AI-beleid: gegevensbeheer en -veiligheid

Deze AI-beleid beschrijft hoe Innowise het gebruik van gegevens en AI binnen klantopdrachten regelt. Het stelt eisen vast voor gegevensverwerking, AI-ontwikkeling, AI-tools van derden, beveiligingsmaatregelen, menselijk toezicht en verantwoordingsplicht. Het beleid biedt een consistente basis voor de bescherming van klantgegevens en het voldoen aan de geldende wettelijke en contractuele vereisten.

De Beleid inzake AI-bedrijven geldt gedurende de gehele levenscyclus van AI voor Innowise-medewerkers, contractanten en andere bevoegde partijen die betrokken zijn bij AI-gerelateerde werkzaamheden. Het heeft betrekking op gegevens die worden geraadpleegd, verwerkt, opgeslagen, overgedragen of anderszins gebruikt in verband met AI-systemen, onder voorbehoud van eventuele strengere projectspecifieke vereisten.

In het kader van dit beleid treedt de klant op als verwerkingsverantwoordelijke en AI-gebruiker, terwijl Innowise optreedt als gegevensverwerker en leverancier van het AI-systeem. Indien de toepasselijke wetgeving of een projectovereenkomst aanvullende of afwijkende verantwoordelijkheden toekent, hebben die vereisten voorrang.

Kernprincipes van verantwoorde AI

Deze principes gelden voor elk AI-project dat Innowise uitvoert. Ze vormen de basis voor verantwoord gegevensgebruik en de controlemaatregelen die onze teams gedurende de gehele AI-levenscyclus hanteren.

Gegevensminimalisatie

Innowise beperkt het verzamelen en verwerken van gegevens tot wat nodig is voor de goedgekeurde AI-toepassing. Alle gegevens die in het kader van een opdracht worden gebruikt, moeten een duidelijk omschreven doel hebben, waarbij de toegang tot en het bewaren van die gegevens beperkt blijven tot dat doel. Gegevens die niet langer nodig zijn, mogen niet langer actief worden gebruikt.

Transparantie en verklaarbaarheid

AI-systemen moeten worden gedocumenteerd op basis van hun doel en risico’s. De betrokken belanghebbenden moeten inzicht kunnen krijgen in de manier waarop het systeem gegevens gebruikt en waarop de resultaten zijn gebaseerd. Ook moeten bekende beperkingen die van invloed kunnen zijn op de interpretatie van die resultaten, worden gedocumenteerd.

Menselijke controle

Menselijke controle is vereist wanneer de output van AI wezenlijke gevolgen kan hebben voor mensen of bedrijfsactiviteiten. De mate van toezicht moet in overeenstemming zijn met het risico en de regelgevende context van het specifieke gebruik. De output van AI vervangt de menselijke goedkeuring niet wanneer een dergelijke goedkeuring vereist is.

Eerlijkheid en non-discriminatie

AI-systemen moeten worden beoordeeld op oneerlijke of discriminerende uitkomsten die relevant zijn voor het beoogde gebruik ervan. Vastgestelde risico’s moeten vóór de ingebruikname worden gedocumenteerd en aangepakt, waarbij de beheersmaatregelen moeten zijn afgestemd op de verwachte impact ervan.

Verantwoording

De verantwoordelijkheid voor beslissingen inzake AI-beheer moet over de gehele levenscyclus worden verdeeld. Uit de documentatie moet blijken wie belangrijke beslissingen heeft goedgekeurd en welke controles zijn toegepast. Ook moeten ingrijpende wijzigingen aan het systeem of de gegevens daarvan kunnen worden nagegaan.

Gegevens waarop dit beleid van toepassing is

Het AI-beleid omvat de belangrijkste categorieën gegevens die Innowise tijdens AI-opdrachten kan verwerken. De beschermingsmaatregelen zijn afhankelijk van de gevoeligheid van de gegevens en de rol die deze spelen in het project.

Persoonsgegevens en gevoelige gegevens

Persoonlijke en gevoelige gegevens omvatten namen, contactgegevens, financiële gegevens, gezondheidsinformatie en andere informatie aan de hand waarvan een persoon kan worden geïdentificeerd. Innowise beperkt de toegang tot bevoegde projectrollen en maakt gebruik van goedgekeurde omgevingen voor de verwerking van dergelijke gegevens.

