DPIA en verwerkingsregister
Een DPIA en een verwerkingsregister vragen om dezelfde feiten: wat wordt verwerkt, waarvoor, door wie, waar en hoe lang. Die staan hieronder, in de vorm waarin je ze kunt overnemen. De kortere versie voor wie alleen een antwoord zoekt staat op de pagina over veiligheid en gegevensbescherming.
Deze pagina is de actuele bron. Neem er bij voorkeur naar toe een verwijzing op in je eigen documenten in plaats van de tabellen te kopiëren: wijzigt er een subverwerker of een termijn, dan staat het hier meteen goed en verouderen jouw stukken niet.
Een DPIA blijft de verantwoordelijkheid van jou als verwerkingsverantwoordelijke. SWIS kan die niet voor je uitvoeren of ondertekenen. Wat we wel doen: alle input aanleveren, in jouw eigen DPIA-format. Vraag het aan via service@vragen.ai.
Wat vragen.ai doet
Een bezoeker stelt een vraag in natuurlijke taal. vragen.ai zoekt in een index die is opgebouwd uit de bronnen die jij hebt aangewezen, en laat een taalmodel op basis van de gevonden passages een antwoord formuleren, met verwijzing naar de gebruikte bronnen. Het systeem raadpleegt uitsluitend jouw bronnen en put niet uit algemene kennis van het internet.
Beheerders aan jouw kant werken in een beheeromgeving waarin ze bronnen beheren, instellingen bepalen en gestelde vragen inzien. Toegang verloopt via een account met tweefactorauthenticatie, die je per omgeving verplicht kunt stellen.
Verwerker is SWIS B.V., 3e Binnenvestgracht 23 T1, 2312 NR Leiden, KvK 28083445. De rechtsgrond voor de verwerking bepaal je zelf. Voor overheidsorganisaties is dat doorgaans de uitvoering van een publieke taak; een overheidsinstantie kan zich voor haar eigen taken namelijk niet op een gerechtvaardigd belang beroepen (artikel 6 lid 1 AVG). Private organisaties baseren zich meestal wel op een gerechtvaardigd belang.
De verwerkingen
| Verwerking | Doel | Betrokkenen | Gegevens | Locatie |
|---|---|---|---|---|
| Beantwoorden van vragen | Bezoekers een antwoord geven en naar de juiste vervolgstap leiden | Bezoekers van de website | De gestelde vraag; optioneel een gehasht IP-adres | Amsterdam. Bij een extern taalmodel draait dat model binnen de EU |
| Statistieken en verbetering | Inzicht in veelgestelde vragen en in hiaten in de content, zodat de agent en de bronnen verbeterd kunnen worden | Bezoekers van de website | De gestelde vraag en het gegeven antwoord | Amsterdam |
| Misbruikbestrijding | Voorkomen van geautomatiseerd misbruik en overbelasting | Bezoekers van de website | Gehasht IP-adres, alleen als je die optie inschakelt | Amsterdam |
| Beheer van de applicatie | Beheerders in staat stellen bronnen, instellingen en antwoorden te beheren | Beheerders van de verwerkingsverantwoordelijke | Naam, e-mailadres, IP-adres | Leiden en Amsterdam |
vragen.ai plaatst geen cookies totdat een bezoeker zelf een gesprek start; vanaf dat moment zet de widget drie functionele cookies (XSRF-TOKEN en vragenai-session, beide twee uur geldig, en ai-toc-accepted-this-session voor de duur van het bezoek) om de chat veilig te laten werken. Ze bevatten geen persoonsgegevens en dienen niet voor tracking of analyse; als strikt noodzakelijke cookies voor een door de bezoeker zelf gevraagde functie vallen ze onder de wettelijke uitzondering, dus is er geen toestemming voor vereist. Vragen.ai vraagt geen account van bezoekers en bouwt geen profielen op. Vragen bevatten in de regel geen persoonsgegevens, maar kunnen die wel bevatten als een bezoeker ze uit eigen beweging invoert.
