Trusted Model Environment: Generatieve AI in TEEs voor AVG-conforme semantische verwerking
Generatieve modellen kunnen medische dossiers interpreteren, financiële transacties in context plaatsen en juridische documenten analyseren. Maar die semantische vermogens draaien op plaintext data, en plaintext data verlaat sporen. Wanneer een ziekenhuis een taalmodel inzet om patientdossiers te verwerken, of een bank gezamenlijke datasets analyseert met een concurrent, is de vraag niet of er informatie uitlekt, maar welke vorm die leakage aanneemt: letterlijke woorden uit de brondata, of semantische inzichten die de vertrouwelijkheid evenzeer ondermijnen.
In Trusted Model Environment for Private Semantic Computations (Duddu & He, Vector Institute en University of Waterloo, 24 september 2026, arXiv:2609.30032) stellen de auteurs dat de oplossing geen incrementele encryptie is, maar een nieuw rekenprimitive: de Trusted Model Environment (TME). Dit is het eerste framework dat generatieve modellen uitvoert binnen Trusted Execution Environments (TEEs) en daarbij zowel verbatim als semantische output-leakage systematisch onderdrukt.
Het ontbrekende primitive voor private semantiek
Standard cryptografische primitives, waaronder multiparty computation, zijn ontworpen voor gestructureerde berekeningen op expliciete velden. Ze breken samen wanneer de taak is: "Is deze patientbeschrijving consistent met stabiele angina?" of "Welke overeenkomsten bestaan er tussen twee vertrouwelijke sets van verdachte rekeningen?" Deze vragen vereisen semantische interpretatie: begrip van context, implicatie en relatie. Generatieve modellen zijn daar uitermate geschikt voor, maar ze verwerken data in plaintext en produceren output waarvan niemand kan garanderen dat deze geen vertrouwelijke input weergeeft.
Cryptografische private inference is theoretisch mogelijk, maar inefficiënt en moeilijk schaalbaar voor de grote modellen die semantische taken vereisen. De auteurs concluderen daarom dat het veld een nieuw primitive nodig heeft: een omgeving die het semantische vermogen van generatieve modellen combineert met confidentiality-garanties die verifieerbaar en operationeel haalbaar zijn.
Zes ontwerpeisen voor TME
Het TME-framework wordt aan zes eisen getoetst. Effectiviteit betekent dat het model de semantische taak correct uitvoert. Confidentiality beschermt zowel de berekening als de gevoelige input tegen ongeautoriseerde openbaarmaking. Utility-preservation houdt in dat het model zijn bruikbaarheid op andere taken behoudt. Verifiability levert tamper-resistant bewijs van de uitgevoerde berekeningen. Efficiency eist lage overhead ten opzichte van baseline model-berekeningen. Scalability ondersteunt meerdere partijen die gezamenlijk semantische taken uitvoeren.
De TEE levert de confidentiality van de uitvoeringsomgeving. De generatieve modellen leveren de effectiviteit. Het unieke van TME zit in de additionele lagen die de auteurs bovenop deze basis bouwen.
Twee verdedigingslijnen tegen leakage
TME beschermt tegen twee vormen van informatie-uitlek. De eerste is verbatim leakage: het model reproduceert letterlijke fragmenten uit de vertrouwelijke input in zijn output. Hiertegen trainen de auteurs het model adversarial: tijdens het trainen wordt het model gestraft voor output die input-tekst letterlijk weergeeft, zodat het leert om antwoorden te genereren die semantisch correct zijn zonder de bron te verraden.
De tweede vorm is semantische leakage: het model geeft geen letterlijke citaten, maar lekt wel informatie die een tegenspartij kan gebruiken om de originele input te reconstrueren of af te leiden. Hiertegen introduceren de auteurs een information flow control module die de output analyseert op signalen die meer informatie over de input onthullen dan strikt noodzakelijk is voor de gestelde taak. Deze module onderdrukt semantische leakage zonder de bruikbaarheid van het model voor andere taken te beschadigen.
De combinatie van deze twee mechanismen is essentieel. Alleen adversarial training beschermt tegen letterlijke reproductie, maar niet tegen indirecte afleiding. Alleen information flow control beschermt tegen semantische afleiding, maar niet tegen brute citatie. Samen vormen ze een defense-in-depth voor de privacy van de inputdata.
Verifieerbare attestations en batch-optimalisatie
Verifiability is in TME geen abstract ontwerpdoel maar een operationeel kenmerk. De auteurs introduceren attestations die partijen in staat stellen om cryptografisch te verifiëren dat een TME-operatie op hun data en query is uitgevoerd zoals geattesteerd, zonder dat ze de uitvoeringsomgeving zelf hoeven te vertrouwen. Dit is relevant voor scenario's waarin meerdere partijen samenwerken maar elkaar niet volledig vertrouwen: een ziekenhuis en een verzekeraar, een bank en een toezichthouder, of concurrenten die gezamenlijk fraude willen bestrijden zonder hun interne data te delen.
