Zes AI-platformen beoordeeld op geschiktheid voor het verwerken van cv’s en kandidaatgegevens in recruitment.
Dit rapport hoort bij de LLM Taakadviseur en beantwoordt één vraag: onder welke voorwaarden mag een cv door een AI-model worden verwerkt? We vergelijken Claude, ChatGPT, Gemini, Copilot, Perplexity en Mistral per abonnementsvorm op trainingsbeleid, verwerkersovereenkomst en Europese dataopslag, en vatten samen wat de Europese AI-verordening van werkgevers en recruiters vraagt.
Peildatum: 13 juli 2026 · wordt maandelijks geactualiseerdGratis en persoonlijke betaalde abonnementen van alle zes platformen zijn ongeschikt voor cv-verwerking. Ze bieden geen verwerkersovereenkomst en de invoer kan, afhankelijk van de instellingen, worden gebruikt voor het trainen van modellen. Pas op zakelijke of enterprise-abonnementen met een getekende verwerkersovereenkomst (DPA) worden de minimumeisen van de AVG gehaald.
Binnen die zakelijke laag zijn er duidelijke verschillen. OpenAI (Enterprise en API), Google (Workspace en Vertex AI) en Microsoft (M365 Copilot zakelijk) bieden de sterkste Europese positie, inclusief dataopslag binnen de EU. Anthropic (Claude) slaat via de eigen kanalen data op in de Verenigde Staten; Europese dataopslag voor Claude loopt via AWS Bedrock (Frankfurt) of Google Vertex AI (Amsterdam). Perplexity verwerkt ook op enterprise-niveau alle data in de Verenigde Staten en is daarmee het minst geschikt voor structurele cv-verwerking. Als onderzoekstool zonder persoonsgegevens is Perplexity wel goed bruikbaar. Nieuw in deze editie is Mistral, de enige Europese aanbieder in de vergelijking: op de zakelijke abonnementen een sterk Europees alternatief, met als kanttekening dat Zero Data Retention er alleen op aanvraag is en alleen voor het API-platform.
Voor de Europese AI-verordening geldt een belangrijke actualiteit: met de Digital Omnibus (aangenomen door het Europees Parlement op 16 juni en door de Raad op 29 juni 2026) verschuiven de verplichtingen voor hoog-risico-AI, waaronder recruitment-AI, van 2 augustus 2026 naar 2 december 2027. De transparantieverplichtingen gelden per 2 december 2026. Tot publicatie in het Publicatieblad van de EU geldt formeel nog de oorspronkelijke datum.
Een cv bevat persoonsgegevens. Wie cv’s verwerkt met een AI-tool is verwerkingsverantwoordelijke in de zin van de AVG en moet zorgen voor een rechtmatige grondslag, doelbinding, minimale opslag en een schriftelijke verwerkersovereenkomst met iedere partij die de gegevens in opdracht verwerkt.
De rol van de AI-aanbieder hangt af van de gekozen dienst. Bij een zakelijk abonnement met verwerkersovereenkomst is de aanbieder verwerker: de data wordt uitsluitend op instructie van de klant verwerkt. Dat is de gewenste situatie. Bij consumentendiensten (gratis en persoonlijke abonnementen) treedt de aanbieder op als zelfstandig verantwoordelijke met eigen doeleinden, waaronder mogelijk modeltraining. Cv’s invoeren in een consumentendienst is daarmee in strijd met de AVG.
Bij aanbieders die data in de Verenigde Staten opslaan, zijn bovendien aanvullende waarborgen voor de doorgifte nodig: standaardcontractbepalingen (SCC’s) en een gedocumenteerde doorgiftebeoordeling (Transfer Impact Assessment, TIA).
Per platform beoordelen we iedere abonnementsvorm op drie vragen: wordt invoer gebruikt voor modeltraining, is er een verwerkersovereenkomst en waar staat de data? Prijzen laten we hier bewust weg; die wisselen regelmatig en staan op de prijspagina’s van de leveranciers.
