Laatst bijgewerkt:
Is Claude veilig zakelijk te gebruiken? Privacy, AVG en de zakelijke abonnementen
Een gebruiker vraagt of Claude goede antwoorden geeft. Een inkoper vraagt wat er met de data gebeurt die erin gaat. Deze pagina beantwoordt de tweede vraag: het exacte verschil tussen de consumentenplannen en de zakelijke plannen, de instelling die je vandaag omzet, de euro-prijzen die je vanuit Nederland ziet, hoe je de verwerkersovereenkomst krijgt, waar je data staat en wat de EU AI Act per 2 augustus 2026 van jou als gebruiker vraagt.
Modeltraining
Traint Anthropic op jouw data? Dat hangt volledig af van je plan
Dit is het belangrijkste verschil op deze pagina. Op de consumentenplannen (Free, Pro en Max) mag Anthropic je gesprekken gebruiken voor modeltraining tot je dat zelf uitzet. Op de zakelijke producten (Team, Enterprise en de API) gebeurt dat standaard niet, en dat is ook contractueel dichtgetimmerd.
Free, Pro en Max: de keuze ligt bij jou
De actuele Privacy Policy (effectief 8 juli 2026) zegt het letterlijk: "We may use your Inputs and Outputs to train and improve Anthropic AI models, unless you opt out through your account settings." Anthropic kondigde die lijn aan op 28 augustus 2025 en liet bestaande gebruikers uiterlijk 8 oktober 2025 een keuze maken; die keuze kun je altijd wijzigen. Het geldt ook voor codeersessies vanuit Claude Code op een Free-, Pro- of Max-account. Ga er dus niet van uit dat het bij jou goed staat: controleer de instelling zelf, dat kost tien seconden.
Team, Enterprise en de API: standaard geen training
Het Privacy Center is expliciet: "By default, we will not use your inputs or outputs from our commercial products (e.g. Claude for Work, Anthropic API, Claude Gov, etc.) to train our models." De Commercial Terms of Service (effectief 17 juni 2025) leggen het ook contractueel vast: "Anthropic may not train models on Customer Content from Services." De aankondiging uit augustus 2025 bevestigt de andere kant van dezelfde streep: het consumentenbeleid geldt uitdrukkelijk niet voor Claude for Work, Claude for Government, Claude for Education of API-gebruik, inclusief toegang via Amazon Bedrock en Google Cloud Vertex AI.
Drie uitzonderingen die ook zakelijk gelden
Eén: feedback. Geef je een duim omhoog of omlaag, dan wordt die feedback 5 jaar bewaard en mag Anthropic die voor modeltraining gebruiken nadat de koppeling met je user-ID is verbroken. Dat geldt ook op Team en Enterprise. Twee: veiligheid. Gesprekken die door geautomatiseerde safety-systemen worden gemarkeerd, worden tot 2 jaar bewaard en de bijbehorende classificatiescores tot 7 jaar, op zowel consumenten- als zakelijke producten. Drie: expliciete opt-in-programma's waar je organisatie zelf voor tekent. Wie de eerste uitzondering wil dichtzetten: een Team- of Enterprise-admin kan feedback uitzetten via Organization settings, Data and Privacy, "Rate chats".
Wat de opt-out wel en niet doet
De opt-out werkt alleen vooruit. Anthropic schrijft het zelf: "Your data will still be included in model training that has already started and in models that have already been trained, but we will stop using your previously stored chats and coding sessions in future model training runs." Vertaald: wat al in een afgeronde of lopende trainingsronde zit, komt daar niet meer uit. Dat is precies waarom je dit vandaag regelt en niet pas bij de volgende audit.

Instellingen
Het exacte klikpad: voor je eigen account en voor de beheerder
Twee routes. De eerste zet je binnen een minuut om op je persoonlijke account, de tweede regelt een beheerder één keer voor de hele organisatie.
Connectors en Projects
Ruwe content die Claude via een connector ophaalt (Google Drive, een MCP-server, je agenda) wordt volgens Anthropic niet voor consumententraining gebruikt, tenzij je die content zelf handmatig in de chat plakt. Dat is een fijn detail met een scherp randje: het verschil tussen "Claude leest het bestand via de connector" en "ik plak de inhoud in het chatvenster" bepaalt of het onder het trainingsbeleid valt. Neem dat verschil op in je werkafspraken. Meer over connectors staat in Skills & MCP.
- 1
Web en desktop: Settings, Privacy, of ga direct naar claude.ai/settings/data-privacy-controls en zet de toggle "Help Improve Claude" uit.
- 2
Mobiel: tik op je naam, dan Settings, Privacy, en zet daar dezelfde schakelaar "Help Improve Claude" uit.
- 3
Weet wat je verandert: vanaf dat moment blijven nieuwe en hervatte chats en codeersessies buiten toekomstige trainingsruns. Wat al in een trainingsronde zat, wordt niet teruggedraaid.
- 4
Gebruik voor eenmalige gevoelige vragen een incognito chat: die wordt nooit voor modeltraining gebruikt (ook niet met de instelling aan), verschijnt niet in je geschiedenis, gaat niet naar het geheugen en wordt binnen 30 dagen verwijderd, tenzij er een beleidsschending wordt gemarkeerd.
- 5
Beheerders van Team en Enterprise: ga naar Organization settings, Data and Privacy en zet "Rate chats" uit als je niet wilt dat medewerkers via duimpjes alsnog data voor training aanleveren.
- 6
Alleen Enterprise: stel in datzelfde scherm een eigen retentietermijn in. Doe je dat niet, dan bewaart Anthropic de organisatiedata volgens het eigen supportartikel voor onbepaalde tijd ("indefinitely"). De kortste instelbare termijn is 30 dagen.
- 7
Leg het resultaat vast: welke instelling staat hoe, wie is beheerder, en op welke datum is dit gecontroleerd. Dat is het bewijsstuk dat een auditor of de Autoriteit Persoonsgegevens later van je vraagt.

Retentie
Hoe lang bewaart Anthropic je gesprekken? Negen situaties op een rij
Retentie is geen enkel getal maar een set regels per situatie. Dit is het overzicht dat je in je verwerkingsregister kunt overnemen, met de termijnen zoals ze in de officiële supportartikelen staan.
