AIAVG en je AI-modelkeuze: wat je echt moet regelen voor je een LLM inzet
ChatGPT, Claude, Copilot of Gemini in je MKB-bedrijf inzetten? Een nuchtere AVG-gids: EU-residentie per vendor, DPA-checklist, wanneer een DPIA moet, en de zeven stappen die je deze week kunt zetten.
Iedereen praat over welk AI-model "het beste" is. Maar voor MKB-bedrijven die ChatGPT, Claude, Copilot of Gemini willen inzetten met klantdata of personeelsgegevens, is dat zelden de eerste vraag. De eerste vraag is: mag dit van de AVG, en wat moet ik regelen?
In dit stuk leggen we het kader uit, lopen we de vier grote vendors langs op EU-dataresidentie, geven we de checklist voor je verwerkersovereenkomst en de zeven stappen die je deze week kunt zetten. Geen paniek-toon, wel concrete actie.
Disclaimer: dit is informatieve uitleg voor MKB-ondernemers, geen juridisch advies. Voor jouw specifieke situatie: raadpleeg een advocaat of een functionaris gegevensbescherming. Wij zijn een AI-bureau, geen advocatenkantoor.
In het kort
- Niet alle vendors hebben EU-dataresidentie op hetzelfde niveau geregeld. Anthropic Claude direct heeft het niet (alleen via AWS Bedrock of Vertex AI), OpenAI ChatGPT sinds januari 2026, Microsoft Copilot sinds maart 2024, Google Gemini Workspace sinds juni 2025.
- De gratis of Plus-tier van een LLM is geen optie voor zakelijk werk met persoonsgegevens. Alleen Business of Enterprise heeft training-uit-default en een fatsoenlijke verwerkersovereenkomst.
- De Autoriteit Persoonsgegevens ontving in 2025 tientallen meldingen van datalekken door medewerkers die data in publieke chatbots invoerden. Gemeente Eindhoven blokkeerde ChatGPT na een lek met CV's en jeugdzorgdossiers.
- DPIA is verplicht zodra je AI gebruikt voor profilering, bijzondere categorieën persoonsgegevens, of innovatieve technologie. Voor de meeste LLM-toepassingen geldt dat laatste.
- Het Data Privacy Framework (EU-US) is mei 2026 nog geldig, maar wankel. Combineer altijd met Standard Contractual Clauses voor data die naar Amerikaanse servers gaat.
Waarom dit nu speelt
In de zomer van 2025 publiceerde de Autoriteit Persoonsgegevens (AP) een waarschuwing: ze ontvingen tientallen meldingen van datalekken doordat medewerkers persoonsgegevens in gratis AI-tools invoerden, vooral ChatGPT. In december 2025 herhaalde de AP die waarschuwing nogmaals.
Het concrete voorbeeld dat door de pers ging: gemeente Eindhoven blokkeerde in oktober 2025 ChatGPT-toegang voor het hele ambtelijke apparaat, nadat in dertig dagen tijd medewerkers CV's van sollicitanten, jeugdzorgdossiers en interne strategische rapporten in het publieke ChatGPT hadden geüpload. Allemaal mensen die hun werk wilden versnellen; geen kwade wil, wel een datalek bij de AP.
Voor MKB-bedrijven met dezelfde patronen geldt hetzelfde risico, alleen zonder de communicatie-afdeling die het oplost. Hoe schaduw-AI ontstaat en wat je eraan doet hebben we eerder uitgelegd. Dit stuk gaat een stap verder: stel dat je AI legitiem en zakelijk wil inzetten, wat moet je dan AVG-technisch regelen?
Wat AVG eigenlijk van je vraagt bij AI-gebruik
Vier kerneisen, los van AI of niet.
