Je gegevens blijven aantoonbaar binnen
Voor organisaties waar AI pas mag als privacy, beveiliging en aantoonbaarheid geregeld zijn. Hieronder staat wat we op papier vastleggen, wat we technisch dichtzetten en welke certificering we niet hebben.
Waarom dit ertoe doet
Bij vijftig medewerkers is AI een gegevensvraagstuk
Bij een klein bedrijf gaat het gesprek over tijdwinst. Vanaf een stuk of vijftig medewerkers gaat het over iets anders: wie er bij welke documenten kan, wat er gebeurt met gegevens van klanten en personeel, en wat je laat zien als een klant, een accountant of een toezichthouder ernaar vraagt.
Publieke AI-diensten maken dat gesprek lastig. Je weet vaak niet welke gegevens er precies heen gaan, waar ze staan en wat ermee gebeurt. Bovendien gebruiken medewerkers ze meestal al, ook zonder toestemming. Dat heet shadow AI. Een verbod werkt daardoor zelden.
Een AI-omgeving die bij jou op kantoor draait, draait dat om. De vraag verschuift van "waar gaan onze gegevens heen" naar "wie mag hier intern bij". Dat is een vraag die je zelf kunt beantwoorden.
Je kunt pas met AI werken als je kunt uitleggen wat ermee gebeurt.
Technisch dichtgezet
Waar je gegevens staan en wie erbij kan
Alles is zo opgezet dat je het zelf kunt controleren.
De verwerking gebeurt op je eigen apparatuur
Het taalmodel, de documentindex en de automatiseringen draaien op het systeem bij jou op kantoor. Documenten en berichten worden daar verwerkt en blijven daar staan.
Geen inkomende poorten vanaf internet
Het systeem is van buitenaf niet bereikbaar. Het maakt alleen verbinding naar buiten voor de koppelingen en onze beheerverbinding. Dat is de standaardinrichting, tenzij we met jou iets anders afspreken.
De koppeling met Microsoft 365 is standaard alleen-lezen
We vragen alleen de rechten om mail en bestanden te lezen, tenzij we met jou iets anders afspreken. De machtiging staat als app-registratie in je eigen Entra-beheer, dus je ziet hem en je kunt hem zelf intrekken. Dan stopt de aanvoer meteen.
Bronmappen worden alleen-lezen aangekoppeld
Het systeem leest je documenten, het verplaatst en verandert ze niet.
Rechten per rol
Wie bij welke documenten mag, leg je vast in toegangsniveaus, bijvoorbeeld algemeen, financieel en personeel. Een antwoord toont alleen bronnen waar de vrager bij mag.
Wij komen er alleen in voor beheer
Toegang op basis van minimale rechten, met tweefactorauthenticatie op beheeraccounts, en handelingen in de beheeromgeving worden gelogd.
Op papier
De verwerkersovereenkomst ligt klaar
Hij gaat als bijlage mee met de overeenkomst, opgesteld ter uitvoering van artikel 28 lid 3 van de AVG. Je hoeft er niet om te vragen en het houdt niets op.
- 01
Wij verwerken alleen op jouw instructie
Jij bent verwerkingsverantwoordelijke, wij zijn verwerker. Vinden wij dat een instructie in strijd is met de wet, dan zeggen we dat.
- 02
Niet in modellen van ons of van derden
Artikel 4a legt vast dat wij je gegevens niet gebruiken voor modellen die ook bij anderen draaien, en ze daarvoor ook niet aan derden geven. Ook niet in bewerkte vorm. Binnen jouw eigen omgeving stemmen we het model wel af op jouw werk; dat gebeurt op de apparatuur bij jou en blijft daar.
- 03
Subverwerkers met dertig dagen bezwaartermijn
Wie wij inschakelen staat in een bijlage. Wijzigen we die, dan hoor je het minstens dertig dagen van tevoren en kun je bezwaar maken. Komen we er niet uit, dan kun je dat onderdeel beëindigen.
- 04
Niet buiten de EER, tenzij het in de bijlage staat
En dan met een geldige grondslag. Bij de lokale AI-omgeving gebeurt de inhoudelijke verwerking op jouw apparatuur; de partijen in de bijlage zijn alleen betrokken bij beheer, bewaking en back-up.
- 05
Bij een datalek melden wij ons binnen 24 uur
Met wat er gebeurd is, welke categorieën gegevens en betrokkenen het raakt, de waarschijnlijke gevolgen en wat we eraan doen. De wet schrijft ons geen aantal uren voor, alleen "zonder onredelijke vertraging". Wij hebben er 24 uur van gemaakt, zodat jij binnen je eigen 72 uur nog tijd hebt. De melding bij de Autoriteit Persoonsgegevens doe jij zelf, want die plicht ligt bij de verantwoordelijke.
- 06
Eén audit per jaar, en na een incident
Door een onafhankelijke deskundige, dertig dagen van tevoren aangekondigd. Wij helpen ook bij verzoeken van betrokkenen en bij een DPIA; vier uur per jaar zit in het abonnement.