De drie regels die mensen verrassen
Een chat verwijderen betekent niet dat de data direct overal weg is: hij verdwijnt meteen uit je zichtbare geschiedenis en binnen 30 dagen uit de backend, behoudens een legal hold. Feedback via duimpjes leeft 5 jaar door, ook op zakelijke plannen. En Enterprise bewaart standaard onbeperkt tot een beheerder een termijn instelt, dus daar is "niets doen" juist de langste bewaartermijn.
Eerlijk over wat we niet weten
Twee dingen konden we niet bevestigd krijgen. Of de inhoud van het geheugen van Claude wordt meegenomen in modeltraining als "Help Improve Claude" aanstaat, staat nergens expliciet beantwoord. En de retentie van Projects-inhoud na verwijdering wordt in de supportartikelen niet apart behandeld. Vraag dat na bij je inkooptraject in plaats van er een aanname over te doen.
| Situatie | Bewaartermijn | Geldt voor |
|---|---|---|
| Help Improve Claude staat aan | Tot 5 jaar, gede-identificeerd, in de trainingspijplijn | Free, Pro, Max |
| Help Improve Claude staat uit | 30 dagen | Free, Pro, Max |
| Chat die je zelf verwijdert | Direct uit je geschiedenis, binnen 30 dagen uit de backend | Alle plannen, ook Team en Enterprise |
| Incognito chat | Binnen 30 dagen, nooit voor training | Consumentenplannen |
| Feedback met duim omhoog of omlaag | 5 jaar, bruikbaar voor training na loskoppeling van je user-ID | Ook op Team en Enterprise |
| Gesprek dat een safety-systeem markeert | Tot 2 jaar; classificatiescores tot 7 jaar | Consument en zakelijk |
| Anthropic API | Automatisch verwijderd binnen 30 dagen na ontvangst of generatie | Zero data retention op aanvraag |
| Enterprise zonder eigen instelling | Onbepaald, tot een admin een termijn instelt | Minimum instelbaar: 30 dagen |
| Covered Models (Mythos-klasse) | 30 dagen op elk platform, ook bij zero data retention | Zakelijke platforms, niet de consumentenplannen |

Wel & niet delen
Wat deel je wel en niet met Claude?
De vuistregel op een privé-, Free-, Pro- of Max-account: typ niets in Claude wat je ook niet in een mail aan een onbekende zou zetten. Op die plannen is er geen verwerkersovereenkomst, dus voor klantgegevens ontbreekt simpelweg de juridische basis. Dit is de lijst die je zo in je AI-beleid kunt overnemen.
Niet delen zonder zakelijk plan met DPA
Persoonsgegevens van klanten, patiënten of collega's (namen, adressen, BSN, telefoonnummers, e-mailadressen), medische en financiële dossiers, vertrouwelijke bedrijfsinformatie zoals contracten, offertes, salarisgegevens en overnameplannen, broncode of documentatie die onder een geheimhoudingsverklaring valt, en wachtwoorden, tokens of API-sleutels. De Autoriteit Persoonsgegevens is er duidelijk over: persoonsgegevens invoeren in een AI-chatbot tegen de interne afspraken in is een datalek, met meldplicht.
Wel gewoon delen
Geanonimiseerde teksten waarin namen en herleidbare details zijn vervangen door labels, publieke informatie zoals websiteteksten, vacatures, jaarverslagen en branchekennis, en je eigen concepten, notities en analyses zonder klantgegevens erin. Voor bijna al het werk waarvoor mensen Claude gebruiken (herschrijven, structureren, samenvatten, code reviewen) is de echte naam van de klant niet nodig.
Dezelfde offerte-mail, één keer fout en één keer veilig
Fout: "Schrijf een reactie aan Sander de Boer van Van Dijk Installaties in Apeldoorn over onze offerte 2026-1147 van 42.500 euro voor het onderhoudscontract, hij vindt het te duur."
Veilig: "Schrijf een reactie aan [CONTACT] van [KLANT] over offerte [OFFERTENUMMER] van [BEDRAG] voor een meerjarig onderhoudscontract. Bezwaar: prijs. Toon: begripvol, geen korting toezeggen, wel drie opties schetsen om de scope te verkleinen."
Het tweede antwoord is even bruikbaar, want Claude heeft de echte naam en het echte bedrag niet nodig om een goede mail te schrijven. Jij vult de labels achteraf in.
Copy-paste instructie voor je Project
Zet deze regel in de instructies van je Project of bovenaan je prompt, dan blijft de output direct bruikbaar:
"Ik werk met geanonimiseerde gegevens. Labels tussen blokhaken, zoals [KLANT], [CONTACT] en [BEDRAG], staan voor echte gegevens. Laat ze exact zo staan in je antwoord en verzin er nooit een naam of getal bij."
Let op met deel-links
Deel je een chat of een Artifact via een publieke link, dan maak je een openbare URL. Behandel dat als publiceren, niet als delen: iedereen met de link kan mee, en openbare URL's kunnen door zoekmachines worden opgepikt. In juli 2026 was dit onderwerp van berichtgeving en van een druk Reddit-draadje over gedeelde Claude-chats die in Google opdoken. Wij hebben dat niet tot een officiële bevestiging kunnen herleiden, dus we brengen het als vuistregel en niet als feit: loop periodiek je gedeelde links na en zet ze uit als ze niet meer nodig zijn.
DPA
De verwerkersovereenkomst: welke producten, en hoe je hem krijgt
De AVG vraagt om een verwerkersovereenkomst zodra een leverancier persoonsgegevens voor jou verwerkt. Bij Anthropic hoef je daar geen apart traject voor in te richten, maar hij dekt niet elk plan.
De DPA zit automatisch in de Commercial Terms
Het Privacy Center formuleert het zo: "Anthropic's DPA with Standard Contractual Clauses (SCCs) is automatically incorporated into our Commercial Terms of Service... When you accept Anthropic's Commercial Terms of Service, you also accept our DPA." Je hoeft dus niets apart te ondertekenen of aan te vragen. Dat geldt voor de commerciële producten: Claude for Work (Team en Enterprise) en de Anthropic API. Het geldt niet voor Free, Pro en Max: die vallen onder de consumentenvoorwaarden, zonder verwerkersovereenkomst.
