ToolMinimize: privacy-gevoelige data uit LLM-agent tool calls strippen
LLM-agents sturen routinematig privacy-gevoelige data (PSD) mee in tool call argumenten, verder dan wat de aangeroepen tools nodig hebben. Elke aanroep overschrijdt daarmee een vertrouwensgrens naar third-party services. Een gecontroleerde meting op drie productie-LLM's (GPT-4o, Claude 3.5 Sonnet, Llama-3.3-70B) toont dat 81-88% van de tool calls onnodige PSD bevatten onder standaard prompts; expliciete privacy-instructies laten nog steeds 36-76% over-sharing zien.
Dat is de kern van het ToolMinimize-paper (arXiv:2608.24957). Het adresseert een gap die GDPR Artikel 25 (data minimization) direct raakt, maar die bestaande technische defensies niet kunnen dichten.
Formeel: de noodzaak-relatie tussen tool en argument
Om de bijdrage te begrijpen, definiëren we de minimale-noodzaak-relatie formeel. Laat een tool T een functie zijn die een reeks argumenten a₁, a₂, ..., aₖ verbruikt om een taak uit te voeren. Laat PSD(T) de subset van argumenten zijn die privacy-gevoelige data bevatten.
Een tool call overschrijdt het data minimization-principe wanneer:
Over-share(T, call) ⟺ ∃ aᵢ ∈ call : aᵢ ∈ PSD(T) ∧ aᵢ ∉ Necessary(T)
waarbij Necessary(T) de minimale argumenten zijn die T nodig heeft om zijn functie correct uit te voeren. De meting toont dat onder standaard prompts de fractie over-sharing hoog is:
P(over-share | default prompt) ∈ [0.81, 0.88]
P(over-share | privacy-instructie) ∈ [0.36, 0.76]
De kernobservatie: zelfs expliciete privacy-instructies laten 36-76% over-sharing zien. Instructies alleen reduceren het probleem niet naar nul.
Waarom bestaande defensies niet kunnen herschrijven
Bestaande defensies vallen in twee klassen, die beide het probleem niet oplossen:
- Gating (allow/block): bepaalt of een call al dan niet doorgaat, maar kan argument-waarden niet aanpassen
- Information-flow control (labeling): labelt data-flows, maar kan de data zelf niet transformeren
Geen van beide kan de daadwerkelijk verzonden data minimaliseren. Bovendien missen PII-detectietools impliciete PSD: "Memorial Sloan Kettering" is geen expliciet PII-label, maar een ziekenhuisnaam die een diagnose impliceert. Impliciete PSD vereist semantische kennis, niet alleen patroon-matching.
Dit leidt tot de centrale hypothese.
H1, de rewrite-hypothese. Data minimization bij AI-agent tool calls kan alleen worden afgedwongen door een middleware die tool call argumenten herschrijft naar het minimum dat voor tool-functionaliteit noodzakelijk is, niet door gating of labeling alleen.
H1 is falsifieerbaar. De hypothese faalt wanneer een gating- of labeling-systeem dezelfde privacy-reductie behaalt als een rewrite-systeem, zonder verlies van task validity. De live-validatie toont dat rewrite de privacy-kost met 81,2-92,0% reduceert bij 100% task validity, wat H1 ondersteunt.
De vier operaties van ToolMinimize
ToolMinimize is een middleware die tool calls onderschept en hun argumenten herschrijft. Het combineert schema-aware necessity-analyse met vier operaties:
| Operatie | Effect | Voorbeeld |
|---|---|---|
| Removal | Verwijdert onnodige velden | Volledig irrelevante argumenten weglaten |
| Generalization | Abstracter maken | Exacte locatie → regio |
| Substitution | Vervangen door functioneel equivalent | Echt ID → tijdelijke referentie |
| Truncation | Afkappen tot noodzakelijk deel | Volledige tekst → samenvatting |
De necessity-analyse is schema-aware: het gebruikt de tool-schema's om te bepalen welke velden strikt nodig zijn. De vier operaties worden toegepast op basis van die analyse.