Wettelijke grondslag. Je hebt voor elke verwerking van persoonsgegevens een wettelijke basis nodig (AVG art. 6): toestemming, contract, wettelijke verplichting, vitaal belang, taak van algemeen belang, of gerechtvaardigd belang. Voor het inzetten van een LLM in je klantenservice is dat meestal "gerechtvaardigd belang" (mits afgewogen) of "uitvoering overeenkomst". De Europese Data Protection Board (EDPB) gaf in december 2024 een opinie waarin staat dat gerechtvaardigd belang een grondslag *kan* zijn voor AI-trainingsdata, maar case-by-case beoordeling vereist.
Verwerkersovereenkomst (DPA). Zodra een AI-vendor persoonsgegevens namens jou verwerkt, ben jij verwerkingsverantwoordelijk en zijn zij verwerker. Je moet een DPA afsluiten volgens AVG art. 28. Alle vier grote vendors (OpenAI, Anthropic, Google, Microsoft) hebben een standaard-DPA klaarliggen; vraag 'm op via het support- of trust-portaal.
DPIA waar nodig. Een Data Protection Impact Assessment is verplicht zodra een verwerking een hoog risico oplevert voor de rechten en vrijheden van betrokkenen (AVG art. 35). De AP hanteert negen criteria; als minstens twee van toepassing zijn, is een DPIA verplicht. Voor de meeste AI-toepassingen tikt minimaal "innovatieve technologie" aan, en vaak ook "evaluatie of scoring" of "verwerking op grote schaal".
Verwerkingsregister bijwerken. AVG art. 30 verplicht een register van verwerkingen. Een nieuwe AI-tool is een nieuwe verwerking, met nieuwe verwerker en mogelijk nieuwe subverwerkers. Vul het register bij voor je live gaat.
De vier grote vendors op een rij (mei 2026)
Verifieerbare EU-dataresidentie-status per vendor, op basis van officiële docs.
| Vendor | EU-residency mei 2026 | Vereist plan / route | Subverwerker(s) |
|---|---|---|---|
| OpenAI ChatGPT | Ja sinds januari 2026 | Enterprise of Edu (NIET in Plus of Business) | Microsoft Azure, AWS |
| OpenAI API | Ja per project | API-platform | Microsoft Azure, AWS |
| Anthropic Claude direct API | Nee (workspace-geo `us` only) | n.v.t. | AWS (primair), Google Cloud |
| Anthropic via AWS Bedrock | Ja | AWS-account in Frankfurt, Ierland of Parijs | AWS |
| Anthropic via Google Vertex AI | Ja | GCP-project in EU-regio | Google Cloud |
| Google Gemini (in Workspace) | Ja sinds juni 2025 | Frontline Plus, Enterprise Plus, Enterprise Essentials Plus | Google interne infra |
| Google Gemini Enterprise (Cloud) | Ja | EU multi-region (`eu-discoveryengine`) | Google Cloud |
| Microsoft 365 Copilot | Ja sinds maart 2024 (EU Data Boundary) | M365 E3/E5 + Copilot, EU-tenant default | Azure OpenAI; sinds 7 januari 2026 Anthropic-modellen erbij |
| Azure OpenAI Service | Ja | DataZone Standard/Provisioned in Sweden Central of Germany West Central | Microsoft Azure |
De Anthropic-twist
Hier zit het belangrijkste detail dat zelden in NL-bureaus-overzichten staat. Anthropic Claude direct API heeft op dit moment geen EU-dataresidentie-optie. De workspace-regio is altijd `us`, en je kunt dat niet veranderen. Wil je Claude met EU-residency, dan moet je een omweg: via AWS Bedrock (Frankfurt, Ierland, Parijs) of via Google Vertex AI (EU-regio). Beide vereisen een AWS- of GCP-account, plus een aparte DPA met die hyperscaler.
En een tweede verrassend detail: Microsoft kondigde in januari 2026 aan dat Anthropic-modellen beschikbaar zijn binnen Microsoft 365 Copilot, maar Microsoft's eigen documentatie (geactualiseerd 18 mei 2026) zegt expliciet dat die Anthropic-modellen niet onder de EU Data Boundary vallen. Voor wie Copilot juist koos voor de EU-residency: bij gebruik van Anthropic-modellen via Copilot ben je die garantie kwijt.
