Naar inhoud

EU-gehoste AI-modellen

Onafhankelijk overzicht van LLM-aanbieders die inference in de Europese Unie hosten — voor AVG-bewuste inkopers, data-officers en ontwikkelaars.

Wat betekent EU-gehost precies?

EU-gehost betekent dat de inferentie — het daadwerkelijk uitvoeren van het taalmodel op een GPU-server — plaatsvindt binnen datacenters die fysiek in de Europese Unie staan. Dat is iets anders dan een EU-hoofdkantoor of een Europese entiteit op het handelsregister. Een bedrijf dat juridisch in Amsterdam is gevestigd maar zijn rekencapaciteit uitsluitend in Virginia draait, is niet EU-gehost in de technische zin die relevant is voor AVG-verplichtingen. Waarom maakt dit onderscheid uit? Omdat de AVG bij de verwerking van persoonsgegevens als kernéis stelt: weet ún verantwoordelijke — en kunnen jouw betrokkenen weten — waar hun data fysiek verblijft. Dat geldt ook voor de ‘verwerking’ die plaatsvindt bij het aanroepen van een taalmodel met een prompt die persoonsgegevens bevat: naam, adres, e-mailadres, een beschrijving van een klacht of medische toestand. Op het moment dat die tekst de API ingaat, is het een doorgifte van (mogelijk) persoonsgegevens aan een verwerker. Sub-processors spelen hier ook een rol. Een EU-cloudprovider kan zijn GPU-capaciteit huren van een datacenterbedrijf dat op zijn beurt eigendom is van een Amerikaanse partij. Dat hoeft op zichzelf geen probleem te zijn — mits het Standaard Contractuele Bedingen (SCB’s) of vergelijkbare doorgiftemechanismen op orde zijn — maar het is informatie die in de DPA (Data Processing Agreement) van je LLM-aanbieder expliciet moet staan. Lees de DPA dus altijd, niet alleen de marketing-pagina.

AVG-implicaties van EU-gehoste inference

De AVG (Algemene Verordening Gegevensbescherming, Europese wetgeving, in het Engels GDPR) regelt hoe persoonsgegevens van EU-burgers worden verwerkt. Als je als organisatie een LLM-API aanroept met data die persoonsgegevens bevat, ben jij de verwerkingsverantwoordelijke (controller) en is de API-aanbieder de verwerker (processor). Dat schept drie concrete verplichtingen: 1. Verwerkersovereenkomst (artikel 28). Je moet een DPA afsluiten met de aanbieder. Controleer daarin: welke sub-processors worden ingeschakeld, welk land betreft het, en via welk juridisch mechanisme (SCB’s, adequaatheidsbesluit, bindende bedrijfsregels). 2. Doorgiftetoets (artikel 46 / Schrems II). Als de aanbieder Amerikaans is — ook al host hij in Frankfurt — bepaalt de FISA 702-wetgeving in de VS dat Amerikaanse autoriteiten in bepaalde omstandigheden toegang kunnen eisen tot data. Na het Schrems II-arrest van het Europees Hof van Justitie (2020) is het gebruik van Standard Contractual Clauses met een aanvullende Transfer Impact Assessment (TIA) het gangbare mechanisme. Bij puur EU-gehoste providers zonder Amerikaanse moedermaatschappij vervalt deze doorgiftetoets grotendeels, wat de compliance-overhead aanzienlijk verlaagt. 3. Bewaar- en wistermijnen. Slaat de LLM-aanbieder prompt-logs op voor training, fijnafstelling of kwaliteitsbewaking? Zo ja, voor hoe lang, en kun je een wis-verzoek indienen? EU-gehost lost dit niet automatisch op; het gaat om contractuele afspraken in de DPA.