Wat er in de DPA staat
De tekst is openbaar in te zien op anthropic.com/legal/data-processing-addendum en is effectief sinds 24 februari 2025. Erin: de Standard Contractual Clauses voor doorgifte buiten de EER, plus addenda voor het VK en Zwitserland (Schedule 3), een bezwaartermijn van 15 dagen bij nieuwe subverwerkers, en harde securityverplichtingen. Die laatste zijn concreet: minimaal AES-256 voor data at rest, TLS 1.2 of hoger onderweg, multifactor-authenticatie, toegang op basis van rollen en jaarlijkse externe security-audits.
Wie is waarvoor verantwoordelijk
Bij Claude for Work is jouw organisatie de verwerkingsverantwoordelijke en is Anthropic verwerker: "Anthropic acts as a 'Processor' of the data on behalf of the customer. Anthropic only processes the data as instructed by the customer." Bij de consumentenplannen is Anthropic zelf verwerkingsverantwoordelijke. Dat verschil is groter dan het klinkt: op een privé Pro-account bepaalt Anthropic de doelen van de verwerking, en jij hebt niets contractueel in handen om aan een auditor te laten zien.
Neem je Claude af via Bedrock, Vertex AI of Foundry
Dan lopen de afspraken via dat platform en gelden de voorwaarden van die aanbieder. Je verwerkersovereenkomst regel je in dat geval bij AWS, Google Cloud of Microsoft. Voor organisaties die daar al een contract met de juiste doorgifte-afspraken hebben liggen, is dat vaak de kortste route naar goedkeuring van de securityafdeling.
Wat je zelf nog moet doen
De DPA is een bouwsteen, geen vrijbrief. Neem de verwerking op in je verwerkingsregister, beoordeel of je een DPIA nodig hebt, leg vast welke categorieën gegevens door Claude mogen en bewaar een kopie van de voorwaarden bij je dossier. Een AI-beleid waarin dit staat, is bij een vraag van de toezichthouder het verschil tussen aantonen en uitleggen.
Certificeringen
Certificeringen en beveiliging: wat Anthropic kan aantonen
Voor een leveranciersbeoordeling of een securityvragenlijst zijn dit de papieren die je nodig hebt. Ze gelden voor de commerciële producten, dus Claude for Work en de API.
De certificeringen
Volgens het Privacy Center-artikel (laatst bijgewerkt op 16 maart 2026) heeft Anthropic SOC 2 Type I en Type II, ISO 27001:2022 en ISO/IEC 42001:2023. Daarnaast is er een HIPAA-ready configuratie met een Business Associate Agreement voor commerciële klanten. De rapporten zelf zijn opvraagbaar via het trust center op trust.anthropic.com.
ISO 42001 is de opvallendste
SOC 2 en ISO 27001 kent elke securityafdeling. ISO/IEC 42001:2023 is nieuwer en gaat specifiek over managementsystemen voor AI. Dat is het certificaat dat je in een DPIA of aanbesteding kunt aanhalen om te onderbouwen dat je leverancier AI-risico's structureel beheert en niet alleen zijn servers op orde heeft. Het sluit ook goed aan op de governance-eisen die de EU AI Act aan de keten stelt.
Beveiliging in het contract, niet alleen in de marketing
De securitymaatregelen staan niet in een brochure maar in de DPA: AES-256 voor opgeslagen data, TLS 1.2 of hoger voor transport, multifactor-authenticatie, rolgebaseerde toegang en jaarlijkse externe audits. Dat is prettig, want daarmee zijn het afdwingbare verplichtingen in plaats van beloftes.
Wat een certificaat niet is
Een certificering zegt iets over processen bij de leverancier. Het zegt niets over waar jouw data fysiek staat, en niets over de rechtmatigheid van jouw eigen verwerking. Je grondslag, je bewaartermijnen en je informatieplicht richting betrokkenen blijven jouw werk, ook bij een leverancier met een volle certificatenkast.
Wat we niet konden verifiëren
Het trust center rendert via JavaScript en was voor ons niet uit te lezen. De actuele subverwerkerslijst en eventuele aanvullende frameworks (denk aan CSA STAR of ISO 27017 en 27018) hebben we dus niet kunnen controleren. Vraag die lijst op in je inkooptraject: de subverwerkers zijn precies wat je nodig hebt voor je verwerkingsregister.

EU & AVG
Anthropic Ireland, de AVG en waar je data echt staat
Voor Nederlandse organisaties is dit de belangrijkste sectie, en tegelijk de sectie met het minst comfortabele antwoord.
Anthropic Ireland, Limited is je Europese wederpartij
De Privacy Policy (effectief 8 juli 2026) wijst Anthropic Ireland, Limited aan als verwerkingsverantwoordelijke voor gebruikers in de EER, het Verenigd Koninkrijk en Zwitserland op de consumentenproducten. Praktisch betekent dat: je Europese aanspreekpunt en je AVG-rechten (inzage, verwijdering, bezwaar) lopen via een entiteit binnen de EU, niet rechtstreeks naar de VS. Let wel op de reikwijdte: diezelfde Privacy Policy geldt niet voor content die Anthropic verwerkt namens klanten van de zakelijke aanbiedingen. Daar is de DPA bij de Commercial Terms het document dat telt.
Maar je data staat in de Verenigde Staten
Het supportartikel over serverlocaties is kort en helder: "Data is stored in the US." Anthropic gebruikt meerdere cloudproviders en kan verkeer routeren naar geselecteerde landen in de VS, Europa, Azië en Australië, tenzij anders afgesproken. Klanten kunnen US-only inferentie aanvragen. Er is dus geen EU-dataresidentie voor de opslag: een Europese entiteit als contractpartij is iets anders dan Europese opslag, en dat verschil moet je in je documentatie zuiver houden.
