ToolMinimize: privacy-gevoelige data uit LLM-agent tool calls strippen
LLM-agents sturen routinematig privacy-gevoelige data (PSD) mee in tool call argumenten, verder dan wat de aangeroepen tools nodig hebben. Elke aanroep overschrijdt daarmee een vertrouwensgrens naar third-party services. Een gecontroleerde meting op drie productie-LLM's (GPT-4o, Claude 3.5 Sonnet, Llama-3.3-70B) toont dat 81-88% van de tool calls onnodige PSD bevatten onder standaard prompts; expliciete privacy-instructies laten nog steeds 36-76% over-sharing zien.
Dat is de kern van het ToolMinimize-paper (arXiv:2608.24957).
Het probleem: bestaande verdedigingen kunnen niet herschrijven
Bestaande defensies gaten calls (allow/block) of labelen flows (information-flow control), maar kunnen argument-waarden niet herschrijven. PII-detectietools missen impliciete PSD, zoals "Memorial Sloan Kettering", een ziekenhuisnaam die een diagnose impliceert.
De oplossing: middleware die tool calls herschrijft
ToolMinimize is een middleware die tool calls onderschept en hun argumenten herschrijft naar de minimale data die nodig is voor tool-functionaliteit. Het combineert schema-aware necessity-analyse met vier operaties:
- Removal (verwijderen)
- Generalization (generaliseren)
- Substitution (substitueren)
- Truncation (afkappen)
Live validatie op 307 tool calls over de drie LLM's reduceert de privacy-kost met 81,2-92,0% bij 100% argument-level task validity (TOST-equivalentie p onder 0,001 bij Δ=1,0). Op 25 niet-geannoteerde MCP-schema's reduceert het met 79,0% zonder minimum_necessary metadata. Een optionele LLM content-necessity laag stript taak-irrelevante PSD uit anderszins noodzakelijke vrije-tekstvelden, wat de live-LLM-reductie verhoogt naar 85,1-95,6%. De mediane latentie is 1,77 ms.
Wat dit betekent voor Nederlandse organisaties
Voor zorginstellingen (NEN 7510) en gemeenten die AI-agents implementeren, is dit direct relevant voor GDPR Artikel 25 (data minimization). Bestaande DPIA's voor AI-systemen focussen op data collection, niet op tool-call data leakage. Agent-architecturen zonder het ToolMinimize-principe schenden het data minimization-vereiste structureel.
Het impliciete-PSD-probleem is de scherpste les: een ziekenhuisnaam in een tool call is geen expliciet PII, maar onthult wel degelijk gevoelige informatie. Traditionele PII-detectie mist dit.
Conclusie
ToolMinimize demonstreert dat data minimization bij AI-agents niet alleen een policy-vereiste is, maar een technisch afdwingbaar patroon. Middleware die tool call argumenten herschrijft naar het minimum, is een concrete referentie-implementatie voor privacy-by-design bij agent-deployments.
Beperkingen
De validatie is gebaseerd op 307 tool calls en 25 MCP-schema's, een beperkte steekproef. De generaliseerbaarheid naar productie-workloads met complexere tool-schema's vereist verdere validatie. De LLM content-necessity laag introduceert een extra inference-stap die organisaties moeten wegen tegen de privacy-winst.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.