Geen training op jouw data betekent dat een leverancier jouw content verwerkt om het gevraagde resultaat te leveren en het nooit terugvoert in het trainen, fine-tunen, evalueren of benchmarken van een machine learning model. Jouw documenten zijn een input voor de dienst, geen grondstof voor het product.
Die zin kost een leverancier niets om te schrijven, en daarom accepteert jouw security reviewer dit niet meer zomaar. Hieronder staan de 12 vragen die dit testen, en de antwoorden van Parseur daarop, inclusief de vragen waarbij het eerlijke antwoord is: "vraag het ons en houd ons er schriftelijk aan."
Belangrijkste Punten
- Geen training op jouw data betekent dat jouw content wordt verwerkt, en nooit gerecycled in een model.
- Elke leverancier kan dit beweren, dus security reviews richten zich inmiddels op de aspecten die je kunt controleren: benoemde subverwerkers, bewaartermijnen in dagen, en het uitsluiten van uitzonderingen voor geanonimiseerde data.
- Parseur hergebruikt klantdata nooit om zijn AI-modellen te trainen en verkoopt het nooit, wordt gehost in de EU, is GDPR-native, en laat jou de bewaartermijn voor documenten instellen van één dag tot onbeperkt.
- SOC 2 Type II en HIPAA zijn in ontwikkeling en op schema voor 2026, wat betekent dat we vandaag de dag niet gecertificeerd zijn. Parseur is ook geen zero data retention leverancier, en deze pagina legt uit waarom geen enkele document parser die je daadwerkelijk zou willen gebruiken, dat kan zijn.
Waarom "We trainen nooit met jouw data" niets meer betekent
Elke leverancier zegt het tegenwoordig. En dat is precies het probleem.
Een reviewer die op een marketingpagina leest "we trainen nooit met jouw data" heeft niets geleerd dat ze in een risicoregister kunnen opnemen. De zin heeft geen scope, noemt geen subverwerkers, vermeldt geen bewaartermijn en is door niemand ondertekend.
Het gat tussen die zin en het contract blijkt groot te zijn. Het Privacy and AI Trends Report van DataGrail uit 2026, dat 2.400 populaire aanbieders van bedrijfssoftware analyseerde, ontdekte dat 63,6% van de leveranciers die AI-mogelijkheden aanprijzen, nergens in hun juridische documentatie een externe AI-subverwerker vermelden.
Een paar van die leveranciers hebben oprecht geen subverwerker te vermelden. De rest vraagt je om een onbenoemde toeleveringsketen in goed vertrouwen te accepteren, en van buitenaf kun je de twee groepen niet uit elkaar houden. Dat is precies waar de onderstaande vragen voor dienen.
De nuttige vraag is dus niet langer of een leverancier een geen-trainingsbeleid heeft. Het gaat erom wat er overblijft als je ze vraagt het zwart op wit te zetten.
Verwerken versus Training, en waarom er maar één omkeerbaar is
Er kunnen twee dingen gebeuren met een document dat je uploadt, en het verschil zit in de vraag of er iets achterblijft wanneer de taak voltooid is.
- Verwerken: jouw data wordt in realtime gebruikt om een taak te voltooien, zoals het ophalen van de regelitems uit een leveranciersfactuur. Wanneer de taak is voltooid, komt de data niet opnieuw in het systeem voor toekomstige leermomenten.
- Training: jouw data wordt in een model gevoerd om het te verbeteren, zodat jouw input onderdeel wordt van wat het model weet. Er is geen 'ongedaan maken'. Jouw content er weer uit halen betekent het model opnieuw trainen, en daar heeft niemand budget voor.
Het vervagen van die grens creëerde drie problemen die langer bleven bestaan dan de vervaging zelf. Vertrouwelijke documenten konden worden gereconstrueerd uit een model dat ze had onthouden. Eigendom werd onduidelijk, omdat een model dat op jouw contracten is getraind, jouw intellectueel eigendom heeft geabsorbeerd. En gereguleerde sectoren verloren het vermogen om de meest basale auditvraag te beantwoorden: waar is de klantdata eigenlijk gebleven.
Een geen-trainingsbeleid neemt de ambiguïteit weg. Jouw data wordt verwerkt voor de taak, en daarna stopt het.
Zero Data Retention, en waarom Parseur dit niet claimt
Zero data retention (ZDR) betekent dat een provider jouw verzoek in het geheugen verwerkt en niets naar schijf schrijft. Geen opgeslagen inputs, geen opgeslagen outputs, geen logs van content. Het is de strengste houding die beschikbaar is, en inkoopteams vragen er steeds vaker specifiek naar in plaats van te vragen naar training.