Wat dat betekent voor je AVG-dossier
De doorgifte naar de VS steunt volgens de Privacy Policy op adequaatheidsbesluiten en de Standard Contractual Clauses, en die SCC's zitten in de DPA die automatisch bij de Commercial Terms hoort. Voor je eigen dossier betekent dat drie dingen: noteer de doorgifte in je verwerkingsregister, neem hem mee in je DPIA, en beoordeel per gegevenscategorie of die doorgifte acceptabel is. Voor marketingteksten en interne analyses is dat zelden een probleem; voor medische dossiers of gegevens van kinderen ligt dat anders.
Het eerlijke verschil met ChatGPT
Als EU-dataresidentie een harde eis is uit je aanbesteding of je sectorregels, dan is dat op dit moment het sterkste argument tegen Claude. OpenAI biedt EU-dataresidentie aan op zijn Enterprise-aanbod; Anthropic doet dat volgens het eigen supportartikel niet. Het bredere kader en de OpenAI-kant staan in ChatGPT: privacy en zakelijk gebruik. Op alle andere punten (geen training op zakelijke data, DPA zonder onderhandeling, ISO 42001) staat Anthropic er juist sterk voor.

Prijzen
Wat Claude kost in euro's, gezien vanuit Nederland
Let op bij het vergelijken van bronnen: Amerikaanse sites en de meeste supportartikelen noemen dollars. Kijk je vanuit Nederland op claude.com/pricing, dan staan er euro's. Dit zijn de bedragen die een Nederlandse afnemer op 1 augustus 2026 te zien krijgt.
Wat er in een seat zit
Pro en Max bevatten Claude Code, Claude Cowork, Claude Design en Claude Science. Team-seats bevatten Claude Code en Cowork. Dat is bij een businesscase belangrijker dan het maandbedrag: als je team nu losse tools gebruikt voor coderen of agentisch werk, verdwijnt een deel van die kosten in de seatprijs. Wat Cowork precies doet, staat in de Cowork-gids; de modelkeuze en limieten per plan staan in Modellen en abonnementen.
Waar de zakelijke grens ligt
Vanaf Team val je onder de Commercial Terms, met de DPA en het contractuele verbod op training met jouw content. Een Pro-account dat je zakelijk gebruikt is dus geen zakelijk plan: er is geen verwerkersovereenkomst, Anthropic is daar zelf verwerkingsverantwoordelijke, en de standaard is dat er op je invoer getraind mag worden tot je dat uitzet. Dat verschil kost per gebruiker een paar euro per maand en scheelt in een audit een hoop uitleg.
Twee praktische aandachtspunten
Eén: het minimum voor Team is 2 seats en het maximum is 150. Boven de 150 gebruikers is Enterprise de enige route. Twee: controleer op je eerste factuur hoe de btw is verwerkt en vul bij het afrekenen je btw-nummer in. Je Europese wederpartij is volgens de Privacy Policy Anthropic Ireland, Limited; laat je boekhouder de verwerking in de administratie bevestigen in plaats van er zelf van uit te gaan.
| Plan | Prijs vanuit Nederland | Waar het voor bedoeld is |
|---|---|---|
| Free | €0 | Kennismaken, zonder zakelijke waarborgen |
| Pro | €15 per maand bij jaarabonnement (€180 vooruit), of €18 per maand | Eén gebruiker, inclusief Claude Code, Cowork, Design en Science |
| Max | Vanaf €90 per maand (5x of 20x de Pro-limieten) | Intensieve individuele gebruikers |
| Team Standard | €18 per seat per maand jaarlijks, of €21,04 maandelijks | 2 tot 150 seats, met centrale facturering en beheer |
| Team Premium | €90 per seat per maand jaarlijks, of €105,23 maandelijks | Zelfde beheer, ruimere gebruikslimieten |
| Enterprise | Op aanvraag | SCIM, audit logs, Compliance API en eigen retentie |
Beschikbaarheid: Alle plannen zijn vanuit Nederland af te nemen; de prijstabel toont de euro-bedragen zoals claude.com/pricing die op 1 augustus 2026 vanuit Nederland weergeeft. De maandtarieven van Team (€21,04 en €105,23) volgen de dollarbedragen en kunnen dus met de koers meebewegen; de ronde jaarprijzen waarschijnlijk niet.
claude.com/pricingTeam of Enterprise
Claude Team versus Enterprise: waar de grens precies ligt
Beide plannen delen de belangrijkste waarborgen: geen training op je content en een DPA. Het verschil zit in beheer, aantoonbaarheid en controle over retentie. Dit is de vergelijking waar je een inkoopbeslissing op kunt baseren.
Wanneer Team genoeg is
Je hebt een team tot ongeveer 150 mensen, je wilt centrale facturering, beheer over connectors en de zekerheid dat er niet op je content wordt getraind, en je hoeft niet per gebruiker aan te tonen wie wanneer wat heeft gedaan. Voor het overgrote deel van het Nederlandse mkb is dit het juiste plan.
Wanneer je Enterprise nodig hebt
Vier situaties. Je moet aantoonbaar zijn richting een auditor, een ISO-certificering of een aanbesteding, dan heb je audit logs en de Compliance API nodig. Je hebt veel in- en uitstroom, dan wil je SCIM-provisioning zodat accounts automatisch mee bewegen met je identity provider. Je bewaartermijn moet aansluiten op je eigen beleid, dan heb je custom retention nodig. Of je werkt met gevoelige categorieën waarvoor je fijnmazige rollen en rechten moet inrichten.
Twee eerlijke kanttekeningen
Eén: de pricingpagina noemt "Single sign-on (SSO)" bij Team, maar of dat volwaardige SAML-SSO is of alleen inloggen via een identityprovider als Google, hebben we niet bevestigd gekregen. Historisch was SAML-SSO Enterprise-only. Vraag het na voordat je er een securityvereiste op baseert. Twee: Enterprise kent naast het maatwerktraject via sales een route die je zelf kunt starten, met een seatprijs plus gebruik tegen API-tarieven ("Seat price + usage at API rates", €18 per seat op de pagina van 1 augustus 2026). Wat dat gebruik per maand kost, hangt af van model en taak, dus vraag om een rekenvoorbeeld op basis van je eigen volume voordat je tekent.
