ISMS Copilot Docs

Gegevensbescherming & GDPR-naleving - Bijgewerkt

ISMS Copilot voldoet volledig aan de Algemene Verordening Gegevensbescherming (AVG) en volgt strikte principes voor gegevensprivacy. Dit artikel legt uit wat dit voor u betekent…

Overzicht

ISMS Copilot voldoet volledig aan de Algemene Verordening Gegevensbescherming (AVG) en volgt strikte principes voor gegevensprivacy. Dit artikel legt uit wat uw privacyrechten zijn, hoe wij met uw gegevens omgaan en welke controle u heeft over uw informatie.

Voor wie is dit bedoeld

Dit artikel is bedoeld voor:

  • Gebruikers in de EU die zich zorgen maken over AVG-naleving
  • Functionarissen voor gegevensbescherming die ISMS Copilot evalueren
  • Complianceconsultants die cliëntgegevens beheren onder de AVG
  • Iedereen die zijn privacyrechten wil begrijpen

Overzicht AVG-naleving

Hoe ISMS Copilot voldoet aan de AVG-vereisten

Gegevensminimalisatie (Artikel 5(1)(c))

ISMS Copilot verzamelt alleen de minimale gegevens die nodig zijn om de dienst te leveren:

  • E-mailadres voor accountidentificatie, authenticatie en essentiële communicatie
  • Authenticatiegegevens (gehashte wachtwoorden of OAuth-tokens)
  • Conversatiegeschiedenis om contextbewuste AI-reacties te bieden
  • Geüploade documenten voor analyse en beoordeling van compliancehiaten
  • Gebruiksmetadata voor facturering en serviceverbetering
  • E-mailbetrokkenheidsgegevens (opens, kliks) voor onboarding- en productupdate-e-mails (gebruikers kunnen zich afmelden)

ISMS Copilot verzamelt geen onnodige persoonlijke informatie zoals telefoonnummers, adressen of demografische gegevens. Alleen essentiële gegevens voor de dienstverlening worden opgeslagen.

Doelbeperking (Artikel 5(1)(b))

Uw gegevens worden uitsluitend gebruikt voor:

  • Het bieden van AI-gestuurde complianceondersteuning
  • Het beheren van uw account en abonnement
  • Het verbeteren van de prestaties en betrouwbaarheid van de dienst
  • Het voldoen aan wettelijke verplichtingen

ISMS Copilot gebruikt uw gegevens nooit voor marketing, reclame of verkoop aan derden. Uw gesprekken en geüploade documenten worden nooit gebruikt om AI-modellen te trainen.

Opslagbeperking (Artikel 5(1)(e))

U heeft volledige controle over hoe lang uw gegevens worden bewaard:

  • Stel bewaartermijnen in van 1 dag tot 7 jaar, of bewaar voor altijd
  • Automatische verwijdering van verlopen gegevens vindt dagelijks plaats
  • Vraag op elk moment directe verwijdering van uw account en gegevens aan

Gegevensbescherming door ontwerp (Artikel 25)

Beveiliging en privacy zijn in elke functie van ISMS Copilot ingebouwd:

  • End-to-end encryptie voor alle gegevens
  • Rijniveau-beveiliging voorkomt ongeautoriseerde toegang
  • Werkruimte-isolatie houdt cliëntgegevens gescheiden
  • Veilige authenticatie met OAuth-ondersteuning

Uw AVG-rechten

Recht op inzage (Artikel 15)

U heeft het recht om toegang te krijgen tot al uw persoonlijke gegevens die in ISMS Copilot zijn opgeslagen.

Wat u kunt inzien:

  • Uw accountinformatie (e-mail, instellingen)
  • Alle conversatiegeschiedenis in werkruimten
  • Geüploade documenten en bestanden
  • Gebruiksmetadata en tijdstempels

Hoe u toegang krijgt tot uw gegevens:

  1. Log in op uw ISMS Copilot-account
  2. Navigeer naar uw werkruimten om gesprekken te bekijken
  3. Bekijk geüploade bestanden in elke gespreksthread
  4. Neem voor een volledige gegevensexport contact op met de support via het Helpcentrum

Recht op rectificatie (Artikel 16)

U kunt op elk moment uw persoonlijke informatie bijwerken of corrigeren.

