
Claude Team kan nu vanaf 2 personen: wat dat juridisch betekent voor je klantgegevens
Claude Team is sinds kort af te nemen vanaf 2 gebruikers in plaats van 5, en kost 20 dollar per gebruiker per maand bij jaarlijkse facturering. Vanaf dat abonnement traint Anthropic standaard niet op je content en krijg je een verwerkersovereenkomst. Enterprise voegt daar audit logs, SCIM, instelbare bewaartermijnen en een compliance API aan toe.
In het kort
- Claude Team is nu af te nemen vanaf 2 gebruikers. Die drempel lag op 5, waardoor een kantoor met twee mensen er niet bij kon.
- Het juridische hoofdpunt zit niet in de prijs maar in de voorwaarden: op een zakelijk abonnement traint Anthropic standaard niet op je content, en je krijgt een verwerkersovereenkomst.
- Enterprise voegt toe wat je nodig hebt om het ook te kunnen aantonen: audit logs, eigen bewaartermijnen, rolgebaseerde toegang en een compliance API.
- Eerlijk over de grens: Anthropic staat niet op de lijst van het EU-VS Data Privacy Framework. Doorgifte naar de Verenigde Staten loopt op standaardcontractbepalingen.
Als je met klantgegevens werkt, is de interessantste vraag over AI niet welk model het slimst is. De vraag is waar die gegevens blijven, en wat de leverancier ermee mag.
Tot voor kort had die vraag een vervelend praktisch antwoord voor kleine kantoren. Het zakelijke abonnement van Claude begon bij vijf gebruikers. Werk je met z'n tweeën, dan viel je terug op persoonlijke accounts. Precies daar waar je de zekerheid het hardst nodig hebt, kreeg je hem niet. Dat is nu veranderd.
Claude Team begint nu bij twee gebruikers
Op de pricingpagina van Claude staat het inmiddels zo: Team is bedoeld voor teams van 2 tot 150 gebruikers. Twee is dus genoeg. Een kantoor met een eigenaar en één medewerker kan een zakelijk abonnement afnemen zonder een stoel te hoeven betalen waar niemand op zit.
De prijs is 20 dollar per gebruiker per maand bij jaarlijkse facturering, of 25 dollar per gebruiker per maand als je per maand betaalt.
Dat is het nieuws. Maar het interessante zit in wat er aan die abonnementsvorm vastzit.
Wat een zakelijk abonnement je juridisch oplevert
Zodra jij persoonsgegevens van je klanten door een AI-dienst laat gaan, verandert die dienst van handig hulpmiddel in een verwerker. Dan gelden er eisen. Drie daarvan krijg je met een zakelijk abonnement geregeld.
Geen training op jouw content, standaard aan
Vanaf Team traint Anthropic standaard niet op wat jij in Claude zet. Dat is geen vinkje diep in de instellingen dat iemand kan vergeten of per ongeluk uitzet. Het is de standaard van het abonnement.
Dat verschil is groter dan het lijkt. Een instelling die je zelf moet aanzetten, is een instelling die op de laptop van je nieuwe collega niet aanstaat. Een standaard geldt voor iedereen in het account, ook voor degene die er volgende maand bij komt.
Een verwerkersovereenkomst met de leverancier
Onder de AVG heb je een verwerkersovereenkomst nodig zodra je persoonsgegevens van je klanten door een andere partij laat verwerken. Dat is geen formaliteit die je achteraf regelt. Het is de afspraak waarin staat wat die partij met de gegevens mag, hoe lang ze blijven staan, en wat er gebeurt als het misgaat.
Bij een persoonlijk account heb je dat stuk papier niet. Bij een zakelijk abonnement wel. Dat is de kern van waarom een kantoor niet op consumentenaccounts moet draaien.
Zicht op wie toegang heeft
Een team-account geeft je iets prozaïsch maar belangrijks: een lijst van wie erbij kan. Je ziet wie toegang heeft en je trekt die toegang in als iemand weggaat.
Op losse persoonlijke accounts weet je dat niet. Een vertrokken medewerker met een eigen account houdt zijn gespreksgeschiedenis, en daar kunnen klantnamen in staan.
