Elke organisatie die AI overweegt, stuit op dezelfde vraag: "Waar gaat mijn data naartoe?" Het is een simpele vraag met een ingewikkeld antwoord, vooral als je werkt met klantgegevens, financiële data of personeelsinformatie. In dit artikel leggen we uit welke keuzes Qorai maakt, waarom, en wat dat concreet betekent voor jouw organisatie.

De vraag die iedereen stelt

De afgelopen jaren zijn bedrijven massaal AI gaan verkennen. De mogelijkheden zijn indrukwekkend en de resultaten vaak direct zichtbaar. Maar zodra het gesprek verschuift van "wat kan AI?" naar "mogen we dit?", wordt het stil.

Want de meeste AI-tools werken via Amerikaanse cloudplatforms. Je data gaat, al dan niet versleuteld, naar servers in Virginia, Oregon of Ohio. Voor marketingteksten of publieke samenvattingen is dat prima. Maar voor bedrijfskritische data? Klantgegevens? Financiële cijfers? Dan wordt die vraag relevant.

En het antwoord is niet altijd geruststellend.

CLOUD Act en Schrems II: wat het concreet betekent

Laten we specifiek zijn, want dit onderwerp verdient meer dan vage waarschuwingen.

De CLOUD Act (2018)

De Clarifying Lawful Overseas Use of Data Act geeft Amerikaanse autoriteiten het recht om data op te vragen bij Amerikaanse bedrijven, ongeacht waar die data fysiek staat. Als Microsoft je data host in een datacenter in Amsterdam, kan een Amerikaanse rechtbank toch toegang eisen. Het feit dat de server in de EU staat, biedt geen juridische bescherming tegen Amerikaanse jurisdictie.

Voor de meeste bedrijven is dit geen dagelijks risico. Maar voor organisaties in de zorg, financiële sector, overheid of met gevoelige klantdata is het een compliance-vraag die je niet kunt negeren.

Schrems II en de gevolgen

In 2020 oordeelde het Europees Hof van Justitie dat het Privacy Shield-akkoord ongeldig was. Het gevolg: de juridische basis voor datatransfers naar de VS werd fundamenteel ondermijnd. Sindsdien leunen bedrijven op Standard Contractual Clauses (SCC's), maar de realiteit is dat die een juridische workaround zijn, geen garantie.

Het EU-US Data Privacy Framework (2023) biedt een nieuw kader, maar privacy-experts en toezichthouders blijven sceptisch over de duurzaamheid ervan. Een "Schrems III" is niet ondenkbaar.

Wat betekent dit concreet? Als je bedrijfsdata verwerkt via een Amerikaanse AI-dienst, loop je een juridisch risico dat moeilijk volledig af te dekken is. Niet omdat die diensten onbetrouwbaar zijn, maar omdat de juridische kaders onzeker blijven.

Waar dit het hardst speelt
  • Zorgsector — patiëntdata valt onder strenge AVG-regels en sectorspecifieke wetgeving.
  • Financiële sector — toezichthouders (DNB, FSMA) stellen steeds strengere eisen aan cloud-uitbesteding.
  • Overheid — publieke data mag in veel gevallen de EU niet verlaten.
  • Elke organisatie met klant-PII — GDPR-boetes kunnen oplopen tot 4% van de jaaromzet.

100% lokaal: de enige juridisch afdwingbare oplossing

Het beeld dat je voor AI altijd een externe cloud nodig hebt, klopt niet meer. Qorai draait volledig op jouw infrastructuur, inclusief het taalmodel. Er gaat niets naar buiten. Geen API-calls, geen cloud-LLM, geen data-exfiltratie.

Waarom we geen publieke LLM meer aanroepen

Veel AI-oplossingen sturen data naar een extern taalmodel, al dan niet Europees gehost. Dat betekent altijd een verwerkersrelatie met een derde partij. Bij Qorai hebben we die afhankelijkheid volledig geëlimineerd.

Het taalmodel draait lokaal op jullie hardware, naast de Qorai Agent Workflow en de Qorai Governance Layer. Concreet:

  • Nul data-transfer — geen schema-informatie, geen vragen, geen resultaten verlaten je omgeving.
  • Nul verwerkersrisico bij derden — geen externe LLM-provider in je verwerkingsketen.
  • Nul telemetrie — geen phone-home, geen externe logging, geen tracking.
  • Volledig air-gapped mogelijk — Qorai kan draaien zonder enige internetverbinding.

