Notuleer software zet een vergadering of gesprek automatisch om in een leesbaar verslag, met de besluiten en actiepunten eruit gelicht. Of je het nu notuleersoftware noemt, vergadersoftware voor notulen of een AI-notulist: de techniek doet grofweg hetzelfde. Het verschil dat telt zit niet in de functies, maar in de voorwaarden waaronder je organisatie zo'n tool mag gebruiken.
Want zodra er een verslag van een gesprek over personen ontstaat, ben jij als organisatie verantwoordelijk voor wat daarmee gebeurt. Niet de leverancier, en niet de medewerker die de app op zijn telefoon zette. Dat maakt dit een inkoopbeslissing met een juridische kant, geen kwestie van wie de vlotste demo geeft.
Hoe dat begint, ziet er bijna altijd hetzelfde uit. Een informatiecoördinator bij een middelgrote gemeente merkt dat drie teams al maanden een gratis AI-notulist gebruiken. Niemand heeft het aangevraagd, niemand heeft het getoetst, en niemand weet waar de opnames van bewonersgesprekken en personeelsoverleggen terechtkomen. De vraag van zijn manager is kort: regel iets fatsoenlijks, en zorg dat de functionaris gegevensbescherming (de FG, de interne toezichthouder op privacy) het goedkeurt.
Deze gids is voor die situatie: je kiest namens een organisatie en er worden gesprekken over personen verwerkt. Gebruik je een notulist alleen voor jezelf, zonder persoonsgegevens van anderen, dan is dit kader overkill; kies dan gewoon de prettigste tool via de vergelijking van notulen-apps. Vooraf: dit is algemene uitleg op basis van de AVG en de Autoriteit Persoonsgegevens, geen juridisch advies voor jouw inkooptraject.
De eisenkaart: eerst eisen, dan tools.
Een goede selectie begint met een programma van eisen, niet met een tool. Zeven eisgroepen dekken de drie assen, verdeeld over wat een organisatie echt nodig heeft (must-have) en wat prettig is om te hebben (should-have). Elke eis heeft een reden en een manier om hem te toetsen, zodat je niet op een belofte hoeft te vertrouwen.
| Eisgroep | Niveau | Waarom het ertoe doet | Hoe je het toetst |
|---|---|---|---|
| Datalocatie en EU-verwerking | Must-have | Data buiten de EU valt onder buitenlandse wetgeving zoals de CLOUD Act; je verliest grip op wie toegang kan eisen. | Vraag schriftelijk waar verwerking en opslag plaatsvinden en of er een Amerikaanse moederonderneming is. |
| Verwerkersovereenkomst | Must-have | Zonder deze overeenkomst mag je de tool formeel niet in gebruik nemen; het ontbreken is beboetbaar. | Vraag de concept-verwerkersovereenkomst op en toets hem tegen de negen punten van artikel 28 AVG. |
| Geen training op jouw data | Must-have | Als gesprekken trainingsdata worden, lekt vertrouwelijke inhoud de modellen in en raak je de controle kwijt. | Laat in de verwerkersovereenkomst vastleggen dat klantdata niet voor modeltraining wordt gebruikt. |
| Nederlandse taalkwaliteit | Must-have | Een verslag met fouten in namen, jargon en besluiten kost meer correctietijd dan het bespaart. | Draai je eigen echte opname door de tool en vergelijk met een door een mens gemaakt verslag. |
| Sprekerherkenning bij fysiek overleg | Must-have | Bij meerdere mensen in één ruimte op één microfoon valt of staat het verslag met wie-zei-wat. | Test met een opname waarin mensen door elkaar praten en tel hoe vaak sprekers worden verwisseld. |
| Centraal beheer, rollen en SSO | Should-have | Zonder centraal beheer en automatisch ontkoppelen blijft een oud-medewerker toegang houden. | Vraag of er SSO, rollen en automatisch in- en uitdienst-beheer is, en laat het demonstreren. |
| Norm-certificering (NEN 7510 / BIO) | Should-have | Voor zorg en overheid kan een formele norm onderdeel van het inkoopkader zijn. | Vraag expliciet naar certificering of een onderbouwde toelichting; neem het niet aan op basis van een claim. |
De indeling in must-have en should-have komt uit de MoSCoW-methode van Dai Clegg (1994), gangbaar binnen het DSDM-framework. Een eis op papier zegt nog niets; het verschil zit in hoe je hem controleert voordat je tekent.