Hoe u uw informatie bijwerkt:

  1. Klik op het gebruikersmenu-icoon (rechtsboven)
  2. Selecteer Instellingen
  3. Uw e-mailadres wordt weergegeven (neem contact op met support om dit te wijzigen)
  4. Werk uw gegevensbewaarpreferenties bij
  5. Klik op Instellingen opslaan

Verwacht resultaat: Het instellingendialoogvenster sluit en uw wijzigingen worden direct opgeslagen.

Recht op gegevenswissing / "Recht om vergeten te worden" (Artikel 17)

U kunt volledige verwijdering van uw account en alle bijbehorende gegevens aanvragen.

Hoe u uw gegevens verwijdert:

  1. Klik op het gebruikersmenu-icoon
  2. Selecteer HelpcentrumContacteer support
  3. Dien een verzoek tot gegevensverwijdering in
  4. Support zal uw identiteit verifiëren en het verzoek bevestigen
  5. Alle gegevens worden binnen 30 dagen permanent verwijderd

Accountverwijdering is permanent en kan niet ongedaan worden gemaakt. Alle werkruimten, gesprekken, geüploade bestanden en accountinstellingen worden permanent gewist. Zorg ervoor dat u alle benodigde gegevens exporteert voordat u verwijdering aanvraagt.

Wat wordt verwijderd:

  • Uw account en e-mailadres
  • Alle werkruimten en conversatiegeschiedenis
  • Alle geüploade documenten en bestanden
  • Aangepaste werkruimteinstructies
  • Gebruiksmetadata en logboeken

Wat mogelijk wordt bewaard:

  • Geanonimiseerde factureringsgegevens (vereist voor fiscale en boekhoudkundige naleving)
  • Geanonimiseerde analysgegevens (geen persoonlijk identificeerbare informatie)

Recht op gegevensoverdraagbaarheid (Artikel 20)

U heeft het recht om uw gegevens te ontvangen in een gestructureerd, machineleesbaar formaat.

Hoe u uw gegevens exporteert:

  1. Neem contact op met support via het Helpcentrum
  2. Vraag een gegevensexport aan
  3. Support zal uw gegevens verstrekken in JSON-formaat met daarin:
  • Accountinformatie
  • Conversatiegeschiedenis
  • Werkruimteconfiguraties
  • Metadata van geüploade bestanden
  1. Download het exportbestand voor gebruik in andere systemen

Gegevensexports worden doorgaans binnen 72 uur verstrekt. Voor grote accounts met uitgebreide conversatiegeschiedenis kan de export tot 5 werkdagen duren.

Recht op beperking van de verwerking (Artikel 18)

U kunt tijdelijke opschorting van gegevensverwerking aanvragen terwijl geschillen worden opgelost.

Wanneer u verwerking kunt beperken:

  • U betwist de juistheid van persoonlijke gegevens
  • Verwerking is onrechtmatig, maar u wilt de gegevens niet laten verwijderen
  • U heeft de gegevens nodig voor juridische claims
  • U heeft bezwaar gemaakt tegen verwerking in afwachting van verificatie

Hoe u beperking aanvraagt:

  1. Neem contact op met support via het Helpcentrum
  2. Leg de reden voor de beperking uit
  3. Support zal de aanvraag beoordelen en passende beperkingen doorvoeren

Recht van bezwaar (Artikel 21)

U kunt bezwaar maken tegen bepaalde soorten gegevensverwerking.

