Privacy & AVG · Naslag

Privacy en AVG bij AI-platformen

Zes AI-platformen beoordeeld op geschiktheid voor het verwerken van cv’s en kandidaatgegevens in recruitment.

Dit rapport hoort bij de LLM Taakadviseur en beantwoordt één vraag: onder welke voorwaarden mag een cv door een AI-model worden verwerkt? We vergelijken Claude, ChatGPT, Gemini, Copilot, Perplexity en Mistral per abonnementsvorm op trainingsbeleid, verwerkersovereenkomst en Europese dataopslag, en vatten samen wat de Europese AI-verordening van werkgevers en recruiters vraagt.

Peildatum: 13 juli 2026 · wordt maandelijks geactualiseerd
Samenvatting

De kernconclusie.

Gratis en persoonlijke betaalde abonnementen van alle zes platformen zijn ongeschikt voor cv-verwerking. Ze bieden geen verwerkersovereenkomst en de invoer kan, afhankelijk van de instellingen, worden gebruikt voor het trainen van modellen. Pas op zakelijke of enterprise-abonnementen met een getekende verwerkersovereenkomst (DPA) worden de minimumeisen van de AVG gehaald.

Binnen die zakelijke laag zijn er duidelijke verschillen. OpenAI (Enterprise en API), Google (Workspace en Vertex AI) en Microsoft (M365 Copilot zakelijk) bieden de sterkste Europese positie, inclusief dataopslag binnen de EU. Anthropic (Claude) slaat via de eigen kanalen data op in de Verenigde Staten; Europese dataopslag voor Claude loopt via AWS Bedrock (Frankfurt) of Google Vertex AI (Amsterdam). Perplexity verwerkt ook op enterprise-niveau alle data in de Verenigde Staten en is daarmee het minst geschikt voor structurele cv-verwerking. Als onderzoekstool zonder persoonsgegevens is Perplexity wel goed bruikbaar. Nieuw in deze editie is Mistral, de enige Europese aanbieder in de vergelijking: op de zakelijke abonnementen een sterk Europees alternatief, met als kanttekening dat Zero Data Retention er alleen op aanvraag is en alleen voor het API-platform.

Voor de Europese AI-verordening geldt een belangrijke actualiteit: met de Digital Omnibus (aangenomen door het Europees Parlement op 16 juni en door de Raad op 29 juni 2026) verschuiven de verplichtingen voor hoog-risico-AI, waaronder recruitment-AI, van 2 augustus 2026 naar 2 december 2027. De transparantieverplichtingen gelden per 2 december 2026. Tot publicatie in het Publicatieblad van de EU geldt formeel nog de oorspronkelijke datum.

Juridisch kader

Wie is waarvoor verantwoordelijk?

Een cv bevat persoonsgegevens. Wie cv’s verwerkt met een AI-tool is verwerkingsverantwoordelijke in de zin van de AVG en moet zorgen voor een rechtmatige grondslag, doelbinding, minimale opslag en een schriftelijke verwerkersovereenkomst met iedere partij die de gegevens in opdracht verwerkt.

De rol van de AI-aanbieder hangt af van de gekozen dienst. Bij een zakelijk abonnement met verwerkersovereenkomst is de aanbieder verwerker: de data wordt uitsluitend op instructie van de klant verwerkt. Dat is de gewenste situatie. Bij consumentendiensten (gratis en persoonlijke abonnementen) treedt de aanbieder op als zelfstandig verantwoordelijke met eigen doeleinden, waaronder mogelijk modeltraining. Cv’s invoeren in een consumentendienst is daarmee in strijd met de AVG.

Bij aanbieders die data in de Verenigde Staten opslaan, zijn bovendien aanvullende waarborgen voor de doorgifte nodig: standaardcontractbepalingen (SCC’s) en een gedocumenteerde doorgiftebeoordeling (Transfer Impact Assessment, TIA).

De vergelijking

Zes platformen, per abonnement.

Per platform beoordelen we iedere abonnementsvorm op drie vragen: wordt invoer gebruikt voor modeltraining, is er een verwerkersovereenkomst en waar staat de data? Prijzen laten we hier bewust weg; die wisselen regelmatig en staan op de prijspagina’s van de leveranciers.