Model-agnostisch: geen vendor lock-in

Dit is misschien het belangrijkste technische punt in dit hele artikel.

Qorai's architectuur is bewust model-agnostisch ontworpen. De intelligentie zit niet in het taalmodel. Die zit in de Qorai Agent Workflow: de Discovery Agent die je schema ontdekt, de Detective Loop die je data samplet, de Judge die queries valideert, de Auto-Healing die fouten corrigeert. De Qorai Governance Layer borgt dat elke stap traceerbaar, auditeerbaar en compliant is.

Het LLM is een vervangbaar onderdeel. Concreet betekent dat:

  • Komt er een beter open-source model? We schakelen over, zonder impact op je installatie.
  • Wil je een specifiek model voor jouw sector? Kan geconfigureerd worden.
  • Wil je morgen een ander model draaien? Technisch kan dat, zonder dat er iets verandert aan je Qorai-installatie.

Je bent nooit afhankelijk van één leverancier. Niet van ons voor het model, niet van wie dan ook. Dat is geen ideologie, dat is architectuur.

Data proximity: hoe het werkt bij Qorai

De meeste AI-oplossingen werken volgens het "bring your data to the cloud" model: je moet je data naar hun servers uploaden. Qorai draait dit om: "bring the AI to your data."

Concreet: Qorai wordt geïnstalleerd op jouw infrastructuur, naast je bestaande databanken. Je data verlaat je omgeving niet.

Bring your data to the cloud

Je uploadt data naar externe servers. Verwerkersrelatie met derde partij, juridische onzekerheid onder CLOUD Act en Schrems II, geen volledige controle over wat het model "leert".

Bring the AI to your data

Qorai draait op jouw server, naast je databank. Nul data-transfer, geen externe verwerker, volledig traceerbaar via de Governance Layer. Air-gapped mogelijk.

De vier principes

Principe 1 · Data blijft lokaal
Qorai draait op je eigen server. Geen exports van databases naar externe partijen. Je data blijft waar die hoort: bij jou.
Principe 2 · Nul data-uitwisseling
Er verlaat niets je omgeving. Het taalmodel draait lokaal. Geen externe API-calls, geen schema-informatie naar derden, geen vragen naar de cloud.
Principe 3 · Volledige transparantie
Je kunt precies zien welke data wanneer en waarheen gaat. Elke stap in de agent pipeline is traceerbaar en loggable.
Principe 4 · Qorai Governance Layer
Audit trail op elke stap. RBAC. Validatie voor uitvoering. Compliance logging. Ondersteunt GDPR, EU AI Act (traceerbaarheid), NIS2 (supply chain) en DORA (derdepartijrisico).

Wil je precies weten hoe de Qorai Agent Workflow technisch werkt? In onze technische deep dive staat het zwart op wit.

Hoe dat er in de praktijk uitziet

Qorai wordt geïnstalleerd op jouw infrastructuur, je database blijft onaangeroerd. Het Qorai Platform (Agent Workflow, Governance Layer, lokaal LLM, vector store, Chainlit interface) draait naast jouw database(s) — die blijven 100% onaangeroerd. Qorai heeft alleen read-only SQL toegang nodig.

Bekijk de volledige architectuur op onze homepage →

Jouw data is van jou. Punt.

Veel AI-diensten verbeteren hun modellen door te leren van gebruikersdata. Begrijpelijk vanuit een technisch perspectief, maar risicovol voor jou:

  • Concurrentiegevoelige informatie kan indirect lekken via het model.
  • Je hebt geen controle over wat het model "leert" uit jouw prompts.
  • Het kan een inbreuk zijn op de privacy van je klanten.

Qorai's positie is helder: we gebruiken jouw data niet voor training. We delen het niet met derden. We bewaren het niet langer dan noodzakelijk voor de uitvoering van je vraag. Je data is van jou, daar is geen uitzonderingsclausule op.

Eén opstelling. Eén principe. 100% lokaal.

Er is geen keuze te maken. Qorai draait altijd volledig lokaal op jouw infrastructuur. Dat is geen optie of upgrade, het is onze enige modus.

Qorai Platform op jouw hardware

Alles draait op jouw infrastructuur: de Qorai Agent Workflow, de Governance Layer, het taalmodel, de vector store en de Chainlit chatinterface. Er verlaat letterlijk niets je omgeving.

