Codi

Voorwaarden

Privacy Statement Codi

Platform Codi B.V. hecht groot belang aan de bescherming van persoonsgegevens. In dit Privacy Statement leggen wij uit welke gegevens wij verwerken, waarom, hoe lang en met wie wij ze delen.

Versie: 2.1  ·  Laatst bijgewerkt: 7 augustus 2026


Over dit statement

Dit statement bestaat uit twee delen, omdat onze rol verschilt per situatie:

  • Deel 1 — Bezoekers van onze website. Hier bepalen wij zelf waarom en hoe we gegevens verwerken. Wij zijn verwerkingsverantwoordelijke.
  • Deel 2 — Gebruikers van Codi. Hier verwerken wij gegevens in opdracht van de organisatie die Codi afneemt. Die organisatie is verwerkingsverantwoordelijke; wij zijn verwerker.

Werk je met Codi bij een organisatie die het platform afneemt, dan is deel 2 voor jou het meest relevant.

Contact

Platform Codi B.V., Utrechtseweg 9, 3704 HA Zeist, KvK-nummer 84619201.


Deel 1 — Bezoekers van onze website

1.1 Welke gegevens verwerken wij?

Bezoek je platformcodi.nl, dan verwerken wij bezoekstatistieken via Google Analytics: een verkort (geanonimiseerd) IP-adres, je browser- en apparaattype, de pagina's die je bekijkt en hoe je op de site terecht bent gekomen. Wij gebruiken dit om te begrijpen hoe onze site wordt gebruikt en om die te verbeteren. Deze gegevens bewaren wij 14 maanden.

Google Ierland treedt hierbij op als verwerker. Daarbij kan een deel van de verwerking buiten de Europese Economische Ruimte plaatsvinden; die doorgifte verloopt op basis van de modelcontractbepalingen in de verwerkersovereenkomst met Google.

Geef je daarnaast toestemming voor marketing, dan verwerken wij gegevens om je ná je bezoek opnieuw te kunnen bereiken met een advertentie (retargeting). Wij plaatsen dan een eigen cookie met een willekeurig nummer — daar zit geen naam of e-mailadres in — en wij laden de advertentiecodes van LinkedIn en Google, die op basis van je bezoek een doelgroep opbouwen. Ons eigen cookie bewaren wij 180 dagen na je laatste bezoek.

Voor statistieken en marketing is jouw toestemming de grondslag (art. 6 lid 1 sub a AVG en art. 11.7a Telecommunicatiewet). Die twee keuzes staan los van elkaar, en zonder toestemming gebeurt er niets van het bovenstaande. LinkedIn Ireland en Google Ierland zijn de ontvangers; bij beide kan een deel van de verwerking in de Verenigde Staten plaatsvinden. Voordat wij de advertentiecodes in gebruik nemen, leggen wij per partij vast dat die doorgifte rust op een adequaatheidsbesluit of op modelcontractbepalingen.

Stand van zaken (7 augustus 2026). De codes van Google en LinkedIn staan op dit moment nog uit: er lopen nog geen statistieken en beide partijen ontvangen nog geen gegevens over je bezoek.

Neem je contact met ons op of vraag je een demo aan, dan verwerken wij je naam, e-mailadres, organisatie en de inhoud van je bericht, om je vraag te kunnen beantwoorden. Grondslag: gerechtvaardigd belang, respectievelijk uitvoering van een overeenkomst.

1.2 Cookies

Op de Codi-applicatie zelf plaatsen wij uitsluitend functionele cookies die noodzakelijk zijn om het platform te laten werken (sessie en authenticatie). Daar staan geen tracking- of marketingcookies.

Op de marketingpagina's werken wij met drie categorieën. Alleen de eerste staat altijd aan; voor de andere twee vragen wij vooraf je toestemming via de cookiemelding. Zolang je geen keuze hebt gemaakt, plaatsen wij niets uit de categorieën Statistieken en Marketing.