Waartegen u bezwaar kunt maken:

  • Verwerking voor direct marketing (ISMS Copilot voert geen marketingverwerking uit)
  • Verwerking op basis van gerechtvaardigde belangen
  • Geautomatiseerde besluitvorming (momenteel niet gebruikt door ISMS Copilot)

Hoe u bezwaar maakt:

  1. Neem contact op met support via het Helpcentrum
  2. Geef aan tegen welke verwerking u bezwaar maakt
  3. Support zal de aanvraag beoordelen en binnen 30 dagen reageren

Gegevensverwerkingsdetails

Voor gezaghebbende informatie over AI-providerroutering, lijsten van onderverwerkers, bewaartermijnen en gegevensoverdrachtsmechanismen, raadpleeg de officiële juridische documenten op ons Trust Center:

Het Trust Center wordt bijgewerkt wanneer AI-providerovereenkomsten of gegevensverwerkingspraktijken veranderen. Helpcentrumartikelen vatten deze onderwerpen samen voor het gemak, maar de documenten op het Trust Center zijn de gezaghebbende bron.

Privacy by Design-functies

PII-reductiemodus

ISMS Copilot biedt automatische PII (Persoonsgegevens)-redactie om gevoelige persoonlijke gegevens te beschermen voordat deze AI-verwerking bereiken. Wanneer ingeschakeld, detecteert het systeem en redigeert het gangbare PII-patronen in uw berichten en geüploade documenten.

Wat wordt geredigeerd:

  • Persoonsnamen (bijv. "John Smith" → "[REDACTED_NAME]")
  • Namen van bedrijven en organisaties
  • E-mailadressen (bijv. "user@example.com" → "[REDACTED_EMAIL]")
  • Telefoonnummers in verschillende formaten

Hoe PII-reductie in te schakelen:

  1. Navigeer naar Instellingen → Privacy of Gegevensbescherming
  2. Schakel "PII-reductie inschakelen" in
  3. Bekijk de bevestigingspopup waarin de op patronen gebaseerde beperkingen worden uitgelegd
  4. Zoek naar het groene schildpictogram in uw chatinput om de activering te bevestigen

Wanneer PII-reductie actief is, ziet u een groen schildpictogram in de chatinput als visuele bevestiging dat redactie werkt.

Belangrijke beperkingen:

  • Op patronen gebaseerde detectie: PII-reductie gebruikt regex-patronen en kan mogelijk niet alle gevoelige informatie detecteren
  • Niet 100% nauwkeurig: Sommige PII kan door de mazen glippen; sommige legitieme tekst kan worden geredigeerd
  • Geen vervanging voor gegevensminimalisatie: Controleer altijd gegevens voordat u ze uploadt en vermijd het opnemen van onnodige PII
  • Van toepassing vóór AI-verwerking: Redactie vindt plaats voordat gegevens AI-providers bereiken

PII-reductie is een privacyverbetering, geen garantie voor volledige anonimisering. Verifieer altijd outputs aan de hand van officiële normen en vermijd het uploaden van onnodige persoonlijke gegevens. Deze functie werkt het beste als een extra beschermingslaag naast gegevensminimalisatiepraktijken.

Gebruiksscenario's:

  • Verwerken van cliëntauditrapporten met medewerkersnamen
  • Analyseren van compliancebeleid met contactgegevens
  • Werken met HR-beleid of incidentrapporten
  • Extra privacybescherming toevoegen bij gebruik van Geavanceerde Gegevensbeschermingsmodus

Combineren met Geavanceerde Gegevensbescherming:

Voor maximale privacy schakelt u beide functies in:

  • PII-reductie: Redigeert persoonlijke gegevens vóór AI-verwerking
  • Geavanceerde Gegevensbeschermingsmodus: Zorgt voor verwerking uitsluitend binnen de EU zonder retentie door AI-providers

Samen bieden deze functies sterke privacywaarborgen voor gevoelig compliancewerk.

Werkruimte-isolatie

Werkruimten bieden gegevensscheiding voor scenario's met meerdere cliënten:

  • Elke werkruimte onderhoudt zijn eigen gespreksgeschiedenis
  • Geüploade bestanden zijn gekoppeld aan specifieke werkruimten
  • Aangepaste instructies zijn werkruimtespecifiek
  • Het verwijderen van een werkruimte verwijdert alle bijbehorende gegevens

Complianceconsultants dienen aparte werkruimten voor elke cliënt aan te maken. Dit zorgt ervoor dat cliëntgegevens geïsoleerd blijven en vereenvoudigt de naleving van vertrouwelijkheidsverplichtingen.

