Ga naar de inhoud
Gidsen

Due diligence voor soevereine AI: zestien vragen voor elke provider

"Soeverein" staat in de marketing van bijna elke AI-provider en kan vier verschillende dingen betekenen: waar gegevens worden verwerkt, wie de provider…

Laatst gecontroleerd
23 september 2026
Leestijd
7 min

Een Sluis-gids voor inkoop-, security- en privacyteams. Laatst gecontroleerd op 23 september 2026.

"Soeverein" staat in de marketing van bijna elke AI-provider en kan vier verschillende dingen betekenen: waar gegevens worden verwerkt, wie de provider bezit, welke overheden hem kunnen dwingen en hoeveel van jouw gegevens hij in de eerste plaats ziet. Een provider kan op drie punten sterk zijn en op het vierde zwak. Deze gids vertaalt die vier gebieden naar zestien vragen die je aan elke provider kunt sturen, met per vraag hoe een goed antwoord en een waarschuwingssignaal eruitzien.

Kort samengevat

  • Residentie gaat over waar gegevens worden verwerkt en opgeslagen. Het is het makkelijkst te controleren en op zichzelf het minst beschermend.
  • Eigendom gaat over wie het bedrijf controleert waarmee je contracteert. Dat kan van de ene op de andere dag veranderen: Aleph Alpha, vaak genoemd als de soevereine AI-kampioen van Duitsland, werd in april 2026 naar verluidt overgenomen door het Canadese Cohere.
  • Jurisdictie gaat over welke overheden de provider kunnen bevelen gegevens te verstrekken. Bij providers onder Amerikaanse controle volgt dit de zeggenschap, niet de locatie.
  • Gegevensverwerking gaat over wat de provider bewaart, hoelang en wie het kan lezen. Hier telt het contract het zwaarst, en hier blijven de standaardvoorwaarden het vaakst ongewijzigd.
  • Stel elke vraag schriftelijk en bewaar de antwoorden. Een provider die niet schriftelijk kan antwoorden, heeft je al een antwoord gegeven.

Residentie

#VraagWaarom het ertoe doetGoed antwoordWaarschuwingssignaal
1In welke landen worden prompts en uitvoer verwerkt, ook bij failover en piekbelasting?Capaciteitsproblemen zijn de gebruikelijke reden dat verkeer een regio verlaatBenoemde regio's, met failover binnen de EU vastgelegd in het contract"Onze EU-datacenters" zonder uitspraak over failover
2Waar worden logs, kopieën voor misbruikbewaking, caches, embeddings en fine-tuningdata opgeslagen, en hoelang?Residentieclaims gelden meestal voor het verzoek, niet voor de kopieën eromheenEen lijst per gegevenstype, met locatie en bewaartermijnAlleen de inferentieregio wordt genoemd
3Kunnen support- of operationsmedewerkers van buiten de EU bij productiesystemen?Toegang op afstand is verwerking, waar de servers ook staanNee, of alleen benoemde rollen in de EU, gelogd en controleerbaar"Toegang is beperkt", zonder te zeggen vanwaar
4Welke subverwerkers verwerken klantinhoud, en hoe worden wijzigingen gemeld?Elke subverwerker voegt een locatie en een eigenaar toeEen gepubliceerde lijst met vooraf melden en een recht van bezwaarLijst alleen op aanvraag beschikbaar, of geen meldingstermijn

Eigendom

#VraagWaarom het ertoe doetGoed antwoordWaarschuwingssignaal
5Welke rechtspersoon tekent het contract, en waar is die geregistreerd?De contracterende entiteit is degene waar rechters en toezichthouders mee te maken hebbenEen benoemde EU-entiteit met registratienummerEen merknaam, of een niet-EU-entiteit met een EU-"aanwezigheid"
6Wie is de uiteindelijke moedermaatschappij, en heeft een niet-EU-aandeelhouder zeggenschap of vetorechten?Zeggenschap is waar buitenlandse bevelen aan vastmakenEen heldere eigendomsketen zonder zeggenschapsrechten buiten de EUWeigering om te openbaren, of grote niet-EU-investeerders met bestuursrechten
7Is het eigendom de afgelopen 24 maanden gewijzigd, en wat gebeurt er met ons contract als dat verandert?Je beoordeling kan worden ingehaald door een transactieEen change-of-control-clausule die je een melding en een opzegrecht geeftGeen meldingsplicht
8Wie kan de medewerkers met productietoegang opdrachten geven?Een moedermaatschappij die operations kan aansturen, kan toegang afdwingenOperationsmedewerkers in dienst van en aangestuurd door de EU-entiteitGroepsbrede operationsteams

Jurisdictie

#VraagWaarom het ertoe doetGoed antwoordWaarschuwingssignaal
9Welke overheden kunnen de contracterende entiteit of haar moedermaatschappij dwingen klantgegevens te verstrekken?Dit is de werkelijke extraterritoriale blootstellingEen precies antwoord met de relevante wetten"Wij voldoen aan de AVG", wat de vraag niet beantwoordt
10Wat doen jullie als jullie een overheidsbevel voor onze gegevens ontvangen?Het proces bepaalt in de praktijk de uitkomstOngegronde bevelen aanvechten, je informeren waar de wet dat toestaat, het minimum verstrekkenGeen schriftelijk beleid
11Publiceren jullie statistieken over overheidsverzoeken?Cijfers laten zien of verzoeken voorkomenEen transparantierapport met aantallen verzoeken per landGeen rapport
12Wie beheert de versleutelingssleutels, en kunnen jullie medewerkers inhoud lezen terwijl die wordt verwerkt?Versleuteling in rust beschermt geen gegevens die de provider kan ontsleutelenSleutels in handen van de klant waar aangeboden, en een duidelijke verklaring wanneer platte tekst toegankelijk is"Alle gegevens zijn versleuteld", zonder iets over sleutels

