Hugging Face
Hugging Face
Zakelijk Abonnement
Pro: $9/mo, Team: $20/user, Enterprise: $50/user - billed in USD
Enterprise Functies
EU storage regions (Team + Enterprise), DPA, SSO, audit logs, Inference Providers
Laatst bijgewerkt
March 23, 2026
Doel & Context
Dit overzicht evalueert Hugging Face en specifiek HuggingChat op GDPR-compliance en gegevensprivacy in EU-zakelijke contexten. Hugging Face is een AI-samenwerkingsplatform dat modelhosting, inference-API's en HuggingChat (een open-source chatbotinterface) aanbiedt.
Doelgroep: In de EU gevestigde inkoop-, juridische, compliance- en IT-teams die Hugging Face-diensten evalueren voor de verwerking van persoonlijke of zakelijk gevoelige gegevens.
🏢 Bedrijfs- & Dienstenoverzicht
Bedrijf: Hugging Face, Inc. (Delaware, USA)[1]
Hoofdkantoor: New York, USA, met een sterke Europese aanwezigheid en partnerschappen
Belangrijkste onderscheidende factor: Open-source AI-platform met een community-gedreven modelrepository. In mei 2023 geselecteerd door het Franse Agence nationale de la protection des données (CNIL) voor het Enhanced Support Program.[2]
Diensten:
- Hub: Model- en datasetrepository
- Inference API: Serverloze modelinferentie
- HuggingChat: Open-source chatbotinterface (gratis & Pro)
- Inference Endpoints: Dedicated enterprise-implementaties
- Spaces: AI-app-hostingplatform
📊 Vergelijking van Dienstniveaus
| Functie | Gratis | Pro ($9/maand) | Team ($20/gebruiker/maand) | Enterprise (maatwerk) |
|---|---|---|---|---|
| HuggingChat-toegang | ✅ Basismodellen | ✅ Geavanceerde modellen, webzoekopdrachten | ✅ Teamfuncties | ✅ Volledige functies |
| EU-opslagregio's | ❌ | ❌ | ✅ Beschikbaar | ✅ Beschikbaar[3] |
| DPA beschikbaar | ❌ | ❌ | ✅ Vermoedelijk | ✅ Ja[4] |
| SSO/SAML | ❌ | ❌ | ❌ | ✅ Ja |
| Auditlogboeken | ❌ | ❌ | ❌ | ✅ Ja |
| Gesprekken verwijderen | ✅ Handmatig | ✅ Handmatig | ✅ Handmatig | ✅ Handmatig |
✅ GDPR-compliance Beoordeling
Sterke Punten
🟢 CNIL-partnerschap
- Geselecteerd voor het Enhanced Support Program van de Franse gegevensbeschermingsautoriteit (mei 2023)[2]
- Werkt rechtstreeks samen met EU-toezichthouders aan GDPR-compliance
- Toont betrokkenheid bij het EU-gegevensbeschermingskader
🟢 Verwerkersovereenkomst
- DPA beschikbaar voor zakelijke klanten[4]
- Standard Contractual Clauses (SCCs) inbegrepen
- Dekt de vereisten voor verwerkers op grond van GDPR Artikel 28
🟢 EU-infrastructuur Beschikbaar
- Opslagregiofunctie nu beschikbaar op Team ($20/gebruiker/maand) en Enterprise-niveau[3]
- Regio's voor de VS 🇺🇸 en de EU 🇪🇺 worden ondersteund; Azië-Pacific-regio nog "coming soon"
- Meerdere EU-inferentieproviders: Scaleway (Frankrijk), Nebius (Nederland), Nscale (VK), Public AI (Zwitserland)[5]
- H200 GPU-toegang toegevoegd aan het Pro inference-niveau
🟢 Inference Providers Marketplace
- Inference Providers marketplace gelanceerd; Pro-plan bevat $2/maand aan gebruikstegoed
- Maakt routering naar meerdere compute-providers mogelijk, inclusief EU-opties
🟢 Gegevensverwerking via Inference API
- "Hugging Face slaat geen gebruikersgegevens op voor trainingsdoeleinden"[6]
- "Wij slaan de aanvraaginhoud of het antwoord niet op" voor Inference Providers[6]
- Nul bewaring voor API-inferentieverzoeken
Tekortkomingen & Aandachtspunten
🟡 Onduidelijk Trainingsbeleid HuggingChat
- De historische opt-out-schakelaar voor het delen van gesprekken met modelauteurs lijkt verwijderd[7]