EU-gehoste aanbieders in de Tokonomix-database

De tabel hieronder toont aanbieders waarvan de hostingRegio in de Tokonomix-database is gemarkeerd als EU-regio (eu / nl / de / fr). De gemiddelde score is de gemiddelde benchmark-score over de afgelopen 7 dagen; — betekent dat er nog geen recente meting beschikbaar is. Data wordt wekelijks bijgewerkt vanuit provider-documentatie en benchmark-runs.

AanbiederRegioModellenGem. score
OVH AI Endpoints (GRA)fr1374.7

AVG-matrix: modellen per aanbieder

De tabel hieronder geeft een overzicht van alle actieve EU-gehoste modellen in de Tokonomix-database, met de inferentieregio, het land van herkomst van het model en de uitvoermodaliteit. Dit zijn live gegevens; de tabel wordt automatisch bijgewerkt wanneer providers of modellen worden toegevoegd of gewijzigd.

ModelAanbiederInferentieregioModelherkomstModaliteit
gpt-oss-120bOVH AI Endpoints (GRA)frUStext
gpt-oss-20bOVH AI Endpoints (GRA)frUStext
Llama-3.1-8B-InstructOVH AI Endpoints (GRA)frUStext
Meta-Llama-3_3-70B-InstructOVH AI Endpoints (GRA)frUStext
Mistral-7B-Instruct-v0.3OVH AI Endpoints (GRA)frFRtext
Mistral-Nemo-Instruct-2407OVH AI Endpoints (GRA)frFRtext
Mistral-Small-3.2-24B-Instruct-2506OVH AI Endpoints (GRA)frFRtext
pplOVH AI Endpoints (GRA)frUStext
Qwen2.5-VL-72B-InstructOVH AI Endpoints (GRA)frCNtext
Qwen3-32BOVH AI Endpoints (GRA)frCNtext
Qwen3.5-397B-A17BOVH AI Endpoints (GRA)frCNtext
Qwen3.5-9BOVH AI Endpoints (GRA)frCNtext
Qwen3-Coder-30B-A3B-InstructOVH AI Endpoints (GRA)frCNtext

EU AI Act — wat je moet weten

De EU AI Act (Verordening 2024/1689) is gefaseerd van kracht geworden. Voor de meeste organisaties die LLM-API’s gebruiken zijn de ‘General Purpose AI’ (GPAI) regels het meest relevant. Frontier-modellen met systeemrisico — geëvalueerd via rekendrempel en risicobeoordelingsproces — vallen onder extra transparantie- en auditverplichtingen die op de aanbieders rusten, niet op jou als deployer. Als deployer heb je wel een transparantieplicht als je AI inzet in direct publiek contact (bijv. chatbots) en in bepaalde hoog-risicotoepassingen (HR-selectie, kredietscore, e.d.). EU-gehoste inference vermindert de compliance-last op het gegevensdoorstuur-vlak, maar ontslaat je niet van de AI Act-verplichtingen als deployer. Raadpleeg je DPO of juridisch adviseur voor een beoordeling van jouw specifieke use case.

