Naar de inhoud

Je gegevens blijven aantoonbaar binnen

Voor organisaties waar AI pas mag als privacy, beveiliging en aantoonbaarheid geregeld zijn. Hieronder staat wat we op papier vastleggen, wat we technisch dichtzetten en welke certificering we niet hebben.

Waarom dit ertoe doet

Bij vijftig medewerkers is AI een gegevensvraagstuk

Bij een klein bedrijf gaat het gesprek over tijdwinst. Vanaf een stuk of vijftig medewerkers gaat het over iets anders: wie er bij welke documenten kan, wat er gebeurt met gegevens van klanten en personeel, en wat je laat zien als een klant, een accountant of een toezichthouder ernaar vraagt.

Publieke AI-diensten maken dat gesprek lastig. Je weet vaak niet welke gegevens er precies heen gaan, waar ze staan en wat ermee gebeurt. Bovendien gebruiken medewerkers ze meestal al, ook zonder toestemming. Dat heet shadow AI. Een verbod werkt daardoor zelden.

Een AI-omgeving die bij jou op kantoor draait, draait dat om. De vraag verschuift van "waar gaan onze gegevens heen" naar "wie mag hier intern bij". Dat is een vraag die je zelf kunt beantwoorden.

Je kunt pas met AI werken als je kunt uitleggen wat ermee gebeurt.

Technisch dichtgezet

Waar je gegevens staan en wie erbij kan

Alles is zo opgezet dat je het zelf kunt controleren.

  • De verwerking gebeurt op je eigen apparatuur

    Het taalmodel, de documentindex en de automatiseringen draaien op het systeem bij jou op kantoor. Documenten en berichten worden daar verwerkt en blijven daar staan.

  • Geen inkomende poorten vanaf internet

    Het systeem is van buitenaf niet bereikbaar. Het maakt alleen verbinding naar buiten voor de koppelingen en onze beheerverbinding. Dat is de standaardinrichting, tenzij we met jou iets anders afspreken.

  • De koppeling met Microsoft 365 is standaard alleen-lezen

    We vragen alleen de rechten om mail en bestanden te lezen, tenzij we met jou iets anders afspreken. De machtiging staat als app-registratie in je eigen Entra-beheer, dus je ziet hem en je kunt hem zelf intrekken. Dan stopt de aanvoer meteen.

  • Bronmappen worden alleen-lezen aangekoppeld

    Het systeem leest je documenten, het verplaatst en verandert ze niet.

  • Rechten per rol

    Wie bij welke documenten mag, leg je vast in toegangsniveaus, bijvoorbeeld algemeen, financieel en personeel. Een antwoord toont alleen bronnen waar de vrager bij mag.

  • Wij komen er alleen in voor beheer

    Toegang op basis van minimale rechten, met tweefactorauthenticatie op beheeraccounts, en handelingen in de beheeromgeving worden gelogd.

Op papier

De verwerkers­overeenkomst ligt klaar

Hij gaat als bijlage mee met de overeenkomst, opgesteld ter uitvoering van artikel 28 lid 3 van de AVG. Je hoeft er niet om te vragen en het houdt niets op.

  1. 01

    Wij verwerken alleen op jouw instructie

    Jij bent verwerkingsverantwoordelijke, wij zijn verwerker. Vinden wij dat een instructie in strijd is met de wet, dan zeggen we dat.

  2. 02

    Niet in modellen van ons of van derden

    Artikel 4a legt vast dat wij je gegevens niet gebruiken voor modellen die ook bij anderen draaien, en ze daarvoor ook niet aan derden geven. Ook niet in bewerkte vorm. Binnen jouw eigen omgeving stemmen we het model wel af op jouw werk; dat gebeurt op de apparatuur bij jou en blijft daar.

  3. 03

    Subverwerkers met dertig dagen bezwaartermijn

    Wie wij inschakelen staat in een bijlage. Wijzigen we die, dan hoor je het minstens dertig dagen van tevoren en kun je bezwaar maken. Komen we er niet uit, dan kun je dat onderdeel beëindigen.