Zo test je een tool voordat je tekent.
Toets een tool op je eigen werkelijkheid, niet op de demo van de leverancier. Een demo draait op schone studio-audio en een Engelse voorbeeldvergadering; jouw praktijk is een rommelige zaal, mensen die door elkaar praten en Nederlands met dialect en vakjargon. Vijf stappen laten zien of een tool dat aankan.
- Gebruik je eigen echte opname, niet de demo-audio van de leverancier. Let op een rommelige zaal, dialect en vakjargon in plaats van schone studio-audio.
- Laat meerdere sprekers door elkaar praten in de testopname, en tel hoe vaak de tool sprekers verwisselt of samenvoegt.
- Vergelijk de uitkomst met een door een mens gemaakt verslag van hetzelfde gesprek. Let op namen, afkortingen, besluiten en actiepunten.
- Meet hoeveel correctietijd het verslag nog kost. De tijdwinst telt pas na correctie, niet ervoor.
- Vraag de concept-verwerkersovereenkomst op en lees hem voordat je verder gaat: staan de negen punten van artikel 28 AVG erin, en blijft de data in de EU?
Die laatste stap weegt zwaarder dan alle andere samen, en die regel je niet in een pilot maar in een contract.
De verwerkersovereenkomst weegt zwaarder dan elke functie.
Een verwerkersovereenkomst is verplicht zodra een leverancier persoonsgegevens voor jou verwerkt, en bij notuleer software is dat per definitie zo. De Autoriteit Persoonsgegevens noemt het een wettelijke verplichting; het ontbreken ervan is een beboetbare overtreding, met boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet (artikel 83 AVG). Maar niet de boete is het punt: zonder die overeenkomst mag je de tool formeel niet eens gebruiken.
Wat erin moet: de negen punten van artikel 28 AVG
- Onderwerp, duur, aard en doel van de verwerking.
- Het soort persoonsgegevens en de categorieën betrokkenen.
- Verwerking uitsluitend op jouw schriftelijke instructie.
- Geheimhoudingsplicht voor iedereen die de gegevens verwerkt.
- Passende technische en organisatorische beveiliging.
- Voorwaarden voor het inschakelen van subverwerkers (jouw toestemming vooraf).
- Hulp bij verzoeken van betrokkenen (inzage, verwijdering).
- Hulp bij datalekken, beveiliging en DPIA's.
- Teruggave of verwijdering van de gegevens na afloop, plus auditrecht.
Data aantoonbaar in de EU
Een leverancier met een Amerikaanse moederonderneming valt onder de CLOUD Act, waardoor Amerikaanse autoriteiten toegang kunnen eisen, ook als de servers in Europa staan. Vraag daarom niet alleen waar de servers staan, maar ook met welke rechtspersoon je zaken doet. Hoe dat uitpakt bij concrete aanbieders lees je in de vergelijkingen Notuly vs Copilot en Notuly vs Fireflies.
DPIA bij gevoelige gegevens
Verwerk je op grote schaal gevoelige of bijzondere persoonsgegevens, zoals bij een gemeente, in de zorg of het onderwijs, dan is een DPIA verplicht: een toets vooraf op de privacyrisico's, vastgelegd in artikel 35 van de AVG.
Stand juni 2026: de DPIA-plicht geldt onverkort. De zwaardere verplichtingen uit de EU AI Act voor hoog-risico-systemen zijn met het voorlopige Omnibus-akkoord van mei 2026 verschoven naar december 2027; die verschuiving wordt pas definitief na publicatie in het Publicatieblad van de EU. Een leverancier die nu een AI Act-certificering claimt, claimt iets dat nog niet bestaat.
