ISMS Copilot Docs

Overdrachtseffectbeoordeling - Anthropic overal toevoegen

ISMS Copilot heeft een Overdrachtseffectbeoordeling (TIA) uitgevoerd voor internationale gegevensoverdrachten naar de Verenigde Staten volgens de vereisten van hoofdstuk V van de AVG.…

ISMS Copilot heeft een Transfer Impact Assessment (TIA) uitgevoerd voor internationale gegevensoverdrachten naar de Verenigde Staten volgens de vereisten van hoofdstuk V van de AVG. Dit artikel legt de bevindingen van de beoordeling uit, de geïmplementeerde aanvullende maatregelen en hoe de Geavanceerde Gegevensbeschermingsmodus uw overdrachtsverplichtingen beïnvloedt.

Wat is een Transfer Impact Assessment

Volgens de AVG en het Schrems II-arrest moeten organisaties die persoonsgegevens overdragen naar landen buiten de EU/EEA beoordelen of de wetgeving van het bestemmingsland voldoende bescherming biedt. Standaardcontractuele clausules (SCC's) alleen zijn mogelijk niet voldoende—u moet evalueren of aanvullende waarborgen nodig zijn.

Een TIA evalueert:

  • Wetten in het bestemmingsland die overheden toegang tot gegevens kunnen geven
  • Of uw gegevensimporteur (onderverwerker) onderworpen kan zijn aan die wetten
  • Technische en organisatorische maatregelen die geïdentificeerde risico's beperken
  • Of de combinatie van SCC's + aanvullende maatregelen voldoende bescherming biedt

Deze beoordeling is van toepassing wanneer de Geavanceerde Gegevensbeschermingsmodus UIT staat (standaard). Wanneer deze AAN staat, blijft de AI-verwerking binnen de EU, wat de overdrachtsverplichtingen aanzienlijk vereenvoudigt.

TIA van ISMS Copilot: Overdrachten naar AI-aanbieders

ISMS Copilot voert een Transfer Impact Assessment uit voor internationale gegevensoverdrachten. De huidige routering van de AI-aanbieder is gedocumenteerd in de officiële juridische documenten op ons Trust Center:

Huidige routering (Trust Center gezaghebbend):Geavanceerde Gegevensbescherming AAN: Mistral AI (EU, geen retentie) — geen internationale overdracht voor AI-verwerking • Betaald + ADP UIT: Anthropic Claude (VS, tot 30 dagen retentie voor misbruikmonitoring) • Gratis/null-plan + ADP UIT: OpenRouter-aggregator routeert naar gecontroleerde aanbieders (Inceptron, DeepInfra, Cerebras, Google Vertex) • E-mailproviders: SendGrid, Kit (VS, SCC's)

Voor de volledige lijst van onderverwerkers met locaties en retentiedetails, zie:

Deze officiële documenten worden bijgewerkt wanneer de regelingen met AI-aanbieders veranderen.

Hoe de Geavanceerde Gegevensbeschermingsmodus TIA-verplichtingen wijzigt

Standaardmodus (Geavanceerde Gegevensbescherming UIT)

Wanneer de Geavanceerde Gegevensbescherming is uitgeschakeld:

  • Locatie van AI-verwerking: Verenigde Staten (xAI, OpenAI, Anthropic)
  • Overdrachtsmechanisme: Standaardcontractuele clausules + aanvullende maatregelen
  • TIA-vereiste: Organisaties die onder de AVG vallen, moeten een TIA uitvoeren of vertrouwen op die van ISMS Copilot
  • Retentie door AI-aanbieders: 30 dagen (tijdelijke cache voor misbruikmonitoring)
  • E-mailoverdrachten: Vinden nog steeds plaats naar Amerikaanse providers (SendGrid/Kit), ongeacht de AI-instelling

Als u de standaardmodus gebruikt voor het verwerken van persoonsgegevens van EU-burgers, documenteer deze overdracht dan in uw Register van Verwerkingen en vertrouw op de TIA van ISMS Copilot of voer uw eigen beoordeling uit.

