Products
Pricing

Network Security Pricing

Network DDoS Protection
Partners
About Myra
Login
Emergency Demo

Bijgewerkt op 11-10-2026

Generatieve AI op het werk, met afspraken in plaats van consumentenvoorwaarden

Stand van zaken: oktober 2026

Nederlandse organisaties mogen generatieve AI gebruiken, maar niet op de manier waarop medewerkers dat thuis doen. Voor ambtenaren is gebruik onder consumentenvoorwaarden sinds 1 januari 2026 niet meer toegestaan. De Autoriteit Persoonsgegevens (AP) noemt persoonsgegevens die medewerkers buiten de afspraken om in een chatbot zetten een datalek. Myra AI Workspace is een AI-werkplek waarin u per project vastlegt welk model welke gegevens te zien krijgt. De modellen die Myra zelf host, draaien op Myra's eigen infrastructuur in de EU.

Waar u op wordt aangesproken

Het zwaarst weegt voor overheidsorganisaties het overheidsbrede standpunt over generatieve AI. Dat geldt sinds april 2025 voor Rijk, gemeenten, provincies en waterschappen; de overgangstermijn liep tot eind 2025. De kernzin laat weinig ruimte: “Voor overheidsmedewerkers is het gebruik van generatieve AI-toepassingen onder consumentenvoorwaarden, ook voor individueel gebruik, niet toegestaan omdat er met de leveranciers geen afspraken kunnen worden gemaakt.” Wie wel een toepassing wil inzetten, moet vooraf een risicoanalyse doen, bij persoonsgegevens bijvoorbeeld een (pre-scan) DPIA. Ook beveelt het standpunt “in Europa ontwikkelde en beheerde applicaties” aan, om onwenselijke afhankelijkheid van landen buiten de EU te voorkomen.

De AP kijkt vooral naar wat er op de werkvloer gebeurt. In augustus 2024 waarschuwde zij dat medewerkers chatbots vaak “op eigen initiatief en tegen de afspraken met de werkgever in” gebruiken, en dat het invoeren van persoonsgegevens dan een datalek is. Op 13 juli 2026 volgde een hulpmiddel waarmee u kunt inschatten of uw organisatie generatieve AI “wil, kan en mag” inzetten. Breder is de visie van februari 2026. Daarin wijst de AP erop dat veel toepassingen van Amerikaanse techbedrijven komen en dat “onze digitale autonomie onder druk” staat.

Dan de beveiligingseisen. BIO2 versie 1.3 staat sinds 5 maart 2026 in de Staatscourant en geldt voor alle overheidslagen. De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, geldt sinds 15 augustus 2026. Gemeenten zijn daaronder volgens de VNG een essentiële entiteit die maatregelen volgens de BIO2 moet nemen, zonder overgangstermijn. Voor het Rijk speelt ook het cloudbeleid: volgens de Kamerbrief van 3 juli 2026 heeft het herziene rijksbrede cloudbeleid meer aandacht voor leveranciers “die (deels) onder een jurisdictie van buiten de Europese Economische Ruimte (EER) vallen”.

En de ondernemingsraad. Een regeling over voorzieningen die “gericht zijn op of geschikt zijn voor” controle op gedrag of prestaties van medewerkers vraagt instemming van de OR (art. 27 lid 1 sub l WOR). Beslissend is of de voorziening geschikt is voor controle. Wat de werkgever ermee van plan is, maakt voor die vraag geen verschil. Een AI-werkplek met persoonlijke accounts en logging valt daar naar onze inschatting al snel onder.

Hoe dat er in Myra AI Workspace uitziet

De interface is Duits- of Engelstalig. De namen van instellingen staan hieronder zoals u ze in de Engelse interface ziet.

Het belangrijkste instrument is het toegangsniveau dat u bij elk project kiest. Staat een project op Local only, dan toont de modelkeuze alleen modellen die Myra zelf host. Cloudmodellen, zoeken op internet en externe tools staan uit, en aanvragen naar cloudmodellen weigert de server. Het niveau kan alleen door de eigenaar van het project worden gewijzigd. Is het vierogenprincipe aangezet, dan moet een tweede persoon akkoord geven. Voor de modellen die Myra zelf host, is in de betaalde self-service-abonnementen het pakket ‘EU-Gov’ nodig.

Gebruikt een project wel externe modellen, dan ziet de medewerker vóór het versturen waar zijn vraag heen gaat. Naast de modelkeuze staat daarvoor een indicator in stoplichtkleuren. Groen (Local model, Local + masking) betekent dat de vraag bij een Myra-model blijft. Bij oranje (Privacy on) gaat de vraag naar een extern model, maar worden persoonsgegevens eerst vervangen. Rood (Privacy off) wil zeggen dat de vraag zonder maskering naar een externe aanbieder gaat; de gebruiker krijgt dan een waarschuwing. U kunt maskering voor de hele organisatie verplicht stellen. Een medewerker kan haar dan niet uitzetten.

Maskering zit in elk abonnement. Voordat een vraag een extern model bereikt, vervangt een herkenningsmodule die bij Myra draait persoonsgegevens door placeholders, en in het antwoord worden de oorspronkelijke waarden teruggezet. Juridisch is dat pseudonimisering. Anonimisering is het niet. Een voorbeeldweergave laat vooraf zien wat er wordt vervangen, en wat ontbreekt markeert u zelf. Duits en Engels worden volledig ondersteund. Werkt u met Nederlandse teksten of nummers zoals het BSN, controleer dan in de voorbeeldweergave wat er wordt vervangen.

