Je typt, je denkt na, je gumt een zin weg, en pas als je op de knop drukt vertrekt er iets. Zo voelt het, en zo beginnen de meeste gesprekken over AI en gegevens ook: bij het moment van verzenden.
Dat klopt voor het model. Voor de tekst klopt het niet.
In het geheugen van de browser
Zodra je een letter typt, staat die letter in het geheugen van de browser. Dat is onvermijdelijk en op zichzelf niet interessant.
Interessanter is wat er daarnaast gebeurt. Vrijwel elke moderne webapplicatie slaat je invoer tussentijds op in de lokale opslag van de browser, zodat een halfafgemaakt bericht blijft staan als het tabblad crasht of als je per ongeluk wegklikt. Dat is een gebruiksgemakfunctie waar niemand tegen is.
Het gevolg is wel dat je concept het tabblad overleeft. Het staat op de computer, in de opslag van die website, tot de site het opruimt. Op een gedeelde werkplek is dat iets om te weten.
Synchronisatie naar de server
Bij sommige diensten gaat het een stap verder. Concepten worden naar de server gestuurd zodat je op je telefoon kunt doorgaan waar je op je laptop was gebleven.
Bij die diensten is "verzenden" niet meer het moment waarop je tekst het apparaat verlaat. Dat is dan al eerder gebeurd, geleidelijk, terwijl je typte. Dit verschilt per aanbieder en het staat zelden prominent in de voorwaarden, dus als het voor je risicobeoordeling uitmaakt, is het een vraag voor de leverancier.
Alles wat op dezelfde pagina meekijkt
Dit is de categorie die in de praktijk het grootst is en het minst wordt besproken.
Een browserextensie met leesrechten op de pagina kan zien wat er op die pagina staat. Dat is geen lek, dat zijn de rechten die de extensie bij installatie heeft gekregen. Het geldt voor vertaalhulpen, voor schrijfassistenten, voor screenshot-tools, voor wachtwoordmanagers, en voor de extensie die iemand twee jaar geleden installeerde voor één taak en daarna vergeten is.
De vraag is dus niet of extensies mee kunnen kijken, maar welke er zijn en wie ze heeft goedgekeurd. Zie browserextensies zijn ook AI-tools.
Twee bijzondere gevallen:
Externe schrijfhulpen. De spellingcontrole die in de browser zit, werkt lokaal. Losse schrijfassistenten die grammatica en toon verbeteren, sturen je tekst vaak naar hun eigen server om die suggesties te kunnen doen. Dat is een tweede verwerking, met een tweede leverancier en een tweede bewaartermijn, boven op de AI-tool waar je in aan het typen was.
Mobiele toetsenborden. Toetsenbord-apps met invoervoorspelling en cloudsynchronisatie leren van wat je typt. Op een werktelefoon met een privé-toetsenbordapp is dat een verwerking die niemand heeft beoordeeld.
Waarom dit meer is dan een curiositeit
Voor een DPIA is dit relevant omdat het de verwerkingsketen langer maakt dan hij op papier lijkt. Je beoordeelt de AI-leverancier, en er zitten er mogelijk drie in het pad: de extensie, de schrijfhulp, en de assistent.
Voor de dagelijkse praktijk is de conclusie eigenlijk geruststellender dan het klinkt. Het invoerveld is geen wachtkamer waar tekst nog niet bestaat. Het is de eerste plek waar de tekst bestaat, en het is tegelijk de laatste plek waar iemand er nog iets aan kan veranderen zonder dat er ergens iets ongedaan gemaakt moet worden.
Dat is precies waarom het moment van typen het interessantste moment is. Niet omdat daar het meeste misgaat, maar omdat het het enige punt is waar de tekst nog van jou is.