Geavanceerde Gegevensbescherming AAN (EU-only modus)

Wanneer de Geavanceerde Gegevensbescherming is ingeschakeld:

  • Locatie van AI-verwerking: Europese Unie (Mistral AI, Frankfurt)
  • Overdrachtsmechanisme: Geen internationale overdracht voor AI-verwerking (EU-naar-EU)
  • TIA-vereiste: Niet vereist voor AI-verwerking (geen overdracht buiten de EU/EEA)
  • Retentie door AI-aanbieder: Geen retentie—gegevens worden realtime verwerkt en verwijderd
  • E-mailoverdrachten: Vinden nog steeds plaats naar Amerikaanse providers (SendGrid/Kit); TIA is nog steeds vereist voor e-mails

De Geavanceerde Gegevensbeschermingsmodus elimineert de noodzaak van een TIA voor AI-verwerking, wat de naleving van de AVG aanzienlijk vereenvoudigt. E-mailoverdrachten naar Amerikaanse providers blijven echter bestaan en vereisen nog steeds een beoordeling.

E-mailoverdrachten blijven ongeacht de modus bestaan

Zelfs met de Geavanceerde Gegevensbescherming ingeschakeld, omvatten e-mailcommunicaties overdrachten naar de VS:

  • SendGrid (Twilio): Transactie-e-mails (accountverificatie, wachtwoordherstel, beveiligingswaarschuwingen)
  • Kit (ConvertKit): Onboarding-sequenties en productupdates (optioneel, gebruiker kan zich afmelden)
  • Overgedragen gegevens: E-mailadressen, betrokkenheidsgegevens (opens, kliks), berichtenmetadata
  • Beschermingsmaatregelen: Standaardcontractuele clausules, versleuteling tijdens verzending, AVG-conforme verwerkersovereenkomsten

Om e-mailoverdrachten te minimaliseren, kunnen gebruikers zich afmelden voor niet-essentiële communicatie.

Uw eigen TIA uitvoeren

Wanneer u uw eigen beoordeling nodig heeft

Organisaties moeten hun eigen TIA uitvoeren als:

  • U bijzondere categorieën gegevens (artikel 9 AVG) verwerkt via ISMS Copilot
  • Uw risicotolerantie verschilt van die van ISMS Copilot
  • Uw gegevensbeschermingsautoriteit organisatiespecifieke TIA's vereist
  • Klantcontracten onafhankelijke overdrachtsbeoordelingen voorschrijven
  • U grote hoeveelheden persoonsgegevens van EU-burgers verwerkt

Belangrijke vragen voor uw TIA

Bij het uitvoeren van uw eigen beoordeling, overweeg:

Gevoeligheid van gegevens

  • Welke soorten persoonsgegevens uploadt u?
  • Bevat het bijzondere categorieën gegevens (gezondheid, biometrie, politieke opvattingen)?
  • Hoe zou ongeautoriseerde overheidstoegang schade toebrengen aan betrokkenen?

Waarschijnlijkheid van toegang

  • Kan uw nalevingsdata voldoen aan de drempel "buitenlandse inlichtingen" onder FISA 702?
  • Bent u of uw klanten potentiële doelwitten van overheidsbewaking?
  • Verwerkt u gegevens met betrekking tot nationale veiligheid, terrorisme of georganiseerde criminaliteit?

Aanvullende maatregelen

  • Zijn de technische maatregelen van ISMS Copilot (versleuteling, beperkte bewaring) voldoende voor uw gebruiksscenario?
  • Moet u Advanced Data Protection Mode inschakelen voor verwerking uitsluitend binnen de EU?
  • Moet u PII Reduction Mode inschakelen om persoonsgegevens te redigeren voordat AI-verwerking plaatsvindt?
  • Heeft u aanvullende anonimisering nodig voordat u documenten uploadt?

Alternatieve oplossingen

  • Als risico's niet kunnen worden beperkt, kunt u de overdracht vermijden door Advanced Data Protection Mode in te schakelen?
  • Kunt u gegevens anonimiseren voordat u ISMS Copilot gebruikt?
  • Moet u het gebruik van ISMS Copilot beperken tot uitsluitend niet-persoonsgegevens?