- Huidig beleid vermeld "privacy by design", maar een duidelijk opt-out-mechanisme ontbreekt[7]
- Community-verwarring over de vraag of gesprekken worden gebruikt voor training[7]
- Inferentie verloopt via meerdere externe providers, afhankelijk van de beschikbaarheid van het model[8]
🟡 Transparantie over Gegevensbewaring
- HuggingChat: Gesprekken worden bewaard totdat de gebruiker ze handmatig verwijdert[8]
- Onduidelijk of verwijdering permanent is of dat back-ups de gegevens bewaren
- Geen automatische bewaringslimieten bekendgemaakt
🟡 Beperkte Zichtbaarheid van Certificeringen
- SOC 2-compliance wordt in context vermeld, maar staat niet prominent op beveiligingspagina's
- ISO 27001 niet bevestigd in officiële documentatie
- Minder transparantie dan enterprise-leveranciers
🔴 Beveiligingsincident: Juni 2024
- Ongeautoriseerde toegang tot het Spaces-platform gedetecteerd[9]
- Een subset van Spaces-secrets (tokens, API-sleutels) mogelijk gecompromitteerd[10]
- Het bedrijf heeft tokens ingetrokken en getroffen gebruikers op de hoogte gesteld[11]
- Het incident benadrukt supply chain-risico's op AI-platforms[12]
🟡 Beveiligingspartnerschap: Protect AI
- Protect AI-partnerschap: 4,47 miljoen modelversies gescand op beveiligingslekken
- Proactieve supply chain-beveiligingsmonitoring over de volledige Hub
🟡 Beperkingen Gratis/Pro Niveaus
- Geen selectie van EU-opslagregio voor niet-Enterprise-niveaus
- Geen DPA voor individuele Pro-gebruikers
- Infrastructuurlocatie niet door gebruiker instelbaar
🔐 Gegevensbeschermingskader
Juridische Grondslag
- Privacybeleid van kracht vanaf 28 maart 2023 - sindsdien niet bijgewerkt (opvallende leemte per maart 2026)[1]
- Servicevoorwaarden van kracht vanaf 15 september 2022[13]
- Inhoudsbeleid van kracht vanaf 10 april 2025[14]
- HuggingChat Privacy bijgewerkt op 15 september 2025[8]
Gegevensverwerking
- Verwerkingsverantwoordelijke: Hugging Face, Inc. (Amerikaans bedrijf)
- Verwerkerrol: Beschikbaar voor zakelijke klanten via DPA
- Subverwerkers: Meerdere inferentieproviders (varieert per model)
- Overdrachtsmechanisme: SCCs voor EU-VS-overdrachten (Enterprise)
Rechten van Betrokkenen (GDPR Artikelen 15-22)
- Inzage, rectificatie, wissing: Contact opnemen via privacy@huggingface.co[8]
- Gesprekken verwijderen: Op elk moment beschikbaar in de gebruikersinterface[8]
- Gegevensoverdraagbaarheid: Niet duidelijk gedocumenteerd
- Bezwaar tegen verwerking: Vereist contact met de ondersteuning
🌍 Infrastructuur & Gegevensresidentie
Opslagregio's (Team en Enterprise)
- VS-regio 🇺🇸: Standaard voor de meeste gebruikers
- EU-regio 🇪🇺: Nu beschikbaar voor Team ($20/gebruiker/maand) en Enterprise-organisaties[3]
- Azië-Pacific-regio 🌏: Nog "coming soon" - nog niet beschikbaar
- Regiokeuze bepaalt waar modellen en datasets worden opgeslagen
- Heeft geen invloed op de locatie van inferentieverwerking
Inferentieproviders (HuggingChat)
- Multi-provider-routing: Beschikbaarheid van het model bepaalt de provider[8]
- EU-providers beschikbaar: Scaleway (Frankrijk), Nebius (Nederland), Nscale (VK), Public AI (Zwitserland)[5]
- VS-providers: Ook in rotatie, afhankelijk van het model
- Gebruikersbeheer: Beperkt - de gebruiker kan geen specifieke provider voor HuggingChat selecteren
Leemte: Transparantie over Verwerkingslocatie
⚠️ Hoewel opslagregio's configureerbaar zijn (Enterprise), is de feitelijke inferentie-/verwerkingslocatie voor HuggingChat afhankelijk van de provider en niet door de gebruiker in te stellen.
