Compliance
AVG
De Algemene Verordening Gegevensbescherming (AVG) bepaalt hoe organisaties zorgvuldig met persoonsgegevens omgaan. Codi is daarop ingericht.
Wat is de AVG?
De AVG is de Europese privacywet die geldt voor iedere organisatie die persoonsgegevens verwerkt. De wet stelt eisen aan onder meer de rechtmatigheid, de doelbinding, de juistheid en de beveiliging van die gegevens, en geeft betrokkenen rechten, zoals het recht op inzage, correctie en verwijdering.
Onze rol: meestal verwerker
Voor de documenten, zoekopdrachten en prompts die jouw organisatie in Codi verwerkt, is jouw organisatie verwerkingsverantwoordelijke en zijn wij verwerker: wij verwerken die gegevens uitsluitend in opdracht en op basis van een verwerkersovereenkomst. Voor een beperkt aantal eigen verwerkingen — de accountadministratie, onze beveiligingslogging en de openbare bronnen die we verzamelen — zijn wij zelf verantwoordelijk. Die rolverdeling staat uitgewerkt in het Privacy Statement.
Ons verwerkingsregister
We houden al onze verwerkingen bij in een verwerkingsregister conform artikel 30 AVG. Daarin staat per verwerking wie verantwoordelijk is, welke categorieën betrokkenen en gegevens het betreft, met welk doel en op welke grondslag we verwerken, welke leveranciers erbij betrokken zijn, in welk land verwerkt wordt, hoe lang we bewaren en welke beveiligingsmaatregelen gelden. Het register wordt periodiek gereviewd. Dit register is iets anders dan de tabellen in ons Privacy Statement: die geven de publieke samenvatting, het register is de volledige interne vastlegging. Heb je voor je eigen verantwoording gegevens uit het register nodig, dan leveren we die aan.
Beveiliging en bewaren
Persoonsgegevens beschermen we met passende technische en organisatorische maatregelen. We bewaren gegevens niet langer dan nodig en verwijderen of anonimiseren ze daarna conform ons dataretentiebeleid.
Opslag en verwerking vinden plaats binnen de Europese Economische Ruimte, met één keuzeafhankelijke uitzondering: kiest jouw organisatie een AI-taalmodel dat buiten de EER draait, dan verlaten prompts en documentfragmenten de EER. Kies je een EU-model, dan blijft de volledige keten binnen de EER. Wat die keuze precies betekent, staat in het Privacy Statement.
DPIA
Voor het platform hebben we een DPIA-prescan doorlopen, waarin we de privacyrisico's van Codi in kaart hebben gebracht. Moet jouw organisatie zelf een DPIA uitvoeren, dan leveren we de informatie over onze verwerking aan die je daarvoor nodig hebt.
Een volledige beschrijving van welke gegevens we verwerken en hoe, vind je in ons Privacy Statement.