De vraag die je team gaat stellen
Kan mijn werkgever meelezen? Wees daar open over. Op Enterprise bestaan audit logs en een Compliance API voor observability en monitoring, dus inzage is technisch te organiseren. Wat een beheerder precies kan zien verschilt per plan en per instelling. Zet in je AI-beleid wat wel en niet wordt bekeken en waarom, dan wordt niemand verrast. Op een persoonlijk Free-, Pro- of Max-account heeft je werkgever geen toegang, en precies daarom is werken via privéaccounts voor een organisatie een blinde vlek.
| Waarborg | Team | Enterprise |
|---|---|---|
| Geen training op je content | Standaard | Standaard |
| DPA met SCC's via de Commercial Terms | Ja | Ja |
| Centrale facturering en administratie | Ja | Ja |
| Single sign-on | Genoemd op de pricingpagina | Ja, met SAML en domain capture |
| SCIM-provisioning | Nee | Ja |
| Audit logs | Nee | Ja |
| Compliance API voor monitoring | Nee | Ja |
| Rollen met fijnmazige rechten | Nee | Ja |
| Uitgavenlimieten per gebruiker en organisatie | Nee | Ja |
| Eigen retentietermijn instellen | Nee | Ja, minimaal 30 dagen |
| Beheer van connectors | Ja, via admin controls | Ja |
| Enterprise search over je organisatie | Ja | Ja |
| HIPAA-ready aanbod | Nee | Ja |
| Aantal gebruikers | 2 tot 150 seats | Voor grote organisaties, zonder publiek maximum |
| Prijsmodel | Vast bedrag per seat | Seatprijs plus gebruik tegen API-tarieven, of maatwerk |

API
Claude via de API: tarieven, retentie en de uitzondering die je moet kennen
Bouw je Claude in je eigen software of workflows, dan verandert het speelveld: geen prijs per gebruiker maar per token, en andere retentie-afspraken. De API-tarieven staan ook vanuit Nederland in dollars op de pricingpagina.
Wat de rekening omlaag of omhoog haalt
Omlaag: prompt caching (met eigen write- en readtarieven per model) en batchverwerking, dat laatste scheelt 50 procent. Omhoog: fast mode voor Opus 5 kost het dubbele, en US-only inferentie rekent een toeslag van 1,1 keer het normale tarief. Die laatste is relevant als je securityafdeling wil dat verwerking niet buiten de VS wordt gerouteerd.
Retentie en zero data retention
Voor de API geldt dat inputs en outputs automatisch binnen 30 dagen na ontvangst of generatie uit de backend worden verwijderd. Uitzonderingen zijn er voor diensten met een langere retentie, maatwerkafspraken, handhaving van het beleid en wettelijke verplichtingen. Zero data retention is als afspraak mogelijk voor klanten die dat nodig hebben.
De uitzondering voor Covered Models
Voor wat Anthropic "Covered Models" noemt (Mythos-klasse modellen en toekomstige modellen met vergelijkbare capaciteiten) geldt een aparte veiligheidsretentie: prompts en outputs worden 30 dagen bewaard op elk platform waar die modellen worden aangeboden, ook in workspaces met zero data retention. Dat raakt Claude Console, Claude Code op Enterprise, AWS Bedrock, Google Cloud en Microsoft Foundry. Consumentenplannen vallen hierbuiten. Belangrijk detail: bij dit beleidsartikel staat geen publicatie- of ingangsdatum, dus zet een ZDR-afspraak niet als absoluut in je documentatie zonder dit te checken.
Via een cloudplatform
Neem je Claude af via Amazon Bedrock, Google Cloud Vertex AI of Microsoft Foundry, dan gelden de voorwaarden en de verwerkersovereenkomst van dat platform. Voor organisaties met een bestaand cloudcontract is dat vaak de snelste route langs de securityafdeling, omdat de doorgifte-afspraken daar al liggen.
| Model | Input per miljoen tokens | Output per miljoen tokens |
|---|---|---|
| Fable 5 | $10 | $50 |
| Opus 5 | $5 | $25 |
| Sonnet 5 | $2 (introductieprijs tot en met 31 augustus 2026, daarna $3) | $10 (daarna $15) |
| Haiku 4.5 | $1 | $5 |
AI Act
De EU AI Act per 2 augustus 2026: wat er van jou als gebruiker wordt gevraagd
De AI-verordening raakt niet alleen makers zoals Anthropic maar ook jou als gebruiker, of in de taal van de wet: als deployer. Twee verplichtingen zijn nu al relevant en één ervan geldt zelfs al anderhalf jaar.
Geldt al sinds februari 2025: AI-geletterdheid (artikel 4)
Sinds 2 februari 2025 gelden de verboden AI-praktijken uit de verordening, en daarnaast artikel 4: organisaties moeten zorgen dat medewerkers die AI inzetten er voldoende van begrijpen. Claude uitrollen zonder enige training of afspraken betekent dat je daar niet aantoonbaar aan voldoet. Dit is de juridische onderbouwing onder elk AI-beleid, en de reden waarom "we hebben licenties gekocht" geen antwoord is op een vraag van een auditor.
Vanaf 2 augustus 2026: transparantie (artikel 50)
Artikel 50 verplicht om duidelijk te maken dat mensen met AI praten en om AI-gegenereerde content machineleesbaar te markeren. Als deployer moet jouw organisatie publieksgerichte AI-content herkenbaar maken. De Autoriteit Persoonsgegevens noemt voor gebruikers transparantieverplichtingen vanaf augustus 2026 en volledige toepasselijkheid van de verordening per 2 augustus 2027. Het bredere kader, inclusief de handhavingskant en de uitgestelde hoog-risicoverplichtingen, staat uitgewerkt op ChatGPT: privacy en zakelijk gebruik.
Wat Anthropic zelf toezegde
Op 21 juli 2025 kondigde Anthropic aan de EU General-Purpose AI Code of Practice te ondertekenen, met de toelichting dat "the Code advances the principles of transparency, safety and accountability", en committeerde zich aan een Safety and Security Framework in lijn met het eigen Responsible Scaling Policy. De GPAI-verplichtingen onder de AI Act gelden sinds 2 augustus 2025. Eerlijkheidshalve: wij hebben de formele ondertekenaarslijst van het EU AI Office niet gecontroleerd, dus we noemen dit een aangekondigde toezegging en geen bevestigde handtekening.