Bedrijfsgeheimen

Klantgegevens, prijsinformatie, operationele gegevens en interne processen vallen onder vertrouwelijke bedrijfsgegevens. Wij behandelen deze als vertrouwelijk, beperken de toegang tot bevoegde projectmedewerkers en beperken het gebruik ervan tot de overeengekomen opdracht.

Trainings- en evaluatiegegevens voor AI

Trainings- en evaluatiedatasets kunnen worden gebruikt om AI-modellen te trainen, te verfijnen, te valideren of te vergelijken. Innowise legt de herkomst en het goedgekeurde doel ervan vast en beperkt de toegang op basis van de projectvereisten.

Synthetische en geanonimiseerde gegevens

Deze categorie omvat synthetische datasets en kopieën van echte gegevens waaruit directe identificatiegegevens zijn verwijderd. Wanneer de gegevens nog steeds aan een persoon kunnen worden gekoppeld – wat vaak het geval is bij gepseudonimiseerde in plaats van volledig geanonimiseerde records – gelden voor Innowise dezelfde toegangsbeperkingen als voor de brongegevens. Voor datasets die worden gebruikt om modellen te trainen of te verfijnen, beoordeelt Innowise ook het risico dat een model fragmenten van zijn trainingsgegevens kan behouden en reproduceren, en voegt het controles toe wanneer dat risico materieel is voor het gebruiksscenario.

Inloggegevens en systeemgeheimen

Inloggegevens, versleutelingssleutels, API-tokens en andere systeemgeheimen mogen nooit aan AI-tools worden verstrekt of door deze worden verwerkt. Deze beperking geldt voor alle opdrachten, ongeacht het gegevensniveau of de projectcontext.

Veilige omgang met gegevens

Gegevensbeveiliging is van toepassing in elke fase van een AI-project. Voordat klantgegevens in een AI-workflow worden opgenomen, stelt Innowise de regels vast voor het verzamelen en gebruiken ervan. Dezelfde vereisten blijven van kracht tijdens de ontwikkelings- en productiefase.

Gegevensverzameling en afbakening

Voordat klantgegevens in een AI-workflow worden opgenomen, bepaalt het team welke informatie het systeem daadwerkelijk nodig heeft en waar deze vandaan komt. Eventuele beperkingen op het gebruik ervan worden in deze fase vastgelegd. Innowise zorgt ervoor dat het verzamelen van gegevens binnen de overeengekomen projectomvang blijft, en gegevens zonder een duidelijk omschreven projectdoel mogen niet in de workflow worden opgenomen.

Gegevensopslag en -toegang

Klantgegevens worden bewaard in goedgekeurde projectomgevingen, waarbij de toegang beperkt is tot personen voor wie dit in het kader van hun taken noodzakelijk is. Innowise kent toegangsrechten toe op basis van projectrollen en herziet deze wanneer de verantwoordelijkheden veranderen. Projectvereisten bepalen tevens of toegangsactiviteiten moeten worden geregistreerd of gecontroleerd. Gegevens in rust en tijdens verzending worden beschermd met behulp van versleuteling die is afgestemd op de gevoeligheid van de informatie en de vereisten van het project.

Gegevens die bij het trainen en evalueren zijn gebruikt

Wanneer klantgegevens worden gebruikt om een model te trainen, te verfijnen, te valideren of te evalueren, legt het team vast welke gegevens hierbij betrokken zijn en hoe deze mogen worden gebruikt. De toegang blijft beperkt tot de goedgekeurde projectcontext. Voor zover de technische uitvoering dit toelaat, kunnen synthetische of geanonimiseerde datasets onnodige blootstelling van identificeerbare informatie tijdens het testen beperken.

Verwerking van productiegegevens

Vóór de implementatie bekijkt Innowise hoe productiegegevens door het systeem zullen stromen en waar de verwerking plaatsvindt. Het team bepaalt ook wie toegang heeft tot die gegevens. De productieomgeving wordt ingericht volgens de voor het project overeengekomen beveiligingsvereisten, met inbegrip van de vereiste maatregelen voor gevoelige of aan regelgeving onderworpen informatie.

Bewaring en verwijdering van gegevens

Klantgegevens worden uitsluitend bewaard gedurende de periode die voor het project is vastgesteld of die op grond van een toepasselijke verplichting vereist is. Wanneer die periode afloopt, volgt Innowise de overeengekomen procedure voor het teruggeven of verwijderen van de gegevens. Het projectteam registreert tevens alle goedgekeurde uitzonderingen waarbij gegevens langer beschikbaar moeten blijven.

