Een duidelijke blik op Meta Business Agent gegevensprivacy: waarom zakelijke chats buiten WhatsApp's end-to-end-encryptie vallen, wat Meta's eigen voorwaarden zeggen over het trainen van AI op klantgegevens, en waarvoor een bedrijf nog steeds verantwoordelijk is.
Zet Meta Business Agent aan en de vraag die meteen na “werkt het” komt, is meestal “wat ziet het”. Een klant typt een bericht en verwacht dezelfde WhatsApp die hij altijd al gebruikte: privé, end-to-end versleuteld, niemand ertussenin. De bedrijfseigenaar die later de antwoorden van de agent leest, vertrouwt erop dat wat de AI zojuist heeft gelezen niet ergens terechtkomt waar het niet hoort. Geen van beide aannames klopt helemaal, en in de kloof daartussen zitten de meeste echte vragen over Meta Business Agent gegevensprivacy.
Dit is wat werkelijk waar is over hoe een AI-agent klantgegevens verwerkt op WhatsApp: wat encryptie wel en niet dekt zodra een bedrijf Business Agent inschakelt, wat Meta’s eigen contractvoorwaarden zeggen over het trainen van AI op die gegevens, en waar de compliance-verantwoordelijkheid werkelijk ligt.
Persoonlijke WhatsApp-chats zijn end-to-end versleuteld, punt uit. Niemand behalve de twee mensen in het gesprek kan ze lezen, zelfs Meta niet. Die bescherming werkt omdat er geen derde partij in de keten zit die het bericht leest om er iets mee te doen.
Een gesprek met een bedrijf dat Meta Business Agent gebruikt, doorbreekt dat model met opzet. Om de vraag “hebben jullie dit in maat M” te beantwoorden, moet iets het onversleutelde bericht lezen, het vergelijken met de catalogus en een antwoord schrijven. Dat is geen bug of achterpoortje, het is het mechanisme waarop de functie draait. Interacties met de geautomatiseerde WhatsApp-tools van een bedrijf vallen buiten dezelfde end-to-end-encryptiegarantie die een persoonlijke chat dekt, en dat is ook waarom de instelling Advanced Chat Privacy van WhatsApp, degene die chatexports en AI-training op persoonlijke gesprekken blokkeert, zich niet uitstrekt tot zakelijke chats.
Niets daarvan betekent dat het bericht openbaar wordt of wordt doorgestuurd naar Meta’s advertentiesystemen. Het betekent dat het privacymodel voor een zakelijk gesprek anders is dan wat klanten gewend zijn in hun eigen chats, en dat het de moeite waard is dit vooraf duidelijk te maken in plaats van aan te nemen dat een klant het al weet.
Dit is waar de meeste vragen over WhatsApp Business-gegevensbescherming, en de meeste zoekopdrachten naar een uitleg van Meta’s AI-privacybeleid, eigenlijk om draaien: of Meta of een leverancier die is aangesloten op WhatsApp klantgesprekken mag invoeren in een model. Sinds de update van 15 januari 2026 van WhatsApp’s Business Solution Terms is het antwoord een specifiek, contractueel nee voor het scenario waar de meeste mensen zich zorgen over maken.
De bijgewerkte voorwaarden verbieden een bedrijf, of elke AI-leverancier die is verbonden met het WhatsApp-account van dat bedrijf, om gespreksgegevens, inclusief geanonimiseerde of samengevoegde versies daarvan, te gebruiken om een machine-learning- of AI-model te maken, te trainen of te verbeteren, large language models inbegrepen. De enige uitzondering is het fine-tunen van een model uitsluitend voor het eigen gebruik van dat bedrijf, en zelfs dat mag daarna niet worden gebruikt om een ander systeem te trainen. Dezelfde update sluit ook uit dat gespreksgegevens worden gebruikt om profielen van individuele WhatsApp-gebruikers op te bouwen of uit te breiden, verder dan de inhoud van dat ene berichtenthread.