Waar een vraag mag worden verwerkt, regelt u met EU-routering. Per gateway kan uw beheerder instellen dat alleen aanbieders in de EU-regio worden gebruikt; voor de hele organisatie zet Myra dat op uw verzoek aan. Een aanvraag naar een aanbieder daarbuiten wordt dan geweigerd voordat ze wordt verstuurd. Standaard staat dit uit.

Wat er wordt vastgelegd

Voor de OR en de FG is dit meestal de eerste vraag. Wijzigingen door beheerders en beveiligingsgebeurtenissen worden gelogd, bijvoorbeeld het uitzetten van maskering. Op verzoek gebeurt dat met een hashketen, zodat achteraf vast te stellen is of er met het log is geknoeid. Per aanvraag legt het systeem standaard metagegevens vast, zoals het model, de tokens en de kosten. De inhoud van vraag en antwoord komt alleen in het log als dat is ingesteld. Op verzoek zet Myra die logging per aanvraag voor uw tenant helemaal uit. Bewaartermijnen stelt u zelf in, per tenant, per project en per gebruiker. In de Ghost mode wordt een gesprek niet opgeslagen en niet gelogd.

Myra gebruikt klantgegevens niet om AI-modellen te trainen. Voor externe modellen gelden ook de voorwaarden van die aanbieder.

Bij het contract hoort een verwerkersovereenkomst. Volgens die overeenkomst vindt de verwerking in beginsel plaats in de EU/EER; kiest u zelf een model buiten de EU, dan gelden standaardcontractbepalingen. Nieuwe subverwerkers worden 30 dagen vooraf aangekondigd, met recht van bezwaar. Inloggen gaat via SSO (OIDC of SAML) en gebruikersbeheer via SCIM, dus zonder privéaccounts. Elk antwoord is gemarkeerd als AI-gegenereerd. Loopt het contract af, dan exporteert u al uw gegevens in open formaten.

Certificeringen, en wat ze wel en niet dekken

Myra Security is een Duitse beveiligingsleverancier uit München (DDoS-bescherming, WAF, CDN). Myra's managementsysteem voor informatiebeveiliging (ISMS) is ISO 27001-gecertificeerd op basis van IT-Grundschutz, de methodiek van het Duitse BSI. Ook is er een IDW PS 951 Type 2-rapport, de Duitse tegenhanger van een ISAE 3402-rapport. De infrastructuur van Myra, waarop AI Workspace draait, heeft een Type 2-attestatie volgens C5, de criteriacatalogus voor clouddiensten van het Duitse BSI (te vergelijken met het Nederlandse NCSC). Die attestatie dekt de infrastructuur. De applicatie zelf valt erbuiten.

Wat Myra niet heeft, is een NEN 7510-certificering. Voor zorgaanbieders is dat een reëel punt.

Met de OR en de FG aan tafel

De instellingen hierboven nemen het instemmingsrecht van de OR niet weg. Ze maken het gesprek wel concreet: welke gegevens er ontstaan, wie erbij kan, hoe lang ze bewaard blijven en welke projecten nooit iets naar buiten sturen. Met dezelfde informatie kan uw FG de DPIA maken. Die DPIA maakt u zelf. De documentatie van de leverancier is er een bouwsteen voor en kan haar niet vervangen.

Hoe u de stappen bij een overheidsorganisatie in een verstandige volgorde zet, leest u in de gids Generatieve AI bij de overheid: wat mag wel en niet.

Veelgestelde vragen

Mogen ambtenaren Myra AI Workspace gebruiken?

Het overheidsbrede standpunt verbiedt generatieve AI onder consumentenvoorwaarden, omdat daarover geen afspraken met de leverancier te maken zijn. Myra AI Workspace neemt u af met een contract en een verwerkersovereenkomst. Wel vraagt het standpunt vooraf een risicoanalyse, bij persoonsgegevens bijvoorbeeld een DPIA. Die maakt uw organisatie zelf; de informatie daarvoor vraagt u bij de leverancier op.

Blijven onze gegevens in de EU?

Dat hangt af van het model dat u toestaat. Modellen die Myra zelf host, draaien op Myra's eigen infrastructuur in de EU. Bij externe modellen kunt u het gebruik beperken tot aanbieders in de EU-regio, waarna aanvragen daarbuiten worden geweigerd voordat ze worden verstuurd. Standaard staat die instelling uit. Een project op ‘alleen lokaal’ gebruikt uitsluitend Myra-modellen.

Is Myra AI Workspace NEN 7510-gecertificeerd?

Nee. Myra heeft een ISO 27001-certificering, een IDW PS 951 Type 2-rapport en een C5 Type 2-attestatie voor de eigen infrastructuur. Een NEN 7510-certificering heeft Myra niet, en zorgaanbieders moeten dat meewegen.

Gebruikt Myra onze gegevens om modellen te trainen?

Nee. Myra gebruikt klantgegevens niet om AI-modellen te trainen. Voor een extern model dat u zelf kiest, gelden ook de voorwaarden van die aanbieder.

Bronnen

Deze pagina is geen juridisch advies. Wet- en regelgeving en beleid zijn weergegeven naar de stand van zaken in oktober 2026. Laat de toepassing op uw organisatie toetsen door uw FG of jurist.