Broncode en modelartefacten

Broncode van de klant, eigen datasets en modelgewichten die tijdens een opdracht zijn ontwikkeld of verfijnd, worden in het kader van dit beleid beschouwd als eigendom van de klant, met inachtneming van de toepasselijke projectovereenkomst. Ze worden niet hergebruikt voor andere projecten, niet langer bewaard dan de overeengekomen reikwijdte van de opdracht, en niet ingevoerd in AI-tools van derden zonder uitdrukkelijke toestemming van de klant.

AI-beheer in het ontwikkelingsproces

AI-beheer begint al voordat de technische werkzaamheden van start gaan en blijft een onderdeel van de ontwikkeling, de release en latere updates. Innowise beschrijft hoe AI binnen elk project kan worden ingezet en voorziet in controlemaatregelen op basis van het doel, de risico’s en de operationele context van het systeem.

Afbakening van het bestuurskader

Voordat de ontwikkeling van start gaat, bepaalt het team hoe AI in de oplossing zal worden ingezet en welk niveau van toezicht de use case vereist. In Innowise worden het beoogde doel en de relevante risicofactoren vastgelegd. Ook wordt de verantwoordelijkheid voor governancebeslissingen toegewezen voordat de technische werkzaamheden van start gaan.

Bouwvoorschriften

Tijdens de ontwikkeling worden AI-componenten ontwikkeld volgens de architectuur- en engineeringregels die voor het project zijn overeengekomen. Wijzigingen in modellen, prompts, datasets of AI-logica moeten gedurende de gehele ontwikkelingsworkflow traceerbaar blijven. De toegang tot AI-ontwikkelomgevingen is afgestemd op de rollen die voor het project zijn gedefinieerd.

Beoordeling en evaluatie van modellen

Voordat een AI-model of -functie wordt goedgekeurd voor release, beoordeelt het team het gedrag ervan aan de hand van de overeengekomen use case en acceptatiecriteria. Het testen richt zich op de risico’s die voor het project zijn geïdentificeerd. Waar relevant omvat dit onbetrouwbare uitvoer, discriminerend gedrag of andere kwesties die van invloed kunnen zijn op het gebruik van het systeem. Wanneer een systeem externe invoer accepteert, omvat het testen ook prompt-injectie, onbedoeld gegevenslek via modeluitvoer en andere vijandige misbruikpatronen die relevant zijn voor de implementatiecontext. Bevindingen met betrekking tot Material worden vóór de release aangepakt.

Goedkeuring van de inzet

AI-functionaliteit wordt in productie genomen nadat de vereiste projectbeoordelingen zijn afgerond. Innowise controleert of de geïmplementeerde versie overeenkomt met de goedgekeurde configuratie en of de vereiste punten voor menselijke controle nog steeds aanwezig zijn. Wijzigingen die wezenlijke gevolgen hebben voor het gedrag van het model of het gebruik van gegevens, worden vóór de release beoordeeld.

Monitoring en wijzigingsbeheer

Het beheer loopt door na de implementatie. In de projectopzet wordt vastgelegd welke aspecten van het systeemgedrag moeten worden gemonitord en hoe problemen worden geëscaleerd. Modelupdates en andere wezenlijke wijzigingen worden getoetst aan de beheervereisten die al voor het project zijn vastgesteld.

Beheer van AI-tools van derden

Elk AI-platform, basismodel of geautomatiseerde component van een derde partij moet worden beoordeeld en formeel worden goedgekeurd voordat het in een klantproject wordt gebruikt of aan een operationele omgeving wordt gekoppeld. Innowise beoordeelt leveranciers op basis van het beoogde gebruik, de betrokken gegevens en de risico’s die de integratie met zich mee kan brengen.

Gegevensverwerking

We bekijken welke gegevens de aanbieder ontvangt, waar deze worden verwerkt, hoe lang ze mogen worden bewaard en of de verstrekte informatie kan worden gebruikt om de modellen van de aanbieder te trainen of te verbeteren.

Beveiliging en naleving

Innowise beoordeelt de beveiligingsmaatregelen van de leverancier en de beschikbare nalevingsdocumentatie aan de hand van de vereisten van de klantomgeving en het soort gegevens waar het om gaat.