📝 Beleid inzake Trainingsgegevens
Inference API & Endpoints
✅ Geen training op gebruikersgegevens[6]
✅ Geen opslag van verzoeken/antwoorden[6]
✅ Nul bewaring voor API-aanroepen
HuggingChat: Onduidelijk
🟡 Huidige status (okt 2025):
- Historische opt-out-schakelaar voor "delen met modelauteurs" verwijderd[7]
- Officieel standpunt: "Privacy by design"[7]
- Community rapporteert verwarring: "Worden gespreksgegevens naar modelauteurs verzonden?"[7]
- Geen duidelijke trainingsopt-out zichtbaar in de huidige gebruikersinterface
🟡 Variabiliteit van inferentieproviders:
- HuggingChat routeert naar meerdere providers[8]
- Elke provider kan een ander gegevensbeleid hanteren
- Hugging Face stelt geen gegevens op te slaan, maar het beleid van providers kan afwijken
Aanbeveling
❗ Voor gevoelig zakelijk gebruik: Vraag schriftelijke bevestiging van Hugging Face over het trainingsbeleid van HuggingChat en vereis een DPA met een expliciete clausule over "geen training".
🔒 Beveiliging & Compliance
Beveiligingsfuncties
- Malware-scanning: Voor geüploade modellen en datasets[15]
- Toegangstokens: Gedetailleerde machtigingen (lezen/schrijven)
- Privé-repositories: Beschikbaar voor betalende gebruikers
- SSO/SAML: Uitsluitend Enterprise
- Auditlogboeken: Uitsluitend Enterprise[16]
- Resourcegroepen: Gedetailleerde toegangscontrole (Enterprise)[16]
Certificeringen
🟡 Beperkte openbare certificeringsmelding:
- PCI Compliant (op basis van extern beveiligingsprofiel)[17]
- GDPR Compliant (zelfverklaard, CNIL-partnerschap)[17]
- SOC 2 / ISO 27001: Niet prominent aanwezig in officiële documentatie
Beveiligingsincidenten
🔴 Juni 2024: Inbreuk op het Spaces-platform[9]
- Ongeautoriseerde toegang tot Spaces-secrets (API-sleutels, tokens)
- Een subset van gebruikersgeheimen mogelijk gecompromitteerd
- Hugging Face heeft getroffen tokens ingetrokken en gebruikers op de hoogte gesteld
- Geen aanwijzingen voor compromittering van modellen/datasets; beperkt tot het Spaces-platform
Impact: Toont supply chain-risico's in open AI-ecosystemen aan. Hugging Face heeft transparant en snel gereageerd.
⚖️ Juridische & Regelgevende Context
Frans CNIL-partnerschap (2023)
✅ Hugging Face geselecteerd voor Enhanced Support Program[2]
- 1 van de 3 bedrijven gekozen uit meer dan 40 kandidaten
- Directe regelgevingsbegeleiding over GDPR-compliance
- Focus op AI-specifieke uitdagingen op het gebied van gegevensbescherming
- Positief signaal voor de visie van EU-toezichthouders op Hugging Face
Overwegingen inzake de EU AI Act
- Hugging Face heeft een position paper gepubliceerd over de EU AI Act[18]
- Pleit voor een open ML-modelbenadering
- Betrokken bij beleidsmakers over regelgeving
💰 Prijsoverzicht voor Zakelijk Gebruik
| Plan | Prijs | EU-opslag | DPA | Meest geschikt voor |
|---|---|---|---|---|
| Gratis | €0 | ❌ | ❌ | Openbaar onderzoek, experimenteren |
| Pro | $9/maand | ❌ | ❌ | Individuele gevorderde gebruikers |
| Team | $20/gebruiker/maand | ✅ Ja (toegevoegd) | ✅ Ja | Kleine teams, privé-repositories |
| Enterprise | $50/gebruiker/maand (bevestigd) | ✅ Ja | ✅ Ja | EU-bedrijven met compliancebehoeften |
Bron: Prijsinformatie afkomstig van de Hugging Face-website en analyses van derden[16][19]
❓ Veelgestelde Vragen voor EU-inkoop
V1: Mogen wij HuggingChat gebruiken voor de verwerking van persoonsgegevens onder de GDPR?
