Een IT-manager, moe van het waarschuwen van collega's voor Amerikaanse AI-tools, vindt wat het perfecte antwoord lijkt: Le Chat, van het Franse bedrijf Mistral. Het is EU-gebaseerd, de data blijft in Europa, en het omzeilt de CLOUD Act-vragen die boven de grote Amerikaanse aanbieders hangen. Opgelucht vertelt hij het team dat het goedgekeurd is, gebruik het vrij.
Een week later plakt een klantenservicemedewerker het volledige dossier van een klant in de gratis Le Chat om een reactie op te stellen: naam, rekeningnummer, de klacht, een telefoonnummer. De data verlaat de EU nooit. Het wordt, op het gratis abonnement, ook gebruikt om het model te trainen en bewaard tot iemand het verwijdert, en het was een vertrouwelijk dossier van een klant dat, volgens elk verstandig beleid, nooit in een chatbot had mogen worden geplakt.
Alles wat de IT-manager over Le Chat geloofde, was waar. Hij had een beter antwoord op één vraag (waar woont de data?) verward met een antwoord op een andere: wat zouden we erin moeten zetten?
Is Le Chat veilig voor bedrijfsgegevens?
Op de dimensie die de meeste aandacht krijgt, is Le Chat oprecht sterk. Mistral is een Frans bedrijf; Le Chat slaat data standaard in de EU op; het valt onder EU-toezichthouders en de EU AI-verordening; en als EU-gevestigde aanbieder heeft het structureel minder te maken met de Amerikaanse CLOUD Act dan een Amerikaans bedrijf dat data in Frankfurt opslaat. Voor een organisatie die om datasoevereiniteit geeft, is dat een echt en geloofwaardig voordeel.
Maar jurisdictie beantwoordt een specifieke vraag: waar staat de data, en wie kan hem opvragen? Het beantwoordt niet de vraag die de meeste incidenten veroorzaakt: wat staat een persoon op het punt te typen? Het gratis Le Chat-abonnement traint standaard op gesprekken en bewaart ze tot verwijderd. En geen model, hoe Europees ook, kan data weigeren die een gebruiker al heeft geplakt. De Europese optie is beter. Het is geen vrijbrief om alles te plakken.
Hoe Le Chat met je gegevens omgaat
| Free / Pro (consument) | Team / Enterprise / betaalde API | |
|---|---|---|
| Traint op je gesprekken | Ja, standaard | Nee, standaard |
| Bewaring | Tot je verwijdert | Beheerd; API ~30 dagen |
| Verwerkersovereenkomst | Nee | Ja |
| Dataresidentie | EU standaard | EU standaard |
| Geschikt voor bedrijfsgegevens | Nee | Ja, met minimalisatie |
Free, Pro en Student Le Chat zijn standaard aangemeld voor training. Gesprekken worden bewaard tot je de chat of je account verwijdert. Je kunt je afmelden, maar de standaardinstelling wint, en de meeste gebruikers veranderen hem nooit.
Team, Enterprise en de betaalde API zijn standaard uitgesloten van training en komen met een verwerkersovereenkomst, transparantie over subverwerkers en EU-residentie. Dit is het zakelijk geschikte abonnement. Let op de uitzonderingen op "alleen EU": een expliciet gekozen Amerikaans API-endpoint host data in de VS, en data kan tijdelijk worden overgedragen aan subverwerkers buiten de EU onder AVG-waarborgen.
Waar het risico zit
1. Jurisdictie verwarren met toestemming
Het bepalende risico. "Het is EU-gebaseerd en goedgekeurd" wordt stilletjes "dus ik kan klantdata plakken". Betere dataresidentie verkleint één risico, maar wordt gelezen alsof het ze allemaal verkleint. Dat doet het niet.
2. De trainingsstandaard van het gratis abonnement
Op het gratis abonnement voeden gesprekken standaard de modeltraining en blijven ze bewaard tot je ze verwijdert. Een EU-adres maakt dat op dit specifieke punt niet categorisch veiliger dan een Amerikaans gratis abonnement.
3. Te veel vertrouwen leidt tot te veel delen
Juist omdat Le Chat de verantwoorde keuze is, ontspannen mensen. Dezelfde medewerker die voor ChatGPT zou anonimiseren, plakt vrijuit in Le Chat, in de redenering dat "deze veilig is". Zo verwart hij de naleving van de aanbieder met die van zichzelf.
