Essentiële cookies alleen. Geen tracking.

    Digitale soevereiniteit

    AI zonder dat je data naar de VS gaat: “gehost in de EU” is niet hetzelfde.

    AI gebruiken zonder dat je data naar de VS gaat kan, ook zonder big tech of Amerikaanse cloud. Het is alleen zeldzaam, en een EU-vlag op de website zegt nog niets over wie je gesprek echt in handen heeft.

    Eigen AI in Amsterdam·Geen Amerikaanse partijen in de keten·Audio na verwerking gewist

    Kort antwoord

    Ja, AI kan zonder dat je data naar de VS gaat.
    Het kan met modellen die in Europa draaien, op servers in Europa, bij een bedrijf dat onder Europees recht valt. Dus zonder big tech en zonder Amerikaanse cloud in de keten.
    Het is alleen zeldzaam.
    De meeste AI-tools leunen onder de motorkap op OpenAI, Microsoft of Google en op Amerikaanse cloud. Dat is meestal prima. Bij vertrouwelijke gesprekken is het dat niet.
    Een EU-datacenter lost het niet altijd op.
    Hieronder lees je waarom, wat de CLOUD Act ermee te maken heeft, en waarom de plek van de server niet het hele verhaal is.

    AI zonder dat je data naar de VS gaat betekent dat de hele keten, van het taalmodel tot de server, niet in handen is van een Amerikaanse techgigant en niet onder Amerikaans recht valt.

    Stel: een security officer bij een gemeente moet een AI-notuletool goedkeuren voor de vergaderingen van het college. Ze leest de privacypagina, ziet “data opgeslagen in een Europese regio” staan en vinkt het vakje af. Een week later vraagt de functionaris gegevensbescherming door. Het datacenter staat inderdaad in Europa. Het moederbedrijf staat in de Verenigde Staten. En daarmee valt de hele dienst onder Amerikaans recht, hoe Europees de server ook is.

    Om te zien hoe dat kan, helpt het om een AI-dienst even uit elkaar te halen.

    Het frame

    Wat betekent AI zonder data naar de VS eigenlijk?

    Een AI-dienst is geen enkel ding, maar een stapel lagen. Pas als je ze los ziet, snap je waar het misgaat.

    Het taalmodel

    Dat de samenvatting schrijft.

    De spraak-naar-tekst

    Die het gesprek omzet in woorden.

    De cloud

    Waar dat draait en waar de data staat.

    Het bedrijf

    Dat dit alles bezit, met het land waaronder het valt.

    Bij de meeste AI-tools zit op minstens één van die lagen een Amerikaanse partij: het model komt van OpenAI, de cloud is Amazon of Microsoft, of het bedrijf zelf is Amerikaans. Soevereine AI wil zeggen dat op géén van die lagen zo'n partij zit.

    Soevereine AI, Europese AI, AI zonder Amerikaanse cloud, AI zonder big tech: het zijn verschillende woorden voor dezelfde vraag. Wie heeft jouw gesprek echt in handen, en onder welk recht valt dat?

    De wet

    Wat is de CLOUD Act, en raakt die EU-data?

    De CLOUD Act is een Amerikaanse wet die Amerikaanse aanbieders verplicht data af te geven aan de Amerikaanse overheid, ook als die data in Europa staat. De volledige naam is Clarifying Lawful Overseas Use of Data Act.

    Dat laatste is het hele punt. Een Amerikaans bedrijf valt onder Amerikaans recht, ook als de servers in Frankfurt of Amsterdam staan. Het Nationaal Cyber Security Centrum schreef in 2022 dat de praktijkkans dat de VS de CLOUD Act echt inzet bij Europese klanten klein is, maar klein is niet nul, en de aanbieder kan het niet uitsluiten (zie Bronnen).

    In juni 2025 werd dat concreet. Tijdens een hoorzitting van een onderzoekscommissie van de Franse Senaat (18 juni 2025) kreeg Anton Carniaux, directeur juridische zaken van Microsoft Frankrijk, de vraag of hij onder ede kon garanderen dat gegevens van Franse klanten nooit zonder toestemming naar de Amerikaanse overheid zouden gaan.

    “Nee, dat kan ik niet garanderen. Al is het nog nooit gebeurd.”

    Anton Carniaux, Microsoft France, hoorzitting Franse Senaat 18 juni 2025 (vertaald, zie Bronnen)

    Hoe je een tool hierop zelf controleert, lees je op onze pagina over veilig notuleren. Hier gaat het om het waarom, en het waarom begint bij een misverstand over de server.

    De mythe

    Is een EU-cloud of een EU-datacenter genoeg?

    Nee, niet automatisch. Een EU-datacenter regelt waar je data fysiek staat. Het regelt niet onder welk recht het bedrijf valt dat erbij kan.

    Dat verschil wordt vaak weggepoetst. Een Amerikaanse aanbieder zet een datacenter in Europa, plakt er een EU-vlag en een certificaat op, en noemt het “soeverein”. In de praktijk heet dat soevereiniteit-washing: het ziet er Europees uit, maar het moederbedrijf en daarmee de uiteindelijke zeggenschap blijven Amerikaans.