Hulpmiddelen voor uw TIA

Beslissingsgids: Welke modus moet u gebruiken

Gebruik Advanced Data Protection Mode (alleen EU) wanneer:

  • Uw organisatie verplichte EU-gegevensresidencyvereisten heeft
  • U persoonsgegevens van EU-inwoners verwerkt en TIA-naleving wilt vereenvoudigen
  • Klantcontracten verwerking van gegevens in de VS verbieden
  • U bijzondere categorieën gegevens verwerkt (Artikel 9 AVG)
  • Uw gegevensbeschermingsautoriteit verwerking uitsluitend binnen de EU vereist
  • Uw risicobeoordeling concludeert dat overdrachten naar de VS onaanvaardbare risico's met zich meebrengen
  • U wilt dat de AI-aanbieder geen gegevens bewaart voor maximale privacy

Complianceconsultants die met Europese klanten werken, moeten standaard Advanced Data Protection Mode gebruiken om te voldoen aan strikte gegevenssoevereiniteitseisen en AVG-naleving te vereenvoudigen.

Standaardmodus kan acceptabel zijn wanneer:

  • U alleen nalevingsdocumentatie zonder persoonsgegevens verwerkt
  • Uw TIA concludeert dat aanvullende maatregelen adequate bescherming bieden
  • U niet onderworpen bent aan de AVG (niet-EU-organisatie, geen EU-betrokkenen)
  • U alleen niet-gevoelige nalevingsinhoud verwerkt (algemene beleidsregels, kaders)
  • Een AI-aanbiederbewaring van 30 dagen acceptabel is volgens uw beleid

Documenteren van overdrachten in uw ROPA

Als u ISMS Copilot gebruikt om persoonsgegevens te verwerken, documenteer dit dan in uw Register van Verwerkingsactiviteiten:

Standaardmodus (Advanced Data Protection UIT)

  • Subverwerkers: ISMS Copilot (EU), xAI (VS), OpenAI (VS), SendGrid (VS), Kit (VS)
  • Overdrachtbestemmingen: Verenigde Staten
  • Overdrachtsmechanismen: Standaardcontractuele clausules, versleuteling, beperkte bewaring
  • TIA-verwijzing: "Vertrouwt op de Transfer Impact Assessment van ISMS Copilot d.d. [datum]" of "Interne TIA uitgevoerd op [datum]"

Advanced Data Protection Mode (AAN)

  • Subverwerkers: ISMS Copilot (EU), Mistral AI (EU), SendGrid (VS), Kit (VS)
  • Overdrachtbestemmingen: Verenigde Staten (alleen e-mail)
  • Overdrachtsmechanismen: Standaardcontractuele clausules voor e-mailproviders
  • TIA-verwijzing: "AI-verwerking vindt plaats in de EU (geen overdracht); e-mailoverdrachten vallen onder SCC's"

Zie Register van verwerkingsactiviteiten van ISMS Copilot voor een sjabloon dat u kunt raadplegen.

Best practices

Voor EU-organisaties

  • Schakel standaard Advanced Data Protection Mode in om complexiteit van TIA te vermijden
  • Documenteer ISMS Copilot in uw ROPA met de juiste subverwerkergegevens
  • Informeer betrokkenen dat u AI-tools gebruikt voor nalevingsverwerking (privacyverklaring)
  • Anonimiseer persoonsgegevens voordat u ze uploadt, indien mogelijk
  • Voer een GEB uit als u bijzondere categorieën gegevens of grootschalige persoonsgegevens verwerkt

Voor complianceconsultants

  • Beoordeel de gegevensresidencyvereisten van elke klant voordat u een modus kiest
  • Maak aparte werkruimten per klant om gegevens te isoleren
  • Neem ISMS Copilot op als subverwerker in uw klant-DPA's
  • Informeer klanten over de modus die u gebruikt en waarom
  • Schakel PII Reduction Mode in voor extra bescherming bij het verwerken van auditrapporten met namen van medewerkers

