claudecoworkexpert.com
Terug naar kennisbank
7 min lezenBijgewerkt 17 augustus 2026

Claude Cowork en de AVG

Mag je Claude Cowork gebruiken met persoonsgegevens? Wat Nederlandse organisaties moeten weten over datalocatie, verwerkersovereenkomsten, training op je data en de EU AI Act, plus een praktische checklist voordat je Cowork op klantdata loslaat.

Zodra Cowork met echte dossiers, klantbestanden of personeelsdata werkt, is de AVG geen bijzaak meer. Dit artikel zet de feiten op een rij zoals ze medio augustus 2026 gelden; controleer de actuele stand op claude.com en bij je eigen jurist, want zowel het product als de handhaving beweegt snel.

Waar staan je data?

Claude.ai en de first-party API draaien op Amerikaanse infrastructuur, met Standard Contractual Clauses (SCC's) als doorgiftemechanisme. Echte EU-dataresidentie bestaat alleen via AWS Bedrock in EU-regio's (bijvoorbeeld Frankfurt) of Google Vertex AI EU, en dat zijn API-routes, geen Cowork. Claude Cowork heeft op dit moment geen EU-routeringsoptie. Wie harde datalokalisatie-eisen heeft, kan Cowork daar nu niet aan laten voldoen; wie met SCC's uit de voeten kan, moet dat vastleggen in de eigen doorgiftebeoordeling (DTIA).

Wordt er op je data getraind?

  • Consumer-accounts (Free/Pro/Max): standaard 30 dagen retentie. Zet je "Help improve Claude" aan, dan is training op je data toegestaan en loopt de retentie op tot 5 jaar (gede-identificeerd). Controleer dus je Privacy Settings.
  • Zakelijke accounts (Team/Enterprise/API): standaard géén training op je data, en een Data Processing Agreement (verwerkersovereenkomst) is beschikbaar.

De praktische conclusie is dezelfde als in ons beveiligingsartikel: verwerk geen persoonsgegevens van klanten of medewerkers op een consumer-account. Voor zakelijk gebruik met persoonsgegevens is Team of Enterprise met DPA de ondergrens.

De rolverdeling onder de AVG

Jouw organisatie blijft verwerkingsverantwoordelijke voor de gegevens die je aan Cowork voedt; Anthropic is verwerker (op zakelijke plannen, onder de DPA). Dat betekent dat de bekende huiswerklijst gewoon geldt: grondslag bepalen, het gebruik opnemen in je verwerkingsregister, een DPIA uitvoeren als de verwerking waarschijnlijk een hoog risico oplevert (denk aan grootschalige personeels- of klantdossiers), en afspraken maken over wie Cowork waarvoor mag gebruiken.

Cowork-specifieke aandachtspunten

  • Bestandstoegang is de grens. Claude kan alleen in mappen die je aanwijst. Datamimimalisatie is hier heel concreet: maak een werkmap met alleen de bestanden die de taak nodig heeft, in plaats van je hele schijf of dossierarchief te delen.
  • Lokale opslag. Conversatiegeschiedenis en projectdata van desktopsessies staan lokaal op de computer en zijn niet centraal beheerbaar of exporteerbaar door admins; Cowork-activiteit zit bovendien (nog) niet in de Compliance API of audit logs. Neem dat mee in je bewaartermijn- en devicebeleid.
  • Verwijderen. Taken zijn te verwijderen en binnen 30 dagen uit de backend; deletion protection vraagt expliciete toestemming voor permanent verwijderen van bestanden.
  • Inference hooks (Enterprise, bèta sinds 5 augustus 2026). Prompts en tool-antwoorden kunnen inline langs je eigen DLP-server (Zscaler, Palo Alto, Netskope, Proofpoint of maatwerk) voor een allow/deny-oordeel. Voor gereguleerde organisaties is dit de eerste centrale inline controle die ook Cowork dekt.

En de EU AI Act?

Sinds 2 augustus 2026 kan het AI Office van de Europese Commissie de regels voor general-purpose AI daadwerkelijk handhaven. De zwaarste verplichtingen liggen bij Anthropic als modelaanbieder; als gebruikende organisatie heb je vooral transparantieplichten uit artikel 50: vertel mensen wanneer ze met AI praten, markeer AI-gegenereerde content die kan misleiden, en blijf weg van verboden praktijken. AVG en AI Act zijn gescheiden sporen: aan de ene voldoen dekt de andere niet.

Checklist voor je begint

  • Zakelijk plan (Team/Enterprise) met getekende DPA, geen consumer-account voor persoonsgegevens
  • Doorgiftebeoordeling gedaan: kun je uit de voeten met SCC's en Amerikaanse infrastructuur?
  • Werkmappen ingericht op datamimimalisatie: alleen wat de taak nodig heeft
  • Gebruik opgenomen in verwerkingsregister; DPIA bij waarschijnlijk hoog risico
  • Interne afspraken: welke data wel/niet, welke permissiemodus, wie controleert output
  • Bij Enterprise: inference hooks overwegen voor inline DLP-controle

Belangrijkste punten

  • Cowork heeft geen EU-routeringsoptie; claude.ai draait op Amerikaanse infrastructuur met SCC's
  • Persoonsgegevens alleen op Team/Enterprise met verwerkersovereenkomst, nooit op een consumer-account
  • Zakelijke plannen: standaard geen training op je data; consumer: let op 'Help improve Claude'
  • Datamimimalisatie is concreet: deel een werkmap met alleen wat de taak nodig heeft
  • Sinds 2 augustus 2026 handhaaft het EU AI Office; artikel 50-transparantieplichten gelden ook voor gebruikers

This site is an initiative of erikvanderveen.nl