CategorieWaarvoorBewaartermijn
Noodzakelijk — staat altijd aanOnthouden welke keuze je in de cookiemelding hebt gemaakt6 maanden na je laatste bezoek
Statistieken — alleen met toestemmingMeten welke pagina's worden bekeken, via Google AnalyticsCookies tot 2 jaar; de statistieken zelf 14 maanden
Marketing — alleen met toestemmingRetargeting, zoals beschreven in §1.1: ons eigen cookie plus cookies van Google en LinkedInOns eigen cookie 180 dagen na je laatste bezoek; die van Google en LinkedIn volgens hun eigen termijnen

Je keuze intrekken of wijzigen kan op elk moment via de link Cookievoorkeuren onderaan elke pagina van platformcodi.nl— niet op deze documentatiepagina's. Trek je een toestemming in, dan verwijderen wij direct de bijbehorende cookies op ons eigen domein en laden wij de betreffende codes niet langer. Cookies die op het domein van LinkedIn of Google zelf staan kun je in je browser verwijderen. Wil je weten welke cookies wij per categorie precies plaatsen? Vraag het op via support@platformcodi.nl.

1.3 Jouw rechten als websitebezoeker

Ook als je alleen onze website bezoekt, heb je de rechten uit §2.8. Je kunt je toestemming daarnaast altijd intrekken — dat geldt vanaf dat moment en werkt niet terug — en tegen gebruik van je gegevens voor direct marketing kun je altijd bezwaar maken; dat honoreren wij zonder afweging. Een verzoek of klacht kun je sturen naar support@platformcodi.nl; zie ook §2.8 en §2.9.


Deel 2 — Gebruikers van Codi

2.1 Wie is waarvoor verantwoordelijk?

Codi wordt afgenomen door een organisatie (de Opdrachtgever) die het platform beschikbaar stelt aan haar medewerkers. Voor de gegevens die via Codi worden verwerkt geldt:

  • De Opdrachtgever is verwerkingsverantwoordelijke voor de documenten, zoekopdrachten en prompts die haar medewerkers in Codi invoeren. De Opdrachtgever bepaalt welke gegevens daarin terechtkomen en met welk doel.
  • Platform Codi is verwerker voor die gegevens. Wij verwerken ze uitsluitend volgens de instructies van de Opdrachtgever en op basis van een verwerkersovereenkomst.
  • Platform Codi is zelf verwerkingsverantwoordelijke voor een beperkt aantal eigen verwerkingen: de accountadministratie, de beveiligingslogging en de openbare bronnen die wij verzamelen om het product te laten werken. Die openbare bronnen bevatten weinig persoonsgegevens, maar voor zover dat wel zo is, zijn wij daarvoor verantwoordelijk.

Wij zijn dus verantwoordelijk voor het veilig en behoorlijk verwerken van gegevens binnen de kaders van het product, maar niet voor de keuze welke gegevens een Opdrachtgever in Codi verwerkt. Die afweging maakt de Opdrachtgever.

2.2 Welke gegevens verwerken wij?

Accountgegevens. Naam, e-mailadres, organisatie en — bij inloggen met wachtwoord — een gehashte versie van je wachtwoord. Log je in via single sign-on, dan slaan wij geen wachtwoord op.

Gebruiksgegevens. Inlogmomenten (tijdstip, geslaagd of mislukt, aantal pogingen), API-aanroepen, zoekopdrachten en filters, metadata van antwoorden (aantal resultaten), chatsessies (berichten, tijdstip, gebruikt model) en het omgevingstype.

Van API-aanroepen leggen wij naast het endpoint, de methode, de verwerkingstijd en de statuscode ook de inhoud van het verzoek vast. Voor zoek- en chatverzoeken betekent dat concreet dat de zoekopdracht of de prompt in de logging terechtkomt. Dat gebeurt voor beveiliging, incidentonderzoek en foutanalyse; de inhoud van geüploade documenten staat er niet in.

Gegevens die je zelf invoert. De documenten die de Opdrachtgever aan Codi toevoegt, en de zoekopdrachten, prompts en gespreksinhoud die gebruikers invoeren. Wat daarin staat, bepaalt de Opdrachtgever.

Werken met interne of vertrouwelijke documenten. Codi is standaard geschikt voor de verwerking van openbare data. Daarnaast biedt Codi verschillende mogelijkheden om met interne gegevens te werken. Voordat een Opdrachtgever ervoor kiest om vertrouwelijke documenten of aanvullende persoonsgegevens in Codi te verwerken, verwachten wij dat tussen beide partijen een verwerkersovereenkomst is gesloten. Daarbij raden wij de Opdrachtgever aan een passende analyse van de risico's van die verwerking uit te voeren, zoals een DPIA, IAMA en/of AIIA. Wij werken daaraan mee en leveren de informatie over onze verwerking die daarvoor nodig is.