In de praktijk: beheer, rollen en uitrol.
Notuleer software staat of valt niet met de techniek, maar met de drempel om hem te gebruiken. Als inloggen omslachtig is of de uitkomst tegenvalt, vallen mensen terug op de gratis tool die ze toch al hadden. Dat is precies hoe de wildgroei ontstond die je nu probeert op te ruimen. Drie dingen horen daarom centraal geregeld te zijn.
- Koppeling aan je eigen inlog (SSO)Zodat niemand een apart wachtwoord hoeft te bedenken en de stap om te beginnen klein blijft.
- Rollen voor beheerder en gebruikerZodat een beheerder iets anders kan dan een gewone gebruiker, en je grip houdt op wie wat mag.
- Automatisch koppelen en ontkoppelenEen vergeten account van een oud-medewerker is een datalek dat staat te wachten. Dit wordt structureel onderschat.
De uitrol zelf draait om drempels verlagen, niet om techniek uitrollen. Begin met een pilot in één team dat er baat bij heeft, laat één enthousiaste collega het dragen, beheer het vanaf één plek en leg uit waarom het er is. Een team dat begrijpt dat de gratis tool een risico was, stapt makkelijker over dan een team dat een nieuwe verplichting krijgt opgelegd. Shadow-AI verdwijnt pas als de officiële weg makkelijker is dan de sluiproute.
Financieren zonder vast te zitten kan ook: start met een betaalde pilot in één team en zet die om in een contract zodra de eisenkaart wordt gehaald, zonder lock-in vooraf. Voor de overheid kan inkoop via een bestaande raamovereenkomst of het toevoegen aan een lopend SaaS-contract de aanbestedingsroute verkorten.
Wat kost notuleer software echt over drie jaar?
De totale kosten vallen in vier lagen: het abonnement, het beheer, de uitrol en de integratie. Het abonnement is daarvan bijna nooit de grootste, terwijl de meeste selecties juist op dat ene getal stranden. Een bekende vuistregel uit TCO-analyses voor SaaS, een richting en geen hard cijfer: de zichtbare licentiekosten zijn over drie jaar maar een deel van de werkelijke kosten.
Een eerlijke manier om dat te zien zonder bedragen: zet je abonnement op index 100. De inrichting en uitrol (beheer instellen, SSO koppelen, mensen meenemen) kosten in het eerste jaar vaak in dezelfde orde, soms meer. Over drie jaar verschuift het zwaartepunt van de licentie naar het beheer eromheen.
- AbonnementDe zichtbare licentie- of seat-prijs; bijna nooit de grootste post over drie jaar.
- BeheerRollen inrichten, SSO koppelen, accounts beheren, in en uit dienst verwerken.
- UitrolMensen meenemen, een pilot draaien, uitleggen waarom de tool er is, adoptie op gang brengen.
- IntegratieKoppelingen met bestaande systemen en inlog; eenmalig inrichten plus onderhoud.
- De vijfde, verborgen laag: geen keuze makenTeams op losse gratis tools zonder verwerkersovereenkomst, zonder overzicht, met een datalek-risico waar niemand eigenaar van is. De duurste optie, juist omdat hij gratis lijkt.
De verhouding telt hier, niet het tarief. Wat de versplintering en het zelf-uitwerken concreet kosten, reken je door op wat een notulist kost; de tarieven van Notuly zelf staan in de veelgestelde vragen hieronder en op de prijzenpagina.
Zo verantwoord je de keuze naar de directie.
De sterkste business-case is niet de tijdwinst, maar het risico van geen keuze maken. Tijdwinst is fijn en moeilijk hard te maken; een ongecontroleerde verwerking van persoonsgegevens zonder verwerkersovereenkomst is een concreet, benoembaar risico dat een directie begrijpt. Begin daar.
