Vertrouwen: wat je nodig hebt om EuroWork goed te keuren

Waar de gegevens liggen, wat het contract zegt, wat wij niet hebben, en een kant-en-klare sjabloon voor een gegevensbeschermingseffectbeoordeling die jullie kunnen invullen en bijvoegen.

Deze pagina is niet geschreven voor degene die EuroWork gaat gebruiken. Hij is geschreven voor degene die moet goedkeuren dat iemand anders dat doet: de functionaris voor gegevensbescherming, de IT-manager, de inkoper, of degene die vrijdagmiddag een vraag op zijn bord krijgt en voor maandag een antwoord nodig heeft.

We hebben geprobeerd om alle zulke vragen op één plek te beantwoorden, inclusief wat we niet hebben.

Waar de gegevens daadwerkelijk liggen

Zowel de database als de applicatie draaien in Frankfurt, in dezelfde datacenterregio. De AI-verwerking gebeurt standaard bij Mistral AI in Europa, met zero data retention: jullie vragen en antwoorden worden niet opgeslagen bij de AI-aanbieder en niet gebruikt om hun modellen te trainen.

ChatGPT en Claude zijn beschikbaar als optie en betekenen verwerking in de VS. Ze worden alleen gebruikt als een individuele gebruiker ze actief kiest voor een enkel bericht, en jullie beheerder kan de optie volledig uitschakelen. Voordat zo’n bericht wordt verzonden, gaat het door de gevoeligheidscontrole, en alles wat lijkt op persoonsgegevens of vertrouwelijke informatie gaat altijd naar het EU-model.

Dit alles staat ook in het beleidsdocument, dat de juridisch bindende tekst is. Deze pagina is de samenvatting.

Dat een organisatie nooit die van een andere ziet

De isolatie zit in de database, niet in de code erbovenop. Elke vraag aan de database bevat de identiteit van de organisatie, en zonder die identiteit worden er helemaal geen rijen geretourneerd. Als er een fout in de applicatie zit waardoor een voorwaarde wordt vergeten, is het gevolg dat er niets zichtbaar is, niet dat er verkeerde gegevens zichtbaar zijn. Dit heet fail closed, en dat is het enige soort bescherming waar je op de lange termijn op kunt vertrouwen.

Inhoud wordt nooit gelogd in het beslissingslogboek. Daar staat welke model heeft geantwoord, wanneer, hoeveel het kostte en waarom het model is gekozen. Niet wat iemand heeft gevraagd.

Het contract

De verwerkersovereenkomst voor persoonsgegevens is onderdeel van de dienstovereenkomst, waarbij jullie organisatie de verwerkingsverantwoordelijke is en EuroWork AB de verwerker voor de inhoud die jullie medewerkers invoeren. Jullie kunnen de contracttekst krijgen voordat jullie je registreren, neem gewoon contact op.

De onderverwerkers, dus de leveranciers die wij op onze beurt inhuren voor de hosting en AI-verwerking, staan met naam genoemd in het beleidsdocument. Als we er een wijzigen, laten we dat van tevoren weten.

Wat wij niet hebben

We zijn niet ISO 27001-gecertificeerd. We hebben geen extern uitgevoerd penetratietestrapport om te laten zien, en geen statuspagina met een overzicht van de uptime. Dat komt nog, maar we doen niet alsof het er al is.

We willen liever dat jullie dit hier op onze eigen site ontdekken dan tijdens een aanbesteding.

Toegankelijkheid

De dienst is gebouwd volgens WCAG 2.2 AA. Contrastniveaus, toetsenbordnavigatie en schermlezerondersteuning zijn gecontroleerd, maar we beweren niet dat elk scherm perfect is. Als jullie iets tegenkomen dat niet werkt, willen we dat graag weten, en dan lossen we het op. Dat is ook de enige eerlijke manier om met toegankelijkheid om te gaan: een dienst wordt nooit af, hij wordt geleidelijk minder slecht.

Als er iets misgaat

Als wij een datalek ontdekken, nemen we zonder onnodig uitstel contact met jullie op, met wat we op dat moment weten en wat we eraan doen. Jullie krijgen wat jullie nodig hebben voor jullie eigen melding aan de toezichthouder, inclusief tijdstippen en welke categorieën gegevens zijn geraakt.