Overdrachtrisico's minimaliseren

  • Schakel Advanced Data Protection Mode in: Elimineert AI-verwerkingsoverdrachten volledig
  • Schakel PII Reduction Mode in: Redigeert persoonsgegevens voordat deze AI-aanbieders bereiken
  • Afmelden voor niet-essentiële e-mails: Vermindert overdrachten via e-mailproviders
  • Stel korte bewaartermijnen in: Beperkt hoe lang gegevens worden opgeslagen
  • Anonimiseer vóór upload: Verwijder of pseudonimiseer persoonsidentificatoren

Veelgestelde vragen

Moet ik mijn eigen TIA uitvoeren als ik ISMS Copilot gebruik?

Dat hangt ervan af. Als u de standaardmodus gebruikt en persoonsgegevens van EU-inwoners verwerkt, moet u ofwel uw eigen TIA uitvoeren of documenteren dat u vertrouwt op de beoordeling van ISMS Copilot. Als u Advanced Data Protection Mode inschakelt, blijft de AI-verwerking binnen de EU en is geen TIA vereist (hoewel e-mailoverdrachten dat wel zijn).

Elimineert de Geavanceerde Gegevensbeschermingsmodus volledig de overdrachtsverplichtingen?

Nee. Het elimineert overdrachten voor AI-verwerking, maar e-mailcommunicatie omvat nog steeds Amerikaanse providers (SendGrid, Kit). Deze e-mailoverdrachten blijven onderworpen aan de vereisten van hoofdstuk V van de AVG en moeten worden gedocumenteerd in uw verwerkingsregister (ROPA).

Wat als mijn gegevensbeschermingsautoriteit de TIA van ISMS Copilot afwijst?

Als uw GBA concludeert dat Amerikaanse overdrachten onaanvaardbare risico's met zich meebrengen, schakel dan de Geavanceerde Gegevensbeschermingsmodus in om AI-workloads uitsluitend binnen de EU te verwerken. Hierdoor is er geen TIA meer nodig voor AI-verwerking.

Kan ik ISMS Copilot gebruiken voor bijzondere categorieën gegevens?

Ja, maar met voorzorgsmaatregelen. Schakel de Geavanceerde Gegevensbeschermingsmodus in voor verwerking uitsluitend binnen de EU, activeer de PII-reductiemodus, stel korte bewaartermijnen in en voer een gegevensbeschermingseffectbeoordeling (GEE) uit zoals vereist door artikel 35 AVG. Zorg ervoor dat u een wettelijke grondslag heeft volgens artikel 9.

Hoe vaak moet ik mijn TIA herzien?

Herzie uw TIA wanneer:

  • ISMS Copilot wijzigingen aanbrengt in onderverwerkers of gegevensstromen
  • Amerikaanse surveillancewetten veranderen
  • Uw gegevensbeschermingsautoriteit nieuwe richtlijnen uitgeeft
  • De aard of het volume van de gegevens die u verwerkt aanzienlijk verandert

Waar kan ik de Standaardcontractuele Bepalingen van ISMS Copilot vinden?

SCB's zijn opgenomen in de overeenkomsten met onderverwerkers. Neem contact op met de ondersteuning via het Helpcentrum om kopieën van SCB's aan te vragen voor uw leveranciersbeoordeling of auditdoeleinden.

Gerelateerde bronnen

Hulp krijgen

Voor vragen over overdrachtseffectbeoordelingen of internationale gegevensoverdrachten:

  • Raadpleeg de Verwerkersovereenkomst voor juridische overdrachtsmechanismen
  • Neem contact op met de ondersteuning via het Helpcentrum voor TIA-documentatie of kopieën van SCB's
  • Vermeld "TIA-aanvraag" of "Overdrachtseffectbeoordeling" in uw onderwerpregel
  • Bezoek de Beveiligingscollectie voor uitgebreide nalevingsdocumentatie

Op deze pagina