Marke en de AVG
Marke is gebouwd om persoonsgegevens zo weinig mogelijk te gebruiken en goed te beschermen. Op deze pagina lees je wie waarvoor verantwoordelijk is en hoe Marke je helpt om aan de Algemene verordening gegevensbescherming (AVG) te voldoen.
Wie is verantwoordelijk?
- Je organisatie is verwerkingsverantwoordelijke. Zij bepaalt waarvoor Marke wordt gebruikt en welke gegevens erin mogen.
- Noaber Technologies (NoaberAI) is verwerker. Wij verwerken gegevens alleen om Marke te leveren en alleen volgens de instructies van je organisatie.
- De afspraken staan in de verwerkersovereenkomst. De partijen die wij inschakelen, staan op de pagina sub-verwerkers.
Doel en grondslag
Marke ondersteunt medewerkers bij hun werk: schrijven, samenvatten en zoeken in eigen documenten. Marke neemt geen besluiten over inwoners en maakt geen profielen van mensen. De grondslag voor de verwerking kiest je organisatie zelf. Vaak is dat de publieke taak voor het werk waarvoor Marke wordt ingezet, en het gerechtvaardigd belang of de arbeidsovereenkomst voor gegevens van medewerkers.
Wij gebruiken gegevens van je organisatie niet voor andere doelen, niet om modellen te trainen en niet voor andere klanten.
Welke gegevens?
| Van wie | Welke gegevens | Waar vandaan |
|---|---|---|
| Medewerkers | Naam, e-mailadres, rollen, teams, inlogmomenten, gebruik in aantallen (geen inhoud) | De identity provider van de organisatie of de beheerder |
| Medewerkers | Gesprekken, geüploade documenten, geheugen (alleen als de medewerker dat aanzet), feedback | De medewerker zelf |
| Derden, zoals inwoners | Wat een medewerker in een vraag of document zet | Indirect, via de medewerker |
Marke is niet bedoeld voor bijzondere persoonsgegevens of het BSN. Het geheugen weigert bijzondere persoonsgegevens en gegevens over anderen altijd.
Minder persoonsgegevens: het PII-filter
Het PII-filter herkent onder andere het BSN (met elfproef), IBAN, e-mailadressen, telefoonnummers, adressen, postcodes, kentekens en geboortedatums. Je organisatie kiest wat het filter doet:
- Waarschuwen: de medewerker ziet een melding en kiest zelf.
- Pseudonimiseren: het taalmodel ziet alleen vaste plaatshouders, zoals [PERSOON_1] of [BSN_1]. Marke zet de echte waarden daarna terug in het antwoord.
- Maskeren: de gegevens worden vervangen en gaan niet naar het model.
- Blokkeren: het bericht wordt niet verstuurd.
Het filter is zo goed als de herkenning. Namen herkent Marke alleen na een aanhef of zinnen als "mijn naam is". Een gegeven dat niet herkend wordt, gaat onveranderd naar het model. Het filter verlaagt het risico, maar sluit het niet uit. Medewerkers blijven dus zelf opletten.
Bij pseudonimiseren blijft de koppeltabel versleuteld bij het gesprek. Gesprekstitels houden de plaatshouders. Zoekvragen naar openbare bronnen krijgen ook de plaatshouder, nooit de echte waarde.
Bewaartermijnen
Je organisatie stelt de meeste termijnen zelf in. De standaardwaarden zijn:
| Gegevens | Standaard | Instelbaar |
|---|---|---|
| Gesprekken met berichten en bijlagen | 90 dagen na het laatste bericht | 1 tot 3650 dagen |
| Documenten buiten kennisbanken | 365 dagen na upload | 1 tot 3650 dagen |
| Kennisbankdocumenten | Tot de beheerder ze verwijdert | Nee |
| Geheugen | 90 dagen na laatste gebruik | 1 tot 3650 dagen |
| Audit log (zonder inhoud) | 365 dagen | 180 tot 3650 dagen |
| Data-exports | 7 dagen | Nee |
| Back-ups van de database | 35 dagelijkse en 12 maandelijkse | Nee |
Een nachtelijke taak verwijdert gegevens automatisch als de termijn voorbij is.
Rechten van betrokkenen
| Recht | Hoe in Marke |
|---|---|
| Inzage en overdraagbaarheid | Via Mijn gegevens downloadt een medewerker een ZIP-bestand in open formaten (JSON, CSV en de originele bestanden). Een beheerder kan ook een export per persoon maken. |
| Correctie | Geheugen is te bewerken. Accountgegevens lopen via de identity provider van de organisatie. |
| Verwijdering | Een medewerker verwijdert eigen gesprekken en geheugen. Een beheerder verwijdert alle gegevens van een persoon; het account wordt dan geanonimiseerd. |
| Bezwaar | Via de organisatie. Geheugen is opt-in en kan uit. |
| Geautomatiseerde besluiten | Niet van toepassing: Marke neemt geen besluiten over mensen. |
Een verzoek van een betrokkene loopt via de organisatie. Wij helpen de organisatie om het af te handelen.
Beveiliging
- Opslag bij Hetzner in Duitsland; taalmodellen bij Scaleway in Parijs, met Zero Data Retention.
- Versleuteling met een eigen sleutel per organisatie (envelope encryption, sleutels in OpenBao).
- Organisaties zijn in de database van elkaar gescheiden.
- Een audit log zonder inhoud. Applicatielogs bevatten geen inhoud en geen persoonsgegevens.
- Onze beheerders zien geen inhoud, behalve met tijdelijke, vastgelegde toestemming van de organisatie.
- Gebruiksoverzichten tonen geen cijfers per persoon, zodat medewerkers niet gevolgd worden.
Meer hierover lees je op de pagina's security en BIO2.
Datalekken
Ontdekken we een (mogelijk) datalek, dan melden we dat uiterlijk binnen 24 uur aan je organisatie. In de melding staat onder meer wat er gebeurde, welke gegevens en systemen het betreft, of de gegevens versleuteld waren, wat we al gedaan hebben en wat we je organisatie aanraden. De melding zelf bevat geen persoonsgegevens van betrokkenen.
Je organisatie beslist daarna of ze het lek meldt bij de Autoriteit Persoonsgegevens (binnen 72 uur) en aan de betrokkenen. Wij helpen met onderzoek en herstel. Binnen 10 werkdagen evalueren we het incident en krijgt je organisatie een rapport.
Stoppen met Marke
Stopt je organisatie, dan krijgt ze alle gegevens als export in open formaten. Daarna vernietigen we de sleutel van de organisatie en verwijderen we de gegevens. Ook in back-ups zijn de gegevens dan niet meer te lezen.
Vragen?
Mail naar info@noaberai.nl. Voor de DPIA van je organisatie leveren we input; zie de pagina DPIA.