Twaalf vragen waarmee je een AI-leverancier beoordeelt, met per vraag wat een goed antwoord bevat en welk antwoord je moet laten opschrijven voordat je verder praat.
Beoordeel een AI-leverancier op twaalf vragen over waar je gegevens blijven, wat er in het contract staat, hoe het is beveiligd en wat het systeem met je werk doet. Bij elke vraag hieronder staat wat een goed antwoord bevat en waar een ontwijkend antwoord op wijst. Stel ze in één gesprek, laat de antwoorden opschrijven, en vergelijk daarna pas op prijs.
De lakmoesproef is steeds dezelfde: krijg je een naam, een getal, een termijn of een artikelnummer, of krijg je een geruststelling? Dit is algemene uitleg en geen juridisch advies.
Waar blijven mijn gegevens?
De eerste drie vragen gaan over plaats, hergebruik en bewaren. Wie die drie niet precies beantwoordt, heeft de rest meestal ook niet op orde.
1. Waar worden mijn gegevens verwerkt en opgeslagen, per onderdeel?
Een goed antwoord noemt het land of de regio voor elk onderdeel apart: de opslag, het model dat de antwoorden maakt, de logging, de back-ups en de ondersteuning. Vaak staat de opslag in Europa terwijl de helpdesk vanuit een ander werelddeel meekijkt, en dat is ook verwerking.
Let op een antwoord in de vorm “onze cloud staat in Europa” zonder onderscheid tussen die onderdelen. Meer hierover staat in waar staat je data als je AI gebruikt.
2. Gebruikt u mijn gegevens om modellen te trainen of te verbeteren?
Je wilt een nee dat in het contract staat, niet in een productbrochure. Een goed antwoord dekt ook de bewerkte vorm: samenvattingen, vectoren en geaggregeerde gegevens waaruit de herkomst niet meer blijkt.
Waarschuwing: “standaard staat dat uit” is geen nee. Wat standaard uitstaat, kan bij een wijziging van de voorwaarden weer aangaan. In de verwerkersovereenkomst van TechSolv staat het als artikel 4a: de gegevens worden niet gebruikt voor het trainen, hertrainen of verbeteren van modellen die ook bij anderen draaien, ook niet in bewerkte of samengevoegde vorm, en worden daarvoor niet aan derden beschikbaar gesteld. Binnen je eigen omgeving stemmen wij het model wel af op jouw werk, zodat het je projecten, klanten en documenten kent. Dat gebeurt op de apparatuur bij jou en blijft daar. Dat is het verschil met een publieke dienst.
3. Hoe lang bewaart u wat, en wat gebeurt er als ik stop?
Vraag naar een termijn per soort gegeven: de gesprekken, de geïndexeerde documenten, de logbestanden en de back-ups. En vraag wat er bij beëindiging gebeurt: verwijderen of teruggeven, in welk formaat, binnen hoeveel dagen, en met een schriftelijke bevestiging.
Een antwoord als “zolang als nodig” is bruikbaar noch controleerbaar. Hoe je hier zelf grip op houdt, per plek waar het systeem gegevens vasthoudt, staat in logging bij AI: wat je vastlegt en hoe lang je het bewaart.
Wat staat er in het contract?
Deze drie vragen kun je niet mondeling afdoen. Ze horen op papier, want je hebt ze nodig op het moment dat er iets misgaat.
4. Krijg ik een verwerkersovereenkomst, en mag ik hem nu zien?
Goed: je krijgt het document toegestuurd voordat je tekent, met een bijlage waarin per opdracht staat welke categorieën betrokkenen en gegevens erin zitten, waar verwerkt wordt en welke bewaartermijnen gelden.
Slecht: “die maken we na ondertekening in orde.” Dan onderhandel je over de tekst nadat je je onderhandelingsruimte hebt weggegeven. Waar je in zo’n document op let, staat in verwerkersovereenkomst met een AI-leverancier.
5. Wie zijn uw subverwerkers, en hoe hoor ik van wijzigingen?
Je wilt een lijst met namen en de rol van elke partij, plus een termijn waarbinnen je vooraf hoort van een wijziging en een recht om gemotiveerd bezwaar te maken. Bij TechSolv is dat dertig dagen vooraf, met de mogelijkheid om bij bezwaar die dienstverlening te beëindigen zonder vergoeding over de niet-afgenomen periode.
Een leverancier die geen lijst kan geven, weet zelf niet waar je gegevens langskomen.
6. Binnen welke termijn hoor ik het als er een datalek is?
Reken terug vanaf jouw eigen verplichting. Jij hebt vanaf ontdekking 72 uur om bij de Autoriteit Persoonsgegevens te beoordelen en te melden. De wet legt de leverancier zelf geen aantal uren op: artikel 33 lid 2 AVG vraagt van een verwerker alleen dat hij “zonder onredelijke vertraging” meldt. Een leverancier die “zo spoedig mogelijk” belooft, blijft dus binnen de wet en legt dat tijdprobleem bij jou neer. Vraag om een vast aantal uren en om een opsomming van wat die melding bevat: aard, categorieën en aantal betrokkenen, waarschijnlijke gevolgen, maatregelen.
Bij TechSolv staat vierentwintig uur na ontdekking in de overeenkomst, ongeacht de omvang van de inbreuk. Dat is een eigen afspraak die strenger is dan de wet, zodat jij binnen je eigen 72 uur nog tijd hebt. Wat je daarna zelf doet, staat in datalek via een AI-chatbot.
