GIDS / PRIVACY

Jouw assistent.
Jouw server, jouw sleutels.

Bijgewerkt 2 oktober 2026

Het korte antwoord

Bij een AI-assistent op je eigen server staan je gegevens, het geheugen en de sleutels op een server op naam van je bedrijf, niet in een gedeelde cloud van de aanbieder. Voor het denkwerk gaat tekst nog wel naar een taalmodel; wie dat doet en onder welke afspraken, hoort in je verwerkersovereenkomst. Onder de AVG ben jij dan de verwerkingsverantwoordelijke, en zijn de installateur en de leveranciers van taal en spraak verwerkers.

Vijf vragen die je stelt

VraagWat je wilt horen
Waar staat het geheugen?op een server op naam van je bedrijf
Wie heeft de sleutels?jij; de installateur komt alleen binnen als jij hem binnenlaat
Gaat er iets naar buiten Europa?het denkwerk vaak wel; vraag welke leverancier, welke doorgiftegrondslag en of je gegevens worden gebruikt om modellen te trainen
Wat leest de assistent mee?alleen wat jij toestaat, per map, met een lijst van wat verboden terrein is
Wat neem je mee als je stopt?alles, in gewone bestanden die je zonder de aanbieder kunt lezen

Wat de AVG van jou vraagt

Gebruik je een AI-assistent voor je bedrijf, dan verwerk je persoonsgegevens: van klanten, contacten en medewerkers. Jij bepaalt waarvoor, dus jij bent de verwerkingsverantwoordelijke. Met iedereen die gegevens voor je verwerkt, sluit je een verwerkersovereenkomst (artikel 28 AVG).

Is het risico hoog, bijvoorbeeld omdat de assistent gesprekken uitschrijft of gevoelige dossiers leest, dan maak je vooraf een gegevensbeschermingseffectbeoordeling (DPIA, artikel 35 AVG).

Wat “eigen server” wel en niet betekent

Wel: het geheugen, de dossiers, de inloggegevens van sites en de reservekopieën staan bij jou. Niemand anders ziet ze zonder jouw toestemming.

Niet: dat er niets meer naar buiten gaat. Om te kunnen denken en spreken, gaat tekst of geluid naar een taal- of spraakmodel. Een goede inrichting stuurt alleen wat nodig is, bewaart geluid niet, en legt per leverancier vast wat er gebeurt.

Hoe Oneeno het inricht

Server, accounts en sleutels staan op naam van je bedrijf. De server heeft geen open webpoort; de app is alleen bereikbaar via een versleutelde tunnel. Wachtwoorden staan als sterke hash opgeslagen (PBKDF2, 600.000 rondes), inloggegevens voor sites en reservekopieën zijn versleuteld met AES-256-GCM. Handelen vraagt jouw goedkeuring op je eigen apparaat, en de assistent betaalt, koopt en tekent nooit.

Elke dag een reservekopie, met een versleutelde kopie buiten je server en een dagelijkse proef of hij ook terug kan. Stop je, dan neem je alles mee in gewone bestanden.

Veelgestelde vragen

Is een AI-assistent AVG-proof?

Een assistent is niet uit zichzelf AVG-proof; de inrichting en de afspraken maken het verschil. Let op een verwerkersovereenkomst, vastgelegde bewaartermijnen, een eigen omgeving en duidelijke regels over wat hij mag lezen.

Worden mijn gegevens gebruikt om AI te trainen?

Bij de zakelijke voorwaarden van de grote taalmodelleveranciers standaard niet, volgens die leveranciers zelf. Vraag het na en laat het in je overeenkomst opnemen.

Wie is verantwoordelijk als er iets misgaat?

Jij als verwerkingsverantwoordelijke, met de verwerkers volgens de afspraken in de verwerkersovereenkomst. Daarom horen die afspraken op papier.

Alles over de beveiliging?

In gewone taal, en eronder de vaktermen voor wie het wil nakijken.

Bronnen

  1. Algemene verordening gegevensbescherming (AVG), EUR-Lex
  2. Autoriteit Persoonsgegevens
  3. Privacy en beveiliging bij Oneeno
  4. Software en systemen achter Oneeno
Volgende vraag in de gids

AI in je bedrijf.