Controle over data, infrastructuur en modellen
Zoef slaat klantdata op in Nederlandse datacenters en gebruikt voor de kern van het platform Europese diensten. AI-verwerking vindt binnen de EU/EER plaats. Jullie bepalen welke modelaanbieders beschikbaar zijn, inclusief een inrichting met uitsluitend Europese aanbieders.
Data en opslag
- Alle gesprekken, documenten en projecten staan in Nederlandse datacenters.
- Versleuteling met AES-256 in rust en TLS 1.2/1.3 onderweg.
- Automatische back-ups met beveiligde opslag.
AI-modelbeleid
- Geen enkel gesprek, document of bestand wordt gebruikt om modellen te trainen.
- Bewaartermijnen van modelaanbieders zijn per provider en configuratie vastgelegd in de verwerkersovereenkomst.
- EU-only modelrouting beschikbaar voor organisaties die dat vereisen.
Toegang en beheer
- Rollen en rechten per team; documenten en gesprekken zijn projectgebonden.
- Auditlogging van acties, afgestemd op jullie bewaarbeleid.
- SSO/SAML met automatische provisioning wordt ondersteund.
Documentatie voor jullie ICT- en compliance-team
Subverwerkers
Zoef verwerkt persoonsgegevens binnen de EU/EER en gebruikt de volgende subverwerkers. De volledige afspraken staan in de verwerkersovereenkomst.
Leafcloud
Serverhosting
Nederland
Microsoft
AI-modellen; optioneel SSO via Microsoft Entra ID
Zweden
AI-modellen; optioneel SSO via Google Workspace
EU
Mistral
AI-modellen
EU
Lettermint
Transactionele e-mail
EU
Met alle modelaanbieders is contractueel vastgelegd dat klantdata niet wordt gebruikt voor training. Google (Vertex AI) en Mistral draaien met zero data retention; Microsoft bewaart prompts maximaal 30 dagen versleuteld voor misbruikdetectie.
Bewaartermijnen
Jullie bepalen als verwerkingsverantwoordelijke hoelang gegevens in Zoef worden bewaard. Dit zijn de standaardtermijnen.
Chats en berichten
Standaard 90 dagen na het laatste bericht, instelbaar tot dezelfde dag verwijderen.
Opnames
Standaard 90 dagen bewaard; eerder handmatig verwijderen kan altijd.
Database-back-ups
7 dagen retentie; verwijderde gegevens zijn na 7 dagen ook uit back-ups weg.
Audit- en securitylogs
12 maanden; voor zorgklanten 5 jaar conform NEN 7513.
Accountgegevens
Zolang het account actief is; na verwijdering binnen 24 uur uit actieve systemen.
Na einde overeenkomst
Persoonsgegevens worden in principe binnen 14 dagen ontoegankelijk gemaakt en uiterlijk binnen 3 maanden definitief verwijderd.
Compliancestatus
AVG / GDPR
Privacy
Compliant ingerichtEU AI Act
AI-verordening
Compliant ingerichtISO 27001
Informatiebeveiliging
Certificering verwacht Q4 2026NEN 7510
Zorginformatie
Certificering verwacht Q4 2026EU-only inrichting
Dataopslag en modelrouting
BeschikbaarVragen en antwoorden
Bespreek jullie beveiligings- en compliancevragen
We nemen de inrichting en documentatie samen door, zodat ICT, bestuur en de FG weten waar ze aan toe zijn.