Drie argumentlijnen dragen het verhaal, in deze volgorde. Eén: risico en compliance. Gratis tools die teams zelf installeren betekenen dat vertrouwelijke gesprekken bij een onbekende partij belanden, zonder afspraken en zonder dat iemand het kan aantonen bij een audit. Twee: de kosten van versplintering. Losse tools, dubbele abonnementen en nul centraal overzicht zijn samen duurder en risicovoller dan één gekozen oplossing. Drie, ondersteunend en niet leidend: productiviteit en kwaliteit, met betere verslagen en vollere aandacht in het gesprek zelf.
Positioneer het naar de budgethouder dan ook niet als een tool, maar als het terugpakken van controle: één eigenaar, één verwerkersovereenkomst, één auditspoor, in plaats van een blinde vlek verdeeld over drie teams. Dat is een zin die een directielid kan herhalen in een vergadering.
Zes checks vóór de handtekening.
Een datalek moet binnen 72 uur na ontdekking bij de Autoriteit Persoonsgegevens worden gemeld, en een leverancier die jou niet snel genoeg op de hoogte stelt, brengt jouw meldplicht in gevaar. Een goede tool met een slecht contract is daarmee alsnog een slechte keuze. Zes punten horen geregeld te zijn, met bij elk de vraag die je de leverancier stelt.
- Meldtermijn bij datalek"Binnen hoeveel tijd stelt u ons op de hoogte van een datalek, zodat wij onze 72-uurs meldplicht halen?"
- Subverwerkers"Welke subverwerkers zet u in, en vragen wij vooraf toestemming voor een nieuwe?"
- Datalocatie en exit"Waar staat de data, en hoe krijgen wij die terug of verwijderd bij het einde van het contract?"
- Auditrecht"Mogen wij of een externe partij de beveiliging controleren, en hoe?"
- Aansprakelijkheid"Hoe is de aansprakelijkheid geregeld als er door uw toedoen een datalek ontstaat?"
- Contractpartij"Met welke rechtspersoon sluiten wij het contract, en waar is die gevestigd?"
Voor de volledigheid: achter Notuly zit Scolutions B.V. uit Deventer; dat is de partij waarmee je het contract sluit. De concept-verwerkersovereenkomst vraag je op via team@notuly.nl, zodat je FG hem kan toetsen voordat je tekent.
Wanneer dit verhaal niet voor jou geldt.
Niet elke organisatie heeft een programma van eisen nodig. Wil je per se een notulist die als ingebouwde functie ín Teams of Zoom leeft, dan is een plugin in dat platform logischer dan losse notuleer software; vergelijk dan eerst de opties op de naast-elkaar-vergelijking van tools. Gaat het je puur om transcriberen, het omzetten van audio naar tekst zonder verslag, dan is dat een ander type tool, en ook die staan daar naast elkaar.
En zijn jullie met z'n drieën, zonder gevoelige gesprekken en zonder verplichte verslaglegging, dan is dit kader overkill. Dan kies je gewoon de prettigste tool en ben je in een middag klaar.
Hoe Notuly tegen de eisen scoort.
De eisenkaart is geen theorie: je kunt hem op elke tool leggen. Gelegd op Notuly ziet het er zo uit, en elk punt kun je zelf controleren: de overeenkomst opvragen, de datalocatie navragen, de kwaliteit toetsen op je eigen opname.
- Datalocatie en EU-verwerkingVerwerking in Nederland, op servers in Amsterdam; de data verlaat de EU niet.
- VerwerkersovereenkomstBeschikbaar vanaf een Team-licentie (AVG art. 28); de concept-versie vraag je op via team@notuly.nl om langs je FG te leggen.
- Geen training op jouw dataNotuly traint niet op klantdata en draait de AI-stap op eigen modellen in Europa.
- TaalkwaliteitNotuly verstaat 90+ gesproken talen en levert het verslag in het Nederlands of Engels; toets het op je eigen opname via een pilot.