1. Anthropic Claude

AbonnementTraining op invoerVerwerkersovereenkomstEU-opslagOordeel cv-verwerking
FreeAlleen met eigen toestemmingNeeNeeOngeschikt
ProAlleen met eigen toestemmingNeeNeeOngeschikt
MaxAlleen met eigen toestemmingNeeNeeOngeschikt
TeamNeeJa, automatischNee, opslag VSGeschikt onder voorwaarden
EnterpriseNeeJa, automatischNee, opslag VSGeschikt onder voorwaarden
Claude API (direct)NeeJa, automatischNee, opslag VSGeschikt onder voorwaarden
Via AWS BedrockNeeVia AWSJa, FrankfurtGeschikt
Via Google Vertex AINeeVia Google CloudJa, AmsterdamGeschikt

Sinds september 2025 bepaalt de gebruiker van Free, Pro en Max zelf of gesprekken voor modelverbetering mogen worden gebruikt. Met toestemming geldt een bewaartermijn tot vijf jaar, zonder toestemming dertig dagen. De privacy-update van 8 juli 2026 gaat over gekoppelde apps, identiteitsverificatie en onderzoeksdeelname en verandert niets aan die keuze. Voor Team, Enterprise en de API geldt: geen training op klantdata.

Het kritieke punt is dataopslag. Anthropic’s eigen platform slaat data op in de Verenigde Staten; workspace-opslag in de EU is nog niet beschikbaar en de API kent als inferentieregio’s alleen “us” en “global”. Ook Claude via Microsoft Foundry biedt geen EU-dataresidentie. Wie Europese opslag nodig heeft, gebruikt Claude via AWS Bedrock (Frankfurt) of Google Vertex AI (Amsterdam), bij voorkeur met Zero Data Retention. Bij directe afname blijven SCC’s en een TIA nodig.

2. OpenAI (ChatGPT)

AbonnementTraining op invoerVerwerkersovereenkomstEU-opslagOordeel cv-verwerking
FreeJa, tenzij uitgezetNeeNeeOngeschikt
PlusJa, tenzij uitgezetNeeNeeOngeschikt
TeamNeeJaBeperkt, bij aanmaak in te stellenGeschikt onder voorwaarden
EnterpriseNeeJa, apart te ondertekenenJa, opslag en inferentieGeschikt
API (EU-project)NeeJaJa, met Zero Data RetentionGeschikt

OpenAI traint standaard niet op data van Team, Enterprise, Edu of API-klanten. Sinds januari 2026 is er Europese dataresidentie voor opslag én GPU-inferentie voor Enterprise-, Edu- en API-klanten. Let op: die instelling is niet met terugwerkende kracht toe te passen, dus de EU-regio moet bij het aanmaken van de workspace of het API-project worden gekozen. De verwerkersovereenkomst bij Enterprise is niet automatisch en moet apart worden aangevraagd en ondertekend; reken op enkele weken doorlooptijd. Het Team-abonnement met verwerkersovereenkomst is de laagdrempeligste route die aan de basiseisen voldoet.

3. Google Gemini

AbonnementTraining op invoerVerwerkersovereenkomstEU-opslagOordeel cv-verwerking
Consument (gratis)Ja, tenzij uitgezetNeeNeeOngeschikt
Advanced (persoonlijk)Ja, tenzij uitgezetNeeNeeOngeschikt
Workspace zakelijkNeeJa, automatischOptioneel, in te stellenGeschikt
Vertex AI (API)NeeJa, via Google CloudJa, AmsterdamGeschikt

Bij de consumentenversies worden gesprekken standaard gebruikt voor modelverbetering, tenzij de gebruiker dit uitschakelt. Zakelijke Workspace-data wordt niet gebruikt voor het trainen van foundation models en de verwerkersovereenkomst is automatisch onderdeel van de Workspace-overeenkomst. Google heeft in 2026 het geheugen- en personalisatiesysteem van Gemini wereldwijd uitgerold, ook in de EER; voor zakelijke gebruikers verandert dat niets aan het trainingsregime. Advies: activeer EU-dataresidentie in de Google Admin Console.

4. Microsoft Copilot

AbonnementTraining op invoerVerwerkersovereenkomstEU-opslagOordeel cv-verwerking
Consument (Microsoft-account)Ja, tenzij uitgezetNeeNeeOngeschikt
Copilot Pro (persoonlijk)Nee voor M365-dataNeeNeeOngeschikt
M365 Copilot zakelijk (Entra ID)NeeJa, automatischJa, EU Data BoundaryGeschikt
Azure OpenAI ServiceNeeJa, via AzureJa, EU-regio selecteerbaarGeschikt

Bij Microsoft is niet de toegangsvorm bepalend maar het accounttype. Met een persoonlijk Microsoft-account geldt het consumentenregime zonder verwerkersovereenkomst; met een zakelijk Entra ID-account geldt het zakelijke regime met verwerkersovereenkomst en de EU Data Boundary. Eén aandachtspunt: Microsoft zet in sommige M365 Copilot-toepassingen Anthropic-modellen in als subverwerker en die vallen buiten de EU Data Boundary. Beheerders kunnen in het M365 Admin Center instellen welke modellen zijn toegestaan; schakel deze uit als alle verwerking binnen de EU moet blijven.

