← Blog

Data & privacy · 16 sep 2026

Waar gaan jouw data heen met Grok Bot?

Voor MKB-eigenaren die Grok Bot willen inzetten zonder marketingpraat. Wat er wél in de officiële docs staat — en wat we (nog) niet weten.

0 views 0 likes

Gebaseerd op officiële Cursor- en xAI-documentatie (onderzoek 16 sep 2026). Geen claims buiten die bronnen. Waar docs zwijgen, zeggen we dat hardop.

Drie producten, drie verhalen

Voordat we over data praten: vier namen die je niet mag door elkaar gooien.

  • Cursor IDE — de code-editor met AI in de editor. Contractueel/privacy: Anysphere / Cursor (cursor.com).
  • Grok Bot — desktop/mobile-agent met een persistente cloud-computer. Auth en data-instellingen lopen via Cursor; docs staan op cursor.com/docs/grok-bot/* én docs.x.ai/grok-bot/*.
  • Consumer Grok (app / grok.com) — chatproduct van SpaceXAI LLC / x.ai. Niet hetzelfde als Grok Bot.
  • xAI API — developer-API met eigen retentie-documentatie. Die regels gelden niet automatisch voor Grok Bot.

Als iemand «Grok» zegt en beweert dat «alles on-device blijft» of dat retentie «nul» is, vraag: welk product? Consumer Grok, de API, de IDE of Grok Bot — dat zijn aparte verhalen.

De cloud-computer in één minuut

Grok Bot draait in Cursor’s cloud, niet alleen op je laptop. Het werk gebeurt op een persistente cloud-computer; de app is een thin client voor chat, review en goedkeuringen.

Belangrijk voor MKB-teams:

  • Isolatie is per gebruiker (Firecracker microVM), niet per bot.
  • Al jouw bots delen één computer: bestanden, browser-logins, downloads.
  • Een aparte bot is dus geen security-grens. «MarketingBot» en «SupportBot» op hetzelfde account zien dezelfde box.

Box-bestanden (workspace, shell, downloads) blijven tot jij opruimt. Idle = hibernate, niet wissen. Een bot verwijderen wist de computer niet.

Lokale PC-toegang is een apart kanaal: standaard «ask every time». Een team kan «Never allow» forceren. Wat lokaal blijft, blijft op het device; wat je naar de box kopieert, volgt de box-regels.

Privacy Mode: training stoppen ≠ «geen cloud»

Privacy Mode (standaard) is niet hetzelfde als Privacy Mode (Legacy).

  • Legacy blokkeert Grok Bot.
  • Met standaard Privacy Mode: geen training op customer data; zero-data-retention (ZDR) voor modelcalls volgt Cursor’s afspraken met providers.

Uitzonderingen die Cursor zelf noemt: abuse/safety, non-ZDR-modellen, bring-your-own-key (BYOK).

Wat Privacy Mode niet betekent: geen cloud-opslag. De cloud-computer slaat wél bestanden en sessies op. On-device is vooral de chat-UI, goedkeuringen en optionele lokale uitvoering. Cloud (verplicht voor Grok Bot) is de agent-loop, box, browser, connector-backend en model-inference.

Kort: je kunt eerlijk zeggen «met Privacy Mode gebruikt Cursor jouw data niet voor training». Je kunt niet zeggen dat Grok Bot «geen data bewaart» of «alles on-device houdt».

Connectors: tokens bij Cursor; intrekken bij Gmail/Dropbox

Connectors (Gmail, Dropbox, enz.) werken zo:

  • OAuth-tokens blijven op Cursor’s connector-backend.
  • Bots krijgen die tokens niet te zien; ze roepen tools aan.
  • De tool ziet wél de content die jij ophaalt (mail, bestanden) — dat is het punt van de connector.

Plugin uitzetten ≠ de website van die dienst blokkeren. Wil je netwerkverkeer strak sturen, dan heb je Enterprise Network Controls nodig.

Praktijk: intrekken doe je bij de bron (Google-account, Dropbox-apps) én in Cursor’s connector-instellingen. Secrets die je via «secure secret request» deelt: masked, niet in het transcript, niet naar het model.

