Veilige AI

Laat je mensen veilig met AI werken. Ook met vertrouwelijke klantdata

Alle grote modellen in één omgeving, je data in Nederland, en alles binnen je eigen kaders. Zo werkt je team veilig met AI, ook met gevoelige gegevens.

Je houdt grip op wie wat doet, en je kunt het uitleggen aan directie, klant en toezichthouder. Compliance en governance zijn bij ons de basis.

ISO 27001
AVG / GDPR
Data in Nederland (BIT, Ede)
Geen training op jouw data
DORA-getoetst
EU AI Act-ready

Het probleem

Je mensen gebruiken AI allang. Alleen zie je niet waar.

Ook zonder beleid gebruikt je team AI: ChatGPT op een privé-account, Gemini of Claude.

Zo verdwijnt klantdata in systemen waar je geen zicht op hebt. Dat heet shadow-AI. Verbieden werkt niet, negeren ook niet.

Wat wél werkt is grip: zicht op wat er gebeurt, kaders waarbinnen het mag, en een omgeving waarin het veilig kan.

Eerst weten waar jullie staan? Doe de AI-Gripscan: 15 vragen, ongeveer 2 minuten, en je krijgt een adviesrapport.

78%

van de medewerkers gebruikt persoonlijke AI-tools die de werkgever niet kent.

ChatGPT

is in onze nulmetingen steevast de meest gebruikte tool. Ook bij organisaties die iedereen een Copilot-licentie geven.

50%

van de Nederlandse organisaties heeft geen AI-beleid.

Het gaat al mis

Gemeente Eindhoven meldde een datalek: medewerkers zetten jeugdzorgdossiers en BSN's in ChatGPT. Geen kwade wil, gewoon mensen die hun werk wilden doen.

Zo berichtte het FD erover →

De checklist

Zes vragen die je aan elke AI-leverancier zou moeten stellen.

Het juiste AI-platform kiezen voor je organisatie is geen makkelijke taak. Het aanbod verandert per maand, elke leverancier noemt zichzelf veilig, en de details staan in voorwaarden die niemand leest.

Deze zes vragen brengen het terug tot wat telt. Stel ze aan elke leverancier, en begin gerust bij ons.

1

Waar staat mijn data?

Op servers in Nederland of de EU, of in de Verenigde Staten, buiten je zicht? De locatie bepaalt welke wetgeving geldt, en wie er mag meekijken.

2

Wordt er op mijn data getraind?

Gratis en consumententools gebruiken je invoer vaak om modellen te verbeteren. Voor bedrijfsdata wil je een harde nee, vastgelegd in een verwerkersovereenkomst.

3

Wie doet wat, en zie ik dat?

Zonder centraal gebruikersbeheer en logging heb je geen antwoord op de simpelste auditvraag: wie deelde wat, met welke tool, en wanneer?

4

Blijft alles van mij?

Assistenten, prompts en opgebouwde kennis zijn jullie eigendom. Wisselen van model of leverancier mag nooit betekenen dat je opnieuw begint.

5

Kan ik aantonen dat we voldoen?

Je moet voldoen aan de AVG en de EU AI Act. Aantonen dat je dat doet kan alleen als je weet wat er gebruikt wordt, door wie, waarvoor en waar je data naartoe gaat.

6

Toegang en logging geregeld?

Rollen, rechten en inzicht in gebruik zijn het verschil tussen grip en shadow-AI.

Collega legt iets uit bij een volgeschreven whiteboardDrie collegas kijken samen naar een schermCollega lacht tijdens het werken achter zijn laptop

Het verschil

Van losse AI-tools naar één beheerde werkomgeving.

Alleen in één beheerde omgeving houd je grip op je data en je gebruik, terwijl je mensen gewoon door kunnen werken.

Losse AI-toolsAIStudio
Losse AI-tools

Data de deur uit

Klantdata belandt in tools waar je geen zicht op hebt.

AIStudio

Data in Nederland

Opslag in Nederland bij BIT in Ede (via Exonet), verwerking binnen de EU.

Losse AI-tools

Getraind op jouw data

Je invoer verbetert het model van de aanbieder.

AIStudio

Geen training op jouw data

Jullie data blijft van jullie, punt.

Losse AI-tools

Geen zicht op gebruik

Niemand weet wie wat met welke tool deelt.

AIStudio

Centraal beheer en inzicht

Rollen, rechten en logging: je ziet wie wat doet.

Losse AI-tools

Vast aan één model

Valt de leverancier weg, dan valt je werk stil.

AIStudio

Wisselen zonder migratie

Van model wisselen zonder je inrichting te verliezen.

Onze aanpak

Jullie data, jullie inrichting, jullie grip.

De AI-wereld is volop in beweging en soms weerbarstig.

Modellen komen en gaan, aanbieders veranderen hun voorwaarden, regels worden aangescherpt. Wie zich vandaag aan één partij vastklinkt, kan daar volgend jaar last van hebben.