    “Onze data staat in Europa” en “onze data valt onder Europees recht” zijn dus twee verschillende beloftes. De eerste gaat over een plek. De tweede gaat over macht. Voor een doorsnee overleg maakt dat weinig uit. Voor een vertrouwelijk gesprek alles.

    De data-keten

    Waar je gesprek echt naartoe gaat

    Het makkelijkst te zien is dit als je twee routes naast elkaar legt. Niet als checklist, maar als de weg die je gesprek aflegt vanaf het moment dat iemand op opnemen drukt.

    Route A

    De typische big-tech-route

    1. 1

      Jouw gesprek

      Iemand drukt op opnemen.

    2. 2

      Naar een Amerikaans AI-model

      De tool stuurt de audio of tekst naar een Amerikaans AI-model (vaak OpenAI, Microsoft of Google onder de motorkap).

    3. 3

      Opslag op Amerikaanse cloud

      Soms een EU-regio, maar het moederbedrijf is Amerikaans.

    4. 4

      Valt onder de CLOUD Act

      Amerikaans recht reikt tot je data, waar die ook staat.

    5. 5

      Bij gratis consumenten-AI: training

      Je invoer helpt vaak het model trainen.

    Route B

    De Notuly-route

    1. 1

      Jouw gesprek

      Iemand drukt op opnemen.

    2. 2

      Eigen modellen in Amsterdam

      Eigen, zelfgehoste modellen op servers in Amsterdam: spraak-naar-tekst en samenvatting, geen Amerikaanse partij in de keten.

    3. 3

      Samenvatting in je mail

      Met besluiten en actiepunten.

    4. 4

      Audio na verwerking gewist

      Binnen een minuut na verwerking weg. Geen archief.

    5. 5

      Geen training, blijft in de EU

      Je gesprekken trainen niets, en je data verlaat de EU niet.

    Het verschil tussen de twee routes is niet “beter versleuteld”. Beide kunnen sterk beveiligd zijn. Het zit in de eigenaar van de keten, niet in de plek van de server. Daarom bewijst een EU-vlag op een website nog niets.

    Eerlijk gezegd

    Wanneer data naar de VS juist prima is

    Voor heel veel werk is een Amerikaanse AI-tool een uitstekende keuze, en we zijn daar eerlijk over. Die tools zijn vaak technisch sterk, goed beveiligd, en koppelen met alles wat je al gebruikt.

    Voor een brainstorm, een openbare presentatie of een interne notitie zonder gevoelige inhoud is de herkomst van het model meestal geen probleem.

    Het wringt op twee plekken: bij vertrouwelijke of gevoelige gesprekken (een klant, een patiënt, een dossier, een collegevergadering) en bij organisaties met harde eisen rond soevereiniteit of de AVG. En eerlijk is eerlijk: een eigen Europese stack heeft ook nadelen. Minder integraties, geen wereldwijd ecosysteem van plugins, een kleiner bedrijf erachter. Dit is geen verhaal van goed tegen kwaad. Het is een keuze die afhangt van wat er in het gesprek wordt gezegd.

    Levend bewijs

    Hoe Notuly laat zien dat het kan

    De makkelijkste manier om te laten zien dat het kan, is iets dat zo gebouwd is. Daarom hebben we Notuly zo gemaakt.

    Zo ziet dat er op een dinsdag uit. Half drie, een gesprek aan tafel. De telefoon op tafel, iemand drukt op opnemen, en het gesprek gaat gewoon door. Een uur later stopt de opname. Nog diezelfde middag staat de samenvatting met besluiten en actiepunten in ieders mail.

    Wat de lezer niet ziet, is de route eronder. De hele AI-stap, van spraak naar tekst tot de samenvatting, draait op onze eigen modellen op servers in Amsterdam. Geen OpenAI, geen Microsoft, geen Google in de keten. De audio wordt binnen een minuut na verwerking gewist, er is geen archief, en je gesprekken worden niet gebruikt om iets te trainen. De verwerkersovereenkomst zit er standaard bij, en daarin leggen we de subverwerkers in die keten contractueel vast (art. 28 lid 2 en 4 AVG): zie subverwerkers contractueel vastleggen, art. 28 lid 2/4. Dat is route B, van begin tot eind. Hoe wij met je data omgaan staat zwart op wit.

    Eigen modellen, Amsterdam

    Spraak naar tekst en samenvatting op onze eigen, zelfgehoste modellen. Geen Amerikaanse partij in de keten.

    Audio na verwerking gewist

    Binnen een minuut na verwerking weg. Geen archief, geen doorzoekbare opslag, geen training op je gesprekken.

    Verwerkersovereenkomst standaard

    Standaard bijgeleverd. Data verlaat de EU niet. Wat je zegt, blijft van jou.

    Voor de beslisser

    Voor wie hierover beslist

    Kort, voor wie dit moet goedkeuren op privacy, AVG en soevereiniteit. Staat dit besluit nog open, lees dan hoe je vooraf een AVG-proof tool kiest.

    Valt onze data onder Amerikaans recht?

    Nee. De keten is van ons en staat in Nederland, er zit geen Amerikaanse partij in.