Goedkeuringen & Auto Review

De baas blijft in de loop. Grok Bot vraagt goedkeuring voor gevoelige stappen; jij ziet mee via live view op de cloud-desktop.

Enterprise voegt toe:

  • Auto-review enforcement — beleid afdwingen, niet alleen vragen.
  • Action Recording — 90 dagen bewaren als ingeschakeld.
  • Audit logs, Network Controls, CMEK voor Cloud Agents.

Op individuele plannen volg je vooral de Privacy Policy — niet automatisch dezelfde Enterprise-garanties.

VS-hosting en AVG (SCC/DPA; geen EU-region-claim)

Volgens de publieke docs staan Grok Bot-computers vandaag in de VS. Cursor’s enterprise «US-only data residency»-programma geldt niet standaard voor Grok Bot. EU-residentie claimen we niet — daar is geen schriftelijke toezegging voor in de open docs.

Wat wél bestaat voor Teams/Enterprise: een DPA (Data Processing Addendum). Bij einde van de dienst: delete/return ≤30 dagen na schriftelijke instructie. Individuele plannen: vooral Privacy Policy, niet die DPA.

AVG-vraag voor jouw bedrijf blijft: welke rol speel jij (verwerkingsverantwoordelijke), welke contracten heb je, welke gegevens ga je door de box laten lopen. Dat is jouw compliance-traject — geen kant-en-klaar AVG-vinkje van het product.

Wanneer Teams/Enterprise zinvol is

Overweeg Teams/Enterprise als je wilt:

  • Network Controls (welke sites/diensten bots mogen bereiken)
  • Action Recording (90 dagen) en audit logs
  • Auto-review afdwingen in het team
  • CMEK voor Cloud Agents
  • Een DPA i.p.v. alleen de Privacy Policy

Voor een eenmanszaak die eerst wil leren werken met goedkeuringen en een schone box, kan een individueel plan genoeg zijn — zolang je de grenzen kent: gedeelde computer per account, VS-hosting, geen Enterprise-DPA.

Checklist voor jouw bedrijf

  1. Accountgrens — wie deelt welk Cursor-account? Alle bots op één account = één gedeelde computer.
  2. Privacy Mode — standaard aan; weet dat Legacy Grok Bot blokkeert.
  3. Connectors — alleen wat nodig is; tokens intrekken bij de bron als iemand uit dienst gaat.
  4. Lokale PC — «ask every time» of team «Never allow».
  5. Box-hygiëne — periodiek opruimen; bot wissen ≠ computer wissen.
  6. Secrets — via secure secret request, niet in de chat plakken.
  7. Stopregels — versturen, betalen, publiceren = jij keurt (zie ook 5 bots + veiligheidsregel).
  8. Contract — bij gevoelige persoonsgegevens: Teams/Enterprise + DPA + eigen DPIA/advocaat waar nodig.

Bronnen + wat we (nog) niet weten

Officiële bronnen (Grok Bot):

Cursor (account / privacy / DPA):

Onderscheid consumer Grok / API (niet Grok Bot):

Open vragen (niet claimen tot docs dat zeggen):

  • Exacte retentieperiode van chatgeschiedenis en box-files (behalve DPA end-of-service 30 dagen + Action Recording 90 dagen).
  • Of Privacy Mode-ZDR 1:1 geldt voor alle Grok Bot-modelcalls.
  • EU data residency voor Grok Bot-computers (publiek: US today).
  • Of individual Pro/Ultra dezelfde DPA-dekking heeft als Teams/Enterprise (help: DPA niet voor individual).
  • Welke subprocessors exact voor «cursorvm».
  • Retentie van connector-backend logs.
  • Of SpaceXAI contractueel controller is naast Anysphere voor Grok Bot, of vooral branding/docs-hosting (publieke Grok Bot security wijst naar Cursor/Anysphere).

Zero-data-retention voor de cloud-computer zelf bestaat niet als productfeature.

Verder op BotBaas

Meer gedaan, minder gedoe — met open vizier over waar je data heen gaat.

Liever laten inrichten?

Plan een kennismaking. Voorstel daarna.

Plan een kennismaking

Klaar voor meer tempo?

Plan een kennismaking