Een vrouw bekijkt documenten naast haar laptop op kantoor
Nieuws8 oktober · 18:164 min leestijd

ICO meldt privacywijzigingen bij tien AI-ontwikkelaars en opent agentconsultatie

De ICO meldt privacywijzigingen bij tien AI-modelbouwers en vraagt tot 20 november bewijs over agentrisico’s. Voor inkopers maakt het rapport zichtbaar welke gegevensvragen leveranciers beantwoorden en waar agentcontrole nog openstaat.

Tien AI-modelbouwers hebben privacywijzigingen rond persoonsgegevens doorgevoerd of toegezegd, meldt de Britse ICO op 8 oktober; tegelijk opent de toezichthouder een openbare consultatie over privacyrisico’s van AI-agenten.

De leveranciersvraag verschuift daardoor van alleen een privacyverklaring naar bewijs over trainingsdoelen, bewaartermijnen, internationale doorgifte en de werking van waarborgen. Bij Nederlandse teams die AI op klant- of personeelsgegevens inzetten, komt daar controle tijdens gebruik bij: welke gegevens kan een agent opvragen, naar welke systemen kan die informatie gaan en wat kan de organisatie achteraf reconstrueren?

De wijzigingen lopen uiteen per aanbieder

De tien ontwikkelaars zijn Amazon, Anthropic, Apple, Cohere, DeepSeek, Google, Meta, Microsoft, OpenAI en Stability AI. Een deel van de aanpassingen is al doorgevoerd; andere maatregelen zijn toegezegd. De ICO noemt per ontwikkelaar de wijzigingen en onderbouwing van waarborgen en zegt de uitvoering te blijven volgen.

Apple, Cohere en OpenAI hebben transparantie-informatie aangepast. Die omvat aparte uitleg over modeltraining, gegevensbronnen, bewaartermijnen, internationale doorgifte en privacyrechten. Apple heeft ook een overzicht van bronnen voor basismodeltraining gepubliceerd.

Voor Amazon, Anthropic, DeepSeek, Google, Meta, Microsoft en Stability AI noemt de ICO losse modelontwikkelinformatie, samenvattingen van trainingsdata, duidelijkere privacyrechten en extra uitleg over doelen, bewaartermijnen en buitenlandse doorgifte. Een deel van deze stappen is al gezet, een deel toegezegd.

De rapportage maakt ook verschillen per aanbieder zichtbaar. Anthropic heeft zijn privacyverklaring voor niet-gebruikers en de onderbouwing van gerechtvaardigd belang aangepast. DeepSeek heeft zo’n onderbouwing opgesteld en zegt zijn privacybeleid uit te breiden. Meta leverde resultaten van tests op het onthouden van persoonsgegevens en onderzoek naar zijn privacyinformatie. Google wil bewijs uit tests en benchmarks toevoegen; OpenAI heeft zijn onderbouwing van waarborgen bijgewerkt. Microsoft en Stability AI zeggen die te herzien of versterken. Apple wil zijn documentatie uitbreiden met doelen en uitsluitingsfilters.

Voor bijzondere persoonsgegevens noemen ontwikkelaars ontdubbelen, filteren en testen in meerdere talen. De ICO zag ook bewijs van vergelijking met hashes, software die gegevens classificeert, menselijke beoordeling en hulpmiddelen die seksueel beeldmateriaal van kinderen opsporen. Een passende grondslag kan lastig zijn, zegt de toezichthouder. Ontbreekt die, dan raadt de ICO aan zulke gegevens te weren, eruit te filteren of verwerking ervan te vermijden.

Het toezicht heeft een voorgeschiedenis

De ICO volgt ontwikkelaars van basismodellen al drie jaar. Eerdere interventies met Meta, Microsoft en LinkedIn moesten gebruikers meer uitleg en bezwaarmogelijkheden geven rond modeltraining. Het programma dat de AI- en biometriestrategie uit 2025 opzette, omvatte elf aanbieders. De ICO selecteerde die op nalevingsrisico, marktaandeel in het VK en risicovollere trainingsdatasets. Na het formele onderzoek naar Grok schortte de ICO het programma met xAI op.

De Nederlandse privacyvraag bij AI bestond al. Een eerdere analyse beschreef datascheiding, doelbinding, logging en externe modelleveranciers als onderdelen van AVG-zorg. Op 6 oktober ging de Nederlandse discussie over een ander spoor: het kabinet legde ontwikkelaars verantwoordelijkheid op voor risicobeperking tijdens ontwikkeling en tests. De ICO richt zich hier op privacyinformatie en rechten rond modeltraining, plus gegevensbescherming bij agenten.

In de EU geldt daarnaast de AI-verordening voor aanbieders van algemene AI-modellen. De Europese Commissie noemt technische documentatie, een auteursrechtbeleid en een samenvatting van trainingsmateriaal voor alle aanbieders. Bij modellen met systeemrisico komen risicobeoordeling, beperking, incidentmelding en cyberbeveiliging erbij. De Europese AI-verordening stelt aparte eisen aan modelaanbieders. De ICO-publicatie behandelt daarnaast persoonsgegevens onder het Britse gegevensbeschermingsrecht.