De resultaten
De validatie is tweeledig:
- Live validatie op 307 tool calls over drie LLM's: privacy-reductie 81,2-92,0% bij 100% argument-level task validity (TOST-equivalentie p onder 0,001 bij Δ=1,0)
- Ongeannoteerde MCP-schema's: op 25 niet-geannoteerde MCP-schema's, reductie 79,0% zonder
minimum_necessarymetadata
Een optionele LLM content-necessity laag stript taak-irrelevante PSD uit anderszins noodzakelijke vrije-tekstvelden. Dit verhoogt de live-LLM-reductie naar 85,1-95,6% en de author-schema-reductie van 71,1% naar 90,9%. De mediane latentie is 1,77 ms, laag genoeg voor real-time interceptie.
De impliciete-PSD-kwetsbaarheid
De scherpste les is de impliciete-PSD-klasse. Traditionele PII-detectie herkent patronen: e-mails, telefoonnummers, BSN's. Impliciete PSD is contextueel: "de afdeling oncologie" of "verwezen naar [ziekenhuis]" onthult gezondheidsinformatie zonder dat een PII-patroon wordt gematcht.
Dit is een tweede, meer fundamentele claim.
H2, de impliciete-PSD-hypothese. Een substantiële fractie van privacy-gevoelige data in tool calls is impliciet en onzichtbaar voor patroon-gebaseerde PII-detectie, waardoor schema-aware necessity-analyse noodzakelijk is voor daadwerkelijke data minimization.
H2 wordt ondersteund door de observatie dat het paper expliciet het "Memorial Sloan Kettering"-geval adresseert als een voorbeeld dat PII-detectie mist, en door de verbetering wanneer de content-necessity laag (semantisch) wordt toegevoegd.
Wat dit betekent voor Nederlandse organisaties
Voor zorginstellingen (NEN 7510) en gemeenten die AI-agents implementeren, is dit direct relevant voor GDPR Artikel 25 (data minimization). Bestaande DPIA's voor AI-systemen focussen op data collection, niet op tool-call data leakage. Agent-architecturen zonder het ToolMinimize-principe schenden het data minimization-vereiste structureel.
De impliciete-PSD-kwetsbaarheid is extra relevant in de zorg: tool calls naar third-party services kunnen diagnoses of behandelinformatie lekken via contextuele hints, zonder dat een klassieke PII-scan dit detecteert. NEN 7510 (informatiebeveiliging in de zorg) vereist dat dergelijke lekkage wordt voorkomen.
Een minimale gate-set voor privacy-preserving agents
| Gate | Te bewijzen eigenschap |
|---|---|
| G1, Schema-aware minimalisatie | Tool calls bevatten alleen argumenten die het tool-schema strikt nodig heeft |
| G2, Impliciete-PSD-check | Contextuele lekkage (ziekenhuisnamen, afdelingen) wordt gedetecteerd, niet alleen patroon-PII |
| G3, Task validity | Herschreven calls behouden de taak-functionaliteit (geen gebroken tools) |
| G4, Latentie | Interceptie introduceert geen onacceptabele vertraging in agent-flows |
| G5, Audit trail | Herschrijvingen zijn gelogd en herleidbaar voor DPIA-verantwoording |
Conclusie
ToolMinimize demonstreert dat data minimization bij AI-agents niet alleen een policy-vereiste is, maar een technisch afdwingbaar patroon. Middleware die tool call argumenten herschrijft naar het minimum, is een concrete referentie-implementatie voor privacy-by-design bij agent-deployments.
De H1-hypothese, dat rewrite noodzakelijk is (niet gating of labeling), is de kern voor privacy-officers. Zonder rewrite-capaciteit kan een organisatie het data minimization-principe van Artikel 25 niet afdwingen op agent tool calls.
Beperkingen
De validatie is gebaseerd op 307 tool calls en 25 MCP-schema's, een beperkte steekproef. De generaliseerbaarheid naar productie-workloads met complexere tool-schema's vereist verdere validatie. De LLM content-necessity laag introduceert een extra inference-stap die organisaties moeten wegen tegen de privacy-winst. H2 is ondersteund door de gepresenteerde gevallen maar vereist bredere kwantitatieve validatie van de impliciete-PSD-fractie.
Bronnen
- Li, Xu, ToolMinimize: Auditing and Rewriting LLM Agent Tool Calls to Minimize Privacy Exposure, arXiv:2608.24957, ingediend 25 aug 2026.
ToolMinimize: privacy-gevoelige data uit LLM-agent tool calls strippen
Dit artikel is exclusief beschikbaar voor nieuwsbrief-abonnees. Schrijf je in voor toegang tot 880+ artikelen.
Geen spam. Uitschrijven op elk moment.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.