A: Voorwaardelijk ja voor het Enterprise-niveau met DPA en EU-opslagregio. Niet aanbevolen voor de Gratis/Pro-niveaus vanwege:
- Geen beschikbare DPA
- Geen selectie van EU-opslagregio
- Onduidelijk trainingsbeleid voor HuggingChat
- Inferentierouting via meerdere providers
Voor Inference API met DPA: Ja - expliciet no-training, no-retention beleid.
V2: Waar worden onze gegevens opgeslagen en verwerkt?
A:
- Opslag: Configureerbaar voor Team ($20/gebruiker/maand) en Enterprise (VS- of EU-regio)[3]
- Verwerking (HuggingChat): Multi-provider-routing - kan VS-, EU- of andere providers omvatten, afhankelijk van de beschikbaarheid van het model[8]
- Leemte: Verwerkingslocatie niet door gebruiker instelbaar voor HuggingChat
- Azië-Pacific: Opslagregio nog "coming soon"
V3: Is er een verwerkersovereenkomst (DPA) beschikbaar?
A: Ja - DPA beschikbaar voor Team- en Enterprise-klanten[4]
- Inclusief Standard Contractual Clauses
- Conform GDPR Artikel 28
- Niet beschikbaar voor individuele Gratis- of Pro-gebruikers
V4: Worden onze gesprekken gebruikt om AI-modellen te trainen?
A: Onduidelijk voor HuggingChat:
- Inference API: Nee - expliciet no-training beleid[6]
- HuggingChat: Onduidelijk - historische opt-out verwijderd, huidig beleid vermeldt "privacy by design", maar community rapporteert verwarring[7]
- Aanbeveling: Vraag schriftelijke bevestiging en een expliciete DPA-clausule voor zakelijk gebruik
V5: Wat is de situatie rondom het beveiligingsincident van juni 2024?
A: Inbreuk op het Spaces-platform waarbij een subset van API-tokens/secrets werd blootgesteld.[9] Impact:
- Beperkt tot het Spaces-platform (app-hosting)
- Geen aanwijzingen voor compromittering van modellen/datasets
- Transparante melding en snelle herstelmaatregelen
- Heeft geen invloed op de kern van HuggingChat of de Inference API
- Meewegen in algehele risicobeoordeling
V6: Hoe verhoudt Hugging Face zich tot ChatGPT voor GDPR?
A:
- Voordelen van Hugging Face: EU-opslagoptie, CNIL-partnerschap, open-source transparantie, expliciete no-training voor API
- Nadelen van Hugging Face: Minder volwassen enterprise-functies, onduidelijkheid over trainingsbeleid HuggingChat, complexiteit van multi-provider-routing
- Voordelen van ChatGPT: Duidelijkere trainingsopt-out, volwassener complianceprogramma, eenvoudigere enkelvoudige-provider-opzet
- Conclusie: Hugging Face Inference API (met DPA) potentieel beter voor de EU. HuggingChat vergelijkbaar of iets zwakker dan ChatGPT vanwege onduidelijkheid over trainingsbeleid.
