Alle berichten
6 min lezen

5 vragen die je aan je transcriptiedienst zou moeten stellen

Je uploadt een opname, de AI transcribeert, en enkele minuten later heb je je transcript. Het proces lijkt eenvoudig – maar wat gebeurt er tussen upload en resultaat? Wie heeft toegang tot je gegevens? Waar worden ze opgeslagen? En worden ze ooit verwijderd?

Deze vijf vragen helpen je om de privacypraktijken van een transcriptiedienst in te schatten voordat je vertrouwelijke inhoud uploadt.

Vraag 1: „Waar worden mijn gegevens verwerkt en opgeslagen?“

Waarom dit belangrijk is: de verwerkingslocatie bepaalt aan welk rechtssysteem je gegevens zijn onderworpen. Amerikaanse servers betekenen CLOUD Act en mogelijke toegang door autoriteiten zonder Europees gerechtelijk bevel.

Veel transcriptiediensten slaan gegevens op in de VS. Dat is juridisch problematisch: de US CLOUD Act staat toegang door autoriteiten toe, en de rechtsgrondslag voor EU-VS-gegevensoverdracht is herhaaldelijk gesneuveld (Safe Harbor 2015, Privacy Shield 2020).

Goed antwoord: „Onze servers staan in de EU, beheerd door een Europese onderneming met ISO-27001-certificering.“

Slecht antwoord: „Wij gebruiken AWS/Google Cloud met EU-regio's.“ (Toch een Amerikaanse onderneming, toch CLOUD Act.)

Vraag 2: „Wie kan mijn transcripten lezen?“

Waarom dit belangrijk is: als de aanbieder je gegevens in platte tekst verwerkt, kunnen medewerkers, beheerders of aanvallers ze potentieel inzien – ook als de aanbieder dat niet beoogt.

De doorslaggevende vraag is niet of de aanbieder je gegevens wil lezen, maar of hij het technisch kan. Bij versleuteling aan de serverzijde heeft de aanbieder de sleutel. Bij versleuteling aan de clientzijde heeft alleen de gebruiker de sleutel.

Goed antwoord: „Wij kunnen je transcripten niet lezen. De versleuteling vindt plaats in je browser, en alleen jij hebt de sleutel.“

Slecht antwoord: „Je gegevens zijn privé en vertrouwelijk. Alleen jij kunt je transcripten bekijken.“ (Ontwijkend – zegt niets over technische toegang.)

Vraag 3: „Wat gebeurt er na de transcriptie met mijn audiobestanden?“

Waarom dit belangrijk is: audio-opnames die na de verwerking op servers blijven staan, vormen een permanent aanvalsrisico. Dataminimalisatie is niet alleen een AVG-beginsel, maar ook praktische bescherming.

Sommige diensten slaan originele opnames permanent op. Dat weerspreekt het AVG-beginsel van dataminimalisatie (art. 5 lid 1 onder c) en vergroot het aanvalsoppervlak: meer opgeslagen gegevens betekenen meer potentiële schade bij een lek.

Goed antwoord: „Originele opnames worden na de transcriptie automatisch verwijderd. Alleen een versleutelde afspeelversie blijft bewaard.“

Slecht antwoord: „Je kunt je bestanden op elk moment verwijderen.“ (Betekent: zolang je niet verwijdert, blijven de originelen op de server.)

Vraag 4: „Gebruiken jullie cookies of trackingtools?“

Waarom dit belangrijk is: cookies en trackers verraden gebruikspatronen en kunnen conclusies over de inhoud mogelijk maken. Een dienst die Google Analytics of de Facebook-pixel integreert, deelt gebruiksgegevens met Amerikaanse ondernemingen.

Trackingtools op transcriptieplatforms zijn bijzonder problematisch: ze documenteren wanneer je welke bestanden hebt geüpload, bewerkt en geëxporteerd. In combinatie met bestandsnamen (die bij de meeste diensten in platte tekst zichtbaar zijn) ontstaat een gedetailleerd gebruiksprofiel.

Goed antwoord: „Wij gebruiken geen cookies en geen trackingtools. Authenticatie verloopt via veilige tokens in de browser.“

Slecht antwoord: „Wij gebruiken cookies conform ons cookiebeleid.“ (Verwijst naar een juridische tekst in plaats van naar architectuurkeuzes.)

Vraag 5: „Worden mijn gegevens gebruikt om AI-modellen te trainen?“

Waarom dit belangrijk is: als je opnames in de training vloeien, worden ze deel van het model – en daarmee potentieel reproduceerbaar in resultaten voor andere gebruikers. Het verwijderen van de originele gegevens helpt dan niet meer.

Sommige aanbieders formuleren in hun gebruiksvoorwaarden bewust vaag: „Wij kunnen je gegevens gebruiken om onze diensten te verbeteren.“ Bij versleuteling aan de clientzijde is AI-training met gebruikersgegevens technisch onmogelijk – de server ziet alleen versleutelde blobs.

Goed antwoord: „Nee. Wij trainen geen modellen met klantgegevens. Onze architectuur maakt dat technisch onmogelijk.“

Slecht antwoord: „Nee.“ (Zonder technische uitleg – een zuivere vertrouwenskwestie.)

Samenvatting

  • Locatie: EU-onderneming met EU-datacenter en ISO-27001-certificering.
  • Versleuteling: Aan de clientzijde in de browser, niet alleen aan de serverzijde.
  • Dataminimalisatie: Originelen worden na de verwerking verwijderd.
  • Geen cookies, geen tracking: Architectonisch uitgesloten, niet alleen via een cookiebanner.
  • Geen AI-training: Technisch onmogelijk, niet alleen beloofd.

Deze vijf vragen scheiden diensten die privacy serieus nemen van diensten die er alleen mee adverteren. Het verschil zit niet in de antwoorden – maar in de architectuur erachter.

5 vragen die je aan je transcriptiedienst zou moeten stellen