Je data in Europa houden: wat betekent dat echt?
ChatGPT, Claude en Gemini verwerken wat je invoert standaard op Amerikaanse servers. Femke legt uit hoe dat juridisch zit, langs welke routes je dezelfde AI binnen Europa gebruikt en wat de beste Europese AI is voor jouw situatie.

Je data in Europa houden. Het klinkt als een vinkje op een offerte, tot iemand doorvraagt. Waar staat onze data dan nu? Wat gebeurt daar precies mee? En op welke regels leunt dat? In gesprekken met klanten merk ik dat vrijwel iedereen voelt dat hier iets speelt, en dat bijna niemand het scherp heeft. Heel begrijpelijk, want het zit ook ingewikkeld in elkaar. Daarom pak ik het in dit stuk stap voor stap uit.
Waar je data heen gaat als je team AI gebruikt
De drie bekendste AI-assistenten, ChatGPT, Claude en Gemini, komen van drie Amerikaanse bedrijven: OpenAI, Anthropic en Google. Wie zo'n dienst standaard afneemt, stuurt elke vraag naar Amerikaanse servers. Dat geldt ook voor alles wat er in die vraag meegaat: de offerte die je laat herschrijven, het klantdossier dat je laat samenvatten, de personeelskwestie waar je even op wilt sparren.
Daar wordt die informatie verwerkt onder Amerikaans recht. En dat is het punt. Niet omdat die bedrijven onzorgvuldig zijn, maar omdat jouw afspraken met jouw klanten op Nederlands en Europees recht zijn gebouwd, terwijl de verwerking daarbuiten plaatsvindt.
Mag dat eigenlijk?
Het eerlijke antwoord: ja, het mag, maar het fundament is wankel. De AVG staat doorgifte van persoonsgegevens buiten Europa alleen toe als de bescherming daar gelijkwaardig is. Voor de Verenigde Staten is dat sinds 2023 geregeld via het Data Privacy Framework, een afspraak tussen Brussel en Washington waar Amerikaanse bedrijven zich bij kunnen aansluiten. OpenAI, Google, Anthropic en Microsoft staan op die lijst. Formeel zit je dus goed.
Wie iets langer meeloopt, weet hoe kwetsbaar zo'n afspraak is. De twee voorgangers, Safe Harbor en Privacy Shield, zijn allebei door de Europese rechter vernietigd. En het huidige raamwerk kraakt alweer. Eind juni oordeelde het Amerikaanse Hooggerechtshof dat de president toezichthouders mag ontslaan, waarmee precies het onafhankelijke toezicht wankelt waar Europa zijn goedkeuring op baseerde. De privacyorganisatie die de vorige twee raamwerken onderuit haalde, heeft de Europese Commissie direct gevraagd om in te grijpen. Kenners houden er serieus rekening mee dat het Europese Hof zich hier het komende jaar over uitspreekt.
Daar komt de CLOUD Act bij, een Amerikaanse wet uit 2018 die opsporingsdiensten de bevoegdheid geeft om data op te vragen bij Amerikaanse bedrijven. Ook als die data fysiek in Europa staat.
Voor een marketingtekst maakt dit allemaal weinig uit. Voor een personeelsdossier, een medisch gegeven of de cijfers van je klant ligt dat anders. Je verwerkersovereenkomsten, je beroepsgeheim of je sectorregels vragen dan om iets steviger dan een raamwerk dat elke paar jaar sneuvelt. De echte vraag is dus niet of je met AI mag werken, maar waar je de verwerking laat plaatsvinden. En daar heb je meer over te zeggen dan je misschien denkt.
Route een: Microsoft Copilot, de makkelijke instap
Voor veel organisaties is Microsoft 365 Copilot de logische eerste stap. Het grote voordeel zit in de aansluiting: Copilot werkt in de omgeving die je al hebt, van Word en Outlook tot Teams, en respecteert automatisch wie waar toegang toe heeft. Voor Europese klanten valt het bovendien onder de EU Data Boundary, de toezegging van Microsoft dat opslag en verwerking binnen de Europese Unie gebeuren.
Er staat wat tegenover. Het onderliggende model is degelijk, maar loopt merkbaar achter op de nieuwste generatie AI, zeker bij complexere taken. Je betaalt een vast bedrag per gebruiker per maand, ook in stille weken. En die EU-garantie vraagt oplettendheid: sinds dit voorjaar staat er een instelling standaard aan waarmee Microsoft bij drukte mag uitwijken naar servers buiten Europa, en voor sommige taken schakelt Copilot modellen in die buiten de EU Data Boundary vallen. Je beheerder kan beide afdekken, maar dan moet iemand het wel weten.
Mijn advies: een prima startpunt om je organisatie aan AI te laten wennen, zolang iemand de instellingen bewust beheert.
