Claude Enterprise en API: self-service HIPAA-configuratie
In het kort
- Wat: De Primary Owner van een Claude Enterprise-organisatie kan nu zelf een HIPAA-klare configuratie aanzetten. In één flow: de Business Associate Agreement (BAA) inzien, de implementatiegids downloaden en inschakelen — zonder verplichte tussenstap via sales of juristen.
- Waarom relevant: HIPAA is de Amerikaanse zorgprivacywet. Voor Nederlandse ondernemers is het geen wettelijke eis, maar het signaleert wél dat Anthropic gevoelige data serieus contractueel afdekt. Werk je met Amerikaanse zorgpartners of gezondheidsdata, dan is dit een concreet houvast.
- Wat je ermee kunt: Sneller aantoonbaar maken dat je Claude onder een verwerkersovereenkomst gebruikt voor gevoelige gegevens — mits je op een Enterprise-plan zit en de randvoorwaarden begrijpt.
Wat er precies is veranderd
Tot nu toe was een BAA bij Anthropic een zaak van mailen, wachten en tekenen. Vanaf nu kan een organisatie op een Enterprise-plan de HIPAA-klare configuratie zélf inschakelen, rechtstreeks vanuit de organisatie-instellingen.
De stappen zijn overzichtelijk. De Primary Owner logt in, gaat naar Organization Settings > Data and Privacy > HIPAA Compliance, bekijkt en downloadt de Business Associate Agreement, bekijkt en downloadt de implementatiegids, en klikt op Accept and enable HIPAA. Die klik geldt meteen als acceptatie van de BAA — een aparte handtekening op een los document hoeft niet meer.
Belangrijk detail: alleen de Primary Owner kan dit doen. Andere Owners of Admins kunnen het niet namens de organisatie afronden. En het geldt uitsluitend voor Enterprise-plannen. Team, Free, Pro en Max vallen erbuiten.
Wat een BAA eigenlijk is (in gewoon Nederlands)
HIPAA is de Amerikaanse wet die beschermt hoe zorgdata wordt verwerkt. Een BAA — Business Associate Agreement — is de afspraak waarin een leverancier (hier: Anthropic) belooft die data volgens die regels te behandelen. Vergelijk het losjes met een verwerkersovereenkomst onder de AVG: het legt vast wie waarvoor verantwoordelijk is.
Belangrijk om te snappen: HIPAA is geen Nederlandse of Europese wet. Voor het overgrote deel van het Nederlandse MKB is een BAA dus geen verplichting. Voor je AVG-plichten blijft de gewone verwerkersovereenkomst het uitgangspunt. Een HIPAA-BAA vervangt die niet.
Waarom dan toch relevant? Twee redenen. Ten eerste: werk je samen met Amerikaanse zorginstellingen, verzekeraars of leveranciers, dan kan een HIPAA-BAA een harde eis in het contract zijn. Ten tweede: het laat zien dat Anthropic zijn Enterprise-omgeving contractueel dichttimmert voor gevoelige data — nuttig context als je zelf een leverancier beoordeelt.
De randvoorwaarden waar je op moet letten
Dit is geen knop die je losjes omzet. Let op deze punten:
- Het is éénrichtingsverkeer. HIPAA inschakelen is onomkeerbaar via self-service. Je kunt de werkomgeving niet zomaar terugzetten naar niet-HIPAA-modus zonder contractuele aanpassing. Bij het inschakelen worden bovendien bepaalde organisatie-instellingen naar standaardwaarden gereset.
- Niet alles valt eronder. De BAA dekt de standaard Enterprise-functies (chat, projecten, artifacts, voice mode, en door de admin ingestelde opties zoals connectoren, enterprise search, code-uitvoering en skills). Maar Claude Cowork valt er nog niet onder, net als een aantal bèta-functies.
- Claude Code vraagt extra. Claude Code valt alleen onder de BAA als je naast HIPAA óók zero data retention (ZDR) op een gekwalificeerd account hebt aangezet. Zonder ZDR blijft Claude Code beschikbaar, maar dan niet BAA-gedekt. Werk je met agents en de terminal, lees dan ook onze uitleg over Claude Code beperkt op hol geslagen agents met sessielimieten.
- Timing van bestaande BAA's. Een BAA die vóór 2 december 2025 is afgesloten voor API-gebruik strekt zich niet automatisch uit tot het Enterprise-plan. Wil je Enterprise toevoegen, dan is een nieuwe overeenkomst nodig.
- De implementatiegids is er niet voor niets. Die download bevat de daadwerkelijke technische eisen. Een klik alleen maakt je organisatie niet compliant — de inrichting eromheen moet kloppen.
Wat dit concreet betekent voor het Nederlandse MKB
Zit je in de zorg of een aanpalende sector — denk aan e-health, medische software, praktijkondersteuning of dienstverlening richting Amerikaanse zorgklanten — dan verlaagt dit de drempel. De juridische en administratieve rompslomp die vroeger bij een BAA hoorde, is nu een flow van een paar minuten. Dat scheelt tijd en wachten.
Voor de meeste andere MKB-ondernemers is dit vooral een geruststellend signaal, geen actiepunt. Je hoeft HIPAA niet aan te zetten om Claude veilig zakelijk te gebruiken. Wil je gevoelige gegevens verwerken, dan is de juiste route nog altijd: een Enterprise- of Team-plan, een verwerkersovereenkomst onder de AVG, en heldere afspraken over wie welke data ziet. Die laatste laag regel je met rollen en groepen — zie Claude Enterprise: eigen rollen en groepen bepalen wie wat mag.
Een nuchtere kanttekening: self-service is handig, maar de onomkeerbaarheid en de uitzonderingen (Cowork, Claude Code zonder ZDR) maken dit geen knop om even blind in te drukken. Zet eerst op papier welke data waar doorheen loopt, en welke functies je team écht gebruikt. Twijfel je of jouw situatie een HIPAA-BAA vraagt of dat een gewone verwerkersovereenkomst volstaat? Leg dat naast iemand die de details kent. Je kunt een vind een Claude-specialist inschakelen om mee te kijken naar jouw plan, sector en risico's.
Santa Claude is een onafhankelijke Nederlandse community van Claude-specialisten en niet gelieerd aan Anthropic. Wil je sparren over of een Enterprise-inrichting bij jouw organisatie past, en wat dat qua opzet betekent? Plan een gratis kennismaking via [email protected] — dan kijken we samen wat verstandig is voor jouw situatie.
← Alle artikelen