  4. 04

    Niet buiten de EER, tenzij het in de bijlage staat

    En dan met een geldige grondslag. Bij de lokale AI-omgeving gebeurt de inhoudelijke verwerking op jouw apparatuur; de partijen in de bijlage zijn alleen betrokken bij beheer, bewaking en back-up.

  5. 05

    Bij een datalek melden wij ons binnen 24 uur

    Met wat er gebeurd is, welke categorieën gegevens en betrokkenen het raakt, de waarschijnlijke gevolgen en wat we eraan doen. De wet schrijft ons geen aantal uren voor, alleen "zonder onredelijke vertraging". Wij hebben er 24 uur van gemaakt, zodat jij binnen je eigen 72 uur nog tijd hebt. De melding bij de Autoriteit Persoonsgegevens doe jij zelf, want die plicht ligt bij de verantwoordelijke.

  6. 06

    Eén audit per jaar, en na een incident

    Door een onafhankelijke deskundige, dertig dagen van tevoren aangekondigd. Wij helpen ook bij verzoeken van betrokkenen en bij een DPIA; vier uur per jaar zit in het abonnement.

  7. 07

    Aan het eind: wissen of meegeven

    Binnen dertig dagen na beëindiging verwijderen we de gegevens, of dragen we ze over in een gangbaar formaat. Daarna bevestigen we de verwijdering schriftelijk.

Aantoonbaarheid

De maatregelen, op één kaart

Dit is het overzicht dat je aan je auditor, je klant of je eigen IT-partij kunt geven. Het staat ook in de contracten, dus het is een afspraak en geen belofte.

  • Toegang

    • Toegang op basis van minimale rechten, alleen voor wie het voor zijn werk nodig heeft
    • Tweefactorauthenticatie op beheeraccounts, toegang tot beheeromgevingen met cryptografische sleutels
    • Logging van handelingen in beheeromgevingen
    • Geheimhoudingsplicht voor iedereen die bij de gegevens kan
  • Gegevens

    • Versleuteling van dataverkeer, en versleutelde opslag
    • Gescheiden omgevingen per klant, zodat gegevens niet vanuit een andere omgeving bereikbaar zijn
    • Gescheiden omgevingen voor ontwikkeling, acceptatie en productie
    • Je gegevens gaan niet in modellen van ons of van derden, ook niet in bewerkte of samengevoegde vorm; binnen jouw eigen omgeving wordt het model wel op jouw werk afgestemd
  • Continuïteit

    • Dagelijkse back-up, met een herstelproef waarbij een back-up echt wordt teruggezet in een testomgeving
    • De inrichting ligt vast als code, dus de omgeving is reproduceerbaar en controleerbaar
    • Vervangende apparatuur bij een defect, meestal binnen twee werkdagen, bij Start en Groei
    • 24 uur per dag bewaking van de omgeving en van de automatiseringen, met opvolging volgens de reactietijden van je serviceniveau tijdens kantooruren
  • Onderhoud

    • Maandelijkse beveiligingsupdates, vooraf getest, met vastgelegde versies
    • Periodieke controle van de gebruikte softwarepakketten op bekende kwetsbaarheden
    • Wijzigingen eerst in een acceptatieomgeving, daarna pas naar productie
    • Maandelijkse rapportage over het werk dat het systeem heeft verwerkt

Wat dit niet is

Het maatregelenoverzicht komt uit ons eigen controle-instrument. Het is geen onafhankelijke certificering, geen keurmerk en geen penetratietest door een derde partij. Wij zijn niet ISO 27001-gecertificeerd; we richten in conform de uitgangspunten van die norm. Wil je een onafhankelijke audit of een penetratietest, dan spreken we dat als aparte opdracht af.

We noemen ook geen beschikbaarheidspercentage. Dat publiceren we pas als we het over een langere periode per klant gemeten hebben.