- 1
Leg vast waarvoor Claude wel en niet gebruikt mag worden, met de wel- en niet-delen-lijst hierboven als bijlage.
- 2
Regel aantoonbare AI-geletterdheid: een training met deelnemerslijst en datum is het bewijsstuk dat artikel 4 van je vraagt.
- 3
Maak publieksgerichte AI-content herkenbaar en meld het als bezoekers of klanten met een AI-assistent praten.
- 4
Neem Claude op in je verwerkingsregister, met de doorgifte naar de VS, de bewaartermijnen uit de tabel hierboven en de verwijzing naar de DPA.
- 5
Zet een herhaalmoment in de agenda: het beleid van Anthropic is in twaalf maanden meermaals gewijzigd, dus een jaarlijkse controle is het minimum.
Toezicht
Wat de Autoriteit Persoonsgegevens en de EDPB hierover zeggen
Voor Nederlandse organisaties is de vraag niet alleen wat Anthropic doet, maar ook wat de toezichthouder van jou verwacht.
De Autoriteit Persoonsgegevens
De AP is sinds 2023 coördinerend toezichthouder op algoritmes en AI. Ze publiceerde een AVG-checklist en een uitgebreide handreiking voor organisaties die generatieve AI inzetten, en benadrukt dat de AI-verordening ook geldt voor gebruikers van AI-modellen en niet alleen voor de makers. Al in 2024 waarschuwde de AP expliciet dat persoonsgegevens invoeren in een AI-chatbot tegen de interne afspraken in een datalek is, met meldplicht aan de AP en zo nodig aan de betrokkenen.
Wat we niet vonden, en waarom we dat opschrijven
Per 1 augustus 2026 vonden wij geen onderzoek, formele uitspraak of handhaving van de AP die specifiek op Anthropic of Claude is gericht, en ook geen EDPB-standpunt of taskforce specifiek over Anthropic. Wees daar nuchter over: niets gevonden is geen garantie dat er niets loopt, en het is zeker geen goedkeuringsstempel. Het betekent alleen dat er op dit moment geen Nederlandse of Europese uitspraak is die je in je dossier kunt aanhalen.
Wat wel op alle aanbieders van toepassing is
EDPB Opinion 28/2024 (december 2024) gaat over persoonsgegevens bij de ontwikkeling en inzet van AI-modellen. De lijn die daar relevant voor jou is: of een model als anoniem kan gelden, wordt per geval door de nationale toezichthouder beoordeeld. Reken dus niet op een algemene vrijstelling omdat data "in het model verdwijnt". Dat is precies waarom de wel- en niet-delen-lijst en de trainingsinstelling de eerste twee dingen zijn die je regelt.
Geen advertenties
De advertentievrije belofte: positionering, maar wel een expliciete
Dit is geen certificering en geen contractuele garantie. Het is een publieke belofte van de leverancier, en die kun je in een leveranciersgesprek gewoon aanhalen zolang je hem als zodanig labelt.
De belofte
Op 4 februari 2026 publiceerde Anthropic het essay "Claude is a space to think": Claude blijft advertentievrij, zonder gesponsorde links en zonder productplaatsing. De kern in hun eigen woorden: "Including ads in conversations with Claude would be incompatible with what we want Claude to be: a genuinely helpful assistant." En over het gebruikersperspectief: mensen "shouldn't have to second-guess whether an AI is genuinely helping them or subtly steering the conversation towards something monetizable". Het verdienmodel blijft abonnementen en zakelijke contracten.
De campagne eromheen
Anthropic maakte tijdens Super Bowl LX (8 februari 2026 volgens de berichtgeving) zijn Super Bowl-debuut met spots die AI-chatbots met advertenties parodieerden, in dezelfde week waarin OpenAI advertenties uitrolde naar gratis ChatGPT-gebruikers. Het effect volgens TechCrunch en Forbes: de Claude-app steeg van plek 41 naar plek 7 in de Amerikaanse App Store, met ongeveer 148.000 downloads in de drie dagen erna en een stijging van rond de 11 procent in dagelijkse gebruikers. Die cijfers komen uit secundaire bronnen, dus behandel ze als indicatie en niet als gecontroleerde statistiek.
Waarom dit zakelijk relevant is
Een assistent zonder advertentiemodel heeft geen commercieel belang bij het sturen van antwoorden richting een adverteerder. Voor een organisatie die AI in klantcontact of advies inzet, is dat een reële afweging, geen detail. Maar houd de volgorde zuiver: je harde waarborgen staan in de DPA en de Commercial Terms, niet in een essay. Een belofte kan veranderen, een contractuele bepaling niet zonder dat je het merkt.
Keuzehulp
Welk plan past bij jouw situatie, en wat je de eerste maand regelt
De keuze draait niet om functionaliteit, want die verschilt nauwelijks. Hij draait om wat je moet kunnen aantonen en wie je data mag verwerken. Loop deze zes situaties langs.
De vijf regels die je in je AI-beleid overneemt
Eén: geen klant-, patiënt- of personeelsgegevens in een account zonder verwerkersovereenkomst. Twee: "Help Improve Claude" staat uit op elk account, en dat wordt bij indiensttreding gecontroleerd. Drie: gevoelige eenmalige vragen gaan in een incognito chat. Vier: deel-links van chats en Artifacts zijn openbaar en worden periodiek opgeruimd. Vijf: iedereen die met Claude werkt heeft aantoonbaar training gehad, met datum en deelnemerslijst, conform artikel 4 van de AI Act.
Wat je de eerste dertig dagen doet
Week 1: instellingen omzetten en een beheerder aanwijzen. Week 2: de wel- en niet-delen-lijst vaststellen en met het team doornemen. Week 3: de verwerking opnemen in je verwerkingsregister en beoordelen of je een DPIA nodig hebt. Week 4: één sessie AI-geletterdheid inplannen en de deelname registreren. Daarna: één keer per jaar opnieuw langs deze pagina, want zowel het beleid van Anthropic als de wetgeving verandert sneller dan je contractcyclus.