Voor de meeste MKB-toepassingen is dit geen blokkade; je werkt dan met OpenAI's modellen binnen Copilot, en die zitten wel in de EU Data Boundary. Maar voor sectoren met beroepsgeheim (medisch, juridisch, financieel) kan dit verschil ertoe doen.
Wanneer een DPIA verplicht is
De Autoriteit Persoonsgegevens hanteert negen criteria. Als minstens twee van toepassing zijn, is een DPIA verplicht. De kort-lijst:
1. Evaluatie of scoring (profilering)
2. Geautomatiseerde besluitvorming met rechtsgevolgen
3. Stelselmatige monitoring
4. Gevoelige persoonsgegevens of zeer persoonlijke gegevens
5. Verwerking op grote schaal
6. Koppeling van datasets
7. Gegevens over kwetsbare betrokkenen
8. Innovatief gebruik van technologie
9. Belemmering van uitoefening van een recht
Voor een LLM-toepassing in je MKB is criterium 8 (innovatief gebruik) bijna altijd van toepassing. Combineer dat met grote-schaal (criterium 5, bij volume) of gevoelige data (criterium 4, bij personeelszaken of klantdossiers), en je zit op twee.
Voor een MKB hoeft een DPIA geen academisch document te worden. Een gestructureerde inventarisatie van zes tot tien pagina's volstaat meestal: welk doel, welke gegevens, welke grondslag, welke risico's, welke maatregelen, welke restrisico's. De AP heeft een model-DPIA-template op haar website.
DPA-checklist: wat moet er minimaal in jouw verwerkersovereenkomst
Op basis van AVG art. 28 en de AP-richtlijn. Twaalf punten die elke MKB-er moet kunnen aanwijzen in de DPA met de AI-vendor.
1. Onderwerp en duur van de verwerking
2. Aard en doel van de verwerking
3. Soort persoonsgegevens en categorieën betrokkenen
4. Schriftelijke instructies: verwerker mag uitsluitend op instructie verwerken
5. Geheimhouding: bewijs dat personeel zich aan vertrouwelijkheid heeft verbonden
6. Beveiligingsmaatregelen (technisch en organisatorisch, art. 32)
7. Subverwerkers: voorafgaande schriftelijke toestemming + change-notificatie
8. Bijstand bij betrokkenenrechten (inzage, rectificatie, verwijdering)
9. Bijstand bij beveiligingsincidenten, DPIA en overleg met AP
10. Verwijdering of teruggave van persoonsgegevens na einde dienst
11. Audit-recht
12. Internationale doorgifte: garanties bij doorgifte buiten EER (DPF of SCC's)
Voor MKB: gebruik de standaard-DPA van de vendor. Een eigen DPA opstellen tegen OpenAI of Microsoft is een verloren strijd; je tekent hun template. Laat 'm eventueel checken door een advocaat of FG vóór ondertekening, maar verwacht geen onderhandeling.
Subverwerkers: het stuk dat de meeste mensen vergeten
Onder elke AI-vendor zitten meer partijen die jouw data zien. OpenAI gebruikt Microsoft Azure voor zijn infrastructuur. Anthropic gebruikt AWS als primaire training-provider en sinds 2026 ook Google Cloud (Vertex AI TPU). Microsoft zet sinds januari 2026 Anthropic-modellen in voor Copilot. Google Workspace draait op Google-interne infra.
Officiële subverwerker-lijsten:
- OpenAI: `openai.com/policies/sub-processor-list/`
- Anthropic: `trust.anthropic.com/subprocessors`
- Google Cloud (en Workspace): `cloud.google.com/terms/subprocessors`
- Microsoft: `servicetrust.microsoft.com` (Service Trust Portal)
Voor je DPIA moet je deze lijsten bekijken en in je verwerkingsregister opnemen. Dat is geen formaliteit: het toont aan dat je weet wie er nog meer aan jouw data komt, en het is een AVG-vereiste (art. 28 lid 2).
