Bron: https://www.aistudio.nl/grip-op-ai/veilige-ai

Veilige AI

# Laat je mensen veilig met AI werken. Ook met vertrouwelijke klantdata

Alle grote modellen in één omgeving, je data in Nederland, en alles binnen je eigen kaders. Zo werkt je team **veilig met AI**, ook met gevoelige gegevens.

Je houdt **grip op wie wat doet**, en je kunt het uitleggen aan directie, klant en toezichthouder. Compliance en governance zijn bij ons de basis.

[Vraag het securitydossier aan](https://www.aistudio.nl/grip-op-ai/veilige-ai#dossier)[Plan een demo](https://www.aistudio.nl/contact/demo)

Volgens ISO 27001Toelichting bij Volgens ISO 27001AIStudio wordt ontwikkeld en beheerd binnen het ISO 27001- en NEN 7510-gecertificeerde managementsysteem van DIJ, ons zusterbedrijf, dat onze software bouwt. Certificering op onze eigen naam loopt.

AVG / GDPR

Data in Nederland (BIT, Ede)

Geen training op jouw data

DORA-getoetst

EU AI Act-ready

Het probleem

## Je mensen gebruiken AI allang. Alleen zie je niet waar.

Ook zonder beleid gebruikt je team AI: ChatGPT op een privé-account, Gemini of Claude.

Zo verdwijnt klantdata in systemen waar je geen zicht op hebt. Dat heet **shadow-AI**. Verbieden werkt niet, negeren ook niet.

Wat wél werkt is **grip**: zicht op wat er gebeurt, kaders waarbinnen het mag, en een omgeving waarin het veilig kan.

Eerst weten waar jullie staan? [Doe de AI-Gripscan](https://www.aistudio.nl/ai-gripscan): 15 vragen, ongeveer 2 minuten, en je krijgt een adviesrapport.

78%

van de medewerkers gebruikt persoonlijke AI-tools die de werkgever niet kent.

ChatGPT

is in onze nulmetingen steevast de meest gebruikte tool. Ook bij organisaties die iedereen een Copilot-licentie geven.

50%

van de Nederlandse organisaties heeft geen AI-beleid.

### Het gaat al mis

Gemeente Eindhoven meldde een datalek: medewerkers zetten jeugdzorgdossiers en BSN's in ChatGPT. Geen kwade wil, gewoon mensen die hun werk wilden doen.

[Zo berichtte het FD erover →](https://fd.nl/bedrijfsleven/1582289/tientallen-meldingen-over-datalekken-door-ai-gebruik-privacywaakhond-waarschuwt-voor-risico-s)

De checklist

## Zes vragen die je aan elke AI-leverancier zou moeten stellen.

Het juiste AI-platform kiezen voor je organisatie is **geen makkelijke taak**. Het aanbod verandert per maand, elke leverancier noemt zichzelf veilig, en de details staan in voorwaarden die niemand leest.

Deze zes vragen brengen het terug tot wat telt. Stel ze aan elke leverancier, en begin gerust bij ons.

![Twee mensen in gesprek, een luistert kritisch mee](https://www.aistudio.nl/images/photo-gesprek-een-op-een.jpg)![Adviseur beantwoordt vragen van een groep aan tafel](https://www.aistudio.nl/images/photo-klantgesprek-uitleg.jpg)

1

### Waar staat mijn data?

Op servers in Nederland of de EU, of in de Verenigde Staten, buiten je zicht? De locatie bepaalt welke wetgeving geldt, en wie er mag meekijken.

2

### Wordt er op mijn data getraind?

Gratis en consumententools gebruiken je invoer vaak om modellen te verbeteren. Voor bedrijfsdata wil je een harde nee, vastgelegd in een verwerkersovereenkomst.

3

### Wie doet wat, en zie ik dat?

Zonder centraal gebruikersbeheer en logging heb je geen antwoord op de simpelste auditvraag: wie deelde wat, met welke tool, en wanneer?

4

### Blijft alles van mij?

Assistenten, prompts en opgebouwde kennis zijn jullie eigendom. Wisselen van model of leverancier mag nooit betekenen dat je opnieuw begint.

5

### Kan ik aantonen dat we voldoen?

Je moet voldoen aan de AVG en de EU AI Act. Aantonen dat je dat doet kan alleen als je weet wat er gebruikt wordt, door wie, waarvoor en waar je data naartoe gaat.

6

### Toegang en logging geregeld?

Rollen, rechten en inzicht in gebruik zijn het verschil tussen grip en shadow-AI.

