Grok (SpaceXAI)
SpaceXAI
Beoordelingslabels zijn redactionele duiding, geen AVG-certificering. Toets het exacte abonnement, de rechtsgrond, DPA, subverwerkers, bewaartermijnen, dataresidentie en instellingen. EU-opslag en geen training bewijzen op zichzelf geen AVG-compliance. ¹ Geen training geldt onder de voorwaarden van het beoordeelde abonnement.
Prijs / Contractroute
Business/Enterprise and API pricing varies; verify current order form
Enterprise Functies
DPA with SCCs, business/API no-training, ZDR, custom retention, regional processing/data-residency options, SOC 2 Type II assurance
Laatst bijgewerkt
September 10, 2026
Beoordeeld op 10 september 2026 door WAIMAKERS B.V.
🚨 Samenvatting
Grok heeft verschillende consumenten-, X-platform-, API- en Enterpriseroutes. SpaceXAI's actuele bedrijfsdocumentatie bevat nu maatregelen die oudere omschrijvingen als “alleen VS/geen DPA” missen: een DPA met SCC's, no-training voor bedrijfs-/API-data, Zero Data Retention voor geschikt API-gebruik en regionale verwerkings-/dataresidentieopties voor Enterprise. De exacte EU-regio en functiedekking moeten contractueel worden bevestigd.
Vergelijking van Grok-aanbiedingen (EU-focus)
| Route | Training en bewaring | Praktische beoordeling |
|---|---|---|
| Grok-consumentendienst | SpaceXAI kan inhoud en interacties trainen. Gebruikers kunnen zich afmelden; Private Chat is uitgesloten van training. Verwijderde chats en Private Chat worden doorgaans binnen 30 dagen verwijderd, met genoemde uitzonderingen. | Niet goedkeuren voor vertrouwelijke organisatiegegevens. |
| Grok op X | Valt onder voorwaarden en privacybeleid van X, niet automatisch onder SpaceXAI's bedrijfsvoorwaarden. | Beoordeel X afzonderlijk, inclusief trainingscontrols en toezichthouderprocedures. |
| xAI API met standaardbewaring | API-invoer/-uitvoer wordt zonder uitdrukkelijke toestemming niet getraind. Versleutelde request-/responsedata blijft standaard 30 dagen voor audit. | Alleen mogelijke route na bevestiging van DPA, regio, stateful functies en verwijdering. |
| xAI API met ZDR | SpaceXAI stelt dat gedekte request-/responsedata niet wordt bewaard. ZDR geldt voor het team en schakelt incompatibele stateful functies uit. | Sterkere privacyroute; controleer activering en endpoint-/functiedekking. |
| Enterprise | Geen training wordt geadverteerd, met aangepaste bewaring en regionale verwerkings-/residentiecontrols. | Conditionele bedrijfsroute; benoem exacte regio en toezegging in orderformulier. |
Is Grok GDPR-compliant?
SpaceXAI's privacybeleid, geldig vanaf 24 augustus 2026, noemt SpaceXAI LLC als exploitant en zegt dat X Corp afzonderlijk is en gebruik op X onder X-beleid valt. Het zegt dat consumenteninvoer modellen kan verbeteren/trainen en geeft Europese rechten en vertegenwoordigers.[1]
De consumenten-FAQ zegt dat gebruikers training kunnen uitschakelen en Private Chat kunnen gebruiken, terwijl ingediende feedback een afzonderlijk trainingsgeval kan zijn. Bedrijfs- en Enterprise-data wordt volgens die FAQ niet getraind. Verwijdering gebeurt doorgaans binnen 30 dagen, met veiligheids-, wettelijke en de-identificatie-uitzonderingen.[2]
Consumenten-, bedrijfs- en API-controls
De xAI API-beveiligingspagina zegt dat API-data niet zonder uitdrukkelijke toestemming wordt getraind, versleuteld is en standaard 30 dagen voor audit blijft. Zij documenteert team-brede ZDR en dat ZDR stateful functies verhindert. SpaceXAI rapporteert SOC 2 Type II-assurance voor het Enterprise-platform; vraag rapport en scope op.[3]
De huidige DPA dekt SpaceXAI als verwerker, verwerkt de EU Standard Contractual Clauses, behandelt subverwerkers en bevat verwijder-/beveiligingsbepalingen. Contractdocumenten en ingerichte dienst bepalen of hij geldt.[4]
De xAI API-pagina adverteert dataresidentie en regionale verwerkingsopties voor Enterprise, maar benoemt openbaar niet zelf een EU-regio voor ieder product of iedere functie. Leg regio, back-up-/supporttoegang en uitzonderingen vast in het orderformulier.[5]
Toezichthouderbewijs rond X
De Ierse Data Protection Commission opende in april 2025 onderzoek naar X' gebruik van openbare EU-/EER-berichten om Grok te trainen.[6] In februari 2026 opende zij apart onderzoek naar verwerking door X in verband met door Grok gegenereerde geseksualiseerde afbeeldingen, ook van kinderen.[7]
Deze mededelingen beschrijven onderzoeken naar X; het zijn geen definitieve GDPR-oordelen over iedere SpaceXAI API- of Enterprise-implementatie. Het DSA-onderzoek van de Europese Commissie naar X valt bovendien onder een ander rechtsregime dan GDPR.[8]
Aanbevelingen en EU-implementatiechecklist
- ✅ Scheid consument-Grok, Grok op X, API en Enterprise in beleid en techniek.
- ✅ Sluit de DPA en controleer SCC-module, subverwerkers en controller-/processorrollen.
- ✅ Contracteer de exacte EU-/EER-verwerkings- en opslagregio, inclusief back-ups en support.
- ✅ Activeer en test ZDR waar stateful functies niet nodig zijn; definieer anders 30-dagen- of maatwerkbewaring.
- ✅ Schakel training uit en beheer feedbackkanalen.
- ✅ Beperk gevoelige data en monitor output, misbruikcontrols en menselijke controle.
Prijzen, modelnamen, contextvensters en productbundels wijzigen en bepalen geen GDPR-compliance. Controleer het actuele orderformulier.[9]
Eindoordeel
Grok/SpaceXAI verdient een implementatiespecifieke beoordeling, geen aanbiederbrede afwijzing. Enterprise en API publiceren nuttige privacycontrols; consument- en X-routes hebben andere trainingsvoorwaarden en toezichthouderrisico's. Regionale verwerking wordt aangeboden, maar exacte EU-residentie blijft een contractvraag.
Disclaimer
Dit is een redactionele inkoopbeoordeling, geen juridisch oordeel of juridisch advies.