In 2026 zit er nog een extra laag bij: vendors melden subverwerker-wijzigingen vaak via e-mail of via een changelog op hun trust-portaal. Schrijf je daarop in. Anthropic voegde in maart 2026 onder andere Palantir en AWS GovCloud toe; zonder notificatie zou je dat hebben gemist.
Beroepsgeheim-sectoren
Voor sommige beroepen gelden strengere regels bovenop de AVG.
Medisch. De KNMG heeft in haar praktijkdilemma's en in de gezamenlijke handreiking met Federatie Medisch Specialisten (2025) duidelijk gemaakt: geen patientgegevens in publieke chatbots. Wel toegestaan: anonieme algemene vragen, samenvatten van publieke folders, hulp bij brieven zonder identificeerbare data. De arts blijft altijd eindverantwoordelijk voor wat 'ie verstuurt. Voor wie ChatGPT, Claude of Gemini wil inzetten in medische context: alleen zakelijke tier met DPA en EU-residency, en zelfs dan terughoudend met direct identificeerbare data.
Advocatuur. De NOvA publiceerde in december 2025 haar aanbevelingen voor AI-gebruik in de advocatuur. Kerneisen: vraag cliënten vooraf om toestemming voor AI-inzet, gebruik geen vertrouwelijke data in gratis tools, kies tools met bronvermelding, en de advocaat blijft eindverantwoordelijk voor de output (handmatige verificatie verplicht). NL-advocaten kregen in 2025 al tuchtmaatregelen voor klakkeloos ChatGPT-gebruik. Dit is geen theoretisch risico.
Financieel. DNB en AFM publiceerden in 2024 een gezamenlijk rapport "De impact van AI op de financiële sector en het toezicht", en zijn beide aangewezen als toezichthouders onder de EU AI Act voor financiële instellingen. De AI Act-handhaving voor financiële sector start 2 augustus 2026. Voor financiele instellingen geldt: AI-geletterdheid bij personeel sinds 2 februari 2025 verplicht (art. 4), documentatie van AI-toepassingen, en monitoring.
Internationale doorgifte: het DPF-vraagteken
Het EU-US Data Privacy Framework (DPF) maakt het juridisch mogelijk om persoonsgegevens van EU-burgers naar de VS te sturen, mits de Amerikaanse vendor DPF-gecertificeerd is. Alle vier grote AI-vendors zijn dat (of zitten onder een DPF-gecertificeerd moederbedrijf).
Maar het DPF wankelt. In september 2025 verwierp het General Court van de EU een eerste challenge (de Latombe-zaak), maar Latombe ging in beroep bij het Hof van Justitie op 31 oktober 2025 (zaak C-703/25 P). NOYB (de organisatie van Max Schrems) bereidt een eigen procedure voor. En in januari 2025 ontsloeg de Trump-administratie leden van de PCLOB (Privacy and Civil Liberties Oversight Board), wat de DPRC-onafhankelijkheid ondergraaft. Een Schrems III-scenario blijft op de achtergrond hangen.
Praktisch voor MKB: vertrouw niet uitsluitend op DPF. Combineer met Standard Contractual Clauses (SCC's) en een korte Transfer Impact Assessment (TIA). Dat geeft je een tweede laag bescherming als het DPF in 2026-2027 alsnog valt. Of kies, waar mogelijk, een vendor die structureel EU-residency biedt: Anthropic via AWS Bedrock, OpenAI Enterprise EU, Google Gemini Workspace in EU-regio, Microsoft Copilot binnen EU Data Boundary.
Zeven praktische stappen voor MKB
Wat je deze week kunt zetten, zonder advocatenkantoor erbij.
1. Inventariseer welke AI-tools al gebruikt worden (vraag het je team eerlijk; gratis-versies tellen mee).
2. Upgrade naar Business of Enterprise tier (Pro/Plus/Free zijn geen optie voor zakelijke verwerking van persoonsgegevens).
3. Teken de vendor-DPA (vraag op via support of trust-portaal; de standaard-template volstaat).
4. Schakel EU-dataresidentie in (zie vendor-tabel; voor Anthropic via AWS Bedrock of Vertex AI; voor Microsoft Copilot is EU Data Boundary default voor EU-tenants).
