Santa ClaudeBlog
← Alle artikelen

Claude Enterprise en API: self-service HIPAA-configuratie

2026-07-19 · Claude-missionaris

In het kort

Wat er precies is veranderd

Tot nu toe was een BAA bij Anthropic een zaak van mailen, wachten en tekenen. Vanaf nu kan een organisatie op een Enterprise-plan de HIPAA-klare configuratie zélf inschakelen, rechtstreeks vanuit de organisatie-instellingen.

De stappen zijn overzichtelijk. De Primary Owner logt in, gaat naar Organization Settings > Data and Privacy > HIPAA Compliance, bekijkt en downloadt de Business Associate Agreement, bekijkt en downloadt de implementatiegids, en klikt op Accept and enable HIPAA. Die klik geldt meteen als acceptatie van de BAA — een aparte handtekening op een los document hoeft niet meer.

Belangrijk detail: alleen de Primary Owner kan dit doen. Andere Owners of Admins kunnen het niet namens de organisatie afronden. En het geldt uitsluitend voor Enterprise-plannen. Team, Free, Pro en Max vallen erbuiten.

Wat een BAA eigenlijk is (in gewoon Nederlands)

HIPAA is de Amerikaanse wet die beschermt hoe zorgdata wordt verwerkt. Een BAA — Business Associate Agreement — is de afspraak waarin een leverancier (hier: Anthropic) belooft die data volgens die regels te behandelen. Vergelijk het losjes met een verwerkersovereenkomst onder de AVG: het legt vast wie waarvoor verantwoordelijk is.

Belangrijk om te snappen: HIPAA is geen Nederlandse of Europese wet. Voor het overgrote deel van het Nederlandse MKB is een BAA dus geen verplichting. Voor je AVG-plichten blijft de gewone verwerkersovereenkomst het uitgangspunt. Een HIPAA-BAA vervangt die niet.

Waarom dan toch relevant? Twee redenen. Ten eerste: werk je samen met Amerikaanse zorginstellingen, verzekeraars of leveranciers, dan kan een HIPAA-BAA een harde eis in het contract zijn. Ten tweede: het laat zien dat Anthropic zijn Enterprise-omgeving contractueel dichttimmert voor gevoelige data — nuttig context als je zelf een leverancier beoordeelt.

De randvoorwaarden waar je op moet letten

Dit is geen knop die je losjes omzet. Let op deze punten:

Wat dit concreet betekent voor het Nederlandse MKB

Zit je in de zorg of een aanpalende sector — denk aan e-health, medische software, praktijkondersteuning of dienstverlening richting Amerikaanse zorgklanten — dan verlaagt dit de drempel. De juridische en administratieve rompslomp die vroeger bij een BAA hoorde, is nu een flow van een paar minuten. Dat scheelt tijd en wachten.

Voor de meeste andere MKB-ondernemers is dit vooral een geruststellend signaal, geen actiepunt. Je hoeft HIPAA niet aan te zetten om Claude veilig zakelijk te gebruiken. Wil je gevoelige gegevens verwerken, dan is de juiste route nog altijd: een Enterprise- of Team-plan, een verwerkersovereenkomst onder de AVG, en heldere afspraken over wie welke data ziet. Die laatste laag regel je met rollen en groepen — zie Claude Enterprise: eigen rollen en groepen bepalen wie wat mag.

Een nuchtere kanttekening: self-service is handig, maar de onomkeerbaarheid en de uitzonderingen (Cowork, Claude Code zonder ZDR) maken dit geen knop om even blind in te drukken. Zet eerst op papier welke data waar doorheen loopt, en welke functies je team écht gebruikt. Twijfel je of jouw situatie een HIPAA-BAA vraagt of dat een gewone verwerkersovereenkomst volstaat? Leg dat naast iemand die de details kent. Je kunt een vind een Claude-specialist inschakelen om mee te kijken naar jouw plan, sector en risico's.

Santa Claude is een onafhankelijke Nederlandse community van Claude-specialisten en niet gelieerd aan Anthropic. Wil je sparren over of een Enterprise-inrichting bij jouw organisatie past, en wat dat qua opzet betekent? Plan een gratis kennismaking via [email protected] — dan kijken we samen wat verstandig is voor jouw situatie.

← Alle artikelen