| Abonnement | Training op invoer | Verwerkersovereenkomst | EU-opslag | Oordeel cv-verwerking |
|---|---|---|---|---|
| Free | Alleen met eigen toestemming | Nee | Nee | Ongeschikt |
| Pro | Alleen met eigen toestemming | Nee | Nee | Ongeschikt |
| Max | Alleen met eigen toestemming | Nee | Nee | Ongeschikt |
| Team | Nee | Ja, automatisch | Nee, opslag VS | Geschikt onder voorwaarden |
| Enterprise | Nee | Ja, automatisch | Nee, opslag VS | Geschikt onder voorwaarden |
| Claude API (direct) | Nee | Ja, automatisch | Nee, opslag VS | Geschikt onder voorwaarden |
| Via AWS Bedrock | Nee | Via AWS | Ja, Frankfurt | Geschikt |
| Via Google Vertex AI | Nee | Via Google Cloud | Ja, Amsterdam | Geschikt |
Sinds september 2025 bepaalt de gebruiker van Free, Pro en Max zelf of gesprekken voor modelverbetering mogen worden gebruikt. Met toestemming geldt een bewaartermijn tot vijf jaar, zonder toestemming dertig dagen. De privacy-update van 8 juli 2026 gaat over gekoppelde apps, identiteitsverificatie en onderzoeksdeelname en verandert niets aan die keuze. Voor Team, Enterprise en de API geldt: geen training op klantdata.
Het kritieke punt is dataopslag. Anthropic’s eigen platform slaat data op in de Verenigde Staten; workspace-opslag in de EU is nog niet beschikbaar en de API kent als inferentieregio’s alleen “us” en “global”. Ook Claude via Microsoft Foundry biedt geen EU-dataresidentie. Wie Europese opslag nodig heeft, gebruikt Claude via AWS Bedrock (Frankfurt) of Google Vertex AI (Amsterdam), bij voorkeur met Zero Data Retention. Bij directe afname blijven SCC’s en een TIA nodig.
| Abonnement | Training op invoer | Verwerkersovereenkomst | EU-opslag | Oordeel cv-verwerking |
|---|---|---|---|---|
| Free | Ja, tenzij uitgezet | Nee | Nee | Ongeschikt |
| Plus | Ja, tenzij uitgezet | Nee | Nee | Ongeschikt |
| Team | Nee | Ja | Beperkt, bij aanmaak in te stellen | Geschikt onder voorwaarden |
| Enterprise | Nee | Ja, apart te ondertekenen | Ja, opslag en inferentie | Geschikt |
| API (EU-project) | Nee | Ja | Ja, met Zero Data Retention | Geschikt |
OpenAI traint standaard niet op data van Team, Enterprise, Edu of API-klanten. Sinds januari 2026 is er Europese dataresidentie voor opslag én GPU-inferentie voor Enterprise-, Edu- en API-klanten. Let op: die instelling is niet met terugwerkende kracht toe te passen, dus de EU-regio moet bij het aanmaken van de workspace of het API-project worden gekozen. De verwerkersovereenkomst bij Enterprise is niet automatisch en moet apart worden aangevraagd en ondertekend; reken op enkele weken doorlooptijd. Het Team-abonnement met verwerkersovereenkomst is de laagdrempeligste route die aan de basiseisen voldoet.
| Abonnement | Training op invoer | Verwerkersovereenkomst | EU-opslag | Oordeel cv-verwerking |
|---|---|---|---|---|
| Consument (gratis) | Ja, tenzij uitgezet | Nee | Nee | Ongeschikt |
| Advanced (persoonlijk) | Ja, tenzij uitgezet | Nee | Nee | Ongeschikt |
| Workspace zakelijk | Nee | Ja, automatisch | Optioneel, in te stellen | Geschikt |
| Vertex AI (API) | Nee | Ja, via Google Cloud | Ja, Amsterdam | Geschikt |
Bij de consumentenversies worden gesprekken standaard gebruikt voor modelverbetering, tenzij de gebruiker dit uitschakelt. Zakelijke Workspace-data wordt niet gebruikt voor het trainen van foundation models en de verwerkersovereenkomst is automatisch onderdeel van de Workspace-overeenkomst. Google heeft in 2026 het geheugen- en personalisatiesysteem van Gemini wereldwijd uitgerold, ook in de EER; voor zakelijke gebruikers verandert dat niets aan het trainingsregime. Advies: activeer EU-dataresidentie in de Google Admin Console.
