AI & gegevensbescherming
Zo gaan we om met je data in AI-projecten.
Heldere antwoorden op de vragen waarmee elk AI-project begint: waar gaat de data naartoe, wie kan erbij, en wordt ze gebruikt om modellen te trainen?
Op deze website: de live AI-demo's
De demo's en de sigmacode Assistant zijn showcaseprojecten, gebouwd op Claude van Anthropic.
Verwerkt via de Anthropic API
Wat je in een demo typt of uploadt, gaat van onze server naar de Anthropic API om het antwoord te genereren. Het wordt naar geen enkele andere AI-provider gestuurd.
Niet door ons opgeslagen
We bewaren de invoer en de antwoorden van demo's niet in een database of in onze logs. Om misbruik te voorkomen houden we rate-limit-tellers bij die aan je IP-adres zijn gekoppeld; die verlopen na maximaal 24 uur.
De commerciële voorwaarden van Anthropic
Anthropic verwerkt API-data onder zijn commerciële voorwaarden. Standaard gebruikt het de in- en output van de API niet om zijn modellen te trainen. Het bewaart die data gedurende een beperkte periode, en content die bij een trust & safety-review is gemarkeerd, kan langer worden bewaard.
Zonder jouw klik komt er niets bij ons aan
De Assistant kan een projectbriefing opstellen, maar die wordt pas naar ons verstuurd nadat je je gegevens hebt ingevuld, het toestemmingsvakje hebt aangevinkt en op Versturen hebt geklikt. De contactgegevens die je in die kaart invult, gaan niet naar Anthropic.
Vul in de demo's geen vertrouwelijke informatie of persoonsgegevens van anderen in. Gebruik de voorbeeldbestanden of verzonnen gegevens.
In klantprojecten
Als we AI-features bouwen op jouw data, gelden deze principes standaard. Ze worden vastgelegd in het voorstel en in de verwerkersovereenkomst.
- 01
Provider en regio per project gekozen
We kiezen de modelprovider en de regio samen met jou, op basis van je data, compliance-eisen en budget: een gehoste model-API onder zakelijke voorwaarden, een cloudplatform met EU-dataresidentie, of een open-weight model dat we zelf hosten op jouw infrastructuur of in een EU-datacenter als de data daar niet weg mag. We kunnen ook op je eigen provideraccount werken, zodat het contract en de data bij jou blijven.
- 02
Geen training op je data
Je data wordt niet gebruikt om modellen voor anderen te trainen of te verbeteren. We gebruiken alleen providers en instellingen die training op API-data uitsluiten. Fine-tuning gebeurt alleen als jij erom vraagt, op een model dat van jou is.
- 03
Dataminimalisatie
Alleen de data die de use case nodig heeft, komt in prompts, indexen en logs terecht. Prototypes draaien op een representatieve steekproef, waar mogelijk gepseudonimiseerd.
- 04
PII maskeren
Waar dat haalbaar is, worden persoonsgegevens zoals namen, e-mailadressen en telefoonnummers gedetecteerd en gemaskeerd voordat ze het model of de logs bereiken.
- 05
Toegangscontrole
Documentrechten werken door in de retrieval, zodat de assistent alleen antwoordt op basis van bronnen die de gebruiker mag zien. Admin- en cloudtoegang is beveiligd met MFA en least privilege.
- 06
Zorgvuldig loggen
Logs zijn nodig om te debuggen en te evalueren, maar het zijn ook persoonsgegevens. We spreken met je af wat er wordt gelogd, maskeren het en stellen een bewaartermijn vast.
- 07
Evaluatie vóór de livegang
Elke AI-feature wordt opgeleverd met een evaluatieset (antwoordkwaliteit, juistheid van bronvermeldingen, weigeringen en prompt-injectiontests) die bij elke wijziging opnieuw wordt gedraaid.
- 08
Contract en documentatie
Een verwerkersovereenkomst op grond van art. 28 AVG, een lijst met subverwerkers die we per project invullen en, voor doorgiften buiten de EU/EER, standaardcontractbepalingen (SCC's) of het EU-U.S. Data Privacy Framework.
Veelgestelde vragen
Wordt onze data gebruikt om AI-modellen te trainen?
Nee. We gebruiken providers en instellingen waarbij API-data niet voor training wordt gebruikt, en we gebruiken jouw data nooit om modellen voor andere klanten te trainen. Wil je een gefinetuned model, dan wordt dat alleen voor jou getraind en blijft het van jou.
Kan de data in de EU blijven?
In de meeste projecten wel, via de EU-dataresidentie van de provider, een EU-cloudregio of een zelf gehost open-weight model. Welke optie past, bepalen we tijdens de scoping en leggen we vast in de subverwerkersbijlage van de verwerkersovereenkomst.
Kunnen we ons eigen account bij een AI-provider gebruiken?
Ja. Het contract met de provider, de facturering, de bewaarinstellingen en de data blijven dan onder jouw controle; wij werken met toegang die jij verleent en op elk moment kunt intrekken.
Wat moeten we voorbereiden?
Een lijst met databronnen, wie wat mag zien, en of er persoonsgegevens of bijzondere persoonsgegevens in het spel zijn. Onze checklist voor het scopen van RAG- en AI-assistentprojecten gaat in op de details.
Heb je een project in gedachten?
Vertel ons wat je bouwt. Een senior engineer reageert op werkdagen binnen 24 uur, en meestal heb je binnen enkele werkdagen een eerlijke inschatting, een heldere scope en een voorstel met een vaste prijs of mijlpalen.
Liever eerst schrijven? Stuur ons een bericht
Je spreekt direct met Ing. Ismet Mesic, Tech lead.