✅ Checklist voor EU-implementatie
Voor Implementatie
- Upgraden naar Enterprise-niveau bij verwerking van persoonsgegevens
- Verwerkersovereenkomst ondertekenen met Hugging Face
- EU-opslagregio selecteren in de organisatie-instellingen
- Schriftelijke bevestiging opvragen over het trainingsbeleid van HuggingChat
- Inferentieproviders in kaart brengen - begrijpen welke providers gegevens kunnen verwerken
- DPIA uitvoeren (Gegevensbeschermingseffectbeoordeling) bij hoog-risicoverwerking
- Lijst van subverwerkers beoordelen in de DPA
- Auditlogboeken configureren (Enterprise-functie)
- Toegangscontroles implementeren via resourcegroepen (Enterprise)
- Gegevensstromen documenteren voor GDPR Artikel 30-registers
Tijdens Implementatie
- Gebruikerstraining over het verwijderen van gesprekken en de gevoeligheid van gegevens
- Gebruik van Spaces-platform beperken (indien bezorgd over het incident van juni 2024)
- Gebruik Inference API (niet HuggingChat) voor maximale GDPR-zekerheid
- Auditlogboeken monitoren op ongeautoriseerde toegang
- Regelmatige DPA-reviews naarmate Hugging Face zijn diensten bijwerkt
Na Implementatie
- Kwartaallijkse compliancereview van Hugging Face-updates
- Dataminimalisatie door gebruikers - verwijder oude gesprekken
- Leveranciersrisicobeoordeling inclusief geschiedenis van beveiligingsincidenten
- Evaluatie van alternatieve providers (per kwartaal)
🔄 Aanbevolen Alternatieven
Als Hugging Face HuggingChat niet aan de vereisten voldoet:
Voor EU-gerichte Chatbots
- Mistral AI (Frankrijk) - Frans AI-bedrijf, in de EU gevestigd, sterke GDPR-focus
- Aleph Alpha (Duitsland) - Duits soeverein AI-bedrijf, expliciete EU-dataresidentie
- Zelfgehoste open modellen - Via Hugging Face-modellen op uw eigen infrastructuur (volledige controle)
Voor Enterprise AI met Sterke GDPR-garanties
- ChatGPT Enterprise - DPA, opt-out training, Azure EU-hostingoptie
- Claude Enterprise (Anthropic) - DPA beschikbaar, duidelijke opt-out voor training
- Google Gemini Enterprise - DPA, EU-dataresidentie, geen training op bedrijfsgegevens
Voor Open-Source Zelfhosting
- LM Studio - Modellen lokaal draaien, geen cloudafhankelijkheid
- Ollama - Open-source modelruntime, on-premises implementatie
- Hugging Face-modellen op EU-cloud - Hugging Face-modellen implementeren op Scaleway/OVH (Frankrijk)
📚 Belangrijke Documentatie & Referenties
Officiële Juridische Documenten van Hugging Face
- Privacybeleid (mrt 2023): https://huggingface.co/privacy
- DPA-sjabloon: https://cdn-media.huggingface.co/landing/assets/Data+Processing+Agreement.pdf
Beveiligingsincidenten
- Inbreuk Spaces juni 2024 (officieel): https://huggingface.co/blog/space-secrets-disclosure
- The Hacker News-berichtgeving: https://thehackernews.com/2024/06/ai-company-hugging-face-notifies-users.html
- TechTarget-analyse: https://www.techtarget.com/searchsecurity/news/366587535/Hugging-Face-tokens-exposed-attack-scope-unknown
- LinkedIn-analyse van supply chain-risico's: https://www.linkedin.com/pulse/hugging-face-secrets-leak-highlights-ai-supply-chain-risk-h5a2e
Community & Transparantie
- Discussie over trainingsbeleid: https://huggingface.co/spaces/huggingchat/chat-ui/discussions/482
- Forumthread over gegevensprivacy: https://discuss.huggingface.co/t/sensitive-data-privacy-gathering/134541#post_3
- EU-inferentieproviders: https://www.silicon.fr/Thematique/cloud-1370/Breves/hugging-face-ajoute-options-europeennes-inference-485472.htm