Subverwerkers
| Subverwerker | KvK | Uitbestede verwerking | Locatie |
|---|---|---|---|
| TrueFullstaq B.V., Keienbergweg 100, Amsterdam | 34131108 | Hosting, infrastructuurbeheer, opslag van de index en de gestelde vragen, uitvoeren van de embeddingsmodellen | Amsterdam, Nederland |
| Sentry (Functional Software, Inc.) | n.v.t. | Technische foutregistratie en monitoring van de applicatie. Er worden uitsluitend technische foutmeldingen verzonden; persoonsgegevens worden vóór verzending verwijderd | EU-instantie, binnen de EER |
| Microsoft B.V., Evert van de Beekstraat 354, Schiphol | 34061536 | Uitvoeren van het taalmodel bij het formuleren van antwoorden, via Microsoft Azure. Microsoft kan vragen inzien bij een concrete verdenking van misbruik | Nederland, Frankrijk of Zweden, afhankelijk van de gekozen regio |
Met TrueFullstaq en met de aanbieder van het taalmodel dat je kiest, heeft SWIS een verwerkersovereenkomst gesloten conform Europese richtlijnen. Er vindt geen doorgifte plaats naar landen buiten de Europese Economische Ruimte; doorgifte daarbuiten gebeurt alleen met jouw voorafgaande schriftelijke toestemming.
De eerste twee regels gelden altijd. De derde geldt alleen als je een extern taalmodel gebruikt, en Microsoft Azure staat er als voorbeeld omdat dat de meest gekozen route is. Kies je een model dat SWIS op eigen infrastructuur in Nederland draait, dan vervalt Microsoft als subverwerker. Kies je een ander groot lab, bijvoorbeeld OpenAI, Anthropic of Mistral, dan komt die aanbieder in plaats van Microsoft in deze tabel. Ook een leverancier die jouw organisatie al heeft goedgekeurd, kunnen we in principe aansluiten; vraag ernaar via service@vragen.ai. Meer over die keuze staat in Hosting en dataopslag.
Een nieuwe subverwerker melden we vooraf. Volgens de verwerkersovereenkomst mag SWIS werkzaamheden alleen uitbesteden met jouw voorafgaande schriftelijke toestemming, en blijft SWIS verantwoordelijk voor het handelen van iedere subverwerker.
Bewaartermijnen
| Gegeven | Termijn | Toelichting |
|---|---|---|
| Gestelde vragen en antwoorden | Standaard 12 maanden | Instelbaar in dagen, weken, maanden of jaren. Na afloop worden gesprekken automatisch verwijderd |
| Persoonsgegevens in een gestelde vraag | Maximaal 1 uur | Automatische anonimisering, standaard ingeschakeld. Dat uur houdt een lopend gesprek mogelijk en is geen bewaartermijn |
| Gehasht IP-adres | Maximaal 6 maanden | Alleen als de optie is ingeschakeld. Deze termijn is niet aanpasbaar |
| Beheerdersaccounts | Duur van de overeenkomst | Na beëindiging gewist of aan jou teruggegeven, naar jouw keuze, inclusief bestaande kopieën |
Risico's en maatregelen
| Risico | Inschatting | Beheersmaatregel |
|---|---|---|
| Een bezoeker voert uit eigen beweging persoonsgegevens in | Reëel, beperkte impact | Automatische anonimisering binnen een uur, standaard ingeschakeld. Verwachtingsmanagement richting de bezoeker via de tekst bij het invoerveld |
| Onjuist of misleidend antwoord | Reëel, impact afhankelijk van het domein | Antwoorden zijn brongebonden en voorzien van bronvermelding, zodat de bezoeker kan controleren. Elk antwoord is herleidbaar naar de gebruikte bronnen en de promptconfiguratie. Beheerders kunnen bijsturen via instellingen en bronbeheer |
| Onbevoegde toegang tot de beheeromgeving | Klein | Toegang op basis van rollen, tweefactorauthenticatie die per omgeving verplicht kan worden gesteld, versleutelde opslag van inloggegevens, logging van inlogpogingen |
| Aanval op de dienst of het platform | Klein | Advanced Security Platform met bescherming tegen DDoS, SQL-injectie en cross-site scripting. TLS op al het verkeer. Interne security-audit door een ander team dan het ontwikkelteam en een externe vulnerabilityscan vóór livegang |
| Ongewenste doorgifte buiten de EER | Zeer klein | Alle verwerking binnen de EER, vastgelegd in de verwerkersovereenkomst |
| Hergebruik van gegevens voor modeltraining | Zeer klein | Gesprekken worden niet gebruikt voor het trainen of verbeteren van modellen, niet door SWIS en niet door de modelleverancier |
| Datalek | Klein | Melding aan jou zo snel mogelijk, en waar mogelijk binnen 36 uur nadat het ons bekend is geworden, met oorzaak, categorieën betrokkenen en getroffen maatregelen. Logboek van incidenten, door jou in te zien |
De beveiliging van vragen.ai is in september 2025 onderzocht door een onafhankelijke ethical hacker onder het Cyber Security Pen Test-keurmerk van het CCV. Conclusie: geen kritieke risico's. De twee bevindingen van gemiddeld niveau zijn opgelost. Zie Test door ethical hacker.