Voor efficiëntie en schaalbaarheid introduceert het paper batch-optimalisatie, waarmee multi-party berekeningen worden gegroepeerd en parallel worden uitgevoerd binnen de TEE. Dit verlaagt de overhead per partij en maakt TME operationeel haalbaar voor productieomgevingen.
Drie toepassingen geëvalueerd
Het paper evalueert het proof-of-concept voor TME over drie applicaties. De exacte numerieke resultaten worden in de evaluatie gedetailleerd beschreven, maar de kernboodschap is dat TME aan alle zes ontwerpeisen voldoet: de semantische taken worden correct uitgevoerd, de inputdata blijft vertrouwelijk, de utility van het model blijft behouden, de berekeningen zijn verifieerbaar, de overhead is laag ten opzichte van baseline generatie, en multi-party scenario's zijn schaalbaar.
De keuze voor drie uiteenlopende applicaties is bewust. Het toont aan dat TME geen nicheoplossing is voor een specifieke sector, maar een general-purpose primitive voor elke situatie waarin semantische verwerking op gevoelige data nodig is.
Soevereine AI en NORA-architectuur
Voor Nederlandse organisaties raakt TME direct aan het debat over soevereine AI en data-soevereiniteit. De Nederlandse Overheid Referentie Architectuur (NORA) benadrukt dat organisaties zeggenschap moeten houden over waar hun data worden verwerkt, door wie, en onder welke voorwaarden. Het verwerken van persoonsgegevens in generatieve modellen die draaien op infrastructuren buiten de Europese Economische Ruimte, of zelfs in de publieke cloud, creëert een governance-gat dat de Algemene Verordening Gegevensbescherming (AVG) en de AI Act niet accepteren.
TEE-based verwerking biedt een technische route om generatieve AI in te zetten zonder dit soevereiniteitsprincipe te ondermijnen. De TEE garandeert dat de data alleen in een geattesteerde, vertrouwde omgeving worden verwerkt, en de TME-lagen garanderen dat de output geen vertrouwelijke input lekt. Dit is geen juridische workaround maar een architectuurkeuze die de technische onderbouwing levert voor de compliance-eisen die NORA, BIO2 en de AVG stellen.
De AVG vereist passende technische en organisatorische maatregelen voor de bescherming van persoonsgegevens. Artikel 32 noemt pseudonimisering en encryptie als voorbeelden, maar de maatregelen moeten afgestemd zijn op het risico. Voor semantische verwerking van medische, financiële of juridische data is het risico hoog, en TME levert een maatregel die aansluit bij dat risiconiveau. In plaats van data in plaintext te verwerken en te vertrouwen op contractuele afspraken met een cloudprovider, verwerkt de organisatie data in een omgeving waar de vertrouwelijkheid hardwarematig wordt afgedwongen en de output onafhankelijk wordt gecontroleerd op leakage.
Praktische implicaties en zakelijke kans
Organisaties die generatieve AI inzetten voor vertrouwelijke taken hebben vandaag drie opties: data in plaintext verwerken op eigen infrastructuur, data in plaintext verwerken bij een externe provider, of geen semantische verwerking doen. Geen van deze opties voldoet aan de combinatie van functionaliteit, compliance en verifieerbaarheid die TME biedt.
TME implementeren is concreet haalbaar. Een proof-of-concept voor een specifieke use case, bijvoorbeeld semantische analyse van patientdossiers of fraudebestrijding over meerdere datasets, kan worden opgezet met een geschatte investering van €40.000 tot €80.000. Dat omvat het inpassen van een generatief model in een TEE, de configuratie van adversarial training en information flow control voor de specifieke taak, en de opzet van verifieerbare attestations. De return is niet alleen compliance, maar ook een operationeel voordeel: organisaties kunnen samenwerken aan semantische taken die nu onmogelijk zijn vanwege vertrouwelijkheidseisen.
Conclusie
TME is het eerste framework dat generatieve modellen verenigt met Trusted Execution Environments en daarbij systematisch zowel verbatim als semantische leakage onderdrukt. Voor organisaties die generatieve AI willen inzetten op vertrouwelijke data, biedt het een pad dat compliance, verifieerbaarheid en functionaliteit niet als tegenstellingen behandelt, maar als gelijktijdige ontwerpdoelen. In het Nederlandse landschap van NORA, BIO2, AVG en AI Act is dat geen luxe, maar een voorwaarde voor verantwoorde inzet.
Referenties
Duddu, V., & He, X. (2026). Trusted Model Environment for Private Semantic Computations. Vector Institute and University of Waterloo. arXiv:2609.30032
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.