Jouw kant

Wat jij regelt, en waar wij bij helpen

Als verwerkingsverantwoordelijke blijf jij degene die bepaalt welke gegevens er verwerkt worden en waarom. Drie dingen liggen bij jou:

  • De grondslag en het doel. Waarvoor mag de AI welke gegevens gebruiken, en staat dat in je verwerkingsregister.
  • De keuze welke mappen open gaan. Wij indexeren alleen wat jij aanwijst. Bijzondere persoonsgegevens vallen daar standaard buiten.
  • Het beleid voor je medewerkers. Wat mag wel en niet in een publieke AI-tool, en wat hoort in de eigen omgeving thuis.

Wij helpen bij verzoeken van betrokkenen, bij een gegevensbeschermingseffectbeoordeling en bij vragen van de toezichthouder. Vier uur per jaar zit in het abonnement, en we melden het vooraf als er meer nodig is.

Zien hoe het werkt

In de demo zie je de controle zelf

Aantoonbaarheid is makkelijker te laten zien dan uit te leggen. In de demo draaien vijf fictieve bedrijven op één lokaal AI-systeem, en bij elk antwoord zie je waar het vandaan komt: welk document, welke regel uit de database.

  • Elk antwoord toont zijn bron, en cijfers komen uit de database en niet uit het taalmodel
  • Facturen, offertes en antwoorden wachten op goedkeuring van een mens
  • Elke processtap is zichtbaar, met de gemeten tijd erbij
Bekijk de demo

Veelgestelde vragen

Wat een IT-verantwoordelijke wil weten

Worden onze gegevens gebruikt om AI-modellen te trainen?
Niet voor modellen buiten jouw omgeving. In de verwerkersovereenkomst staat in artikel 4a dat TechSolv de gegevens niet gebruikt voor het trainen, hertrainen of verbeteren van taalmodellen of andere modellen, en ze daarvoor ook niet aan derden verstrekt. Dat geldt ook voor gegevens die zo zijn bewerkt of samengevoegd dat ze niet meer herleidbaar zijn. Binnen jouw eigen omgeving stemmen we het model wel af op jouw werk, zodat het je projecten, klanten en documenten kent. Dat gebeurt op de apparatuur bij jou en blijft daar.
Waar staan onze gegevens precies?
Op het AI-systeem dat bij jou op kantoor staat. Het taalmodel, de documentindex en de automatiseringen draaien daarop. Partijen die wij inschakelen voor beheer, bewaking en back-up staan in een bijlage bij de verwerkersovereenkomst, met hun regio en de grondslag voor eventuele doorgifte.
Is TechSolv ISO 27001-gecertificeerd?
Nee. Wij richten in conform de uitgangspunten van ISO 27001 en leggen de maatregelen vast, maar we zijn niet gecertificeerd en we doen ook niet alsof. Je krijgt jaarlijks, en verder op verzoek, een overzicht van de getroffen maatregelen en de uitkomst van onze controles. Dat komt uit ons eigen controle-instrument. Wil je een onafhankelijke audit of penetratietest, dan spreken we dat apart af.
Kunnen wij de toegang van TechSolv zelf intrekken?
Ja. De koppeling met Microsoft 365 staat als app-registratie in je eigen Entra-beheer. Je verwijdert hem daar en de koppeling is direct dood. Meld het wel even, want dan stopt de aanvoer van documenten en gaat onze bewaking af.
Wat gebeurt er met onze gegevens als we stoppen?
Binnen dertig dagen verwijderen wij de gegevens, of dragen we ze over in een gangbaar formaat als je dat wilt. Daarna bevestigen we de verwijdering schriftelijk. Back-ups verdwijnen volgens de reguliere bewaartermijn. Apparatuur in bruikleen nemen we terug, zonder boete.
Hebben we een verwerkersovereenkomst nodig?
Ja, zodra wij in jouw opdracht persoonsgegevens verwerken. Dat is bij een AI-omgeving die documenten met klant- of personeelsgegevens doorzoekt altijd het geval. Onze verwerkersovereenkomst ligt klaar en gaat als bijlage mee met de overeenkomst, dus het houdt niets op.

Je eigen IT-partij mag meekijken

Stuur deze pagina door, of plan een gesprek waarin we de opzet en de contracten langslopen. Zonder verkooppraat en zonder iets te tekenen.

Bel onsDirect appen