Wat Enterprise daar bovenop doet
Team regelt de afspraak. Enterprise regelt het bewijs. Dat is het beste onderscheid om in je hoofd te houden.
Op de pricingpagina staat bij Enterprise geen minimum aantal gebruikers vermeld; de prijs bestaat uit een bedrag per stoel plus gebruik tegen API-tarieven. Wat je ervoor terugkrijgt:
- Audit logs. Wie deed wat, en wanneer. Dit is het verschil tussen zeggen dat je grip hebt en het kunnen laten zien.
- Instelbare bewaartermijnen. Je bepaalt zelf hoe lang gesprekken bewaard blijven, in plaats van de standaard van de leverancier te accepteren.
- SCIM, naast SSO. Accounts komen en gaan automatisch mee met je eigen gebruikersbeheer. Een vertrekkende medewerker uitzetten wordt dan één handeling in plaats van een rondje langs alle systemen.
- Een compliance API. Je kunt die gegevens geautomatiseerd uitlezen, bijvoorbeeld om ze in je eigen toezichtdossier te zetten.
- Rolgebaseerde toegang en uitgavelimieten. Niet iedereen hoeft alles te mogen, en je zet een plafond op het verbruik.
- HIPAA-ready. Relevant als er medische gegevens in het spel zijn. Voor de meeste boekhoudkantoren niet, voor een zorgadministratie wel.
De grens waar je eerlijk over moet zijn
Hier hoort een kanttekening bij die je in verkooppraatjes zelden hoort. Anthropic staat niet op de deelnemerslijst van het EU-VS Data Privacy Framework. Wij hebben die lijst op 10 augustus 2026 zelf nagelopen op dataprivacyframework.gov, en de partij staat er niet op, niet als actieve en niet als inactieve deelnemer.
Dat betekent niet dat het niet mag. Doorgifte naar de Verenigde Staten loopt dan via standaardcontractbepalingen, de SCC's. Dat is een volwaardige en veelgebruikte route onder de AVG.
Maar het is iets anders dan het Data Privacy Framework, en je moet het niet mooier voorstellen dan het is. Als iemand in je kantoor of een klant vraagt of het onder het DPF valt, is het antwoord nee, en het vervolg is dat het op SCC's loopt. Wij hebben eerdere teksten van onszelf die dat anders suggereerden inmiddels gecorrigeerd.
Team of Enterprise: hoe je kiest
Er is geen goed of fout, er is een verschil in wat je moet kunnen aantonen.
Team levert de afspraak. Je hebt de verwerkersovereenkomst, de standaard tegen training, en je ziet wie toegang heeft. Dat is de basis waar je op kunt bouwen als niemand je periodiek om bewijs vraagt.
Enterprise levert het bewijs. Val je onder toezicht, doet een accountant je eigen dossier, of heb je klanten die willen weten wie hun gegevens heeft ingezien? Dan wil je audit logs en een bewaartermijn die je zelf zet. Loopt je gebruikersbeheer al centraal, dan verdient SCIM zich terug in handelingen die je niet meer vergeet.
Een praktische vuistregel: kun je de vraag "wie heeft vorige maand met klantgegevens gewerkt in deze AI" niet beantwoorden zonder het aan mensen te vragen, dan zit je op Enterprise-terrein.
Wat je ook kiest, houd één ding scherp. Een abonnement regelt de afspraak met één leverancier. Het zegt niets over de rest van je keten en het maakt je niet klaar. Wat er in jouw kantoor met klantgegevens gebeurt, wie erbij mag en wat je daarover met je klanten hebt afgesproken, blijft jouw inrichting.
Wie de AI inschakelt, bepaalt wat jij moet regelen
Dit is het punt dat je het makkelijkst over het hoofd ziet, en het bepaalt of je iets moet vastleggen of niet.
Er zijn twee heel verschillende situaties, en ze vragen iets anders van je.
Situatie één: jij schakelt de AI in. Je kiest een AI-dienst voor je eigen werk, en er gaan gegevens van je klanten doorheen. Denk aan een klantmail laten herschrijven, of een foutmelding met een klantnaam erin laten uitzoeken. Dan schakel jij die leverancier in, en dan wordt hij een sub-verwerker onder jouw eigen verwerkersovereenkomst met je klant. Dat betekent concreet: opnemen in je overzicht van sub-verwerkers, je klanten erover informeren, en ze de ruimte geven om bezwaar te maken. Ook als het maar af en toe gebeurt.
