Een compliancecheck die het gesprek meestal beëindigde

Een inkoper bij een Europese verzekeraar vergelijkt Claude met een concurrerende modelaanbieder voor een nieuw pilotproject in de schadeafhandeling. De veiligheidsvragenlijst van de leverancier stelt steeds dezelfde vraag: waar leven onze gegevens zodra we ze naar u sturen, wie kan ze zien, en hoe lang. Tot 1 september 2026 luidde Anthropic's eerlijke antwoord dat zakelijk verkeer tot 30 dagen op Anthropic's eigen systemen bewaard kon blijven, specifiek zodat medewerkers het op misbruik konden controleren en zich konden verdedigen tegen wat het bedrijf complexe en nieuwe aanvallen noemde. Voor een complianceteam dat precies moet documenteren waar gegevens staan en wie ze kan lezen, was dat antwoord vaak het punt waarop het gesprek stokte.

Op 1 september 2026 kondigde Anthropic Enterprise Frontier Safeguards aan, een systeem gebouwd met inbreng van de eigen zakelijke klanten, bedoeld om die vraag anders te beantwoorden. Het eerlijke antwoord voor een klant die het invoert, is nu: de gegevens die uw account gebruikt voor misbruikdetectie leven in uw eigen cloudopslag, onder uw eigen sleutels, en Anthropic leest ze standaard niet.

Wat het oude antwoord echt kostte

Het vorige beleid was niet willekeurig. Anthropic gebruikte het bewaarvenster van 30 dagen om eigen systemen voor misbruikdetectie te laten draaien en, waar nodig, om menselijke beoordelaars naar gemarkeerde activiteit te laten kijken, dezelfde afweging tussen veiligheidsbewaking en dataminimalisatie die vrijwel elk toonaangevend AI-lab maakt. Maar voor gereguleerde Europese klanten, vooral in de financiële sector, de zorg en de publieke sector, is een buitenlandse leverancier die een rollende kopie van 30 dagen productieactiviteit vasthoudt precies de constructie die door de AVG gedreven inkoopcontroles en gegevensbeschermingseffectbeoordelingen bedoeld zijn om op te sporen en aan te vechten.

Enterprise Frontier Safeguards is Anthropic's poging om de veiligheidsfunctie te behouden en tegelijk het onderdeel te schrappen dat inkoopcontroles bleef laten mislukken: een kopie van de gegevens die op Anthropic's eigen infrastructuur staat.

Waar de gegevens echt naartoe gaan

Onder Enterprise Frontier Safeguards worden de activiteitsgegevens voor misbruikdetectie geschreven naar het eigen Amazon S3-, Microsoft Azure Blob Storage- of Google Cloud Storage-account van de klant, onder versleutelingssleutels, toegangsbeleid en auditlogs die de klant controleert, niet Anthropic. De detectie zelf, de geautomatiseerde systemen die patronen markeren die passen bij misbruik, blijft draaien, maar dan tegen gegevens die de klant bezit en kan controleren, en Anthropic's eigen medewerkers krijgen geen vaste menselijke toegang ertoe. Anthropic rekent niets voor de functie en zegt die gefaseerd uit te rollen, met als doel bredere beschikbaarheid deze herfst.

Wat dit niet is

Het loont om precies te zijn over wat er is veranderd en wat niet. Dit betekent niet dat Anthropic stopt met misbruikdetectie, en het is geen bewering dat Claude's onderliggende model nu binnen de infrastructuur van de klant draait; het model zelf draait nog altijd op Anthropic's systemen. Wat is verschoven, is de opslag- en standaardtoegangsgrens rond de activiteitslogs die dienen om misbruik te bewaken: van een door Anthropic gecontroleerd bewaarvenster naar een door de klant gecontroleerd cloudaccount, waarbij menselijke beoordeling door Anthropic niet langer de standaardweg is.

Voor een compliancefunctionaris is dat een echt en nuttig onderscheid, geen cosmetisch, want het verandert wie kan worden gedwongen de gegevens te overhandigen, wie in een auditlog wordt genoemd en wie moet opdraaien voor een datalek. Maar het is een engere claim dan een marketingkop met simpelweg nul gegevensretentie zou suggereren, en een inkoopteam zou precies die vraag moeten stellen in plaats van de kop klakkeloos aan te nemen.

Wat een Europese koper deze herfst zou moeten vragen

Enterprise Frontier Safeguards is nog niet overal tegelijk beschikbaar; het wordt gefaseerd uitgerold. Een inkoop- of veiligheidsteam dat Claude evalueert voor een gereguleerde workload zou zijn Anthropic-team voor de volgende leveranciersbeoordeling drie concrete vragen moeten stellen: welke cloudprovider en welke regio's vandaag live zijn voor Enterprise Frontier Safeguards, of het door de klant gecontroleerde opslagaccount binnen de EU of het Verenigd Koninkrijk kan worden ingericht om aan een vereiste voor gegevensresidentie te voldoen, en wat het terugvalbeleid voor bewaring is voor elke workload of regio waar het nieuwe systeem nog niet beschikbaar is. Een functie die op een routekaart staat, beantwoordt geen compliancevragenlijst; een functie die bevestigd live is in uw specifieke regio en cloud, doet dat wel.

Servola Journal

We doen dit voor iedereen die probeert bij te blijven met wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Servola Journal bestaat zodat wat we leren van hen allemaal is.

Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. We geloven gewoon dat begrijpen wat er met ons allemaal gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.

Als dit je vandaag iets heeft gegeven, zeg ons dan om door te gaan. Volg ons, laat een like achter, of schrijf een positieve reactie. We lezen ze allemaal, en ze zijn wat ons op de been houdt.