Die update kwam samen met een aparte, gerelateerde wijziging: algemene AI-chatbots, de ChatGPT- of Copilot-achtige contacten die sommige leveranciers hadden gekoppeld aan WhatsApp Business-accounts, moesten voor dezelfde deadline van 15 januari worden afgebouwd. Beide wijzigingen wijzen vanuit verschillende hoeken naar hetzelfde doel: Meta sluit de deur voor AI-systemen van derden die zichzelf opbouwen bovenop zakelijke WhatsApp-gesprekken, of dat nu een concurrerende chatbot is of een pijplijn voor datatraining.
Het loont om precies te zijn over wat deze beperking wel en niet dekt. Het is een contractuele grens op het trainen van AI-modellen op Business Solution Data, geen algemene uitspraak over elk mogelijk gebruik van een gesprek. Los daarvan worden WhatsApp Cloud API-berichten niet gebruikt om te bepalen welke advertenties iemand te zien krijgt, al staat het een bedrijf nog steeds vrij om wat een klant vertelt te gebruiken voor zijn eigen marketingactiviteiten, zoals altijd al het geval was bij elk klantgesprek.
Cloud API-berichten zijn versleuteld in rust en worden maximaal 30 dagen bewaard om basisfunctionaliteit zoals het opnieuw verzenden van berichten te ondersteunen, waarna die functionaliteit (niet per se het onderliggende accountrecord) niet meer beschikbaar is. Gebruikersidentificatoren die aan een bericht gekoppeld zijn, worden binnen 30 dagen na de laatste statusupdate van dat bericht verwijderd. Voor bedrijven in gereguleerde sectoren, financiën, gezondheidszorg, overheid, biedt Meta een Local Storage-optie die berichtgegevens in rust bewaart in een specifiek land of een specifieke regio in plaats van waar Meta’s infrastructuur standaard naartoe gaat. Dit is de instelling die het waard is te controleren als uw bedrijf onder strikte regels voor gegevensresidentie opereert.
Niets daarvan is uniek voor Business Agent. Het is de gegevensverwerking van de onderliggende Cloud API, en Business Agent erft die omdat het bovenop hetzelfde platform draait in plaats van op een aparte infrastructuur.
Er is een echt verschil tussen wat een bedrijf de agent voedt als trainingsmateriaal en wat de agent leest in een live gesprek om één antwoord te genereren. De catalogus, websitecontent, geüploade documenten en FAQ’s die een bedrijf koppelt, zijn het materiaal waar Business Agent bij elk gesprek uit put, en een bedrijf dat kiest voor brand-voice-training kan de agent ook een selectie eerdere gesprekken voeren om de toon van te leren, iets wat we apart hebben behandeld in hoe u Meta Business Agent traint om bij uw merkstem te passen.
Het live bericht van een individuele klant wordt daarentegen alleen gelezen om dat ene antwoord te genereren, niet toegevoegd aan de catalogus of FAQ-materiaal waar de agent voor andere klanten uit put. Dat is ook waarom alles wat als trainingsmateriaal wordt geüpload, een document, een voorbeeldgesprek, een beleidsbestand, het beste behandeld kan worden als iets waar de agent voor onbepaalde tijd naar kan verwijzen in gesprekken, niet als een eenmalige invoer die na gebruik verdwijnt. Een supportdocument uploaden is prima. Een bestand met echte klantnamen, bestelnummers of betaalgegevens erin is niet iets om als trainingsbron aan de agent te geven, aangezien het dan niet langer een enkel bericht is dat wordt verwerkt en vergeten, maar onderdeel wordt van waar de agent later uit kan putten.