Gegevensverwerking en minimalisatie

#VraagWaarom het ertoe doetGoed antwoordWaarschuwingssignaal
13Wordt onze inhoud gebruikt om modellen te trainen of te verbeteren? Hoe wordt dat uitgezet, en staat het in het contract?Gebruik voor training is de moeilijkst terug te draaien verstrekkingStandaard uit voor zakelijke klanten, bevestigd in de overeenkomstOpt-out alleen op een instellingenpagina
14Wat is de standaardbewaartermijn voor invoer en uitvoer, en wat moeten we tekenen om die op nul te krijgen?Standaardinstellingen gelden als niemand erom vraagtVermeld in dagen, met een zero-retention-optie en de voorwaarden daarvoor"Zolang als nodig is"
15Bekijken mensen inhoud, bijvoorbeeld voor misbruikbewaking? Wanneer, en vanwaar?Menselijke beoordeling is verstrekking aan mensen, niet aan systemenAlleen bij specifieke triggers, door benoemde teams in de EU, met de mogelijkheid om je af te meldenRoutinematige steekproeven, locatie niet gespecificeerd
16Werkt de dienst met gepseudonimiseerde invoer, zoals «PERSON_NAME_1» in plaats van namen?Hoe minder de provider ontvangt, hoe minder de andere vijftien antwoorden ertoe doenJa, ook voor gestructureerde uitvoer en toolaanroepenPlaceholders breken functies waar je op rekent

Recente voorbeelden

Deze laten zien waarom de antwoorden ververst moeten worden en niet weggeborgen.

  • Aleph Alpha en Cohere. In april 2026 zou Cohere, een Canadees bedrijf, Aleph Alpha hebben overgenomen. Volgens de berichtgeving blijft de infrastructuur in Duitsland. Voor een koper met als eis "in EU-bezit" veranderde het antwoord op vraag 6, terwijl de antwoorden op vraag 1 tot en met 4 gelijk bleven.
  • AWS European Sovereign Cloud. Gelanceerd op 15 januari 2026 in Brandenburg als een partitie die los staat van andere AWS-regio's. Volgens AWS wordt die beheerd door AWS European Sovereign Cloud GmbH, een Duits bedrijf met in de EU gevestigde medewerkers en een eigen certificeringsinstantie, netwerk en securityoperaties. Dit is een serieus antwoord op vraag 3, 5 en 8. Of het ook vraag 9 beantwoordt, is niet door een rechter getoetst. Zie onze gids over de CLOUD Act.
  • Microsoft voor de Franse Senaat. In juli 2025 verklaarde de juridisch directeur van Microsoft Frankrijk onder ede tegenover een onderzoekscommissie van de Senaat dat het bedrijf niet kon garanderen dat gegevens van de Franse publieke sector nooit zonder toestemming van de klant aan Amerikaanse autoriteiten zouden worden verstrekt. Hij zei ook dat dit niet was gebeurd en dat Microsoft zich contractueel verbindt ongegronde verzoeken aan te vechten. Beide uitspraken zijn bruikbare antwoorden op vraag 9 en 10.

Een referentiepunt: SecNumCloud

Als je een concrete standaard nodig hebt voor wat "immuun voor buitenlands recht" betekent, is het Franse SecNumCloud 3.2 de meest specifieke die van kracht is. Volgens berichtgeving over het decreet van 12 augustus 2026 vereist het dat de statutaire zetel, het besluitvormingscentrum en het beheer van de provider in de EU liggen, beperkt het niet-EU-aandeelhouderschap en sluit het vetorechten van buiten de EU uit, naast zo'n 360 securitymaatregelen bovenop ISO 27001. Het bindt inmiddels een groot deel van de Franse centrale overheid. Ook buiten Frankrijk zijn de eigendomscriteria een bruikbare maatstaf voor vraag 5 tot en met 8.

Hoe je de antwoorden weegt

Niet elk gebruik vraagt dat elk antwoord perfect is. Een praktische aanpak:

Gegevens die je verstuurtMoet sterk zijnMag gematigd zijn
Geen persoonlijke of vertrouwelijke gegevens, zoals marketingteksten of openbare documentatie13, 14Al het andere
Persoonsgegevens van klanten of medewerkers, gepseudonimiseerd voordat ze bij je weggaan1 tot en met 4, 13 tot en met 165 tot en met 12
Persoonsgegevens in leesbare vorm, of vertrouwelijke bedrijfsgegevensAlle zestienGeen
Bijzondere categorieën van persoonsgegevens, zoals gezondheids- of HR-dossiersAlle zestien, plus een provider in EU-bezit of geen extern modelGeen

Checklist

  • Zestien vragen schriftelijk gestuurd aan elke provider op de shortlist
  • Antwoorden bewaard met de datum van ontvangst
  • Contracterende entiteit en uiteindelijke moedermaatschappij bevestigd in een bedrijfsregister
  • Bevestigd dat failover, logs en supporttoegang in de EU blijven
  • Trainingsgebruik uit en bewaartermijn vastgelegd in de getekende overeenkomst
  • Change-of-control-clausule in het contract
  • Antwoorden herzien bij elke verlenging en na elke gemelde eigendomswijziging

Bronnen

Alle gidsen
Volgende gidsCLOUD Act-blootstelling van AI-diensten beoordelen