- 1
Je werkt alleen en er gaan geen persoonsgegevens of vertrouwelijke bedrijfsinformatie doorheen: Pro (€15 per maand bij jaarabonnement) volstaat, mits je "Help Improve Claude" uitzet en incognito chats gebruikt voor gevoelige vragen.
- 2
Er gaan wel persoonsgegevens of vertrouwelijke informatie doorheen, of je werkt met meerdere mensen: minimaal Team (vanaf €18 per seat per maand jaarlijks). Daar krijg je de Commercial Terms met DPA en het contractuele verbod op training met jouw content.
- 3
Je moet aantoonbaar zijn richting een auditor, een ISO-traject of een aanbesteding: Enterprise, vanwege audit logs, de Compliance API, SCIM en een eigen retentietermijn.
- 4
EU-dataopslag is een harde eis uit je sectorregels of je aanbesteding: dan valt Claude in de huidige opzet af, want de opslag staat in de VS. Overweeg dan een leverancier met EU-residentie of een cloudroute waarin je die eis wel kunt afdwingen.
- 5
Je bouwt Claude in eigen software: de API, met een zero data retention-afspraak als je die nodig hebt, maar reken op de 30-dagenuitzondering voor Covered Models en leg dat vast in je documentatie.
- 6
Je hebt al een AWS-, Google Cloud- of Microsoft-contract met goedgekeurde doorgifte-afspraken: neem Claude dan via Bedrock, Vertex AI of Foundry af, dan loopt de verwerkersovereenkomst via een leverancier die je securityafdeling al kent.
FAQ
Veelgestelde vragen
Traint Anthropic op mijn gegevens?
Dat hangt af van je plan. Op Free, Pro en Max mag Anthropic je invoer en uitvoer gebruiken voor modeltraining tot je dat uitzet via de instelling Help Improve Claude; de Privacy Policy van 8 juli 2026 formuleert dat als "unless you opt out through your account settings". Op de zakelijke producten (Team, Enterprise, Claude for Government, Claude for Education en de API, ook via Amazon Bedrock en Google Cloud Vertex AI) wordt er standaard niet op je content getraind, en de Commercial Terms leggen dat contractueel vast. Uitzonderingen op beide: feedback via duimpjes en gesprekken die een veiligheidssysteem markeert.
Hoe zet ik Help Improve Claude uit?
Op web en desktop: Settings, Privacy, of ga direct naar claude.ai/settings/data-privacy-controls en zet de toggle Help Improve Claude uit. Op mobiel: tik op je naam, dan Settings, Privacy, en zet daar dezelfde schakelaar uit. Let op dat het alleen vooruit werkt: nieuwe en hervatte chats blijven buiten toekomstige trainingsruns, maar data die al in een afgeronde of lopende trainingsronde zit, wordt daar niet uit verwijderd.
Hoe lang bewaart Claude mijn gesprekken?
Met Help Improve Claude aan bewaart Anthropic data tot 5 jaar in gede-identificeerde vorm in de trainingspijplijn. Met de instelling uit geldt 30 dagen. Chats die je zelf verwijdert, verdwijnen direct uit je geschiedenis en binnen 30 dagen uit de backend. Gesprekken die een veiligheidssysteem markeert, worden tot 2 jaar bewaard en de classificatiescores tot 7 jaar. Voor de API geldt 30 dagen, met zero data retention als optie. Op Enterprise wordt data voor onbepaalde tijd bewaard tot een beheerder zelf een termijn instelt, met 30 dagen als kortste instelbare termijn.
Voldoet Claude aan de AVG en is er een verwerkersovereenkomst?
Voor de commerciële producten is er een verwerkersovereenkomst en die hoef je niet apart te tekenen: de DPA met Standard Contractual Clauses is automatisch onderdeel van de Commercial Terms of Service. Dat geldt voor Claude for Work (Team en Enterprise) en de Anthropic API, niet voor Free, Pro en Max. Bij Claude for Work is jouw organisatie verwerkingsverantwoordelijke en Anthropic verwerker. Of je daarmee AVG-conform bent, hangt daarnaast van jezelf af: grondslag, verwerkingsregister, bewaartermijnen, DPIA en informatieplicht blijven jouw verantwoordelijkheid.
Staat mijn data in de EU?
Nee. Anthropic schrijft in het eigen supportartikel dat data in de Verenigde Staten wordt opgeslagen. Het bedrijf gebruikt meerdere cloudproviders en kan verkeer routeren naar geselecteerde landen in de VS, Europa, Azië en Australië, tenzij anders afgesproken; US-only inferentie is aan te vragen. Anthropic Ireland, Limited is voor gebruikers in de EER, het VK en Zwitserland de verwerkingsverantwoordelijke op de consumentenproducten, maar een Europese contractpartij is iets anders dan Europese opslag. De doorgifte steunt op adequaatheidsbesluiten en de Standard Contractual Clauses uit de DPA.
Wat kost een Claude Team-abonnement in euro's?
Vanuit Nederland toont claude.com/pricing op 1 augustus 2026 voor Team Standard 18 euro per seat per maand bij jaarfacturering, of 21,04 euro bij maandfacturering. Een Premium seat kost 90 euro per seat per maand jaarlijks of 105,23 euro maandelijks. Team is af te nemen vanaf 2 en tot en met 150 seats. Amerikaanse bronnen noemen dollarbedragen voor dezelfde plannen; kijk je vanuit Nederland, dan zie je euro's. Enterprise is op aanvraag.
Wat is het verschil tussen Claude Pro, Max, Team en Enterprise?
Pro (15 euro per maand bij jaarabonnement, of 18 euro maandelijks) en Max (vanaf 90 euro per maand) zijn individuele plannen zonder verwerkersovereenkomst, waarbij training standaard aan staat tot je die uitzet. Ze bevatten wel Claude Code, Cowork, Design en Science. Team voegt centrale facturering, beheer, enterprise search en het contractuele verbod op training toe, plus de DPA. Enterprise voegt daar SCIM, audit logs, een Compliance API, rollen met fijnmazige rechten, een eigen retentietermijn en een HIPAA-ready aanbod aan toe. Functioneel lijken de plannen sterk op elkaar; het verschil zit in beheer en aantoonbaarheid.