5. Perplexity

AbonnementTraining op invoerVerwerkersovereenkomstEU-opslagOordeel cv-verwerking
FreeJa, voor dienstverbeteringNeeNeeOngeschikt
ProNee, niet voor trainingNeeNeeOngeschikt
Enterprise ProNee, contractueel uitgeslotenJaNee, opslag VSGeschikt onder voorwaarden
Enterprise MaxNeeJaNee, opslag VSGeschikt onder voorwaarden
Sonar APINee, Zero Data Retention beschikbaarJaNee, opslag VSGeschikt onder voorwaarden

De verwerkersovereenkomst van Perplexity (versie 8 juli 2025) verbiedt het gebruik van klantdata voor het trainen van eigen modellen en verbiedt ook externe modelaanbieders om op klantdata te trainen. Geüploade bestanden worden na zeven dagen verwijderd. Het structurele bezwaar is dataresidentie: ook op enterprise-niveau wordt alle data in de Verenigde Staten verwerkt en EU-opslag is niet beschikbaar. Wie Perplexity toch voor kandidaatdata inzet, moet de verwerkersovereenkomst tekenen, SCC’s activeren en een TIA uitvoeren en documenteren. Ons advies is eenvoudiger: gebruik Perplexity als onderzoekstool voor marktinformatie, bedrijfsprofielen en sectoranalyse, zonder persoonsgegevens in te voeren.

6. Mistral AI

AbonnementTraining op invoerVerwerkersovereenkomstEU-opslagOordeel cv-verwerking
Vibe FreeJa, tenzij uitgezetNeePrimair EUOngeschikt
Vibe ProJa, tenzij uitgezetNeePrimair EUOngeschikt
Vibe TeamNeeJaPrimair EUGeschikt onder voorwaarden
Vibe EnterpriseNeeJaJa, ook maatwerk-deploymentGeschikt
Mistral Studio API (free tier)Opt-out vereistJa, bij zakelijke afnameEU-regio’sGeschikt onder voorwaarden
Mistral Studio API (Scale)NeeJaEU-regio’s, ZDR op aanvraagGeschikt

Mistral is de enige Europese aanbieder in deze vergelijking en profileert zich nadrukkelijk op AVG-conforme verwerking binnen de EU, met een eigen verwerkersovereenkomst. De chatomgeving heet sinds juni 2026 Vibe (voorheen Le Chat). Voor het trainingsbeleid geldt hetzelfde patroon als bij de Amerikaanse aanbieders: Vibe Free en Pro gebruiken invoer standaard voor modeltraining tenzij de gebruiker dit uitzet, terwijl Vibe Team, Vibe Enterprise en het Scale-abonnement van het API-platform (Mistral Studio) standaard van training zijn uitgesloten. Controleer bij experimentele functies en previewmodellen de voorwaarden apart, want daarvoor kunnen afwijkende regels gelden.

De belangrijkste nuance zit in Zero Data Retention: dat is bij Mistral geen standaardinstelling maar een aanvraag, wordt per geval beoordeeld en geldt alleen voor het API-platform. Voor Vibe is ZDR niet beschikbaar, ongeacht het abonnement, omdat de chatomgeving gespreksgeschiedenis bewaart. Voor cv-verwerking is Mistral daarmee vooral sterk als API-route: Studio met het Scale-abonnement, training uit en waar mogelijk ZDR. Wie de chatomgeving wil gebruiken, kiest Vibe Team of Enterprise met verwerkersovereenkomst en legt in de DPIA vast dat de bewaartermijnen daar beperkter te sturen zijn dan via de API.

In één oogopslag

De veilige route per platform.

PlatformVeilige route voor cv-verwerkingVoorwaarden
ClaudeVia AWS Bedrock (Frankfurt) of Vertex AI (Amsterdam)Zero Data Retention activeren; bij directe afname SCC’s en TIA
ChatGPTEnterprise of API met EU-projectDPA apart ondertekenen; EU-regio bij aanmaak kiezen
GeminiWorkspace zakelijk of Vertex AIEU-dataresidentie activeren in de Admin Console
CopilotM365 zakelijk met Entra IDAnthropic-subverwerkers uitschakelen als alles binnen de EU moet blijven
PerplexityAlleen als onderzoekstoolGeen persoonsgegevens invoeren; anders DPA, SCC’s en TIA
MistralStudio API (Scale) of Vibe Team/EnterpriseZDR alleen op aanvraag en alleen via het API-platform; Vibe kent geen ZDR

In alle gevallen blijft de basis gelijk: nooit cv’s in gratis of persoonlijke accounts, anonimiseren waar het kan, en de selectiebeslissing blijft mensenwerk.