Organisatorische maatregelen bij SWIS
SWIS werkt volgens een gecertificeerd managementsysteem voor informatiebeveiliging op basis van ISO 27001 en NEN 7510. Het privacybeheer sluit aan op ISO 27701. Daarvoor is geen apart certificaat afgegeven; de eisen zijn opgenomen in hetzelfde managementsysteem. De certificaten zijn te downloaden op de veiligheidspagina.
- Elk ontwikkelteam heeft een securitymanager; alle securitymanagers komen elke sprint samen in een centraal securityoverleg.
- Privacy by design en privacy by default: gescheiden ontwikkel-, test- en productieomgevingen, toegangsbeheer op rolniveau, geen klantdata in testomgevingen.
- Vierogenprincipe op alle code. In de pull-requesttemplate zit een verplichte controle op wijzigingen in de verwerking van persoonsgegevens.
- Continue monitoring op kwetsbaarheden volgens de OWASP Top 10, aangevuld met handmatige code-reviews.
- Kritieke beveiligingspatches binnen 24 uur; 24/7 monitoring van beschikbaarheid en afwijkend gedrag.
- Periodieke externe vulnerabilityscans door een onafhankelijke partij; het rapport is op verzoek beschikbaar.
- Een vaste DPIA-werkwijze, in lijn met de richtlijnen van de Autoriteit Persoonsgegevens.
Rechten van betrokkenen
Omdat vragen.ai geen accounts, cookies of profielen kent, zijn gestelde vragen in de regel niet herleidbaar tot een individuele bezoeker.
Doet een betrokkene toch een beroep op zijn rechten uit artikel 15 tot en met 22 AVG, dan verleent SWIS volledige medewerking zodat jij binnen de wettelijke termijn kunt beslissen. Verzoeken die bij SWIS binnenkomen geven we aan jou door; we beantwoorden ze nooit zelf.
Wanneer een DPIA verplicht is
De AVG schrijft een DPIA in drie gevallen hoe dan ook voor: bij een systematische en uitgebreide beoordeling van persoonlijke aspecten, bij grootschalige verwerking van bijzondere of strafrechtelijke persoonsgegevens, en bij stelselmatige observatie van een openbaar toegankelijke ruimte. Geen van die drie doet zich voor bij het gebruik van vragen.ai zoals hierboven beschreven.
Of een DPIA in jouw situatie alsnog nodig of wenselijk is, hangt af van je doelgroep, de gevoeligheid van je content en het beleid van je eigen organisatie. Dat oordeel is aan jou als verwerkingsverantwoordelijke. Wij leveren de input en denken graag mee.
Wat je van ons krijgt
Op de veiligheidspagina staan de documenten bij elkaar. De ISO 27001-, NEN 7510- en ISO 9001-certificaten zijn daar direct te downloaden.
Wil je de feiten van deze pagina aangeleverd krijgen in jouw eigen DPIA-format, dan doen we dat op aanvraag. Datzelfde geldt voor de model-verwerkersovereenkomst, de verklaring van toepasselijkheid en de managementsamenvatting van de pentest. Mail service@vragen.ai en je hebt ze dezelfde week.