5. Doe een DPIA-light tot DPIA-volledig (volledig is verplicht als ≥2 van 9 AP-criteria gelden; voor LLM-gebruik is dat bijna altijd het geval).
6. Verwerkingsregister bijwerken (AVG art. 30: vendor, subverwerkers, doel, bewaartermijn, grondslag).
7. AI-geletterdheid voor medewerkers (AI Act art. 4 sinds 2 februari 2025 verplicht; concrete training over wat wel/niet in een prompt mag, herkennen van persoonsgegevens, wat te doen bij twijfel).
Optioneel maar sterk aanbevolen: een beleidsdocument "AI-gebruik op de werkvloer" van max 2 A4, en een maandelijkse audit-trail (welke users, welke tools, welke data-categorieën).
Wat de boetes (echt) zijn voor MKB
Realiteit-check, want de bedragen in vakbladen wekken vaak meer paniek dan terecht is.
AVG-boete-maxima: tot €10 miljoen of 2% wereldwijde omzet voor lichte overtredingen (art. 83 lid 4), tot €20 miljoen of 4% voor zwaardere overtredingen (art. 83 lid 5). Voor MKB hanteert de AP "tienduizenden tot honderdduizenden euro's"; ze houdt rekening met grootte en draagkracht (Boetebeleidsregels AP 2024).
Het bekendste AI-handhavingsgeval: de Italiaanse Garante legde OpenAI in december 2024 een boete van €15 miljoen op. Op 18 maart 2026 vernietigde een Romeinse rechtbank die boete, op formele jurisdictie-grond (Iers hoofdkantoor sinds 2024). De inhoudelijke AVG-vragen zijn niet behandeld. Voor MKB betekent dit: AVG-handhaving op AI komt eraan, juridische kaders zijn nog onuitgekristalliseerd, maar reputatie-impact van een AP-melding kan al voelbaar zijn voordat er een boete valt.
De EU AI Act-boetes komen daar bovenop. Vanaf 2 augustus 2026 wordt handhaving actief voor high-risk AI-toepassingen (tot €15 miljoen of 3%) en verboden AI-toepassingen (tot €35 miljoen of 7%). Voor de meeste MKB-toepassingen blijft dit theoretisch hoog, maar AI-geletterdheid (art. 4) is direct en universeel handhaafbaar.
Veelgestelde vragen
Kan ik ChatGPT, Claude of Copilot AVG-proof gebruiken?
Ja, mits je de zakelijke tier neemt (NIET gratis of Plus), een DPA aansluit, EU-dataresidentie inschakelt waar mogelijk, en je verwerkingsregister bijhoudt. De zeven stappen hierboven dekken het meeste. Voor sectoren met beroepsgeheim gelden aanvullende regels.
Waarom heeft Anthropic Claude geen EU-residency?
Op dit moment (mei 2026) ondersteunt Anthropic's directe API alleen een `us`-workspace-geo. Voor EU-residency moet je de omweg via AWS Bedrock (Frankfurt, Ierland, Parijs) of Google Vertex AI. Anthropic heeft EU-residency aangekondigd via Microsoft Foundry voor "ergens 2026", maar geen concrete datum. Voor wie Claude direct wil gebruiken zonder cloud-hyperscaler: voorlopig geen EU-residency-garantie.
Moet ik altijd een DPIA doen?
Voor LLM-inzet bijna altijd, ja. Criterium 8 (innovatieve technologie) tikt aan, en als je AI met klantdata of personeelsgegevens combineert, tikt criterium 5 (grote schaal) of 4 (gevoelige gegevens) er ook bij. Twee van negen = DPIA verplicht. Voor een MKB hoeft het geen academisch document te worden; 6 tot 10 pagina's is voldoende.
Wat als ik geen verwerkingsregister heb?