Een bedrijf dat WhatsApp gebruikt om met klanten te praten, is in de meeste rechtsgebieden met wetgeving voor gegevensbescherming de partij die verantwoordelijk is voor hoe het omgaat met de persoonsgegevens die via dat kanaal stromen, niet Meta. Onder GDPR betekent dat specifiek dat u WhatsApp als verwerkingskanaal moet vermelden in uw eigen privacybeleid, een rechtmatige grondslag moet hebben voor de gesprekken die u voert, en verantwoording moet kunnen afleggen over wat er gebeurt met de gegevens die uw klanten u sturen. Meta levert de infrastructuur en kan, voor specifieke tools, een deel van die verantwoordelijkheid delen als gezamenlijke verwerkingsverantwoordelijke, maar de algemene regel voor een bedrijf dat klanten via WhatsApp berichten stuurt, is dat de compliance-verplichting bij het bedrijf ligt, niet bij het platform eronder.
Dat komt bovenop de meldingsplicht die WhatsApp zelf afdwingt: sinds diezelfde beleidsupdate van januari 2026 moet een Meta Business Agent zich in het eerste bericht aan een klant identificeren als AI. Een bedrijf heeft nog steeds een eigen privacybeleid nodig dat vermeldt dat klantberichten worden verwerkt door een AI-agent en waar die gegevens naartoe gaan, aangezien Meta’s melding in de chat en het wettelijke privacybeleid van een bedrijf twee verschillende verplichtingen zijn die elkaar niet vervangen.
Een paar dingen die het waard zijn om te bevestigen in plaats van aan te nemen, in de volgorde waarin ze meestal het meest van belang zijn:
Werk uw eigen privacybeleid bij om te vermelden dat klantberichten die naar uw WhatsApp-nummer worden gestuurd, mogelijk worden verwerkt door een AI-agent, niet alleen dat WhatsApp een kanaal is dat u gebruikt. Controleer of Local Storage beschikbaar en relevant is voor uw bedrijf als u actief bent in een gereguleerde sector of een rechtsgebied met strikte regels voor gegevensresidentie. Houd gevoelige persoonsgegevens, ID-nummers, betaalgegevens, medische informatie, buiten alles wat u uploadt als trainingsmateriaal voor de agent, aangezien die content iets wordt waar de agent in gesprekken naar kan verwijzen in plaats van een eenmalige invoer. En stuur alles wat met een geschil of een ontevreden klant te maken heeft door naar een persoon in plaats van de agent het te laten proberen, zowel vanwege het beoordelingsvermogen dat nodig is als omdat dat precies het soort uitwisseling is dat het waard is om door een mens, niet een model, van begin tot eind te laten afhandelen; ons overzicht van hoe Meta Business Agent overdracht en escalatie afhandelt behandelt de mechanica van het instellen daarvan.
Alles hierboven beschrijft een bedrijf dat WhatsApp draait via Meta’s eigen Business Platform, waar berichten noodgedwongen via Meta’s infrastructuur lopen. Dat is niet de enige manier om AI-ondersteunde WhatsApp-gesprekken te voeren, en het is de moeite waard om te weten dat het datamodel er anders uitziet afhankelijk van welk pad een bedrijf kiest.
The Chat Quotient draait als Chrome-extensie bovenop WhatsApp Web in plaats van via het Business Platform, dus zijn AI-functies werken op een volledig ander datapad. Zijn AI Reply Suggestions en AI Summary hebben alleen toegang tot contactnamen, telefoonnummers en berichtinhoud van het specifieke gesprek dat u op dat moment bekijkt, en die gegevens worden in realtime verwerkt om een antwoord te genereren en daarna niet opgeslagen op de servers van Chat Quotient. Het heeft formele overeenkomsten met zijn AI-leveranciers die het expliciet verbieden om die gegevens te gebruiken om hun modellen te trainen of te verbeteren. Niets daarvan is een algemene uitspraak over elke AI-tool op WhatsApp, het is het specifieke privacyontwerp achter een browsergebaseerde extensie, wat de moeite waard is om volledig na te lezen in Chat Quotient’s eigen privacybeleid in plaats van op goed vertrouwen aan te nemen. Zijn ingebouwde CRM en visuele pijplijn werken volgens hetzelfde model, voor een bedrijf dat AI-ondersteunde antwoorden wil zonder klantgesprekken helemaal via de infrastructuur van het Business Platform te leiden.
