Inleiding: het gesprek wordt je leven
Je opent een AI-assistent om een lastig antwoord te schrijven. Je plakt het bericht erin, legt de relatie uit en voegt een paar details toe die je nergens anders hebt gedeeld. Op een andere dag upload je een contract, bespreek je een onaf idee of koppel je je inbox zodat de assistent kan begrijpen wat je aandacht nodig heeft.
Geen van deze handelingen voelt als publiceren. Je vraagt om hulp.
Toch kan de informatie door infrastructuur, opslagsystemen, beoordelingsprocessen en juridische verplichtingen gaan die vanuit het gespreksvenster grotendeels onzichtbaar zijn. Een assistent kan persoonlijk aanvoelen lang voordat de omgang met je gegevens aan die verwachting voldoet.
Mijn standpunt is eenvoudig: AI-privacy mag niet alleen afhangen van wat een bedrijf belooft te doen nadat het je informatie heeft ontvangen. Het moet ook afhangen van wat de systemen voorkomen dat het model überhaupt bereikt. Beleid is belangrijk. Daar moeten technische beschermingsmaatregelen achter zitten.
Ik heb dit artikel opgesteld met steun van het Dvina-team. Het onderzoekt gedocumenteerde incidenten en huidige praktijken bij ChatGPT, Claude, Cursor, Perplexity, Manus, Meta’s Muse en Dvina. Het doel is uit te leggen waarom privacy een centrale technische prioriteit moet worden naarmate AI meer verweven raakt met ons leven—en hoe Dvina die verantwoordelijkheid benadert.
Wat de incidenten ons vertellen
De zorg is niet hypothetisch. Maar verschillende soorten bewijs leggen verschillende problemen bloot. Een bevestigde blootstelling van gegevens, geautoriseerde menselijke beoordeling en een beschuldiging van misbruik in onderzoek moeten niet worden gepresenteerd alsof het om dezelfde gebeurtenis gaat.
ChatGPT’s blootstelling in 2023: een falen van het systeem zelf.
Op 20 maart 2023 zorgde een softwarebug ervoor dat sommige ChatGPT-gebruikers titels konden zien uit de gespreksgeschiedenis van een andere actieve gebruiker. OpenAI zei dat in bepaalde omstandigheden ook het eerste bericht van een nieuw aangemaakt gesprek zichtbaar kon zijn geweest. Het onderzoek identificeerde mogelijke blootstelling van betalingsgerelateerde informatie voor 1.2% van de Plus-abonnees die actief waren gedurende een bepaalde periode van negen uur. Volledige kaartnummers werden niet blootgesteld. OpenAI repareerde de bug en stelde getroffen gebruikers op de hoogte. 1
De les is niet dat dezelfde kwetsbaarheid nog steeds openstaat. De les is dat een privacybelofte op zichzelf niet kan voorkomen dat een systeem informatie aan de verkeerde persoon teruggeeft. Isolatie, toegangscontroles en de hoeveelheid identificeerbare informatie die beschikbaar is om bloot te stellen, doen er allemaal toe.
De rechtszaak van The New York Times: verwijdering botste met een wettelijke verplichting.
In 2025 kreeg OpenAI te maken met een gerechtelijk bevel dat vereiste dat gegevens werden bewaard die anders zouden zijn verwijderd. In de update van oktober stond dat de brede verplichting om nieuwe gegevens voor onbepaalde tijd te bewaren op 26 September 2025 was geëindigd, terwijl een beperkte historische set onder juridisch bewaarbevel bleef vallen. De oorspronkelijke bewaarplicht sloot bepaalde producten en regelingen met zero-data-retention uit. 2
Een latere ontwikkeling moet los daarvan worden gelezen: in December 2025 meldde Reuters dat een rechter OpenAI verplichtte om 20 miljoen geanonimiseerde chatlogs te overleggen in de auteursrechtzaak, waarbij de bezwaren van het bedrijf werden verworpen en werd gesteund op de-identificatie en beschermende waarborgen. Dit was een discovery-bevel, niet de publicatie van ieders privéchats op het internet. 3
Samen laten deze gebeurtenissen zien waarom een verwijderinstelling niet elke vraag over bewaarde informatie afdoet. Zodra er een kopie bestaat, kunnen verplichtingen buiten de controle van de gebruiker invloed hebben op wat ermee gebeurt. Onnodige bewaring beperken verandert die blootstelling nog vóór een geschil begint.