![Collega legt iets uit bij een volgeschreven whiteboard](https://www.aistudio.nl/images/photo-whiteboard-uitleg.jpg)![Drie collegas kijken samen naar een scherm](https://www.aistudio.nl/images/photo-collegas-scherm.jpg)![Collega lacht tijdens het werken achter zijn laptop](https://www.aistudio.nl/images/photo-collega-lachend-laptop.jpg)

Het verschil

## Van losse AI-tools naar één beheerde werkomgeving.

Alleen in één beheerde omgeving houd je grip op je data en je gebruik, terwijl je mensen gewoon door kunnen werken.

Losse AI-toolsAIStudio

Losse AI-tools

### Data de deur uit

Klantdata belandt in tools waar je geen zicht op hebt.

AIStudio

### Data in Nederland

Opslag in Nederland bij BIT in Ede (via [Exonet](https://www.exonet.nl)), verwerking binnen de EU.

Losse AI-tools

### Getraind op jouw data

Je invoer verbetert het model van de aanbieder.

AIStudio

### Geen training op jouw data

Jullie data blijft van jullie, punt.

Losse AI-tools

### Geen zicht op gebruik

Niemand weet wie wat met welke tool deelt.

AIStudio

### Centraal beheer en inzicht

Rollen, rechten en logging: je ziet wie wat doet.

Losse AI-tools

### Vast aan één model

Valt de leverancier weg, dan valt je werk stil.

AIStudio

### Wisselen zonder migratie

Van model wisselen zonder je inrichting te verliezen.

Onze aanpak

## Jullie data, jullie inrichting, jullie grip.

De AI-wereld is volop in beweging en soms weerbarstig.

Modellen komen en gaan, aanbieders veranderen hun voorwaarden, regels worden aangescherpt. Wie zich vandaag aan **één partij vastklinkt**, kan daar volgend jaar last van hebben.

Daarom regelen we het zoals we het regelen: jullie data in Nederland, elke afspraak op papier, en een inrichting **die van jullie blijft**, welk model er ook onder draait. Niet omdat het moet van een auditor, maar omdat je mensen AI pas omarmen als ze erop durven te vertrouwen.

Veiligheid is bij ons geen verkoopargument achteraf. Het is waar we beginnen.

Sven Haveman, co-founder en security officer

![Sven Haveman, co-founder en security officer van AIStudio](https://www.aistudio.nl/images/portrait-sven.jpg)

Onder de motorkap

## Zo is het bij ons geregeld.

Veiligheid zit niet in een belofte, maar in **hoe de omgeving is gebouwd**. Je data blijft in Nederland, elke afspraak ligt vast op papier, en je ziet zelf wie wat doet. Hieronder per onderdeel hoe we het hebben geregeld.

### Aantoonbaar geregeld

AIStudio wordt ontworpen, ontwikkeld en beheerd binnen het ISO 27001- en NEN 7510-gecertificeerde managementsysteem van DIJ, ons zusterbedrijf, dat onze software bouwt, en we zijn DORA-getoetst. Certificering op onze eigen naam loopt. Alles zit in [het dossier hieronder](https://www.aistudio.nl/grip-op-ai/veilige-ai#dossier).

### Data in Nederland

Opslag op Nederlandse servers (BIT, Ede), verwerking binnen de EU. Draaien in je eigen cloud of infrastructuur kan ook.

### Geen training op jouw data

Het model verwerkt je vraag, stuurt het antwoord terug en vergeet daarna alles. Zo vastgelegd met elke aanbieder: je invoer traint geen modellen en gaat niet naar derden.

### Human-in-the-loop

AI levert het concept, jouw mensen houden de regie en beslissen uiteindelijk. Bij gevoelig werk is die controle het uitgangspunt, niet iets wat je aanzet.

### Persoonsgegevens gemaskeerd

Waar dat nodig is, filteren we namen, e-mailadressen en rekeningnummers eruit voordat data een model bereikt.

### Toegang centraal geregeld

Inloggen via je bestaande Microsoft- of Google-account (SSO), met rollen en rechten per gebruiker.

### Volledig inzicht in gebruik

Logging, instelbare bewaartermijnen en een audit trail. Je kunt altijd laten zien wie wat doet.

### Klaar voor de EU AI Act

Keuzes vastgelegd en verantwoordbaar naar directie, klant en toezichthouder, ook als de regels aanscherpen.

![Cornelissen Bouw](https://www.aistudio.nl/images/logo-cornelissen-kleur.svg)Bouw & techniek

[](https://www.aistudio.nl/klanten/cornelissen)

Uit de praktijk

> “Wij werken met gegevens van klanten en leveranciers, en wij willen niet dat die op straat komen.”

“We kunnen niet tegenhouden dat AI gebruikt wordt. Laten we dan faciliteren dat het goed gebruikt wordt, en dat we de regie hebben.”

