19 september 2026
Je typt een vraag in ChatGPT over de brief van je verhuurder. Je naam staat erin, je adres, het bedrag. Je drukt op enter en je ziet je eigen zin heel even veranderen: waar Peter Parker stond, staat nu Julio Schmidt. Waar 364 23rd St stond, staat 401 Vanessa Curve. Het antwoord komt terug en je leest gewoon je eigen naam weer. De chatbot heeft die nooit gezien.
Dat voorbeeld komt letterlijk uit het persbericht van AgentCloak, een gratis browserextensie die sinds 18 september bestaat. De aankondiging op X haalde binnen een dag 1,4 miljoen weergaven. De techniek erachter heet cloaken, en het is de moeite waard om te snappen wat het wel en niet doet, want de verleiding is groot om te denken dat je privacyprobleem hiermee klaar is.
Verzonnen namen werken beter dan weggestreepte namen
De oude manier is wegstrepen. Je haalt de naam eruit en zet er [NAAM] neer. Probleem: taalmodellen worden daar merkbaar dommer van. Ze leunen op de samenhang in een tekst, en een rij blokhaken haalt die samenhang weg. Vraag om een nette brief en je krijgt er een waarin het model niet meer weet wie wie is.
Cloaken doet het anders. In plaats van een gat komt er een geloofwaardige vervanger die consequent hetzelfde blijft: Peter wordt in de hele tekst Julio, en op de terugweg wordt Julio weer Peter. Het model krijgt een verhaal dat klopt, jij krijgt een antwoord met je eigen gegevens erin. Hoe die vervanging binnen een taalmodel uitpakt, snap je beter als je weet hoe large language models met context omgaan.
Maar een hotel in Miami staat niet in Miami meer
Onder de aankondiging stelde iemand de vraag die het hele idee op scherp zet. “what if I am looking for a hotel in Miami, and it is going to change the location, and gives wrong answer to me. What is the point of this?”, schreef @CyberRedOwl. Een plaatsnaam is gevoelige informatie én de kern van je vraag. Vervang hem en je krijgt een keurig antwoord over de verkeerde stad.
Dit is geen bedenksel van een criticus op internet. Onderzoekers maten het effect: in een paper van september 2026 gaan taalmodellen merkbaar slechter presteren op geanonimiseerde tekst, en juist de sterkste modellen lijden er het meest onder, omdat die het hardst op namen en plaatsen leunen. Een cloaker die alles vervangt beschermt je perfect en helpt je nergens mee. Een cloaker die alleen vervangt wat echt identificeert, moet elke keer een keuze maken die soms verkeerd uitvalt. Dat is de hele kunst, en het is geen opgelost probleem.
De pitch opent met Chinese diensten, het model kent geen Chinese namen
Eén detail viel ons op bij het nalezen, en het is er eentje die in de berichtgeving nergens terugkomt. De lanceerpost begint met de belofte dat het niet uitmaakt welke AI je gebruikt: “Chinese AI services, ChatGPT, Claude, doesn’t matter.” Op de eigen winkelpagina staat een regel lager in de tekst: “Names in non-Latin scripts (e.g. Chinese, Japanese, Korean, Arabic, Cyrillic) are out of scope.”
Allebei waar, en ze bijten elkaar alleen als je de eerste zin leest als een dekkingsbelofte. De extensie werkt inderdaad op DeepSeek, en hij doet daar hetzelfde werk als op ChatGPT. Maar namen in Chinese tekens herkent hij niet, en Nederlands staat er wel bij. Voor wie hier met internationale klanten werkt is dat het verschil tussen een filter en een filter met een gat. De rest van de gevoelige gegevens (telefoonnummers, IBAN’s, paspoortnummers, adressen) zit er gewoon in.
“Draai dan gewoon een model op je eigen laptop” onderschat het gedoe
Het tegenargument dat wij zelf het vaakst gebruiken is: als je echt niets wilt delen, draai dan een open model lokaal. Dat klopt technisch en het lost het probleem bij de wortel op. Het negeert alleen wat mensen in de praktijk doen. Een lokaal model vraagt een computer die het aankan, een installatie die je onderhoudt, en je levert kwaliteit in ten opzichte van de grote modellen. Wie dat voorstelt aan iemand die snel een brief wil laten nakijken, krijgt beleefd geknik en daarna gewoon ChatGPT.
Een tussenoplossing die 59 van de 60 gevoelige waarden pakt, is voor die persoon meer waard dan een perfecte oplossing die hij niet gebruikt. Zolang je maar weet dat het een tussenoplossing is. De makers zeggen dat zelf ook op hun winkelpagina: dit is schadebeperking, geen garantie, lees gevoelige berichten zelf na voor je ze verstuurt. Dat past bij de bredere risico s die aan dit soort gereedschap kleven.
Test het met één zin voor je hem vertrouwt
Installeer je zo’n extensie, doe dan eerst dit: typ één zin met je eigen naam, je postcode en je telefoonnummer erin, en kijk wat er gecloakt wordt voordat je op enter drukt. Dan zie je met eigen ogen welke van de drie hij pakt. Dat kost een halve minuut en het is een stuk leerzamer dan de beschrijving lezen. Dezelfde gewoonte helpt bij prompts schrijven in het algemeen: kijk wat er echt wordt verstuurd, niet wat je denkt te versturen.
Pseudoniem is iets anders dan anoniem, ook in de wet
Er blijft één misverstand over dat groter is dan deze ene extensie. Vervangen is niet hetzelfde als wissen. Zolang er ergens een koppeltabel ligt tussen Julio en Peter, blijven het persoonsgegevens, en dat is precies wat artikel 4 lid 5 van de AVG onder pseudonimiseren verstaat. Het Europees Hof van Justitie nam die vraag op 4 september 2025 onder handen in zaak C-413/23 P en maakte het oordeel afhankelijk van wie er kijkt: voor de partij zonder sleutel kunnen dezelfde gegevens buiten de wet vallen, voor de partij mét sleutel niet. Wat er verder in Europa op AI-gebied verandert, staat op onze pagina over de ai act, en de basis van dit alles lees je terug bij wat is ai. Het eerstvolgende moment dat er echt toe doet is de eerste onafhankelijke test van zo’n filter op rommelige, echte tekst. Tot die er is, is het beste privacyfilter nog steeds de seconde waarin je je eigen prompt overleest.