Het wordt ook constant overschat, dus het loont om te weten wat ZDR doorgaans weglaat.
- Factureringsmetadata overleeft. Tijdstempels, token aantallen en latentie moeten ergens worden opgeschreven, anders kan niemand je factureren.
- Monitoring op misbruik en veiligheid kan volledig buiten de afspraak vallen, wat een menselijk controlepad is waar je nooit over bent geïnformeerd.
- Niet elk endpoint komt in aanmerking voor ZDR. Het aanroepen van een endpoint dat dat niet is, is een stille beslissing om buiten je eigen overeenkomst te treden, meestal genomen door een engineer die deze nooit heeft gelezen.
Hier is het gedeelte dat de meeste leverancierspagina's overslaan. Parseur is geen zero data retention product, en geen enkele document parser die je toestaat een extractie opnieuw uit te voeren of de resultaten van vorige maand te bekijken, kan dit eerlijk beweren. Het opnieuw verwerken van een document vereist dat het document er nog is. Wat Parseur je in plaats daarvan geeft, is een bewaartermijn die jij controleert, van één dag tot onbeperkt afhankelijk van jouw plan, met automatische verwijdering op het moment dat het venster sluit.
Als een leverancier je in één adem een volledige documentengeschiedenis en zero data retention aanbiedt, vraag dan welke van de twee ze op het punt staan weg te nemen.
De 12 vragen om aan een documentextractie leverancier te stellen over AI-training en dataretentie

Kopieer dit in jouw leveranciersvragenlijst. Elke vraag heeft een kort antwoord als de leverancier zijn huiswerk heeft gedaan, en een lange stilte als dat niet zo is.
- Gebruik je onze geüploade documenten, geëxtraheerde velden, metadata, correcties of outputs om een model te trainen, fine-tunen, evalueren of benchmarken?
- Geldt dat antwoord ook voor geanonimiseerde, gede-identificeerde, geaggregeerde of afgeleide versies van onze data?
- Welke externe AI-, OCR- of cloud-subverwerkers ontvangen onze documenten? Noem elk van hen en geef aan waar deze draait.
- Is het die subverwerkers contractueel verboden om onze data te gebruiken voor training of serviceverbetering?
- Hoe lang wordt elk type data bewaard: brondocumenten, geëxtraheerde velden, verwerkingslogs, foutlogs, caches en back-ups?
- Kunnen we de bewaartermijn zelf configureren, en wat is de kortste die je aanbiedt?
- Kunnen we data op verzoek verwijderen, en wat is de schriftelijke verwijderings-SLA?
- Geldt verwijdering ook voor back-ups, en hoe lang duurt het voordat deze worden overschreven?
- Kunnen jouw werknemers of aannemers onze documenten inzien, onder welke omstandigheden, en wordt die toegang gelogd?
- Wordt klantdata ooit gekopieerd naar ontwikkel-, test-, QA- of demo-omgevingen?
- Waar wordt onze data opgeslagen en verwerkt, en kan het ooit die regio verlaten?
- Worden deze toezeggingen vastgelegd in de ondertekende DPA of MSA, en hebben ze voorrang op jouw online voorwaarden als deze twee ooit met elkaar in tegenspraak zijn?
Een leverancier die alle twaalf in één soepele alinea beantwoordt, is aan het gissen. Een leverancier die beantwoordt met namen, cijfers en een verwijzing naar een clausule, is dit al eerder gevraagd.
De antwoorden van Parseur, inclusief de ongemakkelijke

Parseur is een document parser. Jij stuurt er leveranciersfacturen naartoe, het stuurt gestructureerde velden terug, en het traint niet op klantdata. Dit is wat er met die facturen gebeurt, gekoppeld aan de bovenstaande vragen.