Directie, Cornelissen Bouw

[Lees het hele klantverhaal →](https://www.aistudio.nl/klanten/cornelissen)

Veilig én productief

## Van grip naar groei.

Een veilige werkomgeving is **jouw solide fundament**. Daarna telt wat je eruit haalt: dat je mensen het echt gaan gebruiken en er meer, beter en sneller werk mee verzetten. Daarom krijg je bij ons geen tool over de schutting, maar een vaste methodiek in vier fasen, van kickoff tot dagelijks gebruik en verder.

### Grip

Eerst de kaders: rollen, modelkeuze, datakaders en toegangsbeheer. Plus het DNA van je organisatie, zodat de assistenten jullie taal en processen kennen.

### Start

De eerste teams, de eerste use cases en de eerste assistenten. We richten de werkomgeving in en je bent binnen een maand live.

### Adoptie

Training, AI-coaches en champions, meten van het gebruik, feedback ophalen en bijsturen. Zo gaat je hele team er dagelijks mee werken.

### Groei

Nieuwe afdelingen, koppelingen en assistenten, in een vast kwartaalritme. Met elke iteratie haal je er meer uit, doorlopend.

37.563uur

aan vergaderingen opgenomen, uitgewerkt tot verslag en voorzien van vervolgacties

84%

gemiddelde adoptie bij onze klanten, na het implementatietraject van drie maanden

“

> Dit voelt veilig genoeg om er klantdata in te gebruiken. Bij ChatGPT hadden we het gevoel: eigenlijk mag dit niet. Nu durven we het **breed uit te rollen**.

![Stolwijk Kennisnetwerk](https://www.aistudio.nl/images/logo-stolwijk-kleur.svg)Accountancy

4 uur

tijdwinst per medewerker, per week

![Talen Vastgoedonderhoud](https://www.aistudio.nl/images/logo-talen-kleur.svg)

Zwart op wit

## Is compliance jouw prioriteit nummer 1?

Ontvang ons securitydossier.

Het ISO 27001- en NEN 7510-certificaat van DIJ, ons DORA-addendum, de verwerkersovereenkomst en het security- en compliance-overzicht. Alles op een rij.

![Sven Haveman](https://www.aistudio.nl/images/portrait-sven.jpg)

Je ontvangt het dossier persoonlijk van **Sven Haveman**, co-founder en security officer. En je kunt hem meteen je vragen stellen.

De AI-Gripscan

In twee minuten een adviesrapport over jullie grip op AI.

[Doe de AI-Gripscan](https://www.aistudio.nl/ai-gripscan#start)

Veelgestelde vragen

## Kan ik AI veilig gebruiken in mijn organisatie?

Is ChatGPT veilig voor bedrijfsgegevens?

Op een gratis of persoonlijk account niet. Je invoer kan gebruikt worden om modellen te verbeteren, je hebt geen zicht op wie er meekijkt en er is niets vastgelegd over waar je gegevens terechtkomen. Draait datzelfde model in een beheerde werkomgeving zoals AIStudio, dan ligt het anders: daar is per aanbieder contractueel geregeld dat er niet op je data wordt getraind, staat de opslag in Nederland en zie je als beheerder wie wat doet. Het verschil zit niet in het model, maar in de omgeving eromheen.

Mag ik klantgegevens door AI laten verwerken onder de AVG?

Ja, mits je vier dingen kunt aantonen: waar de gegevens staan, wie erbij kan, of er op getraind wordt en hoe lang ze bewaard blijven. De AVG verbiedt AI niet, hij verbiedt onduidelijkheid. Met een verwerkersovereenkomst, opslag in Nederland, verwerking binnen de EU en logging van het gebruik is dat te regelen. Waar het echt gevoelig wordt, filteren we namen, e-mailadressen en rekeningnummers eruit voordat de vraag een model bereikt.

Waar staat onze data, en wie kan erbij?

De opslag staat op Nederlandse servers bij BIT in Ede, de verwerking gebeurt binnen de EU. Draaien in je eigen Azure- of Google Cloud-omgeving of op eigen hardware kan ook. Toegang regel je centraal: medewerkers loggen in met hun bestaande Microsoft- of Google-account, met rollen en rechten per gebruiker. Alles wordt gelogd, met instelbare bewaartermijnen, zodat je bij een audit kunt laten zien wie wat wanneer deed.

Wordt er op onze data getraind?

Nee. Dat is met elke modelaanbieder vastgelegd in een verwerkersovereenkomst: je invoer traint geen modellen en gaat niet naar derden. Technisch werkt het zo dat het model je vraag verwerkt, het antwoord teruggeeft en daarna niets bewaart. Wat je organisatie zelf opbouwt aan assistenten, prompts en kennis blijft jullie eigendom en blijft binnen jullie eigen omgeving staan.