- Fysiek, hybride en onlineSprekerherkenning tot 32 sprekers, gemaakt voor één microfoon op tafel; voor Teams, Zoom en Google Meet is er de desktop-app voor macOS en Windows.
- Audio-bewaringAudio wordt binnen een minuut na verwerking gewist; je houdt de tekst die je zelf kiest.
Eén nuance verdient het apart: de audio wordt binnen een minuut na verwerking gewist, en wat je houdt is de tekst. Standaard is dat het verslag met samenvatting, besluiten en actiepunten, met de volledige transcriptie als bijlage bij de mail. Jij bepaalt welke tekst je deelt; alleen het geluid verdwijnt, en er is geen archief bij Notuly.
Eerlijk over de should-haves: een formele certificering tegen NEN 7510 (zorg) of de BIO (overheid) kun je het beste expliciet uitvragen in plaats van afleiden uit deze pagina. Wij werken conform ISO-normen; onze dataservers draaien in een ISO 27001-gecertificeerd datacenter in Amsterdam. Maar een geformaliseerde norm-certificering laat je in jouw inkooptraject hard bevestigen, en dat geldt voor elke leverancier op je shortlist.
Notuly is dé AI-notulist voor elk gesprek: discreet fysiek, hybride en online. Aan tafel leg je je telefoon in het midden; voor meetings via Teams, Zoom of Google Meet gebruik je de desktop-app, zonder bot die je meeting binnenkomt. Wat dat in de praktijk betekent voor de app zelf, lees je op de notulen-app; wil je Notuly naast andere tools zien, dan staat die vergelijking op beste notulen app. Voor de situatie in jouw sector staat de uitwerking op gemeenten, zorg en onderwijs.
Lees hoe Notuly veilig notuleert →
Welke eis weegt het zwaarst in jouw situatie?
Een beslis-kader voor het kiezen van notuleer software, geordend op situatie en de eis die dan het zwaarst weegt. Toets elke eis op je eigen echte opname en op het concept-contract, niet op de demo.
| Jouw situatie | Zwaarstwegende eis | Hoe je het toetst |
|---|---|---|
| Je verwerkt gesprekken over personen | Verwerkersovereenkomst (artikel 28 AVG) | Zonder die overeenkomst mag de tool formeel niet in gebruik; vraag de concept-versie op. |
| Grote schaal, gevoelige gegevens (gemeente, zorg, onderwijs) | DPIA (artikel 35 AVG), in juni 2026 nog onverkort | Voer de privacy-toets vooraf uit en leg de uitkomst vast voordat je live gaat. |
| Leverancier onder een Amerikaanse moederonderneming | Datalocatie | Vraag waar verwerking en opslag staan; de CLOUD Act kan Europese servers omzeilen. |
| Fysiek overleg, meerdere mensen op één microfoon | Sprekerherkenning | Test op je eigen rommelige opname en tel hoe vaak sprekers worden verwisseld. |
| Je kijkt naar de prijs | Totale kosten (vier lagen), niet de losse licentieprijs | Tel beheer, uitrol en integratie mee; de duurste optie is geen keuze maken. |
Bronnen.
- AVG / GDPR (Verordening (EU) 2016/679, via EUR-Lex): art. 28 (verwerkersovereenkomst), art. 35 (DPIA) en art. 83 (boetes). De Nederlandse Uitvoeringswet AVG staat op wetten.overheid.nl.
- Autoriteit Persoonsgegevens: de verwerkersovereenkomst als wettelijke verplichting en de meldplicht datalekken.
- EU AI Act (Verordening (EU) 2024/1689, via EUR-Lex): het Omnibus-akkoord (mei 2026) is voorlopig; de verschuiving voor hoog-risico-systemen naar december 2027 wordt pas definitief na publicatie in het Publicatieblad van de EU.
- MoSCoW-methode (Dai Clegg, 1994; DSDM): de indeling in must-have en should-have.
Algemene uitleg op basis van de genoemde bronnen, stand juni 2026. Geen juridisch advies.