Menselijke beoordeling: toegang kan worden toegestaan zonder dat er sprake is van een datalek.
De consumentendocumentatie van OpenAI staat expliciet beperkte toegang toe door geautoriseerd personeel en dienstverleners voor gespecificeerde doeleinden, waaronder beveiligingsonderzoeken, ondersteuning, juridische kwesties en in aanmerking komende modelverbetering. De consumentrichtlijnen van Anthropic staan toe dat aangewezen medewerkers gesprekken beoordelen voor handhaving van het gebruiksbeleid, met afzonderlijke toegang in verband met feedback waarvoor toestemming is gegeven. 4, 8
Dit zijn gedocumenteerde toegangsroutes, geen geruchten. Ze tonen niet aan dat medewerkers elk gesprek lezen. Ze tonen wel aan dat een privé-ogende chatinterface niet per se een technische barrière vormt tegen toegang door de aanbieder.
De huidige documentatie van Anthropic voegt een belangrijk voorbeeld aan de zakelijke kant toe. De aangewezen Covered Models vereisen in bepaalde implementaties 30 dagen bewaartermijn, ook waar eerder zero data retention werd gebruikt, met gecontroleerde menselijke beoordeling en uitzonderingen. De regel kent grenzen op het gebied van model, platform en geschiktheid; het is geen algemene wijziging voor elk Claude-product. Van consumentenabonnementen wordt gezegd dat ze niet worden geraakt, omdat die omgevingen invoer en uitvoer al bewaren. 9
Veiligheidsmonitoring heeft een legitiem doel. De technische uitdaging is om dat doel te bereiken en tegelijk de gevoelige informatie die beschikbaar is voor monitoringsystemen en beoordelaars tot een minimum te beperken. Een veiligheidsrechtvaardiging laat de privacyvraag niet verdwijnen.
De controverse in de wiskunde: een onopgeloste beschuldiging, een reëel vertrouwensprobleem
De controverse van September 2026 rond de aankondiging van OpenAI over Navier–Stokes riep een andere zorg op: wat gebeurt er wanneer de assistent die helpt bij privéonderzoek toebehoort aan een bedrijf dat zelf onderzoek doet?
Het geschil ging over ongepubliceerd wiskundig werk en erkenning. In berichtgeving werd beschreven dat de wiskundigen Tristan Buckmaster en Levent Alpöge AI-tools gebruikten in hun werk, en dat Buckmaster zich afvroeg of hun privémateriaal had bijgedragen aan het resultaat van OpenAI. 10
OpenAI betwist die lezing. In zijn gepubliceerde reactie staat dat noch zijn onderzoekers noch zijn vertegenwoordigers het werk van het duo vóór publicatie hebben gezien. In een update gedateerd op 10 September stelde het verder dat een onderzoek elke invloed van Buckmasters Codex-prompts in de voorafgaande twee maanden had uitgesloten, ook via training. Die in de tijd begrensde verklaring is specifieker dan de eerdere lezing in sommige berichtgeving. 11
De publieke lezingen blijven betwist. De hier beoordeelde bronnen stellen niet onafhankelijk vast dat OpenAI die privégesprekken heeft gebruikt om tot zijn resultaat te komen.
Het geschil legt desondanks een vraag bloot die helder beantwoord moet worden: wanneer mensen onafgemaakt werk naar AI brengen, wat beschermt dan de informatieve waarde van dat werk? De naam van een auteur uit een bewijs verwijderen, verwijdert het bewijs niet. Een commerciële strategie de-identificeren maakt die strategie nog geen publiek eigendom.
Daarom heeft sterke privacy bescherming nodig voor zowel identiteit als inhoud. Gebruikers moeten kunnen begrijpen of hun materiaal in trainings-, onderzoeks-, evaluatie- of beoordelingsworkflows terecht kan komen — en welke technische controles die grenzen afdwingen.