Begin er deze week mee. Het is sinds 25 mei 2018 verplicht (AVG art. 30). Voor MKB onder 250 medewerkers gelden uitzonderingen, maar zodra je structureel persoonsgegevens verwerkt (klantdata, personeel), of bijzondere categorieën raakt, ben je alsnog verplicht. Een spreadsheet met vendor, doel, gegevens-categorieën, grondslag, bewaartermijn en subverwerkers is genoeg om te beginnen.
Wat als de DPF valt?
Dan moet je je US-data-transfers herzien. Daarom de aanbeveling om altijd SCC's plus een TIA als tweede laag te hebben, niet alleen DPF. Voor langere termijn: vendors die EU-residency bieden hebben een latent risico minder. Anthropic via AWS Bedrock EU, OpenAI Enterprise EU, Google Gemini Workspace EU, Microsoft Copilot EU Data Boundary zijn allemaal opties.
Mag een advocaat of arts ChatGPT gebruiken?
Met patient- of cliëntdata: nee in publieke ChatGPT. Wel in zakelijke tier met DPA, EU-residency en voorafgaande toestemming van patient of cliënt. Voor algemene, anonieme vragen (samenvatten van openbare jurisprudentie, model-brief opstellen zonder identificeerbare data): dat mag wel, ook in zakelijke tier. KNMG en NOvA hebben hier specifieke richtlijnen voor.
Tot slot
AVG en AI is geen exotisch terrein meer. De kaders zijn er, de Autoriteit Persoonsgegevens heeft gewaarschuwd, en er zijn al concrete datalek-zaken (Eindhoven oktober 2025). Voor MKB-bedrijven met AI-ambities is dit geen "interessant in theorie", het is werk dat vooraf gedaan moet worden.
Maar het is goed te doen. De zeven stappen zijn praktisch, de vendor-DPA's bestaan en hoeven niet onderhandeld te worden, en voor de meeste MKB-toepassingen volstaat een DPIA van zes tot tien pagina's. Wat het echt vraagt is: vóór je tool-keuze de AVG-laag erbij denken, niet erna.
Wil je weten waar in jouw situatie de risico's zitten? Plan een gesprek. We lopen je AI-toepassingen door, koppelen ze aan de DPA-checklist en de DPIA-criteria, en zeggen je eerlijk waar je staat. Vaak goed te regelen met een paar gerichte aanpassingen.
Een eerlijke waarschuwing. Geschreven op 30 mei 2026. AVG-naleving op AI is een snelbewegend terrein; vendor-residentie-opties, DPF-status en handhavingsbeleid kunnen tegen de tijd dat je dit leest zijn veranderd. Voor de actuele stand: check de officiële vendor-documentatie (zie Bronnen) en de AP-website. De grote lijnen (DPA tekenen, EU-residency inschakelen, DPIA voor LLM-inzet) blijven langer overeind dan de details.
Bronnen
- Autoriteit Persoonsgegevens, Caution: use of AI chatbot may lead to data breaches (zomer 2025, vervolgwaarschuwing december 2025), https://www.autoriteitpersoonsgegevens.nl/en/current/caution-use-of-ai-chatbot-may-lead-to-data-breaches · "tientallen meldingen" van datalekken door medewerkers in publieke chatbots.
- Techzine, Gemeente Eindhoven blokkeert ChatGPT na datalek (oktober 2025), https://www.techzine.nl/nieuws/privacy-compliance/573356/gemeente-eindhoven-blokkeert-chatgpt-na-datalek/ · CV's, jeugdzorgdossiers en interne rapporten in 30 dagen geüpload; melding AP 23 oktober 2025.
- Autoriteit Persoonsgegevens, Aan de slag met AI-geletterdheid, https://www.autoriteitpersoonsgegevens.nl/en/documents/get-started-with-ai-literacy · AI Act art. 4 sinds 2 februari 2025 verplicht.
- Autoriteit Persoonsgegevens, DPIA-pagina, https://www.autoriteitpersoonsgegevens.nl/themas/basis-avg/praktisch-avg/data-protection-impact-assessment-dpia · negen criteria voor verplichte DPIA, model-template.