Codi is geschikt voor documenten tot en met classificatieniveau Vertrouwelijk. Documenten die als Zeer vertrouwelijk zijn geclassificeerd, mogen niet in Codi worden verwerkt; daarvan kan alleen met uitdrukkelijke voorafgaande goedkeuring worden afgeweken. Binnen die grens spreken wij per Opdrachtgever af welke documenten zijn toegestaan.

2.3 Waarvoor verwerken wij die gegevens?

DoelWelke gegevensGrondslag (AVG)
Leveren van de dienst (account, zoeken, chat)Accountgegevens, zoekopdrachten, prompts, documentinhoudUitvoering van de overeenkomst (art. 6 lid 1 sub b)
Beveiliging en incidentdetectieInlogmomenten, IP-adres, uitgevoerde actie en API-aanroepen inclusief de inhoud van het verzoek (zoekopdracht of prompt) — geen documentinhoudGerechtvaardigd belang (art. 6 lid 1 sub f)
Verbeteren van de dienstGeaggregeerde gebruiksstatistieken: aantallen sessies, zoekopdrachten en resultaten, foutpercentages en responstijden — niet herleidbaar tot een persoon, en zonder prompts of documentinhoudGerechtvaardigd belang (art. 6 lid 1 sub f)
Facturatie en klantadministratieNaam, e-mailadres, organisatie, contactgegevensUitvoering van de overeenkomst (art. 6 lid 1 sub b)
Voldoen aan de fiscale bewaarplichtFacturatie- en administratiegegevensWettelijke verplichting (art. 6 lid 1 sub c)

Voor het verbeteren van de dienst gebruiken wij geen inhoudelijke prompts, chatinhoud of documenten. Wij kijken naar geaggregeerde patronen — bijvoorbeeld hoe vaak een zoekopdracht geen resultaat oplevert — om de zoekkwaliteit te verbeteren.

2.4 Verwerking door AI-taalmodellen

Codi beantwoordt vragen met behulp van een groot taalmodel (LLM). Dit is de verwerking met de grootste privacyrisico's, dus beschrijven we hem apart.

Om een vraag te beantwoorden sturen wij naar het gekozen taalmodel: de prompt van de gebruiker en de documentfragmenten die nodig zijn om die vraag te beantwoorden. Wij sturen geen accountgegevens mee; het model weet niet wie de vraag stelt.

Het zoeken zelf gebeurt binnen onze eigen omgeving in de EER. Codi doorzoekt de index met een zoekopdracht op tekst; daarbij verlaat je zoekvraag onze omgeving niet. Alleen voor het formuleren van het antwoord wordt het gekozen taalmodel aangeroepen.

Wij trainen zelf geen AI-modellen op jouw gegevens. Met de leveranciers van de taalmodellen zijn verwerkersovereenkomsten gesloten die de verwerking beperken tot het genereren van het antwoord. Welke voorwaarden per leverancier gelden, delen wij op verzoek, zodat je die kunt meewegen in je eigen risicoafweging.

De Opdrachtgever kiest het taalmodel, en daarmee de verwerkingslocatie. Kies je voor een EU-model, dan blijft de volledige keten binnen de EER. Kies je voor een model dat buiten de EER draait, dan verlaten prompts en documentfragmenten de EER. Wij brengen die keuze bij de implementatie expliciet in beeld en adviseren erover; welke gegevens via welk model verwerkt mogen worden, bepaalt de Opdrachtgever.

2.5 Hoe lang bewaren wij gegevens?

CategorieBewaartermijn
AccountgegevensZolang de overeenkomst met de Opdrachtgever loopt. Wordt een gebruiker door de Opdrachtgever verwijderd, dan verwijderen wij het account direct.
Documenten, collecties, chatsessies en zoekopdrachtenZolang de overeenkomst loopt. Na beëindiging verwijderd of geretourneerd conform de verwerkersovereenkomst.
Authenticatielogs (in- en uitloggen, mislukte pogingen)12 maanden
API-logs (endpoint, methode, statuscode en de inhoud van het verzoek — daaronder vallen ook zoekopdrachten en prompts)6 maanden
AI-logging (verzoeken aan en antwoorden van het taalmodel; kan gevoelige invoer bevatten)6 maanden
BeveiligingsauditlogBeveiligingsrelevante gebeurtenissen 12 maanden; overige gebeurtenissen maximaal 30 dagen. Bevat geen documentinhoud.
Back-ups365 dagen. In de offsite-kopie blijven verwijderde of overschreven bestanden daarnaast nog maximaal 35 dagen in een archief staan.
Facturatiegegevens7 jaar (fiscale bewaarplicht)

Bij beëindiging van de overeenkomst verwijderen of retourneren wij de gegevens van de Opdrachtgever volgens de afspraken in de verwerkersovereenkomst. Wat de Opdrachtgever nodig heeft om over te stappen — zoals een export van collecties en documenten — leveren wij daarbij aan.

