit gebruikerssessies te halen en naar accounts van de aanvaller te uploaden. De aanval verstopte kwaadaardige instructies in documenten die Claude moest verwerken, waarna het model code uitvoerde die chatgeschiedenis naar buiten sluisde. Anthropic schatte de melding eerst verkeerd in, kwam daarop terug en bevestigde de kwetsbaarheid op 30 oktober 2025. Bron: eSecurity Planet / HackerOne responsible disclosure, oktober 2025.
Maart 2026: 'Claudy Day', een volledige aanvalsketen op claude.ai
Oasis Security publiceerde onderzoek naar een complete aanvalsketen tegen claude.ai, waarin onzichtbare prompt-injectie werd gecombineerd met data-exfiltratie om gespreksgeschiedenis uit een standaardsessie te halen, zonder dat de gebruiker iets hoefde te doen. De onderzoekers demonstreerden de aanval op een gewone claude.ai-omgeving en noemden hem 'Claudy Day'. De prompt-injectie-component werd door Anthropic verholpen; aanvullende onderdelen van de keten waren bij publicatie nog in behandeling. Bron: Oasis Security / TechRadar / Dark Reading, maart 2026.
September 2025: AVG-kritiek op de toestemmingsinterface voor training
Toen Anthropic zijn consumentenvoorwaarden aanpaste en modeltraining standaard aanzette, kwam er forse kritiek op het toestemmingsscherm. Dat toonde een grote acceptatieknop naast een kleine, vooraf aangevinkte schakelaar voor training die je makkelijk over het hoofd zag. Privacyonderzoekers en juristen noemden het een dark pattern dat waarschijnlijk niet voldoet aan de AVG-eis van vrij gegeven, geïnformeerde en ondubbelzinnige toestemming. De Autoriteit Persoonsgegevens had begin 2026 nog geen formele handhaving aangekondigd, maar de richtsnoeren van de European Data Protection Board over misleidende ontwerppatronen zijn duidelijk: vooraf aangevinkte opties voor gegevensverwerking stroken niet met de AVG. Bron: The Decoder / AI-Buzz, september 2025.
Vier incidenten, vier verschillende faalpatronen: een fout bij een toeleverancier, kwetsbaarheden in de dienst, beveiligingsonderzoek en ontwerpkeuzes rond toestemming. Geen ervan kwam doordat het AI-model zelf slecht presteerde.
De instellingen in Claude die tellen
Vijf controles zijn de moeite waard voordat Claude breed op de werkvloer wordt ingezet.
1. Controleer welk accounttype medewerkers gebruiken Ga naar claude.ai > profielicoon > Accountinstellingen om het accounttype te controleren. Als medewerkers persoonlijke Free-, Pro- of Max-accounts gebruiken, heeft de organisatie geen contractuele gegevensbescherming. Verplaats werk naar Claude for Work of Enterprise voordat er gereguleerde of vertrouwelijke gegevens in worden verwerkt.
2. Zet modelverbetering uit bij consumentenaccounts Voor persoonlijke accounts die nog in gebruik zijn: ga naar profielicoon > Instellingen > Privacy > Help improve Claude > schakelaar Uit. Gesprekken die na het opslaan van de instelling worden gestart, komen niet meer in aanmerking voor training. Gesprekken die al aan een trainingsrun zijn toegevoegd, kunnen niet worden teruggetrokken.
3. Gebruik de incognitomodus voor gevoelige losse prompts Start een nieuw gesprek buiten een project en klik op het spookicoon rechtsboven in het scherm. De chat verschijnt niet in de geschiedenis, maakt geen herinneringen aan en wordt niet voor training gebruikt. Anthropic bewaart incognito-gesprekken nog 30 dagen voor veiligheidsdoeleinden. Beschouw het als verminderd risico, niet als nulrisico.
4. Verwijder gespreksgeschiedenis en controleer bewaartermijninstellingen Ga naar Instellingen > Gegevens om gespreksgeschiedenisbeheer te openen. Vraag voor Claude Enterprise de configuratie voor Zero Data Retention aan via het commerciële team van Anthropic, waarmee directe verwijdering na veiligheidscontroles mogelijk is. Gesprekken die via de interface worden verwijderd, verdwijnen uit de geschiedenis en worden niet meer voor training gebruikt; de korte veiligheidsbewaartermijn kan dan nog wel gelden.
5. Zorg voor een verwerkersovereenkomst voor commercieel gebruik De commerciële verwerkersovereenkomst van Anthropic, bijgewerkt op 1 januari 2026, bevat standaardcontractbepalingen voor internationale gegevensoverdrachten en is automatisch opgenomen in de commerciële voorwaarden voor Claude for Work, Enterprise en API. Persoonlijke consumentenaccounts vallen er niet onder. Voordat er gereguleerde persoonsgegevens in Claude worden verwerkt, moet de verwerkersovereenkomst aansluiten op de AVG-verplichtingen van de organisatie.
Stappen gecontroleerd in mei 2026 met claude.ai, het Anthropic Privacy Center via privacy.claude.com en het Anthropic Help Center via support.claude.com, bijgewerkt tot en met mei 2026.
Het gat dat geen instelling dicht
Instellingen bepalen hoe Anthropic omgaat met conversatiedata nadat deze is binnengekomen. Ze bepalen niet of de prompt die gegevens had mogen bevatten.
Modeltraining uitzetten anonimiseert een al ingediende prompt niet. Zero Data Retention vertelt een medewerker niet dat een supportthread een gezondheidsreferentie van een klant bevat. Een Claude for Work-werkruimte voorkomt niet automatisch dat een HR-medewerker een volledig beoordelingsdossier meestuurt terwijl één geanonimiseerde zin de eigenlijke vraag was.
Het gat zit vlak vóór verzending, als de tekst nog op het scherm staat en gevoelige waarden nog verwijderd, vervangen of gemaskeerd kunnen worden. Instellingen komen pas na dat moment. Ze kunnen er niet bij.
Het moment vóór Enter
BeeSensible controleert persoonsgegevens in browsertekstvelden terwijl de prompt nog wordt opgesteld. De tekst gaat naar de EU-detectiedienst van BeeSensible, waar de analyse in het werkgeheugen draait en de tekst na detectie wordt weggegooid. Er wordt niets van opgeslagen. In Claude betekent dit dat namen, telefoonnummers, IBAN's, BSN's, e-mailadressen, betaalkaartgegevens en andere ingestelde categorieën worden gemarkeerd voordat de medewerker op Verzenden klikt.
De gebruiker ziet de gemarkeerde waarde en kan die verwijderen, vervangen door een placeholder of maskeren. BeeSensible slaat promptinhoud niet op. Beheerders zien data-categoriepatronen per applicatie zonder individuele medewerkersgesprekken in te zien.
Claude