Externe Beoordelingen
- Nudge Security Profiel: https://www.nudgesecurity.com/security-profile/huggingface-co
- Common Sense Privacy Report: https://privacy.commonsense.org/privacy-report/Hugging-Face
📋 Eindoordeel
Algemene GDPR-beoordeling: 🟡 Gedeeltelijke Compliance
Meest geschikt voor:
- ✅ API-gestuurde inferentie met Enterprise DPA (hoge GDPR-zekerheid)
- ✅ Onderzoek en ontwikkeling met publieke modellen
- ✅ Teams die al gebruikmaken van het Hugging Face-ecosysteem
- ✅ Organisaties die open source en EU-regelgevingspartnerschappen waarderen
Niet aanbevolen voor:
- ❌ Verwerking van persoonsgegevens op Gratis/Pro-niveaus (geen DPA, geen EU-regiocontrole)
- ❌ Gebruiksscenario's die gegarandeerde EU-exclusieve verwerking vereisen (HuggingChat-routing is multi-provider)
- ❌ Organisaties die volwassen compliancecertificeringen vereisen (SOC 2/ISO 27001 niet prominent gedocumenteerd)
- ⚠️ HuggingChat voor gevoelige gesprekken zonder schriftelijke bevestiging van het trainingsbeleid
- ⚠️ Organisaties die bezwaar hebben tegen het feit dat het kernprivacybeleid sinds maart 2023 niet is bijgewerkt
Belangrijkste Beslissingsfactoren
| Factor | Status | Impact |
|---|---|---|
| DPA beschikbaar | ✅ Ja (Enterprise) | Hoog |
| EU-opslagregio's | ✅ Ja (Team + Enterprise) | Hoog |
| Trainingsbeleid (API) | ✅ Geen training | Hoog |
| Trainingsbeleid (HuggingChat) | 🟡 Onduidelijk | Hoog |
| CNIL-partnerschap | ✅ Enhanced Support | Gemiddeld |
| Geschiedenis van beveiligingsincidenten | 🟡 Inbreuk juni 2024 | Gemiddeld |
| Controle over inferentieprovider | ❌ Multi-provider | Gemiddeld |
| Compliancecertificeringen | 🟡 Beperkte zichtbaarheid | Laag |
Eindaanbeveling
Voor EU-zakelijk gebruik:
- Inference API met Enterprise DPA: ✅ Aanbevolen - Sterke GDPR-afstemming
- HuggingChat met Enterprise DPA: 🟡 Gebruik met voorzichtigheid - Vraag eerst schriftelijke bevestiging van het trainingsbeleid
- Gratis/Pro-niveaus: ❌ Niet voor persoonsgegevens - Geen DPA en geen EU-controles
Actie: Upgrade indien u doorgaat naar Enterprise, onderteken de DPA, activeer de EU-regio en vraag expliciete documentatie van het HuggingChat-trainingsbeleid.
Laatste update: maart 2026
Volgende review: mei 2026 (per kwartaal)
Documenteigenaar: Wouter van Haaften | WAIMAKERS B.V.
Disclaimer
Dit overzicht is uitsluitend bedoeld als informatief hulpmiddel. Wij adviseren klanten dringend om alle verwerkersovereenkomsten (DPA's) en privacydocumentatie grondig te bestuderen alvorens Hugging Face-diensten in productieomgevingen in te zetten. WAIMAKERS past dit principe ook intern toe; alle tools die wij gebruiken zijn grondig beoordeeld en opgenomen in onze eigen privacy- en beveiligingsdocumentatie. Klanten dienen altijd zorgvuldig de officiële documentatie, voorwaarden en DPA's van elke AI-aanbieder die zij gebruiken te evalueren. WAIMAKERS kan niet juridisch aansprakelijk worden gesteld voor fouten, onnauwkeurigheden of voor de juistheid, actualiteit of volledigheid van de informatie in dit document; de uiteindelijke verantwoordelijkheid voor GDPR-compliance berust bij de klant.
Opgesteld en uitgegeven door WAIMAKERS B.V. - Maart 2026.
Compliance & Infrastructuur
- Aankondiging CNIL-partnerschap: https://huggingface.co/blog/cnil
- Documentatie Opslagregio's: https://huggingface.co/docs/hub/en/storage-regions
- EU-inferentieproviders: https://www.silicon.fr/Thematique/cloud-1370/Breves/hugging-face-ajoute-options-europeennes-inference-485472.htm