Route twee: topmodellen in een Europees datacenter via Amazon
Wil je de beste modellen en verwerking in Europa, dan is Amazon Bedrock op dit moment de sterkste route. Bedrock is een dienst van Amazon Web Services waarmee je AI-modellen gebruikt in het datacenter dat jij kiest, bijvoorbeeld Frankfurt, Ierland, Parijs of Stockholm. De verwerking blijft binnen die regio, en dat leg je contractueel vast in de standaard verwerkersafspraken van AWS. Het aanbod is breed:
- Claude van Anthropic, dezelfde topmodellen die anders op Amerikaanse servers draaien
- De open modellen van OpenAI, het bedrijf achter ChatGPT
- Mistral, het Europese topmodel uit Parijs
- Llama van Meta en Amazons eigen Nova-modellen
Je invoer wordt niet gebruikt om modellen te trainen en Amazon bewaart je prompts niet. De prijsstelling is bovendien opvallend eerlijk: je betaalt per gebruik, tegen dezelfde tokenprijzen die de makers zelf rekenen, zonder aparte licentie per medewerker. Voor de meeste organisaties is dat voordeliger dan een stapel abonnementen, zeker als het gebruik per team verschilt.
Meer wegen naar hetzelfde doel
Amazon is niet de enige aanbieder van deze constructie, en dat is goed nieuws, want zo kies je wat bij je organisatie past. Wil je juist de modellen achter ChatGPT, dan biedt Microsoft die via zijn cloudplatform Azure aan in Europese regio's zoals Zweden en Frankrijk, met dezelfde regiokeuze en verwerkersafspraken. Google doet hetzelfde met Gemini via Google Cloud, al krijgt Europa de allernieuwste Gemini-generatie daar later dan de Amerikaanse regio's. En OpenAI biedt zakelijke klanten sinds kort ook rechtstreeks Europese opslag van hun data aan.
Wil je Amerikaanse wetgeving helemaal buiten de deur houden, dan is er inmiddels een volledig Europese route: Mistral levert zijn modellen rechtstreeks vanuit Frankrijk, en open modellen zoals Llama draai je desgewenst bij een Europese hostingpartij of op eigen servers. Je levert dan een stukje topkwaliteit in, maar voor veel dagelijkse toepassingen is dat ruim voldoende.
Welke route past, hangt af van wat je al in huis hebt en welk model je werk het beste doet. Voor organisaties die vandaag willen starten, vinden wij Bedrock in Frankfurt de overzichtelijkste combinatie van topmodellen, garanties en kosten.
Zo regel je het concreet
De route via Amazon klinkt technischer dan hij is. In de kern zijn dit de stappen, en bij Microsoft of Google zien ze er vrijwel hetzelfde uit:
- Maak een zakelijk AWS-account aan en kies een Europese regio, bijvoorbeeld Frankfurt.
- Accepteer de standaard verwerkersvoorwaarden van AWS, het AVG-addendum zit erbij.
- Activeer in Bedrock de modellen die je wilt gebruiken.
- Koppel je tools en werkprocessen aan die Europese omgeving in plaats van aan de Amerikaanse standaarddiensten.
- Leg in je verwerkingsregister vast waar de verwerking nu gebeurt. Dan klopt het ook op papier.
Vanaf dat moment heb je de garantie waar dit artikel om draait: je data blijft aantoonbaar in Europa, terwijl je met de beste modellen van dit moment werkt. Dit is precies het soort inrichting dat wij bij ShareConnect voor organisaties verzorgen, van de accountstructuur tot de koppeling met je bestaande systemen en de afspraken op papier.
En de komende jaren?
Ik verwacht dat dit vraagstuk eerder makkelijker dan moeilijker wordt. De Amerikaanse aanbieders voelen de Europese vraag en bieden steeds vaker Europese verwerking aan. Amazon breidt zijn Europese soevereine cloud uit naar België, Nederland en Portugal. En Europese modellen zoals Mistral worden met elke generatie serieuzer.
Tegelijk wordt AI steeds meer een zaak van overheden. Mijn collega Armand schreef eerder over de Amerikaanse exportcontroles op de nieuwste modellen. Hoe die geopolitiek uitpakt weet niemand, maar wie zijn verwerking in Europa heeft georganiseerd, hoeft er in elk geval niet op te wachten.
Je data in Europa houden is dus geen slogan en ook geen aparte technologie. Het is een reeks bewuste keuzes: welke aanbieder, welke regio, welke instellingen en welk contract. Maak je die keuzes een keer goed, dan kan je team elk gesprek over gevoelige informatie met een gerust hart voeren. En gewoon met de beste AI werken.
Femke van Staveren is bij ShareConnect verantwoordelijk voor governance en compliance.
Benieuwd waar AI in jouw bedrijf rendeert? Begin bij het rapport.
Ontdek het rapport