Daarom regelen we het zoals we het regelen: jullie data in Nederland, elke afspraak op papier, en een inrichting die van jullie blijft, welk model er ook onder draait. Niet omdat het moet van een auditor, maar omdat je mensen AI pas omarmen als ze erop durven te vertrouwen.

Veiligheid is bij ons geen verkoopargument achteraf. Het is waar we beginnen.

Sven Haveman, co-founder en security officer

Sven Haveman, co-founder en security officer van AIStudio

Onder de motorkap

Zo is het bij ons geregeld.

Veiligheid zit niet in een belofte, maar in hoe de omgeving is gebouwd. Je data blijft in Nederland, elke afspraak ligt vast op papier, en je ziet zelf wie wat doet. Hieronder per onderdeel hoe we het hebben geregeld.

Aantoonbaar en gecertificeerd

ISO 27001 en NEN 7510 gecertificeerd, DORA-getoetst. Certificaten en verklaringen zitten in het dossier hieronder.

Data in Nederland

Opslag op Nederlandse servers (BIT, Ede), verwerking binnen de EU. Draaien in je eigen cloud of infrastructuur kan ook.

Geen training op jouw data

Het model verwerkt je vraag, stuurt het antwoord terug en vergeet daarna alles. Zo vastgelegd met elke aanbieder: je invoer traint geen modellen en gaat niet naar derden.

Human-in-the-loop

AI levert het concept, jouw mensen houden de regie en beslissen uiteindelijk. Bij gevoelig werk is die controle het uitgangspunt, niet iets wat je aanzet.

Persoonsgegevens gemaskeerd

Waar dat nodig is, filteren we namen, e-mailadressen en rekeningnummers eruit voordat data een model bereikt.

Toegang centraal geregeld

Inloggen via je bestaande Microsoft- of Google-account (SSO), met rollen en rechten per gebruiker.

Volledig inzicht in gebruik

Logging, instelbare bewaartermijnen en een audit trail. Je kunt altijd laten zien wie wat doet.

Klaar voor de EU AI Act

Keuzes vastgelegd en verantwoordbaar naar directie, klant en toezichthouder, ook als de regels aanscherpen.

Cornelissen BouwBouw & techniek

Uit de praktijk

“Wij werken met gegevens van klanten en leveranciers, en wij willen niet dat die op straat komen.”

“We kunnen niet tegenhouden dat AI gebruikt wordt. Laten we dan faciliteren dat het goed gebruikt wordt, en dat we de regie hebben.”

Directie, Cornelissen Bouw
Lees het hele klantverhaal →

Veilig én productief

Van grip naar groei.

Een veilige werkomgeving is jouw solide fundament. Daarna telt wat je eruit haalt: dat je mensen het echt gaan gebruiken en er meer, beter en sneller werk mee verzetten. Daarom krijg je bij ons geen tool over de schutting, maar een vaste methodiek in vier fasen, van kickoff tot dagelijks gebruik en verder.

Grip

Eerst de kaders: rollen, modelkeuze, datakaders en toegangsbeheer. Plus het DNA van je organisatie, zodat de assistenten jullie taal en processen kennen.

Start

De eerste teams, de eerste use cases en de eerste assistenten. We richten de werkomgeving in en je bent binnen een maand live.

Adoptie

Training, AI-coaches en champions, meten van het gebruik, feedback ophalen en bijsturen. Zo gaat je hele team er dagelijks mee werken.

Groei

Nieuwe afdelingen, koppelingen en assistenten, in een vast kwartaalritme. Met elke iteratie haal je er meer uit, doorlopend.

37.563uur

aan vergaderingen opgenomen, uitgewerkt tot verslag en voorzien van vervolgacties

84%

gemiddelde adoptie bij onze klanten, na het implementatietraject van drie maanden

Dit voelt veilig genoeg om er klantdata in te gebruiken. Bij ChatGPT hadden we het gevoel: eigenlijk mag dit niet. Nu durven we het breed uit te rollen.

Accountancy

4 uur

tijdwinst per medewerker, per week

Zwart op wit

Is compliance jouw prioriteit nummer 1?

Ontvang ons securitydossier.

ISO 27001- en NEN 7510-certificaat, DORA-addendum, verwerkersovereenkomst en het security- en compliance-overzicht. Alles op een rij.

Sven Haveman

Je ontvangt het dossier persoonlijk van Sven Haveman, co-founder en security officer. En je kunt hem meteen je vragen stellen.

We gebruiken je gegevens om het dossier te sturen en je vragen te beantwoorden, en bewaren ze maximaal een jaar. Zie onze privacyverklaring.

De AI-Gripscan

In twee minuten een adviesrapport over jullie grip op AI.

Doe de AI-Gripscan

Veelgestelde vragen

Kan ik AI veilig gebruiken in mijn organisatie?

Is ChatGPT veilig voor bedrijfsgegevens?