Vanaf hoeveel gebruikers kun je Claude Team afnemen?
Vanaf 2 seats, tot en met 150 seats. Het minimum lag eerder hoger, dus oudere artikelen noemen soms 5 gebruikers. Boven de 150 gebruikers is Enterprise de route, waar naast een maatwerktraject via sales ook een self-serve variant bestaat waarbij je een seatprijs betaalt plus gebruik tegen API-tarieven.
Is Claude privacyvriendelijker dan ChatGPT?
Op de zakelijke plannen lijken beide sterk op elkaar: geen training op je content, een verwerkersovereenkomst, SOC 2 en ISO 27001. Anthropic heeft daarnaast ISO 42001 voor AI-managementsystemen en levert de DPA zonder apart tekentraject. Het grootste nadeel van Claude voor Europese organisaties is dataresidentie: de opslag staat in de VS, terwijl OpenAI die op zijn Enterprise-aanbod wel biedt. Op de consumentenplannen doen beide hetzelfde: standaard mag er op je invoer worden getraind tot je dat zelf uitzet. De eerlijke conclusie is dus dat het van je eis afhangt en niet van het merk.
Kan mijn werkgever mijn Claude-gesprekken lezen?
Op een zakelijke omgeving moet je daar rekening mee houden. Enterprise beschikt over audit logs en een Compliance API voor observability en monitoring, dus inzage is technisch te organiseren; wat een beheerder precies kan zien verschilt per plan en per instelling. Op een persoonlijk Free-, Pro- of Max-account heeft je werkgever geen toegang. Goed werkgeverschap is dit vooraf vastleggen in het AI-beleid, zodat niemand achteraf verrast is.
Zijn gedeelde Claude-chats en Artifacts vindbaar via Google?
Een deel-link is een openbare URL, dus behandel delen als publiceren: iedereen met de link kan mee, en openbare pagina's kunnen door zoekmachines worden opgepikt. In juli 2026 was dit onderwerp van berichtgeving en van een druk Reddit-draadje over gedeelde Claude-chats die in Google opdoken; wij hebben dat niet tot een officiële bevestiging kunnen herleiden en brengen het daarom als vuistregel, niet als vaststaand feit. Praktisch advies: loop periodiek je gedeelde links na, zet ze uit als ze niet meer nodig zijn en deel nooit een chat met klantgegevens erin.
Bevat Claude advertenties?
Nee. Anthropic legde op 4 februari 2026 in het essay Claude is a space to think vast dat Claude advertentievrij blijft, zonder gesponsorde links of productplaatsing, en dat het verdienmodel uit abonnementen en zakelijke contracten komt. Datzelfde standpunt stond centraal in de Super Bowl-campagne van februari 2026. Weeg het als wat het is: een publieke belofte en positionering, geen contractuele garantie. De afdwingbare afspraken staan in de DPA en de Commercial Terms.
Welk bedrijf zit achter Claude?
Claude is gemaakt door Anthropic, een Amerikaans AI-bedrijf. Voor gebruikers in de Europese Economische Ruimte, het Verenigd Koninkrijk en Zwitserland wijst de Privacy Policy Anthropic Ireland, Limited aan als verwerkingsverantwoordelijke op de consumentenproducten. Voor zakelijke afname is Anthropic verwerker en jouw organisatie verwerkingsverantwoordelijke.
Is een Claude-abonnement zakelijk aftrekbaar?
Een abonnement dat je voor je werk gebruikt is een gewone zakelijke kostenpost, net als andere software. Je Europese wederpartij is volgens de Privacy Policy Anthropic Ireland, Limited, dus vul bij het afrekenen je btw-nummer in en controleer op je eerste factuur hoe de btw is verwerkt. Wij doen geen fiscale uitspraken: laat je boekhouder de verwerking in de administratie bevestigen, zeker als er ook privégebruik is.
Bronnen
Bronnen die we bijhouden
Elke claim op deze pagina is te herleiden; de officiële artikelen zijn op de bijwerkdatum nagelezen.
Officiële documentatie
- Anthropic Privacy PolicyEffectief 8 juli 2026, inclusief de EU-entiteit.
- Commercial Terms of ServiceHet contractuele verbod op training met klantcontent.
- Data Processing AddendumSCC's, subverwerkers en securityverplichtingen.
- DPA bekijken en ondertekenenWaarom je niets apart hoeft te tekenen.
- Wordt mijn data gebruikt voor trainingHet zakelijke standaardbeleid, met uitzonderingen.
- Trainingsinstelling wijzigenHet exacte klikpad op web, desktop en mobiel.
- Hoe lang wordt mijn data bewaardAlle bewaartermijnen op een rij.
- Waar staan de serversOpslag in de VS en de routering van verkeer.
- Certificeringen van AnthropicSOC 2, ISO 27001 en ISO 42001.
- claude.com/pricingDe euro-prijzen zoals Nederland ze ziet.
- AP: waarschuwing AI-chatbotsInvoer tegen de afspraken in is een datalek.
- AI Act artikel 50De transparantieplicht per 2 augustus 2026.
Verdieping op Project Impact
- Terug naar de Claude-gidsHet overzicht van alle onderdelen.
- Modellen & abonnementenWelk model en welk plan je nodig hebt.
- De Claude Cowork-gidsDe agent die naast je werkt, met de grenzen erbij.
- Skills & MCPConnectors koppelen zonder je data weg te geven.
- ChatGPT: privacy & zakelijkHet bredere AI Act-kader en de OpenAI-kant.
- AI-beleid opstellenVan deze pagina naar een vastgesteld beleid.
- Claude vs ChatGPT voor bedrijvenDe vergelijking op functionaliteit en kosten.
Claude uitrollen zonder AVG-risico?
In de masterclass regelen we de instellingen, de afspraken over wel en niet delen, en aantoonbare AI-geletterdheid voor je team.