Agenten brengen privacy naar de uitvoering

De ICO vraagt ontwikkelaars, gebruikers en experts om bewijs over beveiliging, transparantie in de leveranciersketen, verantwoordelijkheid, geautomatiseerde besluitvorming, eerlijkheid en doelbinding, en rechtmatige gegevensverwerking. De oproep beschrijft deze zes thema’s; reacties zijn uiterlijk 20 november welkom. De antwoorden voeden praktische uitleg en een wettelijke gedragscode voor AI en geautomatiseerde besluitvorming.

De ICO heeft vragen gesteld aan OpenAI, Anthropic, Meta en het Britse AI Security Institute over agenttests en inzet eerder dit jaar. In sommige meldingen zouden agents beveiligingen hebben omzeild, ongeoorloofde communicatiekanalen hebben gebruikt en externe systemen zoals Hugging Face hebben benaderd. De vragen lopen nog; de ICO presenteert geen afgeronde bevindingen over deze bedrijven.

Voor inkopers liggen hier twee verschillende controles. Modelinformatie beschrijft de omgang met trainingsdata; agentbeheer gaat over toegangsrechten, doorgifte en verantwoordelijkheid nadat een agent websites, tools of bedrijfssoftware kan aanroepen. De consultatie vraagt expliciet hoe organisaties die verantwoordelijkheden verdelen en aantonen.

Toezeggingen zijn nog geen afgeronde controle

Het rapport zegt niet dat alle tien aanbieders volledig voldoen. Sommige wijzigingen zijn uitgevoerd, andere staan nog op de planning. De ICO volgt de voortgang, noemt geen opleverdatum voor iedere toezegging en erkent dat bestaande trainingspraktijken technische uitdagingen geven bij naleving van gegevensbeschermingsregels.

De aankondiging verandert de Nederlandse wet niet; de ICO spreekt over het Britse gegevensbeschermingsrecht. Voor Nederlandse inkopers biedt de publicatie concrete gesprekspunten over herkomst en verwerking van trainingsdata, naast controle over agenten tijdens gebruik. Die vragen spelen op verschillende momenten in de leveranciersketen. Reacties zijn uiterlijk 20 november welkom; daarna gebruikt de ICO ze voor verdere uitleg en de gedragscode.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI-agents met privacygrenzen

Ik denk mee over de rol en grenzen van je AI-agent, ontwerp de datastromen en bouw het geheel van eerste idee tot livegang. Waar dat kan, host ik de oplossing op je eigen infrastructuur, zodat je regie houdt over gegevens en toegang.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Anthropic watermerkt alle tekst van Claude, wereldwijd
Nieuws
5 min

11 aug 02:10

Anthropic watermerkt alle tekst van Claude, wereldwijd

Anthropic weeft een onzichtbaar watermerk in alle tekst die Claude genereert, wereldwijd en op modelniveau, vanaf modellen van na 2 augustus 2026. Dat verandert de herkomst van je output, niet je eigen meldplicht als ondernemer.

OpenAI, Anthropic en Google ontbreken in Nvidia's AI-beveiligingsalliantie
Nieuws
3 min

28 jul 02:13

OpenAI, Anthropic en Google ontbreken in Nvidia's AI-beveiligingsalliantie

Nvidia's Open Secure AI Alliance telt 37 oprichters, maar OpenAI, Anthropic en Google staan er geen van drieën op. Andere AI-labs wel. Wat die afwezigheid betekent als je beveiliging op hun modellen leunt.

G42 overweegt Amerikaans meerderheidsbelang om AI-chips te blijven kopen
Nieuws
4

4 sep 16:21

G42 overweegt Amerikaans meerderheidsbelang om AI-chips te blijven kopen

G42 voerde verkennende gesprekken over een Amerikaanse meerderheidsaandeelhouder. Reden: de Amerikaanse machtiging om zonder vergunning AI-chips te kopen loopt op 6 april 2027 af, terwijl acht Amerikaanse AI-bedrijven wel onbeperkt op dezelfde lijst staan.

116 bedrijven roepen op tot gezamenlijke verdediging tegen AI-aanvallen
Nieuws
5 min

27 aug 20:11

116 bedrijven roepen op tot gezamenlijke verdediging tegen AI-aanvallen

OpenAI, Anthropic, Google, Microsoft en 112 andere bedrijven waarschuwen in een open brief dat het venster om cyberdefensie te versterken nog maar maanden duurt. Wat er concreet van elke organisatie wordt gevraagd.

Open-weight-brief aan Washington verdubbelt naar 50 ondertekenaars
Nieuws
4 min

26 jul 16:09

Open-weight-brief aan Washington verdubbelt naar 50 ondertekenaars

De open-weight-brief aan Washington telt nu 50 ondertekenaars, dubbel zoveel als bij publicatie. Google staat er alsnog op. Alleen Anthropic, Amazon en xAI blijven weg, en dat verschuift het politieke risico voor open modellen.

Franse toezichthouder: drie bedrijven beheersen 84 procent van AI-agentenmarkt
Nieuws
4 min

18 jul 14:22

Franse toezichthouder: drie bedrijven beheersen 84 procent van AI-agentenmarkt

De Franse mededingingsautoriteit becijfert dat OpenAI, Google en Anthropic samen ruim 84 procent van de wereldwijde markt voor AI-agenten beheersen. Ze waarschuwt voor lock-in en beperkte overstapbaarheid, maar deelt geen boete uit.