Hoe is het beveiligd, en hoe toont u dat aan?
Hier gaat het om maatregelen die je kunt nalopen, niet om geruststellende woorden. Vraag consequent door tot je iets hoort dat je kunt controleren.
7. Wie bij u kan bij mijn gegevens, en hoe is dat vastgelegd?
Goed antwoord: toegang op basis van minimale rechten, meervoudige verificatie op beheeraccounts, gescheiden omgevingen per klant, en logging van handelingen in de beheeromgeving. Vraag of je die logging kunt opvragen als je erom vraagt.
Slecht antwoord: “onze medewerkers zijn allemaal gescreend.” Dat is geen maatregel maar een eigenschap.
8. Welke maatregelen zijn getroffen, en kunt u dat laten zien?
Vraag naar het document. Een certificaat, een auditrapport, of een eigen overzicht van maatregelen en controles. Vraag bij een certificaat naar de datum en het toepassingsgebied, want dat dekt lang niet altijd de dienst die jij afneemt.
Wees hier ook eerlijk over wat je zelf accepteert. TechSolv is niet gecertificeerd en zegt dat ook zo: de inrichting volgt de uitgangspunten van ISO 27001, en er gaat jaarlijks, en op verzoek, een overzicht van de getroffen maatregelen en de uitkomst van de controles naar de klant. Dat overzicht komt uit een eigen controle-instrument. Het is geen onafhankelijke certificering, geen keurmerk en geen penetratietest door een derde; dat laatste kan als aparte opdracht. Een leverancier die dat onderscheid niet maakt, hoop je alleen dat hij het wel weet.
9. Wat gebeurt er bij updates, en kan ik op een vaste versie blijven?
Je wilt weten of het model of de software onder je handen kan veranderen. Een antwoord van formaat: versies liggen vast, updates worden getest voor uitrol, en je hoort wanneer er iets verandert.
Rood licht is “wij updaten automatisch naar het nieuwste model”. Een offerteproces dat vorige week goed liep, kan daarna anders schrijven of anders omgaan met een instructie, zonder dat iemand bij jou iets heeft aangeraakt.
Wat doet het systeem met mijn werk?
De laatste drie vragen gaan niet over privacy maar over betrouwbaarheid en over je eigen bewegingsvrijheid. Ze worden het vaakst overgeslagen en leveren achteraf het meeste gedoe op.
10. Waar komen de antwoorden vandaan, en kan ik de bron zien?
Goed: bij elk antwoord staat op welk document of welke databaseregel het is gebaseerd, en getallen komen via een vaste route uit het bronsysteem in plaats van uit het taalmodel. Vraag hoe dat bij een bedrag op een offerte of een factuur geregeld is, want daar is de herkomst van een getal het zwaarst.
Slecht: een demonstratie waarin alleen het eindresultaat wordt getoond. Vraag dan om een voorbeeld met een vraag waarvan het antwoord niet in de data staat, en kijk of het systeem zegt dat het het niet weet.
11. Wat gaat er automatisch naar buiten, en wat niet?
Vraag welke stappen worden uitgevoerd zonder dat iemand ernaar kijkt. Een mail die automatisch naar een klant gaat, een factuur die automatisch wordt geboekt en een offerte die automatisch wordt verstuurd, zijn drie heel verschillende risico’s.
Een goed antwoord geeft je per stap de keuze, en laat zien waar de goedkeuring wordt vastgelegd. Zie ook logging en controlespoor.
12. Hoe kom ik weer weg?
Vraag naar een export in een gangbaar formaat van je documenten, je kennisbank en je ingerichte werkgangen, en naar wat er niet meekomt. Er komt bijna altijd iets niet mee, bijvoorbeeld de inrichting van de automatiseringen; de vraag is of de leverancier dat zelf benoemt.
Vraag ook wie eigenaar is van de apparatuur, en van je domeinnamen als die bij de leverancier staan geregistreerd.
Hoe leg je de antwoorden vast?
Maak één vel met twaalf regels: de vraag, het antwoord, de datum en de naam van degene die het zei. Zet erachter of het antwoord ook in het contract staat.
Dat vel is meteen je onderbouwing als een opdrachtgever, je accountant of je verzekeraar vraagt hoe je je leverancier hebt beoordeeld. Het kost een halve middag en het werkt beter dan een vragenlijst van vier pagina’s die niemand invult.
Wat je nu kunt doen
Pak het AI-hulpmiddel dat op dit moment het meeste door je mensen gebruikt wordt en beantwoord deze twaalf vragen er zelf over, alleen met wat je kunt aanwijzen in de voorwaarden. De vragen waar je blijft steken, zijn de vragen die je aan de leverancier stelt. Wil je zien hoe deze twaalf antwoorden eruitzien bij een omgeving waarin de gegevens op kantoor blijven, dan staat dat op dataveiligheid.
Neem de vragen mee naar het gesprek in de ingevulde vragenlijst. Daar schrijf je de antwoorden direct op en markeer je wat ontwijkend was, zodat je twee leveranciers naast elkaar kunt leggen.
Stuur ons een bericht
Vragen over AI en je gegevens?
Vertel hoe jullie AI nu gebruiken en waar je over twijfelt. Je hoort eerlijk wat er nodig is. Je hoort binnen één werkdag van ons.
Verstuurd
Je bericht is binnen
Je hoort binnen één werkdag van ons, op de manier die je hebt aangegeven. Wil je ondertussen al iets zien, dan staat de demo voor je open.
Veelgestelde vragen