EU AI-verordening

Recruitment-AI is hoog risico.

De Europese AI-verordening classificeert AI-systemen voor werving, selectie en cv-beoordeling expliciet als hoog risico (Bijlage III, punt 4). Wie zo’n systeem in het eigen wervingsproces inzet, is deployer en krijgt eigen verplichtingen, ook als het platform niet specifiek voor recruitment is gebouwd. Dat is al het geval wanneer een AI-tool wordt gebruikt om cv’s te screenen of te rangschikken, kandidaten automatisch te beoordelen of te filteren, of kandidaatprofielen op te bouwen voor beslissingen over uitnodiging of afwijzing. Kandidaatmatching en cv-scoring gelden bovendien als profilering in de zin van de AVG, waardoor de uitzondering voor puur voorbereidende taken niet opgaat.

De belangrijkste verplichtingen voor deployers (artikel 26):

  1. Gebruik volgens instructies: zet het systeem in conform de gebruiksaanwijzing van de aanbieder, met passende technische en organisatorische maatregelen.
  2. Menselijk toezicht: wijs een bevoegd persoon aan die AI-output kan beoordelen, bijsturen en overrulen. AI beslist nooit autonoom over kandidaten.
  3. Kwaliteit van invoerdata: zorg dat de gebruikte cv-data relevant en representatief is.
  4. Monitoring en logging: bewaar automatisch gegenereerde logs ten minste zes maanden.
  5. Informatieplicht: informeer kandidaten dat AI wordt gebruikt in het selectieproces.
  6. AI-geletterdheid: medewerkers die met AI werken, hebben aantoonbare basiskennis nodig. Deze verplichting geldt al sinds februari 2025.
  7. DPIA: koppel de AI Act-beoordeling aan een gegevensbeschermingseffectbeoordeling onder de AVG.

Over de timing: de Digital Omnibus verschuift de hoog-risicoverplichtingen van 2 augustus 2026 naar 2 december 2027. De transparantieverplichtingen van artikel 50 gelden per 2 december 2026. Het besluit moet nog in het Publicatieblad van de EU worden gepubliceerd; tot dat moment geldt formeel de oorspronkelijke datum. Verstandige planning houdt met beide datums rekening en begint nu al met de punten hierboven, want menselijk toezicht, transparantie en een DPIA zijn onder de AVG vandaag al relevant.

Actualiteit

Recente ontwikkelingen.

DatumWatBetekenis
13 juli 2026Dit rapport uitgebreid met Mistral AIZes platformen in de vergelijking; het rapport wordt voortaan maandelijks geactualiseerd
8 juli 2026Anthropic: privacy-update consumentenaccountsVerduidelijking over gekoppelde apps, identiteitsverificatie en onderzoeksdeelname; de trainingskeuze van de gebruiker blijft ongewijzigd
29 juni 2026Raad van de EU neemt de Digital Omnibus aanHoog-risicoverplichtingen AI-verordening verschuiven naar 2 december 2027
16 juni 2026Europees Parlement neemt de Digital Omnibus aanStemuitslag 423 tegen 57; publicatie in het Publicatieblad volgt nog
Juni 2026Mistral hernoemt Le Chat naar VibeZelfde privacyregime per abonnement; Team en Enterprise blijven uitgesloten van training
Mei 2026Google: Gemini-geheugen wereldwijd uitgeroldPersonalisatie nu ook in de EER; zakelijk trainingsregime ongewijzigd
April 2026Claude algemeen beschikbaar op Microsoft FoundryZonder EU-dataresidentie; voor Europese opslag blijven Bedrock en Vertex AI de route
Januari 2026OpenAI breidt EU-dataresidentie uitNaast opslag ook GPU-inferentie in Europa voor Enterprise, Edu en API
Verantwoording

Bronnen.

Dit rapport baseert zich op officiële documentatie van de aanbieders en van de Europese instellingen, geraadpleegd rond de peildatum.

Dit rapport is opgesteld op basis van openbaar beschikbare bronnen en officiële beleidsdocumenten en vormt geen juridisch advies. Voorwaarden en functionaliteit van aanbieders wijzigen regelmatig; controleer voor bindende compliance-beslissingen de actuele documentatie en raadpleeg een privacyjurist.

Terug naar de LLM Taakadviseur