Contractvoorwaarden

We controleren de voorwaarden met betrekking tot vertrouwelijkheid, toegang tot gegevens en toegestaan gebruik. Eventuele beperkingen die relevant zijn voor het project worden vastgelegd voordat de tool wordt goedgekeurd.

Integratiepassing

Het team bekijkt hoe de tool zal worden gekoppeld aan de architectuur van de klant en tot welke systemen of gegevens deze toegang zal hebben. Voordat de integratie in gebruik wordt genomen, moeten de formele goedkeuring en de geldende aanbestedingsvereisten zijn afgerond.

Verantwoordelijkheden van medewerkers en disciplinaire maatregelen

Iedereen die bij Innowise bij AI-werkzaamheden betrokken is, is verantwoordelijk voor de manier waarop hij of zij AI-tools gebruikt en met projectgegevens omgaat binnen de toegewezen rol. Teamleden moeten de geldende gegevensclassificaties naleven, goedgekeurde tools gebruiken, toegangsbeperkingen respecteren en door AI gegenereerde output controleren voordat deze in het projectwerk wordt gebruikt. Projectleiders zijn ervoor verantwoordelijk dat deze vereisten binnen hun teams worden begrepen en nageleefd.

Overtredingen van dit beleid inzake aanvaardbaar gebruik van AI worden beoordeeld op basis van hun aard en ernst. Bevestigde overtredingen kunnen leiden tot disciplinaire maatregelen overeenkomstig het geldende bedrijfsbeleid.

Nalevingskaders

De onderstaande kaders bieden klanten en auditors een concrete manier om te controleren of de AI-beheersmaatregelen voldoen aan de vereisten op het gebied van beveiliging, privacy, kwaliteit en sectorspecifieke vereisten die relevant zijn voor het project.

  • ISO 9001. Innowise is gecertificeerd volgens de ISO 9001:2015-norm voor kwaliteitsmanagement, die betrekking heeft op gedocumenteerde processen en consistente projectcontrole gedurende het gehele softwareontwikkelingsproces.
  • ISO 27001. Innowise beschikt over de ISO 27001:2022-certificering voor informatiebeveiligingsbeheer, met maatregelen op het gebied van toegangsbeheer en risicogebaseerde verwerking van gevoelige gegevens bij AI-opdrachten.
  • ISO 27017. Innowise beschikt over de ISO 27017:2015-certificering voor cloudspecifieke informatiebeveiligingsmaatregelen die relevant zijn voor AI-workloads die op cloudinfrastructuur draaien.
  • ISO 27018. Innowise beschikt over de ISO 27018:2019-certificering voor de bescherming van persoonlijk identificeerbare informatie die in openbare cloudomgevingen wordt verwerkt.
  • ISO 13485. Innowise is gecertificeerd volgens ISO 13485:2016 voor kwaliteitsmanagementsystemen voor medische hulpmiddelen; dit is van belang wanneer AI wordt toegepast in medische software of hulpmiddelen.
  • OWASP. Wanneer AI-functionaliteit via applicaties, API’s of gekoppelde software-interfaces beschikbaar wordt gesteld, volgen we de relevante OWASP-richtlijnen, waaronder de OWASP Top 10 voor LLM-applicaties wanneer er generatieve AI-componenten bij betrokken zijn.
  • FDA. Voor AI-gestuurde gezondheidsproducten die op de Amerikaanse markt zijn gericht, is onze technische aanpak zo opgezet dat deze voldoet aan de relevante FDA-eisen, afhankelijk van de reikwijdte van het product.
  • EU MDR. Wat betreft AI die wordt gebruikt in medische hulpmiddelen die bestemd zijn voor de EU-markt, houden wij ons aan de relevante EU-MDR-voorschriften.
  • HIPAA. Wanneer het om beschermde gezondheidsgegevens gaat, is onze AI-technische aanpak zo opgezet dat deze voldoet aan de geldende HIPAA-vereisten voor gegevensverwerking en -beveiliging.
  • GDPR. Voor AI-systemen die persoonsgegevens verwerken, is onze aanpak zo opgezet dat deze voldoet aan de toepasselijke AVG-vereisten op het gebied van gegevensbescherming en verantwoorde verwerking.