Verwijdering van geüploade bestanden gebeurt via crypto-shredding: wij vernietigen de sleutel waarmee het bestand is versleuteld, waarna het in de productieomgeving direct onleesbaar is. Uit back-ups verdwijnt een verwijderd bestand pas wanneer de back-upretentie hierboven is verstreken — tot dat moment staat de bijbehorende sleutel nog in die back-up. Dat is een bewuste afweging tussen herstelbaarheid bij een calamiteit en het recht op verwijdering.

2.6 Met wie delen wij gegevens?

Codi draait op een keten van leveranciers. Die keten bestaat uit twee soorten partijen: partijen die altijd nodig zijn om het platform te laten werken, en het taalmodel dat de Opdrachtgever kiest.

Vaste platformketen — deze partijen zijn altijd betrokken:

PartijWat zij verwerkenLocatie
ScalewayCloudinfrastructuur: draait de applicatie en de database, en bewaart geüploade documentenDatacentrum Amsterdam (NL); Scaleway is een Franse onderneming
Elastic CloudZoekindex: documenttekst en metadata waarop wordt gezochtEU
Microsoft AzureContainer registry en DevOps: programmatuur en buildartefacten. Geen klantdocumenten.EU

Taalmodel naar keuze van de Opdrachtgever — hiervan wordt er één ingezet. Aan het gekozen model worden prompts en documentfragmenten doorgegeven:

LeverancierVerwerkingslocatie
Mistral AIEU (Frankrijk) — blijft binnen de EER
Anthropic (Claude)Verenigde Staten — doorgifte buiten de EER
OpenAI, afgenomen via Microsoft Azure OpenAIEU — blijft binnen de EER

Met al deze partijen is een verwerkersovereenkomst gesloten en zijn wij nagegaan of zij passende beveiligingsmaatregelen treffen, onder meer aan de hand van hun ISO 27001- en SOC 2-certificering. Wij verkopen geen persoonsgegevens.

Over doorgifte buiten de EER. Kiest de Opdrachtgever een model dat buiten de EER draait, dan gebeurt die doorgifte op basis van de modelcontractbepalingen (Standard Contractual Clauses) in de verwerkersovereenkomst met die leverancier. Wij vinden het belangrijk om daar eerlijk over te zijn: over de vraag of dergelijke doorgifte in alle gevallen volstaat, bestaat binnen het privacyvakgebied discussie, onder meer vanwege de bevoegdheden van Amerikaanse autoriteiten en de subverwerkers die deze leveranciers zelf inzetten. Wij presenteren dit daarom niet als een afgedane kwestie. Wat wij doen, is de keuze en de bijbehorende risico's expliciet in beeld brengen, zodat de Opdrachtgever een onderbouwde afweging kan maken — en een volledig EU-gebaseerde inrichting aanbieden voor wie die afweging anders uitvalt.

2.7 Hoe beveiligen wij gegevens?

Wij hanteren een managementsysteem voor informatiebeveiliging en werken volgens ISO 27001 en BIO2. De maatregelen per onderwerp:

Identiteit en toegang. Inloggen kan met single sign-on via Microsoft Entra ID, of met een wachtwoord dat versleuteld wordt opgeslagen. Een Opdrachtgever kan instellen dat single sign-on verplicht is voor de hele organisatie; de MFA-eisen van de eigen Entra-omgeving gelden dan ook voor Codi. Multi-factor authenticatie is verplicht op onze eigen beheer- en bedrijfsomgevingen; voor klantaccounts met een wachtwoord wordt MFA in de loop van 2026 uitgerold. Toegang verloopt op basis van rollen en het least-privilege-beginsel, en wordt bij uitdiensttreding direct ingetrokken.

Encryptie. Alle verkeer verloopt via TLS 1.2 of hoger. Geüploade documenten worden vóór opslag per bestand versleuteld met AES-256-GCM; de sleutel daarvan wordt zelf versleuteld met een hoofdsleutel in HashiCorp Vault en staat nooit onversleuteld in de opslag. Ook database-back-ups worden op die manier versleuteld voordat ze de omgeving verlaten. Sleutels worden in Vault beheerd, minimaal jaarlijks geroteerd en bij een vermoeden van compromittering direct vervangen. Verwijderen gebeurt via crypto-shredding — zie de toelichting bij de bewaartermijnen hierboven.