- 07
Aan het eind: wissen of meegeven
Binnen dertig dagen na beëindiging verwijderen we de gegevens, of dragen we ze over in een gangbaar formaat. Daarna bevestigen we de verwijdering schriftelijk.
Aantoonbaarheid
De maatregelen, op één kaart
Dit is het overzicht dat je aan je auditor, je klant of je eigen IT-partij kunt geven. Het staat ook in de contracten, dus het is een afspraak en geen belofte.
Toegang
- Toegang op basis van minimale rechten, alleen voor wie het voor zijn werk nodig heeft
- Tweefactorauthenticatie op beheeraccounts, toegang tot beheeromgevingen met cryptografische sleutels
- Logging van handelingen in beheeromgevingen
- Geheimhoudingsplicht voor iedereen die bij de gegevens kan
Gegevens
- Versleuteling van dataverkeer, en versleutelde opslag
- Gescheiden omgevingen per klant, zodat gegevens niet vanuit een andere omgeving bereikbaar zijn
- Gescheiden omgevingen voor ontwikkeling, acceptatie en productie
- Je gegevens gaan niet in modellen van ons of van derden, ook niet in bewerkte of samengevoegde vorm; binnen jouw eigen omgeving wordt het model wel op jouw werk afgestemd
Continuïteit
- Dagelijkse back-up, met een herstelproef waarbij een back-up echt wordt teruggezet in een testomgeving
- De inrichting ligt vast als code, dus de omgeving is reproduceerbaar en controleerbaar
- Vervangende apparatuur bij een defect, meestal binnen twee werkdagen, bij Start en Groei
- 24 uur per dag bewaking van de omgeving en van de automatiseringen, met opvolging volgens de reactietijden van je serviceniveau tijdens kantooruren
Onderhoud
- Maandelijkse beveiligingsupdates, vooraf getest, met vastgelegde versies
- Periodieke controle van de gebruikte softwarepakketten op bekende kwetsbaarheden
- Wijzigingen eerst in een acceptatieomgeving, daarna pas naar productie
- Maandelijkse rapportage over het werk dat het systeem heeft verwerkt
Wat dit niet is
Het maatregelenoverzicht komt uit ons eigen controle-instrument. Het is geen onafhankelijke certificering, geen keurmerk en geen penetratietest door een derde partij. Wij zijn niet ISO 27001-gecertificeerd; we richten in conform de uitgangspunten van die norm. Wil je een onafhankelijke audit of een penetratietest, dan spreken we dat als aparte opdracht af.
We noemen ook geen beschikbaarheidspercentage. Dat publiceren we pas als we het over een langere periode per klant gemeten hebben.
Jouw kant
Wat jij regelt, en waar wij bij helpen
Als verwerkingsverantwoordelijke blijf jij degene die bepaalt welke gegevens er verwerkt worden en waarom. Drie dingen liggen bij jou:
- De grondslag en het doel. Waarvoor mag de AI welke gegevens gebruiken, en staat dat in je verwerkingsregister.
- De keuze welke mappen open gaan. Wij indexeren alleen wat jij aanwijst. Bijzondere persoonsgegevens vallen daar standaard buiten.
- Het beleid voor je medewerkers. Wat mag wel en niet in een publieke AI-tool, en wat hoort in de eigen omgeving thuis.
Wij helpen bij verzoeken van betrokkenen, bij een gegevensbeschermingseffectbeoordeling en bij vragen van de toezichthouder. Vier uur per jaar zit in het abonnement, en we melden het vooraf als er meer nodig is.
Zien hoe het werkt
In de demo zie je de controle zelf
Aantoonbaarheid is makkelijker te laten zien dan uit te leggen. In de demo draaien vijf fictieve bedrijven op één lokaal AI-systeem, en bij elk antwoord zie je waar het vandaan komt: welk document, welke regel uit de database.
- Elk antwoord toont zijn bron, en cijfers komen uit de database en niet uit het taalmodel
- Facturen, offertes en antwoorden wachten op goedkeuring van een mens
- Elke processtap is zichtbaar, met de gemeten tijd erbij
Veelgestelde vragen
Wat een IT-verantwoordelijke wil weten
Worden onze gegevens gebruikt om AI-modellen te trainen?
Waar staan onze gegevens precies?
Is TechSolv ISO 27001-gecertificeerd?
Kunnen wij de toegang van TechSolv zelf intrekken?
Wat gebeurt er met onze gegevens als we stoppen?
Hebben we een verwerkersovereenkomst nodig?
Verder lezen
Privacy en compliance, per onderwerp
Wat de AVG vraagt, wanneer je een DPIA nodig hebt, en wat je van een AI-leverancier mag verwachten.
- Beeld · artikel
AI en privacy
Waar staat je data als je AI gebruikt? Dataresidentie uitgelegd
- Beeld · artikel
AI en privacy
Verwerkersovereenkomst met een AI-leverancier: waar let je op
- Beeld · artikel
AI en privacy
AI-beleid voor je medewerkers op één A4
Je eigen IT-partij mag meekijken
Stuur deze pagina door, of plan een gesprek waarin we de opzet en de contracten langslopen. Zonder verkooppraat en zonder iets te tekenen.