Vier vragen die nooit tot één mogen worden samengevoegd
Veel van de verwarring ontstaat doordat “privé” wordt behandeld als één enkele eigenschap. In de praktijk bepalen vier afzonderlijke vragen wat er met een gesprek gebeurt.
Training: Kan de inhoud helpen bij het ontwikkelen of verbeteren van een model? Een opt-out verandert een toegestaan gebruik van informatie. Het verandert niet noodzakelijk of de informatie is verzonden of opgeslagen.
Toegang: Welke systemen en mensen kunnen het inzien? Versleuteling tijdens verzending en opslag is belangrijk, maar voorkomt niet automatisch dat een geautoriseerde dienst inhoud ontsleutelt voor verwerking of beoordeling.
Bewaring: Wat blijft bestaan, waar en hoe lang? Een chat uit de interface verwijderen, productierecords wissen, back-ups laten verlopen en gegevens uitsluiten van toekomstige training zijn verschillende handelingen.
Acties: Wat kan een verbonden assistent lezen, wijzigen of versturen? Zodra die via je accounts kan werken, hangt privacy ook af van machtigingen en controles op uitgaande gegevens.
Een bruikbare privacyvergelijking houdt die vragen gescheiden. Een betaald abonnement, een trainingsschakelaar of een label voor privé-taken kan niet alle vier beantwoorden.
Hoe de diensten zich tot elkaar verhouden
De onderstaande tabel richt zich op individueel gebruik, tenzij een andere reikwijdte is vermeld. Ze vat de beoordeelde documentatie samen, niet de resultaten van een onafhankelijke beveiligingsaudit.
| Dienst | Standpunt over training | De afzonderlijke grens die je moet begrijpen |
|---|---|---|
| ChatGPT | Individuele content kan worden gebruikt voor verbetering; met instellingen worden nieuwe gesprekken en Codex-taken uitgesloten. Temporary Chat is uitgesloten. 4, 5 | Geautoriseerde toegang en bewaartermijnen blijven afzonderlijke kwesties. Codex heeft ook een aparte trainingsinstelling voor de volledige omgeving. |
| Claude | Verbetering van het consumentenmodel hangt af van de keuze van de gebruiker; voor feedback en veiligheidsgerelateerd gebruik gelden aparte regels. Incognito is uitgesloten van algemene verbetering. 6 | Uitzonderingen voor beoordeling en bewaring blijven van toepassing. Voor bepaalde commerciële Covered Models gelden aanvullende bewaareisen. 7–9 |
| Cursor | Privacy Mode sluit klantgegevens uit van Cursor-training en beschrijft afspraken met providers over geen bewaring, onder voorbehoud van genoemde uitzonderingen. 12 | Verzoeken lopen nog steeds via de backend van Cursor. Onderzoeken naar misbruik, caching en modelspecifieke kennisgevingen zijn van belang. |
| Perplexity | Verzameling voor training van consumenten-AI staat standaard aan, ook bij Pro en Max; gebruikers kunnen zich prospectief afmelden. 13 | Afmelden stopt de verwerking voor serviceactiviteiten of naleving van wettelijke verplichtingen niet. Voor Enterprise gelden andere voorwaarden. |
| Manus | In Team-documentatie staat een opt-out voor training; deze review kon de definitieve trainingsregel voor het individuele abonnement niet verifiëren. 15 | Dat individuele taken standaard privé zijn, beschrijft de zichtbaarheid bij delen, niet een volledige beperking op gebruik door de provider. 14 |
| Meta’s Muse | Documentatie bij de lancering beschrijft standaard training op geschoonde interactiegegevens, met een opt-out. 16 | Opschonen vóór training is niet hetzelfde als maskeren vóór inferentie. Beperkingen voor operators bij de lancering verschillen van de geplande Confidential VM. |
| Dvina | Gesprekken, bestanden, prompts en werkruimtedata worden niet gebruikt om AI-modellen te trainen. 17, 18 | Automatische masking pakt een eerdere grens aan: gedetecteerde persoonlijke identificatoren worden vervangen vóór modelverwerking. |
De details hieronder leggen uit waar deze onderscheidingen in het dagelijks gebruik belangrijk worden.
