Zero data retention uitgelegd | EIGHTY8

Wat is zero data retention? Een afspraak waarbij een modelprovider je invoer niet bewaart of gebruikt om te trainen. Waarom en waar je ernaar vraagt.

Zero data retention is een afspraak met een modelprovider waarin vastligt dat jouw invoer en output niet bewaard worden na de verwerking. En dus ook niet gebruikt worden om te trainen. Voor werkstromen met klantgegevens is het een passende norm. EIGHTY8 vraagt en vastlegt die bewaringsregels per project, want de instelling verschilt per dienst en per contractvorm.

Elke aanroep naar een AI-dienst verplaatst tekst naar de provider: de prompt met zijn inhoud, en het antwoord terug. De vraag die daarbij hoort is niet wat het model doet (dat is rekenwerk) maar wat de provider met die tekst dóét. Houdt hij hem vast? Hoe lang? En gebruikt hij de inhoud om zijn modellen te verbeteren? Zero data retention is het strakste antwoord op die vragen: na de verwerking blijft er niets achter.

De regeling bestaat in de zakelijke contractvormen van grote providers, vaak als instelling of als onderdeel van de verwerkersovereenkomst, en soms per type aanroep verschillend. Let bij het lezen op de uitzonderingen: veel aanbieders bewaren bij misbruikvermoedens of technische storingen wél kort, en sommige diensten binnen een familie vallen buiten de regeling. 'Niets bewaren' is dus een afspraak met kleine voetnoten. En juist die voetnoten wil je gelezen hebben vóór de eerste aanroep, niet erna.

Waarom het ertoe doet: het bepaalt het privacyverhaal van je hele werkstroom. Met een dergelijke afspraak verlaat de tekst het eigen domein maar vestigt het zich nergens; logs en geschiedenis blijven dan binnen de eigen omgeving, onder eigen regels. Zonder de afspraak ligt er een kopie bij een derde partij met een bewaartermijn die je niet bepaalt. Beide kunnen werkbaar zijn. Maar de keuze hoort bewust gemaakt, en het bewijs ervan hoort in je vastlegging.

De moeite waard is hij zodra persoonsgegevens of vertrouwelijke bedrijfsinformatie de aanroep in gaan: klantcorrespondentie, dossiers, contracten. Het is de norm die het simpelste verhaal oplevert richting klanten. De tekst ging naar het model en kwam terug, er bleef niets hangen. Ook bij werkstromen die automatisch en vaak draaien verdient hij de voorkeur: elke aanroep is dan geen nieuwe kopie in het archief van iemand anders.

Niet elke werkstroom heeft hem nodig: een aanroep die alleen productinformatie verwerkt, heeft weinig te verliezen. En de afspraak is geen complete bescherming op zichzelf. Beveiliging, toegangsbeheer en de veldenlijst blijven afzonderlijke verplichtingen, en de logs in je eigen omgeving vallen er niet onder. Behandel hem dus als één krachtige schakel in een reeks maatregelen, niet als het hele slot.

Per project leggen we vast welke provider en welke dienstvorm de werkstroom gebruikt, welke bewaarregels daarbij gelden en waar ze gedocumenteerd staan; onze eigen privacypagina noemt de partijen die we standaard inzetten. Voldoet een dienst niet aan de bewaringsnorm die de taak vraagt, dan is dat een ontwerppunt in de discovery. De veldenlijst wordt aangescherpt of er wordt voor een andere route gekozen, vóórdat er productie draait.

Is zero data retention bij AI-diensten standaard aan?

Nee, en dat is de belangrijkste les. De publieke consumentenvarianten van modeldiensten bewaren en gebruiken doorgaans wél; de zakelijke contractvormen bieden de striktere regeling als instelling of onderdeel van de overeenkomst. Soms verschilt het per type aanroep, en gelden uitzonderingen voor misbruikonderzoek of storingen. Controleer dus per dienst de bewaar- en trainingsbepalingen, en zet de striktere modus bewust aan. Het gebeurt niet vanzelf voor jouw werkstroom.

Hoe kan ik aantonen dat onze AI-werkstroom geen gegevens bewaart bij de provider?

Met de documentatie van de afspraak: de contractvorm of instelling van de provider waarin de bewaringsregeling staat, plus de vastlegging dat jouw werkstroom precies die dienst en die instelling gebruikt. Daar hoort bij een notitie van de uitzonderingen die de aanbieder noemt, zodat het verhaal geen zwart-wit-claim is. Voor klanten die erom vragen is dat een overzicht van één pagina; wij leveren dat overzicht als onderdeel van de scope bij elk traject met externe modellen.

Betekent zero data retention dat onze gegevens veilig zijn?

Nee, het is één maatregel, geen algehele garantie. De afspraak regelt dat er bij de provider niets blijft hangen. Maar veiligheid omvat ook wie in je eigen omgeving bij de gegevens kan, hoe de verbinding beveiligd is, welke velden überhaupt meegaan en hoe lang je eigen logs bewaard worden. Behandel retentie als een krachtige schakel naast dataminimalisatie, toegangsbeheer en een verwerkersovereenkomst. Pas samen vormen die maatregelen een verhaal dat je kunt uitleggen.

Zorgt EIGHTY8 zelf ook voor dergelijke afspraken met zijn providers?

Ja, en we leggen ze open: de partijen die onze standaardoplossingen verwerken staan op onze privacypagina, en bij projecten leggen we per werkstroom vast welke dienstvorm en bewaarregels gelden. Vraagt de taak een striktere norm dan de dienst biedt, dan scherpen we de veldenlijst aan of kiezen we een andere route. Vóór productie. Zo blijft het bewaringsverhaal deel van het ontwerp en geen voetnoot die achteraf gevonden moet worden.

EIGHTY8