Is AIStudio ISO 27001- en NEN 7510-gecertificeerd?

De certificaten staan op naam van DIJ, het bedrijf dat de software van AIStudio ontwikkelt en beheert, en niet op naam van AIStudio B.V. Dat is wel te controleren, want op elk certificaat staat een toepassingsgebied: de omschrijving van het werk dat de auditor heeft getoetst. Bij DIJ is dat “informatiebeveiliging gerelateerd aan het samen met klanten ontwerpen, ontwikkelen en beheren van webapplicaties”, en dat is precies het werk aan AIStudio.

Ons platform wordt dus ontworpen, ontwikkeld en beheerd binnen een ISO 27001- en NEN 7510-gecertificeerd managementsysteem, en AIStudio werkt onder datzelfde managementsysteem voor informatiebeveiliging (ISMS). Het traject voor certificering op naam van AIStudio zelf loopt; we verwachten het af te ronden in het vierde kwartaal van 2026.

ISO 27001 gaat over informatiebeveiliging in het algemeen en NEN 7510 over de omgang met gezondheidsgegevens. Voor DORA bestaat geen certificering: wij zijn getoetst in de leveranciersbeoordelingen van financiële klanten. De certificaten, verklaringen en onderliggende documenten zitten in [het beveiligingsdossier](https://www.aistudio.nl/grip-op-ai/veilige-ai#dossier), dat je hier kunt aanvragen. Daarmee beantwoord je een inkoop- of compliancevraag zonder eerst bij ons te hoeven aankloppen.

Wat betekent de EU AI Act voor onze organisatie?

De EU AI Act verplicht organisaties om te weten welke AI ze inzetten, waarvoor en met welk risico. Voor gewoon kantoorwerk blijft het bij transparantie-eisen en de plicht om je mensen wegwijs te maken in AI. Voor toepassingen die als hoog risico gelden, zoals beslissingen over mensen, komen er zwaardere eisen bij. In beide gevallen begint het met overzicht: welke tools draaien er, wie gebruikt ze en waarvoor. Dat overzicht krijg je niet uit losse abonnementen.

Hoe stop ik shadow AI zonder AI te verbieden?

Door één omgeving aan te bieden die beter werkt dan de tools die mensen zelf al gebruiken. Shadow AI ontstaat zelden uit onwil: iemand zoekt een oplossing en pakt wat voorhanden is. Een verbod verplaatst dat alleen naar de privételefoon. Geef je in plaats daarvan één werkomgeving met de modellen die ze willen, ingericht op hun eigen werk, dan verdwijnt de reden om uit te wijken. En omdat het gebruik zichtbaar is, zie je meteen waar de vraag zit.

Kan ik AI gebruiken in werk met een beroepsgeheim?

Ja, mits twee dingen vaststaan: de gegevens gaan de deur niet uit en er wordt niet op getraind. Allebei liggen ze contractueel vast. Daar komt bij dat de mens beslist. AI levert het concept, jouw medewerker beoordeelt en tekent. Bij gevoelig werk is die controle het uitgangspunt en niet iets wat je apart aanzet. En om het achteraf te kunnen verantwoorden staan logging, rollen en bewaartermijnen standaard aan.

Wat gebeurt er als een AI-aanbieder wegvalt of de toegang afsluit?

Dan schakel je over op een ander model, zonder je inrichting te verliezen. Je assistenten, prompts en kennisbank staan op een neutrale laag boven het model, dus een wissel is een instelling aan onze kant en geen migratieproject. Beschikbaarheid is ook een beveiligingsvraag: DORA rekent het wegvallen van een leverancier mee als risico. Hoe dat werkt lees je op [de pagina over onafhankelijke AI](https://www.aistudio.nl/grip-op-ai/onafhankelijke-ai).

## Breng AI van losse experimenten naar veilig dagelijks gebruik.

In dertig minuten kijken we samen naar jouw situatie en laten we zien hoe andere organisaties het aanpakken.

Na dit gesprek weet je drie dingen: hoe AI past bij jouw bedrijf, wat het je oplevert, en hoe je **binnen een maand live** bent.

[Plan een demo](https://www.aistudio.nl/contact/demo)

![Noor de Feber](https://www.aistudio.nl/images/portrait-noor.jpg)![Daniel van der Valk](https://www.aistudio.nl/images/portrait-daniel.jpg)![Matthijs Mali](https://www.aistudio.nl/images/portrait-matthijs.jpg)![Ludo Haveman](https://www.aistudio.nl/images/portrait-ludo.jpg)![Sven Haveman](https://www.aistudio.nl/images/portrait-sven.jpg)