Geen gegevensdeling tussen gebruikers

ISMS Copilot implementeert strikte gegevensgrenzen:

  • Gebruikers kunnen geen toegang krijgen tot gegevens van andere gebruikers
  • AI-reacties worden onafhankelijk voor elke gebruiker gegenereerd
  • Databasequery's filteren automatisch op geverifieerde gebruikers-ID
  • Zelfs systeembeheerders volgen het principe van minimale privileges

Geen AI-training op gebruikersgegevens

Uw gevoelige compliancegegevens worden nooit gebruikt voor AI-training:

  • Gesprekken worden niet opgeslagen door OpenAI of andere AI-providers
  • Geüploade documenten blijven vertrouwelijk en privé
  • Cliëntinformatie draagt nooit bij aan modelverbetering
  • Elk gesprek wordt geïsoleerd verwerkt

Dit is een cruciaal verschil met algemene AI-tools zoals de gratis versie van ChatGPT, die gesprekken mogelijk gebruiken voor training. ISMS Copilot garandeert dat uw compliancegegevens volledig vertrouwelijk blijven.

Verzoeken van betrokkenen

Hoe een GDPR-verzoek in te dienen

  1. Klik op het gebruikersmenu-pictogram (rechtsboven)
  2. Selecteer HelpcentrumContacteer Ondersteuning
  3. Beschrijf uw verzoek duidelijk:
  • "Ik verzoek toegang tot al mijn persoonsgegevens onder GDPR Artikel 15"
  • "Ik verzoek verwijdering van mijn account onder GDPR Artikel 17"
  • "Ik verzoek een gegevensexport onder GDPR Artikel 20"
  1. Ondersteuning zal uw identiteit verifiëren en het verzoek verwerken

Responstermijnen

ISMS Copilot reageert op GDPR-verzoeken volgens de wettelijke termijnen:

  • Bevestiging: Binnen 24-48 uur
  • Toegangsverzoeken: Binnen 30 dagen (meestal binnen 72 uur)
  • Verwijderingsverzoeken: Binnen 30 dagen
  • Gegevensportabiliteit: Binnen 30 dagen (meestal binnen 72 uur)
  • Rectificatieverzoeken: Onmiddellijk voor velden die door de gebruiker kunnen worden bijgewerkt; binnen 30 dagen voor andere

Als ISMS Copilot de responstermijn moet verlengen (bijv. voor complexe verzoeken), wordt u binnen 30 dagen op de hoogte gesteld met een verklaring en een geschatte voltooiingsdatum.

Identiteitsverificatie

Om uw gegevens te beschermen tegen ongeautoriseerde toegang, kan ISMS Copilot uw identiteit verifiëren:

  • U moet verzoeken indienen vanaf uw geregistreerde e-mailadres
  • Voor gevoelige verzoeken kan aanvullende verificatie vereist zijn
  • Ondersteuning kan beveiligingsvragen stellen over uw account

Privacy van kinderen

ISMS Copilot is niet bedoeld voor kinderen onder de 16 jaar:

  • De dienst is ontworpen voor complianceprofessionals en bedrijven
  • Er zijn geen mechanismen voor ouderlijke toestemming aanwezig
  • Bij ontdekking van gebruik door minderjarigen wordt het account beëindigd en worden de gegevens verwijderd

Updates van het privacybeleid

Hoe u op de hoogte wordt gesteld

Wanneer het privacybeleid wijzigt, zal ISMS Copilot:

  • Een e-mailmelding sturen naar uw geregistreerde e-mailadres
  • Een in-app melding tonen bij de volgende aanmelding
  • Het privacybeleid bijwerken met een "Laatst bijgewerkt" datum
  • Minstens 30 dagen van tevoren bericht geven bij ingrijpende wijzigingen

Uw opties

Als u het niet eens bent met wijzigingen in het privacybeleid:

  • Vraag om verwijdering van uw account voordat de wijzigingen ingaan
  • Exporteer uw gegevens vóór de ingangsdatum
  • Neem contact op met de support om uw zorgen te bespreken

Toezichthoudende autoriteit

Als een in de EU gevestigde dienst valt ISMS Copilot onder het toezicht op gegevensbescherming.