Verantwoordingsplicht en rechten van cliënten handhaven

Klanten hebben het recht om te weten hoe hun gegevens en AI-systemen gedurende het gehele traject worden beheerd. Innowise biedt toegang tot relevant projectmateriaal en hanteert overeengekomen reactieprocedures wanneer er afwijkingen op het gebied van beveiliging of wezenlijke afwijkingen worden geconstateerd.

Operationeel bewijsmateriaal en ondersteuning bij audits

Klanten kunnen informatie opvragen over het gebruik van gegevens, modeldocumentatie, evaluatieresultaten, bekende beperkingen en de tijdens het project toegepaste beheersmaatregelen. Innowise stelt bovendien de beschikbare projectdocumentatie binnen de overeengekomen reikwijdte ter beschikking ter ondersteuning van interne of externe audits.

Verwijdering en correctie van gegevens

Opdrachtgevers kunnen verzoeken om verwijdering of correctie van projectgegevens op basis van de voorwaarden die voor de opdracht zijn overeengekomen. Deze verzoeken worden vastgelegd en afgehandeld via het vastgestelde gegevensbeheerproces van het project.

Beveiligingsuitzonderingen en afwijkingen

In de projectovereenkomst of SLA worden de meldings- en reactietermijnen vastgelegd voor bevestigde beveiligingsafwijkingen of wezenlijke afwijkingen in de gegevensverwerking of het modelgedrag. Klanten ontvangen binnen de afgesproken termijn een eerste kennisgeving en worden vervolgens op de hoogte gehouden naarmate het onderzoek vordert.

Handhaving van de verantwoordingsplicht

Innowise wijst voor elke AI-opdracht verantwoordelijkheden op het gebied van governance en controlepunten toe. Incidenten volgens Material, belangrijke modelwijzigingen en goedgekeurde uitzonderingen worden gedocumenteerd met het oog op follow-up en auditcontrole. Deze documentatie biedt een traceerbare basis om na te gaan of de overeengekomen controles zijn toegepast en of corrigerende maatregelen zijn uitgevoerd.

Wijzigingen in het beleid

Innowise behoudt zich het recht voor om dit bedrijfsbeleid inzake AI bij te werken naarmate de bestuurspraktijken, wettelijke vereisten of interne controles veranderen. Eventuele wijzigingen worden op deze pagina of elders op de websites van het bedrijf gepubliceerd.

Deze versie is voor het laatst bijgewerkt op 18 augustus 2026. Eerdere versies zijn verkrijgbaar door contact op te nemen met Innowise.

Contactgegevens

Mocht u vragen hebben over dit beleid inzake gegevensbeheer en -beveiliging op het gebied van AI, de toepassing ervan op een AI-opdracht of de werkwijzen van Innowise op het gebied van gegevensbeheer, neem dan contact op met:

Innowise | privacy@innowise.com

Inhoudsopgave

    Contacteer ons

    Boek een gesprek of vul het onderstaande formulier in en we nemen contact met je op zodra we je aanvraag hebben verwerkt.

    Stuur ons een spraakbericht
    Documenten bijvoegen
    Bestand uploaden

    Je kunt 1 bestand van maximaal 2 MB bijvoegen. Geldige bestandsformaten: pdf, jpg, jpeg, png.

    Door op Verzenden te klikken, stemt u ermee in dat Innowise uw persoonsgegevens verwerkt volgens onze Privacybeleid om u van relevante informatie te voorzien. Door je telefoonnummer op te geven, ga je ermee akkoord dat we contact met je opnemen via telefoongesprekken, sms en messaging-apps. Bellen, berichten en datatarieven kunnen van toepassing zijn.

    U kunt ons ook uw verzoek sturen
    naar contact@innowise.com
    Wat gebeurt er nu?
    1

    Zodra we je aanvraag hebben ontvangen en verwerkt, nemen we contact met je op om de details van je projectbehoeften en tekenen we een NDA om vertrouwelijkheid te garanderen.

    2

    Na het bestuderen van uw wensen, behoeften en verwachtingen zal ons team een projectvoorstel opstellen met de omvang van het werk, de teamgrootte, de tijd en de geschatte kosten voorstel met de omvang van het werk, de grootte van het team, de tijd en de geschatte kosten.

    3

    We zullen een afspraak met je maken om het aanbod te bespreken en de details vast te leggen.

    4

    Tot slot tekenen we een contract en gaan we meteen aan de slag met je project.

    arrow