Marke en de AVG

Marke is gebouwd om persoonsgegevens zo weinig mogelijk te gebruiken en goed te beschermen. Op deze pagina lees je wie waarvoor verantwoordelijk is en hoe Marke je helpt om aan de Algemene verordening gegevensbescherming (AVG) te voldoen.

Wie is verantwoordelijk?

Doel en grondslag

Marke ondersteunt medewerkers bij hun werk: schrijven, samenvatten en zoeken in eigen documenten. Marke neemt geen besluiten over inwoners en maakt geen profielen van mensen. De grondslag voor de verwerking kiest je organisatie zelf. Vaak is dat de publieke taak voor het werk waarvoor Marke wordt ingezet, en het gerechtvaardigd belang of de arbeidsovereenkomst voor gegevens van medewerkers.

Wij gebruiken gegevens van je organisatie niet voor andere doelen, niet om modellen te trainen en niet voor andere klanten.

Welke gegevens?

Gegevens in Marke
Van wieWelke gegevensWaar vandaan
MedewerkersNaam, e-mailadres, rollen, teams, inlogmomenten, gebruik in aantallen (geen inhoud)De identity provider van de organisatie of de beheerder
MedewerkersGesprekken, geüploade documenten, geheugen (alleen als de medewerker dat aanzet), feedbackDe medewerker zelf
Derden, zoals inwonersWat een medewerker in een vraag of document zetIndirect, via de medewerker

Marke is niet bedoeld voor bijzondere persoonsgegevens of het BSN. Het geheugen weigert bijzondere persoonsgegevens en gegevens over anderen altijd.

Minder persoonsgegevens: het PII-filter

Het PII-filter herkent onder andere het BSN (met elfproef), IBAN, e-mailadressen, telefoonnummers, adressen, postcodes, kentekens en geboortedatums. Je organisatie kiest wat het filter doet:

Het filter is zo goed als de herkenning. Namen herkent Marke alleen na een aanhef of zinnen als "mijn naam is". Een gegeven dat niet herkend wordt, gaat onveranderd naar het model. Het filter verlaagt het risico, maar sluit het niet uit. Medewerkers blijven dus zelf opletten.

Bij pseudonimiseren blijft de koppeltabel versleuteld bij het gesprek. Gesprekstitels houden de plaatshouders. Zoekvragen naar openbare bronnen krijgen ook de plaatshouder, nooit de echte waarde.

Bewaartermijnen

Je organisatie stelt de meeste termijnen zelf in. De standaardwaarden zijn:

Standaard bewaartermijnen
GegevensStandaardInstelbaar
Gesprekken met berichten en bijlagen90 dagen na het laatste bericht1 tot 3650 dagen
Documenten buiten kennisbanken365 dagen na upload1 tot 3650 dagen
KennisbankdocumentenTot de beheerder ze verwijdertNee
Geheugen90 dagen na laatste gebruik1 tot 3650 dagen
Audit log (zonder inhoud)365 dagen180 tot 3650 dagen
Data-exports7 dagenNee
Back-ups van de database35 dagelijkse en 12 maandelijkseNee

Een nachtelijke taak verwijdert gegevens automatisch als de termijn voorbij is.

Rechten van betrokkenen

Hoe Marke helpt bij verzoeken
RechtHoe in Marke
Inzage en overdraagbaarheidVia Mijn gegevens downloadt een medewerker een ZIP-bestand in open formaten (JSON, CSV en de originele bestanden). Een beheerder kan ook een export per persoon maken.
CorrectieGeheugen is te bewerken. Accountgegevens lopen via de identity provider van de organisatie.
VerwijderingEen medewerker verwijdert eigen gesprekken en geheugen. Een beheerder verwijdert alle gegevens van een persoon; het account wordt dan geanonimiseerd.
BezwaarVia de organisatie. Geheugen is opt-in en kan uit.
Geautomatiseerde besluitenNiet van toepassing: Marke neemt geen besluiten over mensen.

Een verzoek van een betrokkene loopt via de organisatie. Wij helpen de organisatie om het af te handelen.

Beveiliging

Meer hierover lees je op de pagina's security en BIO2.

Datalekken

Ontdekken we een (mogelijk) datalek, dan melden we dat uiterlijk binnen 24 uur aan je organisatie. In de melding staat onder meer wat er gebeurde, welke gegevens en systemen het betreft, of de gegevens versleuteld waren, wat we al gedaan hebben en wat we je organisatie aanraden. De melding zelf bevat geen persoonsgegevens van betrokkenen.

Je organisatie beslist daarna of ze het lek meldt bij de Autoriteit Persoonsgegevens (binnen 72 uur) en aan de betrokkenen. Wij helpen met onderzoek en herstel. Binnen 10 werkdagen evalueren we het incident en krijgt je organisatie een rapport.

Stoppen met Marke

Stopt je organisatie, dan krijgt ze alle gegevens als export in open formaten. Daarna vernietigen we de sleutel van de organisatie en verwijderen we de gegevens. Ook in back-ups zijn de gegevens dan niet meer te lezen.

Vragen?

Mail naar info@noaberai.nl. Voor de DPIA van je organisatie leveren we input; zie de pagina DPIA.