Anthropic legde een bewaartermijn van 30 dagen op om cyberaanvallen op te sporen
Sinds juni 2026 eist Anthropic 30 dagen bewaring van bepaalde gebruikers- en bedrijfsdata die worden gegenereerd op zijn krachtigste modellen, een verandering ten opzichte van de kortere standaardtermijn waaraan de meeste klanten gewend waren geraakt. Het genoemde doel is nauw omschreven: het opsporen van cyberaanvallen waarbij Claude wordt gebruikt, geen algemene dataverzameling. Anthropic en andere toonaangevende AI-labs hebben gevallen gedocumenteerd waarin hun modellen werden ingezet binnen autonome of halfautonome aanvalscampagnes, van verkenning tot het genereren van exploit-code, tot coördinatiestappen die vroeger bij elke fase een menselijke operator vereisten. Een voortschrijdend venster van 30 dagen geeft de beveiligingsteams van Anthropic genoeg geschiedenis om een patroon over meerdere sessies te herkennen dat een enkele interactie nooit zou onthullen, en om te handelen voordat een aanvalscampagne is voltooid. Dat is de kernafweging van dit verhaal: betere aanvalsdetectie, in ruil voor een langer venster waarin bedrijfsdata buiten de directe controle van de klant ligt.
Meer dan 100 zakelijke klanten kwamen in verzet, Salesforce daaronder
Het verplichte bewaarvenster viel niet in goede aarde bij de grootste klanten van Anthropic, en meer dan 100 zakelijke accounts maakten bezwaar, waarbij Salesforce specifiek werd genoemd. Hun zorg gold niet de 30 dagen als beveiligingsmaatregel, maar het verlies van controle over waar die data fysiek stond zodra ze de eigen systemen verlieten en voor de verplichte periode op de infrastructuur van Anthropic terechtkwamen. Voor een bedrijf met hoofdkantoor in de EU, of elk bedrijf dat Europese persoonsgegevens verwerkt onder de AVG, is dat geen abstracte zorg. Data-protectieteams moeten concreet kunnen zeggen in welke jurisdictie een bepaalde dataset zich bevindt, wie er toegang toe heeft en op welke rechtsgrond, en een door de leverancier beheerd bewaarvenster van 30 dagen op servers buiten de eigen cloudomgeving van de klant bemoeilijkt elk van die antwoorden. Inkoop- en juridische teams van bedrijven drongen zo hard en zo lang op dit punt aan dat het een ontwerpprobleem werd dat Anthropic moest oplossen, in plaats van een klacht om te beheren.
Anthropic bouwt een manier om die data op de eigen cloud van de klant te houden
Bloomberg meldde op 20 augustus 2026 dat Anthropic nu een systeem bouwt waarmee zakelijke klanten hun verplicht bewaarde 30-dagen-data op hun eigen cloudinfrastructuur zouden kunnen houden, in plaats van op servers die Anthropic beheert. PYMNTS, MarketScreener en itnews.com.au hebben het bericht van Bloomberg sindsdien overgenomen of bevestigd, en Anthropic zou rechtstreeks overleggen met de ruim 100 betrokken klanten, Salesforce inbegrepen, over hoe het systeem moet werken. Op het moment van schrijven heeft de eigen nieuwsredactie van Anthropic niets over de wijziging gepubliceerd; het meest recente bericht op anthropic.com/news, gedateerd 14 augustus 2026, gaat over een ander onderwerp, het tekstwatermerk van Claude. Dit is voorlopig het terrein van gerapporteerd nieuws, geen aankondiging van de leverancier, en de uitrol wordt later in 2026 verwacht.
| Datum | Gebeurtenis | Detail |
|---|---|---|
| Juni 2026 | Bewaarplicht start | 30 dagen bewaring verplicht op de krachtigste modellen van Anthropic, voor het opsporen van cyberaanvallen |
| Tot medio 2026 | Zakelijk verzet | Meer dan 100 klanten, waaronder Salesforce, maken bezwaar tegen het verlies van controle over de locatie van data |
| 20 augustus 2026 | Bericht van Bloomberg | Anthropic bouwt overdracht van zeggenschap naar cloudinfrastructuur van de klant; uitrol later in 2026 |
Het onderscheid in die tabel is belangrijker dan het lijkt: de verplichting zelf veranderde niet, alleen de plek waar de resulterende data mag staan, en de volgende sectie legt uit waarom dat verschil de kern van de zaak is.
Zeggenschap verplaatsen is niet hetzelfde als de regel ontwijken
Het zou gemakkelijk zijn om dit te lezen als een stille terugtrekking van Anthropic op het gebied van bewaring, maar dat is niet wat er wordt gebouwd. De bewaarplicht van 30 dagen bestaat omdat de beveiligingsfunctie een geschiedenisvenster nodig heeft om aanvalspatronen te herkennen, en niets in het gerapporteerde ontwerp haalt dat venster of die functie weg. Wat verandert, is de zeggenschap: de data wordt nog steeds bewaard met hetzelfde doel, volgens hetzelfde schema, maar op infrastructuur die de zakelijke klant controleert in plaats van op de eigen servers van Anthropic. Anthropic heeft nog steeds voldoende inzicht in die bewaarde data nodig om zijn cyberaanvalsdetectie uit te voeren, wat dit dichter bij een model van gedeelde verantwoordelijkheid brengt, vergelijkbaar in geest met hoe cloudleveranciers beveiligingstaken verdelen met hun klanten, dan bij een echte uitstap. Voor een EU-bedrijf dat dit beoordeelt, is de eerlijke framing: de data blijft hoe dan ook onder de verplichte bewaring vallen, en wat er wordt gewonnen is rechtsgebied en fysieke zeggenschap, geen vrijstelling van het beveiligingsbeleid zelf.
Wat een Europees bedrijf dat nog twijfelt over Anthropic nu zou moeten doen
Voor een EU- of UK-ondernemer die nu overweegt of hij de meest geavanceerde modellen van Anthropic moet gebruiken, is het praktische antwoord: niet standaard overstappen naar een puur Europese leverancier vanwege dit ene punt alleen. Dataresidentie doet ertoe, maar een overstapbeslissing die vandaag wordt genomen, voordat de optie voor zeggenschap op de eigen cloud van de klant beschikbaar is, sluit een optie uit die rechtstreeks ingaat op het bezwaar dat de meeste ondernemers eigenlijk hebben. De nuttigere volgende stap is om de bestaande Anthropic-accountvertegenwoordiger te vragen naar de concrete uitroltermijn voor de eigen regio en het contractniveau, en schriftelijk vast te leggen welke infrastructuur en certificeringen zullen gelden als een geschikte klantcloud zodra de functie beschikbaar is. Als een bedrijf vandaag echt geen enkele door de leverancier beheerde bewaring kan tolereren, op geen enkele infrastructuur, is dat een reële beperking om nu op te handelen; maar als het bezwaar specifiek gaat over niet weten waar de data fysiek staat, hebben de grootste klanten van Anthropic er net voor gezorgd dat Anthropic daar een direct antwoord op bouwt, en het is de moeite waard een paar maanden te wachten om dat te gebruiken in plaats van van leverancier te wisselen voor een probleem dat al wordt opgelost.
Lees hierna: Vijf AI-Codeeragenten Strijden Nu in Jouw Slack | De AI-winkelmanager die een mens ontsloeg