ChatGPT en Claude: de handeling die je uitvoert verandert de regel.
OpenAI laat gebruikers training uitschakelen zonder de gewone chatgeschiedenis te verwijderen. Temporary Chat verandert de verwerking van een gesprek verder, maar de documentatie staat nog steeds beoordeling op misbruik toe en beschrijft een verwijdertermijn van 30 dagen. Gebruikers van Codex moeten ook onderscheid maken tussen de accountbrede contentinstelling en de aparte instelling voor de volledige omgeving. 4, 5
Bij Claude verdient feedback bijzondere aandacht. Anthropic zegt dat een duim omhoog, duim omlaag of bugrapport kan inhouden dat het bijbehorende gesprek tot vijf jaar wordt opgeslagen en wordt gebruikt voor doeleinden waaronder modeltraining. Het inschakelen van algemene modelverbetering maakt het ook mogelijk dat in aanmerking komend gedeïdentificeerd materiaal tot vijf jaar in trainingspijplijnen blijft. Dat zijn niet dezelfde regels als voor het gewone verwijderen van chats. 6, 7
Iemand kan dus binnen één product meerdere privacybeslissingen nemen zonder te beseffen dat het om afzonderlijke beslissingen gaat. Productontwerp zou die verschillen op het moment van gebruik duidelijk moeten maken.
Cursor en Perplexity: een productlabel is geen verwerkingsgrens.
Cursor’s Privacy Mode biedt betekenisvolle beperkingen op training en bewaring door providers. Het maakt de editor niet alleen-lokaal: Cursor zegt dat verzoeken nog steeds via zijn backend reizen, zelfs met een door de gebruiker aangeleverde API-sleutel. De documentatie beschrijft ook tijdelijke versleutelde bestandscaching en uitzonderingen die samenhangen met onderzoeken naar misbruik of aangewezen modellen. 12
Perplexity laat een ander onderscheid zien. De accounts Free, Pro en Max vallen onder trainingscontroles voor consumenten, waarbij verzameling standaard is ingeschakeld. De gepubliceerde opt-out geldt voor gegevens die daarna worden verzameld, niet voor het met terugwerkende kracht verwijderen van eerdere trainingsdata. Het afsluiten van een persoonlijk abonnement maakt het nog geen Enterprise-account. 13
In beide gevallen is de relevante vraag wat de gekozen modus en het account veranderen — niet wat de productnaam lijkt te suggereren.
Manus en Muse: privéwerkruimtes hebben nog steeds expliciete grenzen nodig.
Manus zegt dat individuele taken privé zijn tenzij ze worden gedeeld. De Team-documentatie legt ook uit dat eigenaren toegang hebben tot de inhoud van teamsessies. Dat zijn nuttige zichtbaarheidsregels, maar ze leggen het trainingsbeleid voor individuen niet vast. De volledige privacypagina van Manus kon voor deze review niet worden opgehaald, dus die vraag blijft onverifieerbaar in plaats van te worden ingevuld vanuit een ander abonnement. 14, 15
De lanceringsdocumentatie van Muse is ongewoon expliciet over het verschil tussen operationele beperkingen en technische preventie. Meta zegt dat de Secure VM bij de lancering de toegang van medewerkers via beleid beperkt, maar toegang niet verhindert wanneer die nodig is om de dienst te exploiteren, ondersteunen of beveiligen. Een Confidential VM die bedoeld is om toegang door operators cryptografisch te voorkomen, werd beschreven als aankomend en in beperkte tests. Een geplande bescherming moet niet worden meegeteld alsof die al voor iedereen beschikbaar is. 16
Muse houdt echte connectorreferenties ook weg van zijn hoofdagent en plaatst goedkeuringen voor acties onder een aparte toestemmingsautoriteit. Dat illustreert een waardevol principe: een agent zou geen geheim of toestemming moeten krijgen alleen omdat dat misschien handig is. 16
Verplaats bescherming naar het punt vóór blootstelling
Een trainingsuitsluiting regelt een gebruik van data. Masking verandert welke data beschikbaar zijn voor verwerking. Beperkte bewaring vermindert het aantal kopieën dat overblijft. Machtigingscontroles beperken wat een agent kan doen. Deze beschermingen vullen elkaar aan, en de fase waarin elk ervan werkt is van belang.
