Veiligheid & privacy

Vertrouwelijkheid is geen instelling. Het is het uitgangspunt.

Een dossier bevat wat je liever aan niemand vertelt. Daarom staat hieronder niet alleen wat we beloven, maar ook waar dat op berust — en wat er níét geldt.

  • Database in de EU
  • Geen modeltraining op je gegevens
  • Verwerkersovereenkomst (art. 28 AVG)

Wat we toezeggen

Je gegevens worden niet gebruikt om modellen te trainen

De tekstgeneratie loopt via de commerciële API van Anthropic. Die voorwaarden sluiten training op de aangeleverde inhoud uit: je brief wordt gebruikt om jouw tekst te maken en daarna niet meer. Ook wij trainen er niets op.

Database en applicatie draaien binnen de EU

De database staat in de EU-regio Frankfurt. Voor het opstellen van brieftekst gaat de inhoud naar Anthropic, en die verwerking vindt deels in de Verenigde Staten plaats — op grond van het EU-US Data Privacy Framework, met Standard Contractual Clauses als aanvullende waarborg. Welke verwerker wat doet, staat per partij in de privacyverklaring.

Je bepaalt hoelang we iets bewaren, en kunt verwijdering vragen

Per soort gegeven geldt een bewaartermijn; die staan als tabel in de privacyverklaring. Verwijderen op verzoek kan, met uitzondering van wat wettelijk bewaard moet blijven — een verstuurde brief blijft bijvoorbeeld onderdeel van je dossier.

Verwerkersovereenkomst op grond van art. 28 AVG

Werk je zakelijk met Lexeon, dan sluiten we een verwerkersovereenkomst. Daarin staan de maatregelen, de subverwerkers en de bewaartermijnen die hierboven zijn samengevat.

Maatregelen in het systeem

Versleuteling
Al het verkeer loopt over TLS; opslag is versleuteld bij de hostingpartij.
Toegang
Rolgebaseerde toegang per account, dossier en gebruiker, afgedwongen in de database zelf.
Scheiding
Gegevens zijn per account gescheiden met row level security — de scheiding zit in de database, niet alleen in de applicatie.
Audit-log
Iedere handeling wordt vastgelegd met wie, wanneer, en de waarden vóór en na de wijziging.
Subverwerkers
De actuele lijst met wie welke gegevens verwerkt en op welke grondslag, staat in de privacyverklaring.
Datalekken
Bij een datalek met risico voor jouw rechten melden we binnen 72 uur aan de Autoriteit Persoonsgegevens, conform art. 33 AVG.

De volledige beschrijving — bewaartermijnen per gegevenssoort, alle verwerkers en de grondslag per verwerking — staat in de privacyverklaring.

Vragen over de verwerking?

Werk je met een functionaris gegevensbescherming of een IT-afdeling die het naadje van de kous wil weten, stel je vraag dan gerust. De privacyverklaring is het startpunt; wat daar niet in staat, beantwoorden we per e-mail.

Stel je vraag