4. De residentie-uitzonderingen
"EU standaard" heeft randen: een Amerikaans API-endpoint, tijdelijke subverwerker-overdrachten. Voor de meeste gebruikers zijn die klein, maar een team dat "altijd alleen in de EU" aanneemt, kan verrast worden.
5. Open-weight-modellen hebben lichtere ingebouwde veiligheid
Beveiligingsonderzoekers merkten op dat open-weight-modellen (die Mistral publiceert) vaak lichtere ingebouwde waarborgen hebben dan strak beheerde gehoste diensten: een herinnering dat de jurisdictie van een model niets zegt over zijn veiligheidsgedrag. Dit gaat over de open weights, niet over de gehoste Le Chat-dienst, maar het onderstreept dat "EU-gemaakt" en "veilig om alles te voeren" twee verschillende beweringen zijn.
Elk van deze risico's is een variant van dezelfde val: een echt voordeel op één punt aanzien voor veiligheid op alle punten.
Wat er ook bij een Europese tool op het spel staat
De AVG stopt niet met gelden omdat een aanbieder Europees is. Herleidbare data van een klant of medewerker in een chatbot zetten is nog steeds een verwerking die een rechtsgrond, dataminimalisatie en, voor een bedrijf, een verwerkersovereenkomst vereist. Op het gratis abonnement, met training standaard aan, kan die data ook worden gebruikt om een model te verbeteren. EU-residentie verkleint het overdrachtsrisico; het neemt de plicht tot minimaliseren niet weg.
Boetes lopen op tot €20 miljoen of 4% van de wereldwijde jaaromzet, afhankelijk van wat hoger is, en de aansprakelijkheid ligt bij de organisatie als verwerkingsverantwoordelijke. Het subtielere risico bij een tool als Le Chat is zelfgenoegzaamheid: een goedgekeurde, EU-gebaseerde tool kan de plek worden waar datadiscipline stilletjes verslapt, juist omdat iedereen gelooft dat het moeilijke deel al geregeld is.
Wat er over Mistral is gemeld, en wat niet
Februari 2025: CNIL-klacht over het gratis abonnement
Bij de Franse toezichthouder CNIL werd een klacht ingediend over de gratis versie van Le Chat: die had geen opt-out, dus gebruikers konden training op hun invoer alleen stoppen door te betalen, wat werd ingestoken als een toestemmingsprobleem onder de AVG. Mistral heeft sindsdien een instelling toegevoegd om bezwaar te maken tegen training, en het beleid is daarop aangepast. Het voorval illustreert mooi dat zelfs de Europese favoriet een duwtje van de toezichthouder nodig had op zijn gratis abonnement. Bron: berichtgeving CNIL-klacht, februari 2025.
2025: Onafhankelijke privacyranking plaatst Le Chat eerste
In een onafhankelijke ranking uit 2025 van generatieve AI-diensten op dataprivacy kwam Le Chat als minst privacy-invasief uit de bus, vooral vanwege beperkte dataverzameling. Het is een onderzoek van een derde partij, geen toezichthoudersaudit, maar het ondersteunt het echte punt dat Mistral relatief weinig verzamelt. Bron: Incogni privacyranking, 2025.
Dit zijn geen schandalen. Ze laten zien wat Le Chat is: een sterke privacyhouding, een gratis abonnement waarvan de standaardinstelling nog gerepareerd moest worden, en een eerlijke herinnering dat "beste van het stel" niet hetzelfde is als "plak alles".
De goedkeuringsbeslissing die dit vervangt
De inschatting van de IT-manager, "het is Europees, dus het zit wel goed, gebruik het vrij", is precies het soort informele, onderbuik-goedkeuring dat BeeSensibles catalogus moet vervangen. Elk van de 865 AI-tools krijgt een risicoscore én een status: Toegestaan, Beperkt toegestaan, Niet toegestaan, of standaard nog geen besluit. Er moet een echt besluit genomen en vastgelegd worden voordat een tool als goedgekeurd geldt, in plaats van een oordeel op de gang op basis van waar de leverancier toevallig gevestigd is.
Le Chat