Neem een illustratief verzoek: schrijf een follow-up aan een klant op een bepaald e-mailadres. Het model heeft mogelijk het doel, de toon en de relevante toezeggingen nodig. Het heeft misschien niet de echte naam of het adres van de klant nodig om het bericht op te stellen. Door die gedetecteerde identificerende gegevens vóór de inferentie te vervangen door placeholders, krijgt het model minder informatie te zien, terwijl de bruikbare structuur van de taak behouden blijft.
Dat is iets anders dan de oorspronkelijke tekst versturen en beloven de identificerende gegevens pas vóór een later gebruik te verwijderen.
Hetzelfde principe reikt verder dan persoonlijke identificerende gegevens. Vertrouwelijk onderzoek vereist controles op de onderzoeksinhoud zelf; gekoppelde accounts vereisen nauw afgebakende machtigingen; bewaarde gegevens vereisen vastgestelde bewaartermijnen en afdwingbare toegangsbeperkingen. Het maskeren van identiteit is één onderdeel van dat ontwerp, geen vervanging voor het beschermen van de inhoud van een uitvinding of document.
Er wordt in de hele sector aan relevant werk gedaan. OpenAI bracht in april 2026 een lokaal uitvoerbare Privacy Filter uit, en de documentatie van Meta’s Muse beschrijft technische isolatie en een sterker ontwerp voor confidential computing dat in ontwikkeling is. Deze inspanningen ondersteunen het pleidooi om privacy in het systeem zelf te verankeren. Een toolrelease of roadmap is op zichzelf echter geen bewijs dat elk gesprek van consumenten nu al de bijbehorende bescherming krijgt. 16, 19
De norm zou de bescherming moeten zijn die iemand krijgt in het product dat die persoon vandaag gebruikt.
Dvina: maak privacy onderdeel van de normale interactie
De aanpak van Dvina brengt deze eerdere bescherming naar de assistentervaring. Volgens het gedocumenteerde ontwerp detecteert het lokaal gevoelige persoonlijke informatie terwijl mensen typen of content uploaden, versleutelt het gedetecteerde persoonsgegevens en vervangt het die door placeholders vóór de modelverwerking. Het model werkt met die placeholders in plaats van met de oorspronkelijk gedetecteerde identificerende gegevens. 17, 18
Het verschil is praktisch. Een gebruiker zou niet elke taak hoeven te onderbreken om handmatig namen en contactgegevens te verwijderen, of alleen te moeten vertrouwen op een belofte over wat er gebeurt nadat het model die gegevens heeft ontvangen. Bescherming moet met de interactie meegaan.
Dvina sluit gebruikersgesprekken, bestanden, prompts en werkruimtedata ook uit van modeltraining. Die combinatie is belangrijk: een toezegging om niet te trainen beperkt hergebruik, terwijl bescherming vóór verwerking de persoonlijke informatie beperkt die überhaupt aan het model wordt blootgesteld. 17, 18
Andere lagen ondersteunen die aanpak. Dvina beschrijft versleutelde opslag van gesprekken, scheiding tussen opgeslagen berichten en gebruikersidentiteit, en in de EU gehoste data met bescherming op GDPR-niveau. Elk daarvan pakt een ander deel van het verwerkingsproces aan, in plaats van één trainingsvoorkeur de volledige last te laten dragen. 17, 18
Het technische onderscheid is precies: gedetecteerde persoonlijke identificatoren worden in de modelinput vervangen, terwijl de omliggende taak beschikbaar blijft voor verwerking. Privacy wordt zo onderdeel van de datastroom, in plaats van alleen een voorkeur die gebruikers zelf moeten onthouden en beheren.
Voor mij is dit de nuttigere richting voor AI: mensen in staat stellen betekenisvolle context in hun werk mee te nemen, terwijl het systeem zo wordt ontworpen dat het minder van hun identiteit prijsgeeft dan de taak vereist.