Op een gratis of persoonlijk account niet. Je invoer kan gebruikt worden om modellen te verbeteren, je hebt geen zicht op wie er meekijkt en er is niets vastgelegd over waar je gegevens terechtkomen. In een beheerde werkomgeving ligt dat anders: daar is per aanbieder contractueel geregeld dat er niet op je data wordt getraind, staat de opslag in Nederland en zie je als beheerder wie wat doet. Het verschil zit niet in het model, maar in de omgeving eromheen.

Mag ik klantgegevens door AI laten verwerken onder de AVG?

Ja, mits je vier dingen kunt aantonen: waar de gegevens staan, wie erbij kan, of er op getraind wordt en hoe lang ze bewaard blijven. De AVG verbiedt AI niet, hij verbiedt onduidelijkheid. Met een verwerkersovereenkomst, opslag in Nederland, verwerking binnen de EU en logging van het gebruik is dat te regelen. Waar het echt gevoelig wordt, filteren we namen, e-mailadressen en rekeningnummers eruit voordat de vraag een model bereikt.

Waar staat onze data, en wie kan erbij?

De opslag staat op Nederlandse servers bij BIT in Ede, de verwerking gebeurt binnen de EU. Draaien in je eigen Azure- of Google Cloud-omgeving of op eigen hardware kan ook. Toegang regel je centraal: medewerkers loggen in met hun bestaande Microsoft- of Google-account, met rollen en rechten per gebruiker. Alles wordt gelogd, met instelbare bewaartermijnen, zodat je bij een audit kunt laten zien wie wat wanneer deed.

Wordt er op onze data getraind?

Nee. Dat is met elke modelaanbieder vastgelegd in een verwerkersovereenkomst: je invoer traint geen modellen en gaat niet naar derden. Technisch werkt het zo dat het model je vraag verwerkt, het antwoord teruggeeft en daarna niets bewaart. Wat je organisatie zelf opbouwt aan assistenten, prompts en kennis blijft jullie eigendom en blijft binnen jullie eigen omgeving staan.

Welke certificeringen heeft AIStudio?

AIStudio is ISO 27001 en NEN 7510 gecertificeerd en DORA-getoetst. ISO 27001 gaat over informatiebeveiliging in het algemeen, NEN 7510 over de omgang met gezondheidsgegevens en DORA over digitale weerbaarheid in de financiële sector. De certificaten, verklaringen en onderliggende documenten zitten in het beveiligingsdossier, dat je hier kunt aanvragen. Daarmee beantwoord je een inkoop- of compliancevraag zonder eerst bij ons te hoeven aankloppen.

Wat betekent de EU AI Act voor onze organisatie?

De EU AI Act verplicht organisaties om te weten welke AI ze inzetten, waarvoor en met welk risico. Voor gewoon kantoorwerk blijft het bij transparantie-eisen en de plicht om je mensen wegwijs te maken in AI. Voor toepassingen die als hoog risico gelden, zoals beslissingen over mensen, komen er zwaardere eisen bij. In beide gevallen begint het met overzicht: welke tools draaien er, wie gebruikt ze en waarvoor. Dat overzicht krijg je niet uit losse abonnementen.

Hoe stop ik shadow AI zonder AI te verbieden?

Door één omgeving aan te bieden die beter werkt dan de tools die mensen zelf al gebruiken. Shadow AI ontstaat zelden uit onwil: iemand zoekt een oplossing en pakt wat voorhanden is. Een verbod verplaatst dat alleen naar de privételefoon. Geef je in plaats daarvan één werkomgeving met de modellen die ze willen, ingericht op hun eigen werk, dan verdwijnt de reden om uit te wijken. En omdat het gebruik zichtbaar is, zie je meteen waar de vraag zit.

Kan ik AI gebruiken in werk met een beroepsgeheim?

Ja, mits twee dingen vaststaan: de gegevens gaan de deur niet uit en er wordt niet op getraind. Allebei liggen ze contractueel vast. Daar komt bij dat de mens beslist. AI levert het concept, jouw medewerker beoordeelt en tekent. Bij gevoelig werk is die controle het uitgangspunt en niet iets wat je apart aanzet. En om het achteraf te kunnen verantwoorden staan logging, rollen en bewaartermijnen standaard aan.

Wat gebeurt er als een AI-aanbieder wegvalt of de toegang afsluit?

Dan schakel je over op een ander model, zonder je inrichting te verliezen. Je assistenten, prompts en kennisbank staan op een neutrale laag boven het model, dus een wissel is een instelling aan onze kant en geen migratieproject. Beschikbaarheid is ook een beveiligingsvraag: DORA rekent het wegvallen van een leverancier mee als risico. Hoe dat werkt lees je op de pagina over onafhankelijke AI.

Breng AI van losse experimenten naar veilig dagelijks gebruik.

In dertig minuten kijken we samen naar jouw situatie en laten we zien hoe andere organisaties het aanpakken.

Na dit gesprek weet je drie dingen: hoe AI past bij jouw bedrijf, wat het je oplevert, en hoe je binnen een maand live bent.

Plan een demo
Noor de FeberDaniel van der ValkMatthijs MaliLudo HavemanSven Haveman