Situatie twee: je klant kiest de AI zelf. Dan sluit hij zelf de overeenkomst met die partij, en betaal jij daar niets aan. Wij gaan er in onze eigen stukken van uit dat die provider dan geen sub-verwerker van jou is, omdat jij hem niet inschakelt.
Bij dat tweede punt hoort een eerlijke kanttekening. Dat is onze eigen redenering, gebouwd op de algemene richtsnoeren van de EDPB over wie een verwerker inschakelt (Guidelines 07/2020, bij artikel 28). Toezichthouders hebben zich over deze vraag in een AI-context nog niet uitgesproken. Er is geen richtsnoer van de EDPB of de Autoriteit Persoonsgegevens dat specifiek gaat over de situatie waarin de klant zelf de ontvanger kiest. Wij vinden onze lijn verdedigbaar en hebben hem daarom zo ingericht, maar het is geen bevestigde regel, en we presenteren hem ook niet zo.
Het verwarrende is dat het om dezelfde leverancier kan gaan. Dat je klant zelf bij Anthropic zit, zegt niets over de vraag of jij die partij ook zelf inschakelt, en andersom. Schrijf dat onderscheid ergens uit voordat het ter sprake komt in een gesprek met een klant, want dan is het lastig improviseren.
Dit is geen juridisch advies. Laat je eigen situatie toetsen door iemand die je dossier kent.
En onze eigen koppeling dan?
Een stuk als dit roept die vraag vanzelf op, dus kort: welk abonnement je bij Anthropic afsluit, staat los van of onze koppeling met Exact Online werkt. Dat is een technische vraag en die staat hier niet ter discussie.
Waar het wél over gaat, is dit. Ga je administraties bevragen waar gegevens van anderen in staan, dan gaan relatienamen, bedragen en soms adressen langs de AI-assistent die jij kiest. Voor dat verkeer wil je een zakelijk abonnement, om dezelfde reden als hierboven: de verwerkersovereenkomst en de zekerheid dat er niet op je content wordt getraind, in plaats van een instelling die per gebruiker anders kan staan. Ons advies is dus niet om te kijken hoe goedkoop het kan, maar om de vraag te stellen wie er nog meer in die administratie zit.
Werk je liever in een andere AI-assistent, dan kan dat: dezelfde koppeling werkt met meer dan tien platforms. Stel daar dezelfde drie vragen. Traint de leverancier op je content, krijg je een verwerkersovereenkomst, en kun je zien wie toegang heeft.
Los daarvan is de koppeling standaard alleen-lezen. Schrijven staat uit tot jij het per administratie zelf aanzet, en dan komt elke schrijfactie in het logboek. Verwijderen bestaat niet in onze toolset.
Wat je deze week kunt doen
- Kijk na op welke accounts je kantoor nu draait. Persoonlijke accounts met klantgegevens erin zijn het eerste dat je wilt opruimen.
- Zet op een rij welke AI-diensten jij zelf inschakelt en of daar klantgegevens langs kunnen gaan. Dat lijstje is meestal langer dan je denkt.
- Neem die diensten op in je eigen overzicht van sub-verwerkers en informeer je klanten. Eerst vastleggen, dan gebruiken.
- Ga na of je moet kunnen aantonen wie wat heeft gedaan. Is het antwoord ja, dan is Enterprise de logische stap.
Meer over de afweging per AI-provider staat in onze gids over werken met AI en boekhouddata. En over het bredere probleem van gevoelige documenten in publieke AI schreven we eerder dit stuk.
Waar deze gegevens vandaan komen
De abonnementsvormen en bedragen komen van de pricingpagina van Claude, gecontroleerd op 12 augustus 2026. Prijzen en voorwaarden van Anthropic kunnen wijzigen; controleer ze bij die partij zelf voordat je een keuze maakt. De vaststelling over het Data Privacy Framework komt uit de deelnemerslijst op dataprivacyframework.gov, door ons nagelopen op 10 augustus 2026. Wij zijn niet gelieerd aan Anthropic.