| Vraag | Antwoord van Parseur | | 1. Model training | Klantdata wordt nooit hergebruikt om de AI-modellen van Parseur te trainen en wordt nooit verkocht. Elke extractie wordt uitgevoerd om jouw output te produceren en verder niets. | | 5 en 6. Retentie | De bewaartermijn voor documenten is configureerbaar van één dag tot onbeperkt, afhankelijk van jouw plan. Documenten worden automatisch verwijderd wanneer het venster sluit, en op verzoek wanneer jij dat vraagt. | | 11. Locatie | Gehost in de EU en GDPR-native, met data-residentie behouden in de EU. Het hosting datacenter is ISO 27001 gecertificeerd; dit is de certificering van het datacenter en geen certificering van Parseur. | | 12. Rollen en documenten | Jij bent de verwerkingsverantwoordelijke, Parseur is de dataverwerker, en de Verwerkersovereenkomst (DPA) regelt wat dat toestaat. | | Regelgeving | Voldoet aan EU GDPR, UK GDPR, California CCPA en CPRA, en Singapore PDPA. Details op Privacy en GDPR bij Parseur. | | Certificeringen | SOC 2 Type II en HIPAA programma's zijn in ontwikkeling en op schema voor 2026. Parseur is op dit moment voor geen van beide gecertificeerd. | | Beveiligingsmaatregelen | Encryptie tijdens verzending en in opslag (at rest), op rollen gebaseerde rechten en audit trails, plus regelmatige veiligheidstesten door derden. | | 2, 3, 4, 7, 8, 9 en 10 | Niet beantwoord op deze pagina. Vraag het ons, en zet het antwoord in de ondertekende overeenkomst in plaats van op een webpagina die we volgend kwartaal stilletjes zouden kunnen aanpassen. |
Het opschrijven van "in ontwikkeling" waar een logo er beter uit zou zien, kost een beetje bravoure maar levert veel geloofwaardigheid op. Een reviewer die één overdreven certificering betrapt, stopt met het geloven van de andere elf antwoorden, en terecht.
Twee van die rijen kun je verifiëren voordat je met iemand praat. De Verwerkersovereenkomst (DPA) is een document dat je volledig kunt lezen voordat je tekent, en de bewaartermijn is een instelling die je in jouw eigen account kunt zien in plaats van een belofte erover.
Waar OpenAI, Microsoft, Anthropic, AWS en Google zich daadwerkelijk aan committeren
Zakelijke kopers hebben de hele markt richting expliciete garanties gesleept, en de vorm van een goed antwoord staat inmiddels vast.
- OpenAI maakt onderscheid per product. Data van de consumentenversie van ChatGPT kan worden gebruikt om modellen te verbeteren, terwijl enterprise- en API-niveaus standaard zijn uitgesloten en opt-out controls gedocumenteerd zijn.
- Microsoft leunt op isolatie. Copilot voor Microsoft 365 en Azure OpenAI sluiten klantcontent uit van de training van foundation modellen en publiceren een standaard bewaartermijn voor vluchtige verwerkingsdata.
- Anthropic committeert zich er publiekelijk aan om niet te trainen met enterprise-data.
- Google Cloud en AWS publiceren beide trainingsuitsluitingen voor Document AI en Textract in hun data governance voorwaarden, hoewel AWS eist dat je een expliciet opt-out beleid op organisatieniveau toepast in plaats van dit als standaard in te stellen. Standaard uitgesloten zijn en pas uitgesloten zijn zodra iemand eraan denkt om te klikken, is niet dezelfde toezegging.
Let op wat ze gemeen hebben. Het antwoord staat in een governance-document in plaats van in een blogpost, en het wordt geleverd met een benoemde standaard. Dat is de lat, en dat is de lat die deze pagina probeert te halen.
Waarom deze vraag nu aankopen blokkeert
Kopers vragen dit niet uit nieuwsgierigheid. Een enquête uit 2025 door The Futurum Group wees uit dat 52% van de organisaties prioriteit geeft aan de technische expertise van de AI-leverancier, met databehandeling en privacycontroles daar vlak achter met 51%. In dezelfde periode bleek uit de 2025 Investment Management Compliance Testing Survey dat 57% van de compliance officers AI-gebruik aanwees als hun grootste zorg op het gebied van compliance, en uit PwC's 2025 AI agent survey bleek dat 28% van de zakelijke leiders een gebrek aan vertrouwen in AI-agenten als de grootste belemmering voor bredere inzet beschouwt.
De publieke stemming achter die cijfers is nog koeler. Ongeveer 70% van de volwassenen vertrouwt bedrijven niet om AI op een verantwoorde manier te gebruiken, en meer dan 80% verwacht enige mate van misbruik van hun data, aldus Protecto. Jouw klanten gaan al uit van het ergste, wat de reden is dat een incident met verkeerd datagebruik reputatieschade oplevert lang voordat het een boete kost.
En dat is het echte argument om dit allemaal op te schrijven. Een geen-trainingsbeleid is geen feature die je toevoegt aan een vergelijkingstabel. Het is datgene wat beslist of de security reviewer tekent, en reviewers tekenen geen alinea's. Ze tekenen clausules.
Stuur Parseur dus de twaalf vragen, en stuur vervolgens exact dezelfde twaalf naar de rest op jouw shortlist. Begin met de Verwerkersovereenkomst (DPA) en de bewaartermijn-instellingen van jouw plan. De vergelijking is het hele eiereten, en we worden liever náást de anderen gelezen dan in plaats van hen.
Laatst bijgewerkt op