Voor wat Business Agent verder wel en niet doet naast de privacyvraag, zie ons volledige overzicht van wat Meta Business Agent vandaag wel en niet kan.
Zijn gesprekken met Meta Business Agent end-to-end versleuteld zoals een normale WhatsApp-chat? Nee. Interacties met de geautomatiseerde tools van een bedrijf, Business Agent inbegrepen, vallen buiten de end-to-end-encryptiegarantie die persoonlijke WhatsApp-chats dekt, aangezien de agent het onversleutelde bericht moet lezen om een antwoord te genereren.
Gebruikt Meta de gesprekken van mijn klanten om zijn AI-modellen te trainen? WhatsApp’s Business Solution Terms, bijgewerkt op 15 januari 2026, verbieden specifiek het gebruik van Business Solution Data, inclusief geanonimiseerde of samengevoegde versies, om machine-learning- of AI-modellen te trainen of te verbeteren, met een smalle uitzondering voor het fine-tunen van een model uitsluitend voor het eigen gebruik van dat ene bedrijf.
Hoe lang bewaart Meta berichten die via Business Agent zijn verstuurd? Cloud API-berichten worden maximaal 30 dagen bewaard om kernfunctionaliteit van het platform te ondersteunen, en gebruikersidentificatoren die aan een bericht gekoppeld zijn, worden binnen 30 dagen na de laatste statusupdate van dat bericht verwijderd. Bedrijven in gereguleerde sectoren kunnen Meta’s Local Storage-optie gebruiken om gegevens in rust te bewaren in een specifieke regio.
Wie is verantwoordelijk als klantgegevens die door Business Agent worden verwerkt een privacywet zoals GDPR overtreden? In de meeste gevallen het bedrijf, niet Meta. Een bedrijf dat klanten via WhatsApp berichten stuurt, wordt onder GDPR en vergelijkbare wetten over het algemeen beschouwd als de verwerkingsverantwoordelijke voor die gegevens, wat betekent dat het een eigen privacybeleidsmelding en rechtmatige grondslag nodig heeft, los van Meta’s eigen meldingsplicht in de chat over AI.
Is het veilig om klantdocumenten te uploaden om Meta Business Agent te trainen? Geüpload materiaal wordt iets waar de agent in toekomstige gesprekken naar kan verwijzen, geen eenmalige invoer. Algemene supportdocumenten en FAQ’s zijn prima. Alles met echte klantnamen, bestelnummers of betaalgegevens hoort niet thuis in trainingsmateriaal voor de agent.
Meta Business Agent gegevensprivacy komt neer op twee aparte beweringen die makkelijk door elkaar worden gehaald: of de agent technisch gezien een bericht kan lezen, en of dat bericht uiteindelijk een model traint of buiten het gesprek waarin het ontstond terechtkomt. Het eerste is ja, met opzet, want zo genereert de agent überhaupt een antwoord, en dat is de reden waarom zakelijke chats buiten WhatsApp’s gebruikelijke end-to-end-encryptie vallen. Het tweede is een contractueel nee sinds januari 2026, in ieder geval voor de specifieke angst dat Meta of een derde partij AI traint op klantgesprekken. Wat niet verdwijnt, is de eigen verantwoordelijkheid van het bedrijf: het bekendmaken van AI-gebruik in zijn privacybeleid, het weghouden van gevoelige gegevens uit trainingsmateriaal, en het besef dat Meta’s infrastructuur die de technische kant afhandelt de compliance-verplichting niet met zich meeneemt.
Voeg de Chrome-extensie toe en transformeer hoe je WhatsApp-gesprekken beheert voor je bedrijf.