Naar de inhoud

Controle over data, infrastructuur en modellen

Zoef slaat klantdata op in Nederlandse datacenters en gebruikt voor de kern van het platform Europese diensten. AI-verwerking vindt binnen de EU/EER plaats. Jullie bepalen welke modelaanbieders beschikbaar zijn, inclusief een inrichting met uitsluitend Europese aanbieders.

Data en opslag

  • Alle gesprekken, documenten en projecten staan in Nederlandse datacenters.
  • Versleuteling met AES-256 in rust en TLS 1.2/1.3 onderweg.
  • Automatische back-ups met beveiligde opslag.

AI-modelbeleid

  • Geen enkel gesprek, document of bestand wordt gebruikt om modellen te trainen.
  • Bewaartermijnen van modelaanbieders zijn per provider en configuratie vastgelegd in de verwerkersovereenkomst.
  • EU-only modelrouting beschikbaar voor organisaties die dat vereisen.

Toegang en beheer

  • Rollen en rechten per team; documenten en gesprekken zijn projectgebonden.
  • Auditlogging van acties, afgestemd op jullie bewaarbeleid.
  • SSO/SAML met automatische provisioning wordt ondersteund.

Documentatie voor jullie ICT- en compliance-team

Subverwerkers

Zoef verwerkt persoonsgegevens binnen de EU/EER en gebruikt de volgende subverwerkers. De volledige afspraken staan in de verwerkersovereenkomst.

Leafcloud

Serverhosting

Nederland

Microsoft

AI-modellen; optioneel SSO via Microsoft Entra ID

Zweden

Google

AI-modellen; optioneel SSO via Google Workspace

EU

Mistral

AI-modellen

EU

Lettermint

Transactionele e-mail

EU

Met alle modelaanbieders is contractueel vastgelegd dat klantdata niet wordt gebruikt voor training. Google (Vertex AI) en Mistral draaien met zero data retention; Microsoft bewaart prompts maximaal 30 dagen versleuteld voor misbruikdetectie.

Bewaartermijnen

Jullie bepalen als verwerkingsverantwoordelijke hoelang gegevens in Zoef worden bewaard. Dit zijn de standaardtermijnen.

Chats en berichten

Standaard 90 dagen na het laatste bericht, instelbaar tot dezelfde dag verwijderen.

Opnames

Standaard 90 dagen bewaard; eerder handmatig verwijderen kan altijd.

Database-back-ups

7 dagen retentie; verwijderde gegevens zijn na 7 dagen ook uit back-ups weg.

Audit- en securitylogs

12 maanden; voor zorgklanten 5 jaar conform NEN 7513.

Accountgegevens

Zolang het account actief is; na verwijdering binnen 24 uur uit actieve systemen.

Na einde overeenkomst

Persoonsgegevens worden in principe binnen 14 dagen ontoegankelijk gemaakt en uiterlijk binnen 3 maanden definitief verwijderd.

Compliancestatus

AVG / GDPR

Privacy

Compliant ingericht

EU AI Act

AI-verordening

Compliant ingericht

ISO 27001

Informatiebeveiliging

Certificering verwacht Q4 2026

NEN 7510

Zorginformatie

Certificering verwacht Q4 2026

EU-only inrichting

Dataopslag en modelrouting

Beschikbaar

Vragen en antwoorden

Bespreek jullie beveiligings- en compliancevragen

We nemen de inrichting en documentatie samen door, zodat ICT, bestuur en de FG weten waar ze aan toe zijn.