| Abonnement | Training op invoer | Verwerkersovereenkomst | EU-opslag | Oordeel cv-verwerking |
|---|---|---|---|---|
| Consument (Microsoft-account) | Ja, tenzij uitgezet | Nee | Nee | Ongeschikt |
| Copilot Pro (persoonlijk) | Nee voor M365-data | Nee | Nee | Ongeschikt |
| M365 Copilot zakelijk (Entra ID) | Nee | Ja, automatisch | Ja, EU Data Boundary | Geschikt |
| Azure OpenAI Service | Nee | Ja, via Azure | Ja, EU-regio selecteerbaar | Geschikt |
Bij Microsoft is niet de toegangsvorm bepalend maar het accounttype. Met een persoonlijk Microsoft-account geldt het consumentenregime zonder verwerkersovereenkomst; met een zakelijk Entra ID-account geldt het zakelijke regime met verwerkersovereenkomst en de EU Data Boundary. Eén aandachtspunt: Microsoft zet in sommige M365 Copilot-toepassingen Anthropic-modellen in als subverwerker en die vallen buiten de EU Data Boundary. Beheerders kunnen in het M365 Admin Center instellen welke modellen zijn toegestaan; schakel deze uit als alle verwerking binnen de EU moet blijven.
| Abonnement | Training op invoer | Verwerkersovereenkomst | EU-opslag | Oordeel cv-verwerking |
|---|---|---|---|---|
| Free | Ja, voor dienstverbetering | Nee | Nee | Ongeschikt |
| Pro | Nee, niet voor training | Nee | Nee | Ongeschikt |
| Enterprise Pro | Nee, contractueel uitgesloten | Ja | Nee, opslag VS | Geschikt onder voorwaarden |
| Enterprise Max | Nee | Ja | Nee, opslag VS | Geschikt onder voorwaarden |
| Sonar API | Nee, Zero Data Retention beschikbaar | Ja | Nee, opslag VS | Geschikt onder voorwaarden |
De verwerkersovereenkomst van Perplexity (versie 8 juli 2025) verbiedt het gebruik van klantdata voor het trainen van eigen modellen en verbiedt ook externe modelaanbieders om op klantdata te trainen. Geüploade bestanden worden na zeven dagen verwijderd. Het structurele bezwaar is dataresidentie: ook op enterprise-niveau wordt alle data in de Verenigde Staten verwerkt en EU-opslag is niet beschikbaar. Wie Perplexity toch voor kandidaatdata inzet, moet de verwerkersovereenkomst tekenen, SCC’s activeren en een TIA uitvoeren en documenteren. Ons advies is eenvoudiger: gebruik Perplexity als onderzoekstool voor marktinformatie, bedrijfsprofielen en sectoranalyse, zonder persoonsgegevens in te voeren.
| Abonnement | Training op invoer | Verwerkersovereenkomst | EU-opslag | Oordeel cv-verwerking |
|---|---|---|---|---|
| Vibe Free | Ja, tenzij uitgezet | Nee | Primair EU | Ongeschikt |
| Vibe Pro | Ja, tenzij uitgezet | Nee | Primair EU | Ongeschikt |
| Vibe Team | Nee | Ja | Primair EU | Geschikt onder voorwaarden |
| Vibe Enterprise | Nee | Ja | Ja, ook maatwerk-deployment | Geschikt |
| Mistral Studio API (free tier) | Opt-out vereist | Ja, bij zakelijke afname | EU-regio’s | Geschikt onder voorwaarden |
| Mistral Studio API (Scale) | Nee | Ja | EU-regio’s, ZDR op aanvraag | Geschikt |
Mistral is de enige Europese aanbieder in deze vergelijking en profileert zich nadrukkelijk op AVG-conforme verwerking binnen de EU, met een eigen verwerkersovereenkomst. De chatomgeving heet sinds juni 2026 Vibe (voorheen Le Chat). Voor het trainingsbeleid geldt hetzelfde patroon als bij de Amerikaanse aanbieders: Vibe Free en Pro gebruiken invoer standaard voor modeltraining tenzij de gebruiker dit uitzet, terwijl Vibe Team, Vibe Enterprise en het Scale-abonnement van het API-platform (Mistral Studio) standaard van training zijn uitgesloten. Controleer bij experimentele functies en previewmodellen de voorwaarden apart, want daarvoor kunnen afwijkende regels gelden.
