Publiek gedeelde Claude-gesprekken waren dit weekend via Google te vinden: met de zoekopdracht site:claude.ai/share kwamen chats boven met juridische strategie van advocaten, technisch speurwerk en eigen code, meldt CyberSecurityNews na een melding in de subreddit r/ClaudeAI.
Het risico zit daarbij niet in het zakelijke abonnement. Anthropic legt in de eigen helpdocumentatie vast dat gebruikers op Team- en Enterprise-plannen chats alleen met leden van dezelfde organisatie kunnen delen en niet publiek. Een publieke share-link ontstaat dus op een consumentenaccount: de Free-, Pro- of Max-abonnementen die medewerkers zelf afsluiten. Precies daar belandt werkmateriaal dat niemand op de IT-afdeling ooit heeft zien langskomen, van klantnamen tot productiesleutels.
Hoe een gedeelde chat toch in Google belandt
Anthropic blokkeert zoekmachines wel degelijk. In de robots.txt van claude.ai staat voor alle crawlers een Disallow op /share/*, en een share-pagina die vandaag wordt opgevraagd stuurt de HTTP-header x-robots-tag: none mee, wat in de zoekmachinestandaard neerkomt op niet indexeren en links niet volgen.
Daar zit meteen de weeffout. Een crawler die de pagina van robots.txt niet mag ophalen, leest die header ook nooit. De instructie om niet te indexeren staat precies op de pagina die de zoekmachine niet mag bezoeken. Zolang de link nergens anders staat, maakt dat niets uit. Zodra iemand hem in een forumbericht, een blogpost of een tweet plakt, kent de zoekmachine de URL via die andere pagina en kan het gesprek alsnog in de resultaten opduiken. Volgens de melders op Reddit ontbrak op een deel van de gesprekken bovendien de noindex-instructie helemaal, waarna de links via sociale media verder werden verspreid.
Wat er in de gesprekken stond
Ontwikkelaar Om Patel waarschuwde op X dat er API-sleutels, cryptowalletgegevens, inloggegevens, cv's en interne bedrijfsdocumenten tussen de gedeelde chats zaten, schrijft International Business Times. Ontwikkelaar Ziwen Xu vond volgens dezelfde publicatie gesprekken van onbekenden via Brave Search. De fact-checkers van LatestLY konden de claims op zondag zelf niet meer reproduceren, omdat site:claude.ai/share toen al niets meer opleverde.
Het is niet de eerste keer. Forbes meldde op 9 september 2025 dat Google net geen zeshonderd Claude-gesprekken had geïndexeerd. Anthropic-woordvoerder Gabby Curtis zei toen dat gebruikers zelf bepalen of ze een gesprek publiek delen, dat het bedrijf geen chatdirectory of sitemap aan zoekmachines geeft en crawlers actief blokkeert.
Uit de index is niet uit de wereld
De meeste links zijn inmiddels uit Google verdwenen en de zoekopdracht levert nul resultaten meer op. Dat lost het onderliggende probleem niet op. GBHackers wijst erop dat deindexering niet betekent dat de blootgestelde gegevens ontoegankelijk zijn: eerder gedeelde URL's blijven werken, en gearchiveerde kopieën, screenshots en doorgeplaatste links blijven bestaan. Anthropic heeft op het moment van schrijven niet publiek gereageerd op de meldingen van dit weekend.

Wie Claude gebruikt, kan de eigen gedeelde links nalopen. Op Free, Pro en Max staat die lijst onder Instellingen en dan Privacy, bij Shared chats via de knop Manage: titel, deeldatum en link van elk gedeeld gesprek, met per regel een knop Unshare. Stond er een sleutel of een wachtwoord in zo'n gesprek, dan is intrekken niet genoeg. Die moet vervangen worden, want de snapshot kan al gekopieerd zijn.
Eén nuance uit dezelfde documentatie beperkt de schade: een bijlage die je uploadt gaat niet mee in de gedeelde snapshot, en de ruwe data uit MCP-koppelingen blijft verborgen. Zichtbaar is de volledige tekst van het gesprek tot het moment van delen, inclusief de artefacten die Claude maakte.
De deelknop is een publicatieknop
OpenAI schrapte in augustus 2025 de optie om gedeelde ChatGPT-gesprekken vindbaar te maken en noemde het een kortlopend experiment. Bij Claude bestaat publiek delen nog steeds, met een regel in robots.txt als voornaamste rem. Die rem werkt tot het moment dat iemand de link ergens anders neerzet, en dat moment ligt buiten de controle van de leverancier.
Daarmee verschuift dit van een beveiligingsvraag naar een beleidsvraag. Zolang medewerkers op eigen consumentenaccounts werken, bepaalt hun eigen inschatting welke klantgegevens in een publieke snapshot terechtkomen. Dat een op de vijf medewerkers zelf AI-tools voor het werk koopt laat zien hoe groot die groep is, en een AI-toolbeleid dat dataklassen aan drie goedkeuringsniveaus koppelt is dan een preciezere rem dan een verbod. De vraag is niet of er ooit iemand op delen drukt, maar wat er op dat moment in het gesprek staat.
Veelgestelde vragen
AI zonder je data weg te geven
Als bedrijfskennis in een publieke chatlink kan belanden, is de vraag niet welke tool je verbiedt maar hoe je werk inricht. Ik denk mee over die keuze, ontwerp de werkwijze en bouw en automatiseer hem ook, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