Jij voorziet:

  • 1 server met GPU-capaciteit (specs in overleg)
  • Read-only SQL toegang

Wij doen:

  • Volledige installatie incl. lokaal LLM
  • Configuratie van de Qorai Agent Workflow en Governance Layer
  • Doorlopende support, updates en monitoring

Het grotere plaatje: afhankelijkheid

Los van privacy is er nog een risico dat te weinig aandacht krijgt: afhankelijkheid.

Als je volledig leunt op één grote cloudpartij voor je AI-capaciteit, ben je kwetsbaar. Prijzen kunnen stijgen. Voorwaarden kunnen veranderen. Services kunnen worden aangepast of stopgezet. En migreren naar een alternatief? Dat is maanden werk als je diep geïntegreerd bent.

Dat geldt niet alleen voor Amerikaanse partijen, het geldt voor élke single-vendor strategie. Maar het risico is groter bij partijen die opereren onder een ander juridisch kader dan het jouwe.

Qorai's antwoord is architecturaal:

  • De pipeline is het product — het LLM is een vervangbaar onderdeel.
  • De installatie staat bij jou — je bent niet afhankelijk van onze servers.
  • Open standaarden — SQL in, resultaten uit, geen proprietary formaten.

Je kunt morgen van taalmodel wisselen zonder dat er iets verandert aan je Qorai-installatie. Dat is geen verkooppraatje, dat is hoe de Architect en Explainer agents zijn ontworpen.

Regelgeving als kompas, niet als rem

De EU AI Act, GDPR en sectorspecifieke regelgeving worden vaak geframed als beperkingen. Dat is te kort door de bocht.

Voor organisaties die AI willen inzetten op bedrijfskritische data, bieden deze kaders juist houvast. Ze dwingen je na te denken over vragen die je sowieso moet beantwoorden: Waar wordt data verwerkt? Wie heeft toegang? Hoe lang wordt het bewaard? Wat als er iets misgaat?

Qorai is gebouwd met die vragen als uitgangspunt. Niet achteraf "compliant gemaakt", maar van meet af aan ontworpen met data proximity, minimale data-uitwisseling en transparantie als kernprincipes. Dat maakt compliance geen project, maar een eigenschap van het systeem.

Wat als het lokale model niet meer volstaat?

Een legitieme vraag. De AI-wereld beweegt snel, en de grote cloud-providers investeren miljarden. Wat als lokale modellen op een gegeven moment niet meer meekomen? Drie overwegingen:

01

Voor enterprise data-analyse is de kloof dicht

Qorai gebruikt LLM's voor drie specifieke taken: SQL genereren, data interpreteren en uitleg geven in natuurlijke taal. Open-source modellen presteren hier uitstekend. We hebben geen model nodig dat ook gedichten schrijft en wetenschappelijke papers analyseert.

02

"Goed genoeg" is meer dan genoeg

Voor bedrijfstoepassingen heb je geen model nodig dat bovenaan elke benchmark staat. Je hebt een model nodig dat betrouwbaar, voorspelbaar en compliant is. En dat is precies wat Europese modellen leveren.

03

Je zit nooit vast

Omdat onze architectuur model-agnostisch is, kun je op elk moment wisselen. Komt er een beter open-source model? We schakelen over. Het LLM is een configureerbaar onderdeel van de Open Infra Stack (L2), niet het hart van het systeem. De waarde zit in de Qorai Agent Workflow (L3) en de Qorai Governance Layer (L4).

Conclusie: controle is geen luxe

We leven in een tijd waar data je belangrijkste asset is. AI kan enorm waardevol zijn in het analyseren van die data. Maar alleen als je weet waar je data naartoe gaat, wie er toegang toe heeft, en wat ermee gebeurt.

Dat is geen kwestie van idealisme of nationalisme. Het is risk management.

Qorai kiest voor een 100% lokale, transparante aanpak, omdat dat de enige aanpak is waarbij je die controle echt hebt. Je data blijft bij jou. Het taalmodel draait lokaal en is vervangbaar. De Qorai Agent Workflow is traceerbaar. De Qorai Governance Layer borgt compliance. Er verlaat niets je omgeving.

Jouw klanten vertrouwen jou met hun data. Met Qorai kun je dat vertrouwen waarmaken.

Verder lezen

Wil je precies weten hoe onze pipeline werkt?
Lees de technische deep dive waarin we stap voor stap de volledige Qorai Agent Workflow doorlopen. Alles draait 100% lokaal.

Gebruik je al PowerBI of een ander BI-platform?
Lees ons eerlijke vergelijk over hoe Qorai en je bestaande reporting tools elkaar versterken.

Long read · VisieLaatst bijgewerkt · April 2026