    Waar wordt het verwerkt?

    In Amsterdam, op onze eigen, zelfgehoste modellen.

    Wordt erop getraind?

    Nee, en dat leggen we vast in de verwerkersovereenkomst.

    Krijgen we een verwerkersovereenkomst?

    Ja, standaard, op elk plan.

    Wat kost het?

    Je begint gratis. De actuele tarieven staan hieronder bij de prijzen.

    Veelgestelde vragen

    AI die op Europese of eigen modellen draait, op servers in Europa, bij een bedrijf dat onder Europees recht valt. Het is alleen zeldzaam, omdat de meeste tools onder de motorkap leunen op OpenAI, Microsoft of Google. Notuly verwerkt gesprekken op Nederlandse servers, zonder Amerikaanse partij in de keten.

    De CLOUD Act is een Amerikaanse wet die Amerikaanse aanbieders verplicht data af te geven aan de Amerikaanse overheid, ook als die data in Europa staat. De volledige naam is Clarifying Lawful Overseas Use of Data Act. Een Amerikaans bedrijf valt eronder, waar de servers ook staan.

    Niet automatisch. Een EU-datacenter regelt waar je data staat, niet onder welk recht het bedrijf valt. Een Amerikaans moederbedrijf blijft onder de CLOUD Act vallen, ook met een server in Amsterdam.

    Digitale soevereiniteit betekent dat jij, en niet een buitenlandse partij, de zeggenschap houdt over je data en de techniek eronder. Bij AI gaat het om de hele keten: het model, de cloud, en het bedrijf met zijn jurisdictie.

    Dat verschilt per tool. Bij gratis consumenten-AI staat training op je invoer vaak standaard aan, met een opt-out. Bij zakelijke diensten staat het vaker uit. Controleer het altijd in het privacybeleid en de verwerkersovereenkomst. Notuly traint niet op klantdata.

    Soevereiniteit-washing is een Amerikaanse stack Europees laten lijken met een EU-datacenter, een EU-vlag en een certificaat, terwijl het moederbedrijf en de zeggenschap Amerikaans blijven. Het lost de jurisdictie-vraag niet op.

    Stel drie vragen: van wie is het model, van wie is de cloud, en onder welk recht valt het bedrijf? Staat op een van die drie een Amerikaanse partij, dan kan je data onder Amerikaans recht vallen, waar de server ook staat.

    Ja. Notuly is een Nederlandse AI-notulist waarvan de hele AI-stap op eigen, zelfgehoste modellen in Amsterdam draait, zonder Amerikaanse partij in de keten. Het is gebouwd voor fysieke gesprekken, niet voor online meetings.

    Kies je plan.

    Simpel · transparant · maandelijks opzegbaar
    Starter
    Gratis
    Voor jezelf, om te proberen
    • 3 meetings per maand
    • 60 minuten per opname
    • AI-samenvatting & actiepunten
    • Gesprekstype-detectie
    • NL-servers, zero retention
    Pro
    €9,99 / mnd
    €119,88 per jaar
    • Alles uit Starter
    • Onbeperkt meetings
    • Onbeperkte opnameduur
    • Tot 32 sprekers
    • Word (.docx) export
    • Zelf sjablonen kiezen
    Populair
    Team
    €10,99 / gebruiker / mnd
    Vanaf 2 gebruikers · één factuur
    • Alles uit Pro
    • Eigen huisstijl in Word-export
    • Custom prompts per team
    • Teambeheer met rollen
    • Eén factuur, centraal
    • Prioriteit support
    • Verwerkersovereenkomst
    Enterprise
    Op maat
    Vanaf 50 gebruikers
    • Alles uit Team
    • Persoonlijke accountmanager
    • SSO (single sign-on)
    • Custom DPA
    • Volume-korting
    Starter & Pro: prijzen incl. BTW. Team & Enterprise: prijzen ex. BTW.

    Wil je zien hoe AI zonder data naar de VS in de praktijk werkt? Probeer het.

    Telefoon op tafel, een gesprek in het Nederlands, en een samenvatting die in Amsterdam wordt gemaakt en de EU niet verlaat.

    Eigen AI in Amsterdam·Geen Amerikaanse partijen in de keten·Audio na verwerking gewist

    Lees ook

    Veilig notuleren

    Hoe je een tool zelf controleert op model, cloud en jurisdictie.

    Notuly vs Copilot

    Wat een Microsoft-tool in de keten betekent voor je data.

    Notuly vs Otter

    Een Amerikaanse tool die op data traint, naast Notuly.

    Advocaat

    Een vertrouwelijk gesprek vastleggen met geheimhouding.

    Privacy & Security

    Hoe wij met je data omgaan: servers, bewaartermijn, verwerker.

    Hoe het werkt

    Telefoon op tafel, verwerken in Amsterdam, mail in je inbox.

    Bronnen

    Gebaseerd op publieke, gezaghebbende bronnen, geraadpleegd juni 2026. Wetgeving en bedrijfsbeleid kunnen veranderen; check de bron voor de actuele stand.

    Laatst bijgewerkt: juni 2026