Conclusie: privacy zal bepalen hoe ver mensen AI toelaten in hun leven
AI-assistenten worden nuttiger naarmate ze meer van onze omstandigheden begrijpen. Dat schept een verantwoordelijkheid om de informatie achter dat begrip te beschermen. Mensen om meer toegang vragen en daarbij alleen nog een instellingenpagina aanbieden, is geen afdoende antwoord.
Het bewijs wijst op verschillende, afzonderlijke risico’s. Software kan gegevens tussen accounts blootleggen. Opgeslagen gesprekken kunnen onderwerp worden van juridische vorderingen. Geautoriseerde beoordeling kan bestaan zonder beveiligingsincident. Geschillen over privéonderzoek kunnen het vertrouwen ondermijnen, zelfs wanneer de beschuldiging niet onafhankelijk is vastgesteld.
Die risico’s vragen om technisch ontwerpwerk, niet alleen om betere formuleringen. Detectie van gevoelige gegevens, bescherming vóór verwerking, scheiding van identiteit, beperkte bewaartermijnen en afdwingbare machtigingen verdienen blijvende aandacht als fundamentele AI-veiligheidscapaciteiten. De bruikbaarheid van een assistent en de bescherming van de gebruiker moeten samen vooruitgaan.
Met Dvina helpen we die verschuiving aan te voeren door bescherming vóór modelverwerking onderdeel te maken van de basis van het product. De ambitie is niet om via sterkere claims om meer vertrouwen te vragen. Het doel is te verminderen hoeveel vertrouwen uitsluitend op een belofte hoeft te rusten.
Mensen zouden hulp moeten kunnen zoeken, een idee moeten kunnen uitwerken en de context moeten kunnen delen die nodig is om verder te komen, zonder elk gesprek te behandelen als een mogelijke overgave van hun privacy. Dat vertrouwen opbouwen is een van de belangrijkste taken die AI nog te wachten staan.
Bronnen en reikwijdte
Bronnen geraadpleegd op 22 September 2026. Dit artikel is gebaseerd op documentatie van aanbieders en berichtgeving met bronvermelding; het is geen onafhankelijke beveiligingsaudit. Individuele abonnementen vormen de belangrijkste vergelijkingsscope. Uitzonderingen voor commerciële toepassingen, API’s en modelspecifieke gevallen worden afzonderlijk aangegeven. Het gedeelte over wiskunde maakt onderscheid tussen gemelde zorgen en de bijgewerkte reactie van OpenAI; geen van beide wordt gepresenteerd als een onafhankelijke bevinding. De trainingsregel van Manus voor individuele abonnementen blijft onbevestigd omdat de volledige privacyverklaring niet kon worden opgehaald.
- OpenAI: openbaarmaking van het ChatGPT-incident van maart 2023
- OpenAI: het bewaringsbevel van 2025 en de update van oktober
- Reuters: bevel van december 2025 over 20 miljoen geanonimiseerde logs
- OpenAI: training van consumentengegevens, geautoriseerde toegang en verwijdering
- OpenAI: instellingen voor ChatGPT, Codex en Tijdelijke chat
- Anthropic: training op consumentengegevens, feedback en Incognito
- Anthropic: bewaartermijnen en verwijdering voor consumenten
- Anthropic: beperkingen op toegang door medewerkers en uitzonderingen
- Anthropic: bewaarplichten voor Covered Models en reikwijdte van implementatie
- Andrew Cullen / The Conversation, herpubliceerd door Singularity Hub: de controverse rond de wiskunde
- OpenAI: aankondiging over Navier–Stokes en update van de reactie op 10 september
- Cursor: modi voor datagebruik, backendverwerking en uitzonderingen
- Perplexity: gegevensverzameling voor consumenten en verschillen met Enterprise
- Manus: zichtbaarheid van taken voor individuen en Teams
- Manus: functies per abonnement, inclusief opt-out voor training bij Team
- Meta: architectuur bij de lancering van Muse, trainingspraktijken en plannen voor Confidential VM's
- Dvina: privacybeleid
- Dvina: privacyontwerp en beschermingen via pre-processing
- OpenAI: release van Privacy Filter en beoogde toepassingen
