Veiligheid & privacy

Vertrouwelijkheid is geen instelling. Het is het uitgangspunt.

Een dossier bevat wat je liever aan niemand vertelt. Daarom staat hieronder niet alleen wat we beloven, maar ook waar dat op berust — en wat er níét geldt.

  • Database in de EU
  • Geen modeltraining op je gegevens
  • Verwerkersovereenkomst (art. 28 AVG)

Wat we toezeggen

Je gegevens worden niet gebruikt om modellen te trainen

De tekstgeneratie loopt via de commerciële API van Anthropic. Die voorwaarden sluiten training op de aangeleverde inhoud uit: je brief wordt gebruikt om jouw tekst te maken en daarna niet meer. Ook wij trainen er niets op.

Database en applicatie draaien binnen de EU

De database staat in de EU-regio Ierland. Voor het opstellen van brieftekst gaat de inhoud naar Anthropic, en die verwerking vindt deels in de Verenigde Staten plaats — op grond van het EU-US Data Privacy Framework, met Standard Contractual Clauses als aanvullende waarborg. Welke verwerker wat doet, staat per partij in de privacyverklaring.

Verwijderen doe je zelf; automatisch opschonen doen we niet

Je kunt je account en je dossiers op elk moment verwijderen; daarmee worden je persoonsgegevens geanonimiseerd. Er draait op dit moment geen proces dat gegevens na afloop van een termijn automatisch verwijdert. De tabel in de privacyverklaring beschrijft hoe lang we gegevens bewaren en welke wettelijk bewaard moeten blijven — niet een opschoning die al loopt.

Verwerkersovereenkomst op grond van art. 28 AVG

Werk je zakelijk met Lexeon, dan sluiten we een verwerkersovereenkomst. Daarin staan de maatregelen, de subverwerkers en de bewaartermijnen die hierboven zijn samengevat.

Maatregelen in het systeem

Versleuteling
Al het verkeer loopt over TLS; opslag is versleuteld bij de hostingpartij.
Toegang
Rolgebaseerde toegang per account, dossier en gebruiker. Wat je mag LEZEN dwingt de database zelf af met row level security, op elke tabel in het dossierpad. Wat je mag SCHRIJVEN wordt server-side getoetst op rol en dossier voordat er iets wordt weggeschreven; die toets zit in de applicatie, niet in de database.
Scheiding
Gegevens zijn per account gescheiden. Bij lezen zit die scheiding in de database zelf; bij schrijven in de servercode die de schrijving uitvoert.
Gebeurtenissenlog
Elk dossier heeft een log dat alleen wordt aangevuld: het aanmaken van het dossier, de classificatie, verzending en bezorgstatus van aangetekende e-mail inclusief het bewijsstuk, handmatige stappen en uploads, het aan- en uitzetten van automatisch verzenden, en gegeven toestemmingen. Elke regel draagt het tijdstip. De praktijkmodules van de console — dossierkop, taken, toezicht, agenda, documentbeheer en intern delen — schrijven op dit moment geen regel.
Subverwerkers
De actuele lijst met wie welke gegevens verwerkt en op welke grondslag, staat in de privacyverklaring.
Datalekken
Bij een datalek met risico voor jouw rechten melden we binnen 72 uur aan de Autoriteit Persoonsgegevens, conform art. 33 AVG.

De volledige beschrijving — bewaartermijnen per gegevenssoort, alle verwerkers en de grondslag per verwerking — staat in de privacyverklaring.

Vragen over de verwerking?

Werk je met een functionaris gegevensbescherming of een IT-afdeling die het naadje van de kous wil weten, stel je vraag dan gerust. De privacyverklaring is het startpunt; wat daar niet in staat, beantwoorden we per e-mail.

Stel je vraag