Recht om een klacht in te dienen

Als u van mening bent dat ISMS Copilot uw privacyrechten heeft geschonden, kunt u:

  1. Contact opnemen met de support van ISMS Copilot om het probleem rechtstreeks op te lossen
  2. Een klacht indienen bij uw lokale gegevensbeschermingsautoriteit
  3. Een klacht indienen bij de Franse gegevensbeschermingsautoriteit (CNIL), waar ISMS Copilot is gevestigd

Commission Nationale de l'Informatique et des Libertés (CNIL)

  • Website: https://www.cnil.fr/en
  • Adres: 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Frankrijk
  • Telefoon: +33 1 53 73 22 22

Best practices voor naleving

Voor consultants die met klantgegevens werken

  • Maak aparte werkruimten voor elke klant
  • Stel passende bewaartermijnen in die overeenkomen met klantcontracten
  • Anonimiseer gevoelige persoonsgegevens voordat u ze uploadt
  • Informeer klanten dat u ISMS Copilot gebruikt voor compliancewerk
  • Neem ISMS Copilot op in uw verwerkersovereenkomsten
  • Schakel de Geavanceerde Gegevensbeschermingsmodus in als klanten EU-only verwerking vereisen

Voor organisaties

  • Documenteer ISMS Copilot in uw verwerkingsregister (zie ons Register van Verwerkingen voor referentie)
  • Neem op in Gegevensbeschermingseffectbeoordelingen (DPIA) als u gevoelige gegevens verwerkt
  • Train medewerkers in het correct omgaan met gegevens binnen ISMS Copilot
  • Configureer bewaartermijnen die overeenkomen met uw gegevensbewaarbeleid

Hulp nodig bij GDPR-compliance documentatie? ISMS Copilot kan u helpen bij het opstellen van verwerkersovereenkomsten, privacybeleid en DPIA-sjablonen die specifiek zijn voor uw organisatie.

Transparantie & vertrouwen

Beveiligingsdocumentatie

Voor gedetailleerde informatie over de beveiligings- en privacyprocedures van ISMS Copilot, bezoek onze Security Collection:

  • Gedetailleerde beschrijvingen van gegevensverwerking
  • Documentatie van beveiligingsmaatregelen
  • Volledige lijst van onderverwerkers met locaties en DPA-status
  • Compliance-certificeringen
  • Beleid voor AI-governance

U kunt ook ons uitgebreide Register van Verwerkingen (RopA) raadplegen voor gedetailleerde technische en organisatorische maatregelen.

Systeemstatus

Volg de beschikbaarheid van de dienst en beveiligingsincidenten op de Statuspagina:

  • Real-time uptime monitoring via BetterStack
  • Meldingen en statusupdates bij incidenten
  • Schema's voor gepland onderhoud
  • Historische uptimegegevens
  • Transparante classificatie en escalatie van incidenten

Beperkingen

Huidige privacyfuncties

  • Geautomatiseerde gegevensexport is niet beschikbaar (moet via support worden aangevraagd)
  • Wijzigingen van e-mailadres vereisen ondersteuning van de support
  • Geen zelfbediening voor accountverwijdering (moet via support)
  • Cookie-toestemmingsbanner niet geïmplementeerd (er worden geen trackingcookies gebruikt)

Wat hierna komt

  • Lees meer over beveiligingsmaatregelen en encryptie
  • Stel werkruimten in om klantgegevens te isoleren
  • Bekijk onze Transfer Impact Assessment
  • Maak een veilig account aan met sterke authenticatie
  • Raadpleeg onze Security Collection voor gedetailleerde privacydocumentatie

Hulp krijgen

Voor vragen over privacy of GDPR-verzoeken:

  • Neem contact op met de support via het Helpcentermenu
  • Stuur een e-mail vanaf uw geregistreerde account e-mailadres
  • Vermeld "GDPR-verzoek" in het onderwerp voor snellere afhandeling
  • Bezoek onze Security Collection voor gedetailleerde documentatie

On this page