Applicatiebeveiliging. Elke codewijziging wordt gereviewd en automatisch gescand op kwetsbaarheden, hardcoded secrets, kwetsbare dependencies en onveilige infrastructuurconfiguratie. Een bevinding met de hoogste ernstgraad blokkeert de release. Daarnaast hanteren wij een responsible-disclosure-beleid zodat kwetsbaarheden veilig bij ons gemeld kunnen worden.

Operationele beveiliging. Wij monitoren de beschikbaarheid van het platform doorlopend en krijgen automatisch een alert bij uitval. Logging bevat nooit de inhoud van geüploade documenten. Incidenten volgen een vast proces met vastgelegde reactietermijnen. Wij maken dagelijks back-ups; het herstelproces is beschreven en wordt periodiek getoetst — in juli 2026 met een scenario-walkthrough, en de eerste volledige hersteltest staat later dit jaar gepland, waarna die jaarlijks wordt herhaald. Staging- en productieomgevingen zijn gescheiden; klanten krijgen geen toegang tot de stagingomgeving.

Leveranciersbeheer. Voordat een leverancier in de keten wordt opgenomen, beoordelen wij de beveiliging, de certificering en de verwerkersovereenkomst. Leveranciers staan in een register en worden periodiek opnieuw beoordeeld.

Menselijke toegang. Toegang tot productiegegevens is beperkt tot een klein aantal beheerders, uitsluitend wanneer dat nodig is voor beheer of incidentafhandeling. Die toegang wordt gelogd.

Wij werken toe naar ISO 27001-certificering; de actuele stand van de externe audit staat op onze ISO 27001-pagina. Voor ons AI-managementsysteem bereiden wij certificering voor ISO 42001 voor.

2.8 Jouw rechten

Op grond van de AVG heb je de volgende rechten. Deze tabel geldt voor gebruikers van Codi én voor websitebezoekers; de laatste twee rijen spelen op de cookiecategorieën uit §1.2.

RechtToelichting
InzageOpvragen welke persoonsgegevens wij van je verwerken
RectificatieOnjuiste gegevens laten corrigeren
VerwijderingVerzoeken om verwijdering van je gegevens
BeperkingDe verwerking laten beperken
OverdraagbaarheidJe gegevens in een gestructureerd formaat opvragen
BezwaarBezwaar maken tegen verwerking op basis van gerechtvaardigd belang
Intrekken van toestemmingEen eerder gegeven toestemming intrekken; dat geldt vanaf het moment van intrekken en werkt niet terug
Bezwaar tegen direct marketingBezwaar maken tegen gebruik van je gegevens voor advertenties; dit bezwaar honoreren wij altijd

Waar je terecht kunt. Gebruik je Codi via je werkgever, dien je verzoek dan in bij die organisatie: zij is verwerkingsverantwoordelijke. Wij ondersteunen haar daarbij en leveren wat nodig is. Gaat het om gegevens waarvoor wij zelf verantwoordelijk zijn — je account, onze beveiligingslogging of je websitebezoek — dan kun je rechtstreeks terecht via support@platformcodi.nl. Wij reageren binnen 30 dagen.

Wat wij wel en niet kunnen. Binnen onze eigen omgeving kunnen wij deze rechten volledig uitvoeren. Is een prompt verwerkt door een extern taalmodel, dan zijn wij voor het uitoefenen van rechten binnen die verwerking afhankelijk van wat die leverancier in zijn verwerkersovereenkomst toezegt. Dat is een reden te meer om vooraf goed te kiezen welk model wordt ingezet en welke gegevens daarheen mogen; wij denken daarin mee.

2.9 Klachten

Heb je een klacht over de verwerking van je persoonsgegevens, neem dan contact op via support@platformcodi.nl of ciso@platformcodi.nl. Je hebt daarnaast het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

2.10 Wijzigingen

Wij kunnen dit Privacy Statement wijzigen. De meest recente versie staat altijd op deze pagina, met versienummer en datum. Bij substantiële wijzigingen informeren wij de contactpersonen van de Opdrachtgever vooraf.


Laatst bijgewerkt: 7 augustus 2026 · Platform Codi B.V. · KvK 84619201