De belangrijkste nuance zit in Zero Data Retention: dat is bij Mistral geen standaardinstelling maar een aanvraag, wordt per geval beoordeeld en geldt alleen voor het API-platform. Voor Vibe is ZDR niet beschikbaar, ongeacht het abonnement, omdat de chatomgeving gespreksgeschiedenis bewaart. Voor cv-verwerking is Mistral daarmee vooral sterk als API-route: Studio met het Scale-abonnement, training uit en waar mogelijk ZDR. Wie de chatomgeving wil gebruiken, kiest Vibe Team of Enterprise met verwerkersovereenkomst en legt in de DPIA vast dat de bewaartermijnen daar beperkter te sturen zijn dan via de API.
| Platform | Veilige route voor cv-verwerking | Voorwaarden |
|---|---|---|
| Claude | Via AWS Bedrock (Frankfurt) of Vertex AI (Amsterdam) | Zero Data Retention activeren; bij directe afname SCC’s en TIA |
| ChatGPT | Enterprise of API met EU-project | DPA apart ondertekenen; EU-regio bij aanmaak kiezen |
| Gemini | Workspace zakelijk of Vertex AI | EU-dataresidentie activeren in de Admin Console |
| Copilot | M365 zakelijk met Entra ID | Anthropic-subverwerkers uitschakelen als alles binnen de EU moet blijven |
| Perplexity | Alleen als onderzoekstool | Geen persoonsgegevens invoeren; anders DPA, SCC’s en TIA |
| Mistral | Studio API (Scale) of Vibe Team/Enterprise | ZDR alleen op aanvraag en alleen via het API-platform; Vibe kent geen ZDR |
In alle gevallen blijft de basis gelijk: nooit cv’s in gratis of persoonlijke accounts, anonimiseren waar het kan, en de selectiebeslissing blijft mensenwerk.
De Europese AI-verordening classificeert AI-systemen voor werving, selectie en cv-beoordeling expliciet als hoog risico (Bijlage III, punt 4). Wie zo’n systeem in het eigen wervingsproces inzet, is deployer en krijgt eigen verplichtingen, ook als het platform niet specifiek voor recruitment is gebouwd. Dat is al het geval wanneer een AI-tool wordt gebruikt om cv’s te screenen of te rangschikken, kandidaten automatisch te beoordelen of te filteren, of kandidaatprofielen op te bouwen voor beslissingen over uitnodiging of afwijzing. Kandidaatmatching en cv-scoring gelden bovendien als profilering in de zin van de AVG, waardoor de uitzondering voor puur voorbereidende taken niet opgaat.
De belangrijkste verplichtingen voor deployers (artikel 26):
Over de timing: de Digital Omnibus verschuift de hoog-risicoverplichtingen van 2 augustus 2026 naar 2 december 2027. De transparantieverplichtingen van artikel 50 gelden per 2 december 2026. Het besluit moet nog in het Publicatieblad van de EU worden gepubliceerd; tot dat moment geldt formeel de oorspronkelijke datum. Verstandige planning houdt met beide datums rekening en begint nu al met de punten hierboven, want menselijk toezicht, transparantie en een DPIA zijn onder de AVG vandaag al relevant.
| Datum | Wat | Betekenis |
|---|---|---|
| 13 juli 2026 | Dit rapport uitgebreid met Mistral AI | Zes platformen in de vergelijking; het rapport wordt voortaan maandelijks geactualiseerd |
| 8 juli 2026 | Anthropic: privacy-update consumentenaccounts | Verduidelijking over gekoppelde apps, identiteitsverificatie en onderzoeksdeelname; de trainingskeuze van de gebruiker blijft ongewijzigd |
| 29 juni 2026 | Raad van de EU neemt de Digital Omnibus aan | Hoog-risicoverplichtingen AI-verordening verschuiven naar 2 december 2027 |
| 16 juni 2026 | Europees Parlement neemt de Digital Omnibus aan | Stemuitslag 423 tegen 57; publicatie in het Publicatieblad volgt nog |
| Juni 2026 | Mistral hernoemt Le Chat naar Vibe | Zelfde privacyregime per abonnement; Team en Enterprise blijven uitgesloten van training |
| Mei 2026 | Google: Gemini-geheugen wereldwijd uitgerold | Personalisatie nu ook in de EER; zakelijk trainingsregime ongewijzigd |
| April 2026 | Claude algemeen beschikbaar op Microsoft Foundry | Zonder EU-dataresidentie; voor Europese opslag blijven Bedrock en Vertex AI de route |
| Januari 2026 | OpenAI breidt EU-dataresidentie uit | Naast opslag ook GPU-inferentie in Europa voor Enterprise, Edu en API |
Dit rapport baseert zich op officiële documentatie van de aanbieders en van de Europese instellingen, geraadpleegd rond de peildatum.