- Autoriteit Persoonsgegevens, Verwerkersovereenkomst, https://www.autoriteitpersoonsgegevens.nl/en/themes/basic-gdpr/gdpr-basics/processing-agreement · DPA-vereisten onder AVG art. 28.
- Autoriteit Persoonsgegevens, Visie op generatieve AI (consultatieversie mei 2025), https://www.autoriteitpersoonsgegevens.nl/system/files?file=2025-05/AP-visie+op+generatieve+AI.pdf · AP-kader voor AI-toezicht.
- European Data Protection Board, Opinion 28/2024 on AI models (17 december 2024), https://www.edpb.europa.eu/system/files/2024-12/edpb_opinion_202428_ai-models_en.pdf · gerechtvaardigd belang als grondslag voor AI-training, case-by-case beoordeling.
- OpenAI, Data residency for ChatGPT, https://help.openai.com/en/articles/9903489-data-residency-and-inference-residency-for-chatgpt · EU-residency voor Enterprise/Edu/API sinds januari 2026.
- Anthropic, Data residency documentation, https://platform.claude.com/docs/en/manage-claude/data-residency · workspace-geo `us` only voor directe API; EU-residency via AWS Bedrock of Vertex AI.
- Microsoft Learn, Data, Privacy and Security for Microsoft 365 Copilot (geactualiseerd 18 mei 2026), https://learn.microsoft.com/en-us/copilot/microsoft-365/microsoft-365-copilot-privacy · EU Data Boundary, Anthropic-modellen vallen daar expliciet buiten.
- Microsoft Blog, EU Data Boundary completion (februari 2025), https://blogs.microsoft.com/on-the-issues/2025/02/26/microsoft-completes-landmark-eu-data-boundary-offering-enhanced-data-residency-and-transparency/ · afronding EU Data Boundary voor Microsoft 365, Power Platform, Dynamics 365.
- Google Workspace Updates, Data regions support for Gemini features (juni 2025), https://workspaceupdates.googleblog.com/2025/06/data-regions-support-for-gemini-features-in-google-workspace.html · EU-data-regions voor Workspace-edities.
- KNMG, Mag ik ChatGPT gebruiken bij administratieve taken? (praktijkdilemma), https://www.knmg.nl/ik-ben-arts/praktijkdilemmas-1/praktijkdilemma/mag-ik-chatgpt-gebruiken-om-mij-te-ondersteunen-bij-administratieve-taken · KNMG-richtlijn voor AI in medische context.
- NOvA, Aanbevelingen AI in de advocatuur 2025 (december 2025), https://www.advocatenorde.nl/document/nova-aanbevelingen-ai-in-de-advocatuur-2025 · richtlijnen voor AI-gebruik door advocaten, eindverantwoordelijkheid bij advocaat.
- DNB, De impact van AI op de financiële sector en het toezicht (2024), https://www.dnb.nl/media/wg1pah15/78342-2400139-dnb-ia-pdf-ai-rapport_tg.pdf · DNB/AFM gezamenlijk rapport, AI Act-toezicht voor financiële sector.
- Yahoo Finance/Reuters, Italian court scraps OpenAI's €15M fine (18 maart 2026), https://finance.yahoo.com/sectors/technology/articles/italian-court-scraps-15-million-125926950 · Garante-boete vernietigd op jurisdictie-grond.
- IAPP, EDPB Opinion analysis (december 2024), https://iapp.org/news/a/edpb-opinion-sheds-light-on-lawful-ai-training-dpa-discretion · EDPB-uitleg over AI-trainingsdata-grondslagen.
- IAPP, Latombe challenge dismissed (september 2025), https://iapp.org/news/a/european-general-court-dismisses-latombe-challenge-upholds-eu-us-data-privacy-framework · DPF-status na General Court-uitspraak; Latombe in beroep.
- NOYB, EU-US Data Transfers: prepare for more trouble, https://noyb.eu/en/eu-us-data-transfers-time-prepare-more-trouble-come · NOYB-positie over DPF-toekomst.