Je materiaal meenemen

Documenten worden direct in de dienst gedownload als Word, Excel of PowerPoint. Als jullie alles in één keer willen exporteren, bijvoorbeeld omdat jullie willen stoppen, regelen we dat. We zien het niet als een onderhandelingspositie om een opzegging moeilijk te maken.

De AI-verordening

Alles wat de dienst genereert, is gemarkeerd. Afbeeldingen bevatten de markering in het bestand zelf, zodat die meegaat als de afbeelding wordt gedownload en doorgestuurd. AI-antwoorden zijn gemarkeerd in de interface. Dit voldoet aan artikel 50 over transparantie, en de rapporten in de dienst kunnen worden gebruikt als onderbouwing voor jullie eigen documentatie.

Kant-en-klare sjabloon voor een gegevensbeschermingseffectbeoordeling

Als een overheidsorganisatie AI wil invoeren, is meestal een gegevensbeschermingseffectbeoordeling (DPIA) vereist, en een blanco document invullen kost een middag die niemand heeft. Hier is een sjabloon waarin wij alles hebben ingevuld wat over ons gaat. Wat overblijft, gaat over jullie, en dat kunnen alleen jullie invullen.

1. Beschrijving van de verwerking. EuroWork wordt door medewerkers gebruikt om vragen te stellen, documenten samen te vatten en te maken, vergaderingen te transcriberen, bestanden te vertalen en terugkerende taken uit te voeren. De gegevens die worden verwerkt, zijn accountgegevens en de werkgerelateerde inhoud die medewerkers zelf invoeren.

2. Doel en rechtsgrond. Vul jullie doel in. De rechtsgrond is doorgaans algemeen belang of uitoefening van openbaar gezag voor overheidsorganisaties, en gerechtvaardigd belang voor de private sector.

3. Categorieën betrokkenen. Medewerkers die de dienst gebruiken, en de personen die voorkomen in het materiaal dat medewerkers kiezen in te voeren. Geef aan wie dat bij jullie zijn.

4. Noodzaak en proportionaliteit. De dienst verzamelt niet meer dan wat de medewerker zelf typt of uploadt. De koppeling met Microsoft 365 is persoonlijk en vrijblijvend: elke gebruiker koppelt zijn eigen account, de koppeling is alleen-lezen (agenda, e-mailonderwerpen, individuele e-mails en bestanden op uitdrukkelijk verzoek van de gebruiker), gegevens worden opgevraagd op het moment van de vraag zonder doorlopende synchronisatie, elke leesactie wordt gelogd, en de gebruiker kan zijn account op elk moment loskoppelen.

5. Waar de verwerking plaatsvindt. Opslag binnen de EU en EER: database en applicatie in Frankfurt, in dezelfde datacenterregio. AI-verwerking bij een Europese aanbieder met zero data retention. Gegevensoverdracht naar derde landen vindt alleen plaats als een gebruiker actief een extern model kiest, een optie die voor de hele organisatie kan worden uitgeschakeld.

6. Risico’s en beveiligingsmaatregelen. Isolatie op rijniveau per organisatie die fail closed werkt, automatische gevoeligheidscontrole die het beschermingsniveau kan verhogen maar nooit verlagen, informatieclassificatie per vraag, auditlog van acties, menselijke goedkeuring voordat een AI-concept een geldig document wordt, en een maandelijks kostenplafond.

7. Resterend risico. Het belangrijkste resterende risico is dat een medewerker gevoeligere informatie invoert dan het doel vereist. Tegenmaatregelen: informatieclassificatie, de gevoeligheidscontrole, en het feit dat de ingebouwde cursus hier specifiek aandacht aan besteedt. Beoordeel het niveau op basis van jullie organisatie.

8. Overleg met de functionaris voor gegevensbescherming. Vul datum en opmerkingen in.

Als jullie deze sjabloon als Word-document willen, laat het dan weten, dan sturen we hem op.

Vraag het ons in plaats van te gokken

Als jullie het antwoord hier niet vinden, stuur ons dan een bericht. Jullie krijgen antwoord van een mens, en als het antwoord is dat we niet hebben wat jullie nodig hebben, zeggen we dat.