Terug naar de homepage
AVG en veiligheid

AVG en veiligheid bij AI bureau Tikt.

Wat er met je gegevens gebeurt als je met ons bouwt. Waar ze staan, welk model ze ziet, wie erbij kan en wat er gebeurt als het misgaat. Zonder certificaatlogo dat we niet hebben.

AI en persoonsgegevens is de vraag die bij bijna elk traject als eerste op tafel komt, en meestal niet van de directeur maar van de functionaris gegevensbescherming. Terecht, want een taalmodel is een verwerker als elke andere. Op deze pagina staat hoe wij het hebben ingericht, concreet genoeg om na te rekenen.

Waar staat je data?

Opslag en applicatie draaien in een EU-regio. Uitgaande mail loopt via Postmark in de EU-regio. Voor het CRM waarin klant- en trajectgegevens staan geldt dat onverkort: database en app blijven binnen de Europese Unie, en de app is bewust vastgezet op een EU-regio zodat er niet stil naar een andere regio kan worden uitgeweken.

Is hosting in een Nederlands datacenter een harde eis, bijvoorbeeld omdat je met leerlinggegevens of medische gegevens werkt, dan zetten we de omgeving daar neer. Dat spreken we af voordat er iets gebouwd wordt, niet erna.

Wat ziet een taalmodel van je gegevens?

Hier zit het echte verschil, en het is de reden dat deze pagina bestaat. Persoonsgegevens gaan bij ons niet naar een cloudmodel. Moet er een taalmodel over tekst met persoonsgegevens heen, dan draait dat model lokaal binnen de EU op open-source gewichten. De tekst verlaat de omgeving dus niet en er is geen doorgifte om te verantwoorden.

Voor werk zonder persoonsgegevens gebruiken we Anthropic, en dat is de enige AI-verwerker in gebruik. Dat verkeer gaat naar de Verenigde Staten. Daar hoort een verwerkersovereenkomst bij met standaardcontractbepalingen en een vastgelegde transferbeoordeling. We schrijven dat liever op dan dat we het weglaten en achteraf uitleggen.

Wat er wel niet gebeurt: je data wordt niet gebruikt om algemene modellen te trainen, en er blijft niets achter buiten je eigen omgeving. Bij een eigen GPT-omgeving lopen de modellen via privé-endpoints met contractuele afspraken over bewaren en trainen.

Wie kan bij je gegevens?

Een klein team, en toegang gaat per rol op basis van wat iemand nodig heeft. Op de platformen waar de systemen draaien staat tweefactorauthenticatie aan. Verkeer gaat over TLS, de database is versleuteld en werkapparaten staan op volledige schijfversleuteling.

Sleutels en API-keys staan uitsluitend in omgevingsvariabelen, nooit in code en nooit in git. Elke push naar productie wordt automatisch gescand op per ongeluk meegekomen sleutels, en die scan blokkeert de push in plaats van er een waarschuwing van te maken.

Wat gebeurt er bij een datalek?

Melden gaat via security@tikt.ai, en de regel is dat iedereen direct meldt, ook bij twijfel en ook bij een bijna-incident. Daarna wordt binnen 72 uur na ontdekking beoordeeld of melding aan de Autoriteit Persoonsgegevens nodig is en of betrokkenen geïnformeerd moeten worden.

In dezelfde stap wordt ingedamd: toegang intrekken, sleutels roteren, de dienst isoleren waar dat nodig is. Het incident wordt vastgelegd, inclusief oorzaak en de correctie die eruit volgt, zodat dezelfde fout niet twee keer kan gebeuren.

Hoe lang bewaren we wat?

Niet langer dan nodig, en waar het kan automatisch. Werkdata van AI-taken wordt na 180 dagen automatisch geanonimiseerd door een geplande taak in de database, dus dat hangt niet aan iemand die eraan moet denken. Records rond beveiliging en audits bewaren we minimaal 3 jaar, omdat je zonder historie niets kunt aantonen.

Stopt de samenwerking, dan dragen we over: code, deploy-keys, documentatie en accounts gaan naar jou of naar je nieuwe partij. Er is geen versie van dit verhaal waarin je data bij ons blijft omdat het technisch nu eenmaal zo staat.

Welke rechten heb je?

Inzage, correctie, verwijdering, beperking, bezwaar en overdracht van je gegevens, allemaal binnen de wettelijke termijn, tenzij er een bewaarplicht tegenover staat. Een verzoek mailen naar hello@tikt.ai is genoeg; je hoort binnen 1 werkdag van ons. De volledige uitwerking staat in de privacyverklaring.

Wat meten we op deze website?

Google Analytics 4, geladen via Google Tag Manager en pas actief nadat je toestemming hebt gegeven. Geen advertentiepixels, dus geen Facebook Pixel en geen LinkedIn Insight Tag, en geen webfonts van een extern CDN. Wat er precies gemeten wordt en welke cookies daarbij horen staat in de cookieverklaring.

Waar werken we naartoe?

We werken toe naar ISO 27001:2022. Het informatiebeveiligingsbeleid, het risicoregister en het leveranciersregister staan vast en worden minimaal jaarlijks herzien. Dat is geen certificaat en we doen ook niet alsof: Tikt is een klein bureau en er staan punten open.

Precies daarom is dit een pagina en geen logo. Wil je weten wat er in jouw situatie nog geregeld moet worden voordat er data in een systeem gaat, dan kost dat een gesprek van 30 minuten. Wie wij zijn staat op de over-pagina, en aanhaken kan via contact.

Wat compliance nog vraagt.

De vragen die een functionaris gegevensbescherming stelt voordat er data in een systeem gaat.

Werken jullie AVG-proof met persoonsgegevens?

Ja, en het scherpst op het punt waar het meestal misgaat: het taalmodel. Persoonsgegevens gaan bij ons niet naar een cloudmodel, maar naar een open-source model dat lokaal binnen de EU draait. Er is dan geen doorgifte om te verantwoorden. Opslag en applicatie staan in een EU-regio en mail loopt via een EU-regio.

Gaat mijn data naar een Amerikaans AI-model?

Alleen werk zonder persoonsgegevens, en dan uitsluitend naar Anthropic, de enige AI-verwerker die we gebruiken. Daar hoort een verwerkersovereenkomst bij met standaardcontractbepalingen en een vastgelegde transferbeoordeling. Tekst met persoonsgegevens gaat die route niet op.

Hebben jullie een ISO 27001-certificaat?

Nee, en we doen ook niet alsof. We werken toe naar ISO 27001:2022: het beveiligingsbeleid, het risicoregister en het leveranciersregister staan vast en worden minimaal jaarlijks herzien, en records bewaren we minimaal 3 jaar. Wat er nog open staat vertellen we liever in een gesprek dan dat je het achteraf ontdekt.

Wat gebeurt er als er iets uitlekt?

Melden gaat via security@tikt.ai en binnen 72 uur na ontdekking is beoordeeld of de Autoriteit Persoonsgegevens en de betrokkenen geïnformeerd moeten worden. In dezelfde stap wordt ingedamd: toegang intrekken, sleutels roteren, de dienst isoleren waar dat nodig is. Het incident en de correctie leggen we vast.

Krijg ik een verwerkersovereenkomst?

Ja. Bij elk traject waarin we persoonsgegevens voor je verwerken hoort er een. Ligt die er nog niet op het moment dat je het leest, vraag er dan naar, dan is dat geregeld voordat er data in het systeem gaat.