Veelgestelde vragen

Is EU-gehost automatisch AVG-conform?
Nee. EU-gehost is een noodzakelijke maar niet voldoende voorwaarde. Je hebt ook een geldige verwerkersovereenkomst (DPA) nodig, moet de sub-processors kennen, en moet een Transfer Impact Assessment hebben gedaan als de aanbieder een Amerikaanse moedermaatschappij heeft. EU-gehost schermt je echter wel grotendeels af van de Schrems II-problematiek en vermindert de kans dat buitenlandse autoriteiten toegang eisen.
Welke aanbieders bieden EU-exclusieve inference?
Op basis van de Tokonomix-database zijn OVH AI Endpoints (Gravelines, FR) en Mistral AI (EU) de aanbieders met een EU-hostingregio. Mistral AI is een Frans bedrijf; OVH is een Europese cloudprovider. Let op: de lijst in de database weerspiegelt alleen aanbieders waarvoor Tokonomix API-benchmarks uitvoert. Er zijn meer EU-gehoste aanbieders buiten onze database.
Verandert de EU AI Act welke modellen ik mag gebruiken?
De AI Act verbiedt geen specifieke modellen voor normale zakelijke toepassingen. Verboden zijn toepassingen, niet modellen als zodanig: denk aan realtime biometrische identificatie in de openbare ruimte of sociale-scoregeving. Als deployer moet je bij hoog-risicotoepassingen (HR, financiële scoring, kritieke infrastructuur) extra documentatie bijhouden. Gebruik je een GPAI-model met systeemrisico? Dan draagt de aanbieder aanvullende verplichtingen; vraag hun conformiteitsdocumentatie op.
Wat geldt voor Amerikaanse aanbieders met EU-regio's?
Een aanbieder als OpenAI of Google biedt EU-regionale opties (bijv. Frankfurt/Parijs), maar valt als Amerikaans bedrijf onder FISA 702. Dat betekent dat Amerikaanse inlichtingendiensten in principe toegang kunnen eisen, ongeacht de fysieke locatie van de data. De EU-US Data Privacy Framework (DPF, 2023) biedt een adequaatheidsbesluit voor deelnemende bedrijven, maar of dat robuust genoeg is voor jouw use case is een juridische beoordeling. Puur EU-gehoste aanbieders zonder Amerikaanse moedermaatschappij hebben dit risico niet.
Hoe zit het met modellen van buiten de EU die EU-gehost worden?
Veel modellen in de Tokonomix EU-gehoste pool zijn oorspronkelijk ontwikkeld door niet-EU-partijen (VS, China). Dat is AVG-technisch relevant voor de modeltraining (daar zijn jouw data doorgaans niet bij betrokken) maar niet voor de verwerkersrelatie bij inference. Wat telt: where does the compute happen. Wordt het model gedraaid op servers in de EU, dan geldt het EU-gehost-voordeel voor doorgiftetoetsen — mits de aanbieder zijn sub-processors ook correct heeft gedocumenteerd.
Hoe gebruikt Tokonomix EU-hosting voor consensus-calls?
In de Tokonomix consensus-gateway kun je de routing_intent instellen op 'eu'. Tokonomix stuurt de aanvraag dan uitsluitend naar aanbieders waarvan hosting_region in de EU valt. Dit is relevant voor toepassingen waarbij alle deelnemende modellen in de EU moeten draaien — bijv. voor sectorspecifieke compliance in zorg of financiële dienstverlening. De EU-pool is kleiner dan de globale pool; verwacht iets minder modelkeuze maar volledige regionaal doorgiftecontrole.
Wat is het verschil tussen EU-gehost en EU-sovereign?
EU-gehost betekent: servers staan in de EU. EU-sovereign (of ‘datasoevereiniteit’) gaat verder: de aanbieder is ook juridisch en organisatorisch onafhankelijk van niet-EU-jurisdicties, inclusief geen buitenlandse moedermaatschappij en geen buitenlandse aandeelhouders met zeggenschap. OVH en Mistral benaderen het sovereign-model; de meeste grote hyperscalers (ook met EU-regio) niet. Voor de zwaarste compliance-vereisten (overheid, kritieke infrastructuur) is sovereignty het criterium, niet alleen hosting.
Hoe vaak worden de providergegevens bijgewerkt?
De hosting-regiogegevens in de Tokonomix-database worden wekelijks bijgewerkt vanuit officiële provider-documentatie. Benchmark-scores worden dagelijks opnieuw berekend op basis van automatische testrondes. Als je een discrepantie ziet, kun je via de feedbackknop op de aanbiederspagina een correctie voorstellen.

Vergelijk EU-gehoste modellen onderling

Voer kosten-, latentie- en kwaliteitsvergelijkingen uit op de bovenstaande modellen met de Tokonomix vergelijkingstool.

Open vergelijkingstool

Deze pagina is informatief en vormt geen juridisch advies. Raadpleeg je FG (functionaris gegevensbescherming) of juridisch adviseur vóór aankoopbeslissingen.