Gegevensbescherming - Beleid inzake de bescherming van persoonsgegevens
NOT/AI hecht veel waarde aan de bescherming van uw gegevens. Dit beleid legt uit hoe we omgaan met persoonsgegevens in overeenstemming met de Algemene Verordening Gegevensbescherming (EU) 2016/679.
1. Wie is de verwerkingsverantwoordelijke en wie is de functionaris voor gegevensbescherming?
De toepassing NOT/AI verwerkt persoonsgegevens als onderdeel van haar activiteiten.
De besloten vennootschap “NOT-AI”, met zetel te 2560 Nijlen, Zwanenstraat 33, ondernemingsnummer 1025.008.205 (RPR Antwerpen, afdeling Mechelen), hierna ook “NOT-AI” en/of “NOT/AI” genoemd, treedt op als verwerkingsverantwoordelijke voor de verwerkingen van persoonsgegevens binnen zijn bevoegdheid als verantwoordelijke voor de ontwikkeling en het onderhoud van de applicatie, evenals het toegangsbeheer.
De klanten (notariskantoren, makelaarskantoren & andere juridische beroepen) die het NOT/AI platform gebruiken in het kader van de verwerking van hun cliëntendossiers, treden op als verwerkingsverantwoordelijken. Daartoe schakelen de klanten NOT/AI BV in, die in het kader van de verwerking van gegevens met betrekking tot de dossiers van notarissen en andere beroepsbeoefenaars (die diensten verlenen via het platform en datahosting) optreedt als gegevensverwerker.
De verwerkingsverantwoordelijke is de natuurlijke persoon of rechtspersoon die het doel en de middelen voor de verwerking van persoonsgegevens bepaalt. De gegevensverwerker is de natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een andere entiteit die persoonsgegevens verwerkt namens de klant.
NOT/AI hecht veel waarde aan privacybescherming. Het bedrijf zet zich in om persoonsgegevens met bijzondere zorg te beschermen en op transparante wijze te verwerken, in strikte naleving van de wetgeving inzake gegevensbescherming, in het bijzonder de Algemene Verordening Gegevensbescherming (EU) 2016/679 (hierna: “AVG”).
Conform de AVG, heeft NOT/AI een functionaris voor gegevensbescherming aangesteld, namelijk de heer Christophe Verdonck.
De functionaris voor gegevensbescherming is bereikbaar op volgend e-mailadres: privacy@not-ai.be, of via brief op het volgend adres:
De heer Verdonck Christophe
Data Protection Officer “NOT-AI”
Zwanenstraat 33
2560 - Nijlen
Door middel van dit beleid voor de bescherming van persoonsgegevens willen we u meer uitleg geven bij de manier waarop we omgaan met de persoonsgegevens waarover we beschikken. Zo vindt u in dit beleid de antwoorden op de volgende vragen:
- Wie is de verwerkingsverantwoordelijke en wie is de functionaris voor gegevensbescherming?
- Waarom worden uw persoonsgegevens verwerkt?
- Wat is de rechtmatigheidsgrond voor de verwerking van uw persoonsgegevens?
- Welke persoonsgegevens worden door de klant verwerkt?
- Wat zijn de informatiebronnen?
- Aan wie kunnen uw persoonsgegevens meegedeeld worden?
- Wie zijn de verwerkers van de klant?
- Hoe werkt AI-verwerking via de Vercel AI Gateway?
- Worden uw persoonsgegevens doorgegeven buiten de Europese Economische Ruimte (EER)?
- Hoe lang worden uw persoonsgegevens bewaard?
- Hoe wordt de veiligheid en vertrouwelijkheid van uw persoonsgegevens gegarandeerd?
- Wat zijn uw rechten?
2. Waarom worden uw persoonsgegevens verwerkt?
Doeleinden – NOT/AI verzamelt en verwerkt persoonsgegevens voornamelijk voor identificatie- en contactdoeleinden van platformgebruikers, waaronder namen, e-mailadressen en profielafbeeldingen, die nodig zijn om de toegang en gebruikersauthenticatie te beheren.
Daarnaast is verwerking vereist voor persoonlijke en professionele gegevens die worden geëxtraheerd uit documenten die naar het platform worden geüpload, waaronder gegevens over eigendom, eigendomsrechten en identificatiegegevens, die worden gebruikt ter ondersteuning van notariële activiteiten. De toegang tot deze gegevens is beperkt tot geautoriseerde gebruikers van het platform en de verwerking is zo ontworpen dat de vertrouwelijkheid, veiligheid en naleving van de toepasselijke gegevensbeschermingsvereisten worden gewaarborgd.
3. Wat is de rechtmatigheidsgrond voor de verwerking van uw persoonsgegevens?
Rechtmatigheid - De verwerking van persoonsgegevens binnen NOT/AI is rechtmatig en gebaseerd op duidelijke rechtsgronden. Identificatie- en contactgegevens van gebruikers worden verwerkt voor zover dit noodzakelijk is voor de uitvoering van de contractuele relatie tussen NOT/AI en de notarissen, medewerkers of andere professionals die toegang hebben tot het platform, overeenkomstig artikel 6, lid 1, onder b), AVG.
Gegevens die uit geüploade dossierdocumenten worden gehaald, ondersteunen notarissen bij het vervullen van hun wettelijke verplichtingen onder Belgisch recht, waaronder het bijhouden van registers, het waarborgen van de authenticiteit van documenten en het naleven van anti-fraudebepalingen, overeenkomstig artikel 6, lid 1, onder c), AVG.
Bijzondere categorieën van gegevens, zoals Belgische rijksregisternummers, worden uitsluitend verwerkt wanneer dit wettelijk is toegestaan, onder toezicht van een overheidsinstantie of om redenen van zwaarwegend algemeen belang, overeenkomstig artikel 9, lid 2, onder g), AVG.
Ten slotte kan de verwerking van persoonsgegevens gebaseerd zijn op de toestemming van de betrokkene, bijvoorbeeld wanneer niet-functionele cookies worden gebruikt op de website van NOT/AI.
4. Welke persoonsgegevens worden verwerkt door NOT/AI?
NOT/AI kan de volgende persoonsgegevens verwerken:
Ten eerste: identificatie- en contactgegevens van platformgebruikers, waaronder namen, e-mailadressen en profielfoto's, die noodzakelijk zijn voor het beheren van toegang en gebruikersauthenticatie.
- Naam
- Profielfoto
Ten tweede: persoonlijke en professionele gegevens die worden geëxtraheerd uit documenten die op het platform worden geüpload, waaronder gegevens met betrekking tot eigendom, eigendomsrechten en identificatie, welke worden gebruikt ter ondersteuning van notariële activiteiten.
- Identificatiegegevens (naam, voornaam, burgerlijke staat, rijksregisternummer, geboorteplaats en -datum, enz.);
- Contactgegevens (adres, telefoonnummer, enz.);
- Economische en financiële gegevens (bankrekeningnummer, etc.);
- Gegevens met betrekking tot de bekwaamheid;
- Gegevens betreffende het beroep;
- Gegevens met betrekking tot de akten of overeenkomsten die door de klant werden opgemaakt en/of ondertekend;
- Gegevens over de familiale, sociale, fiscale of andere situatie die de klant met betrekking tot uw persoon dient te verzamelen bij de officiële bronnen en administraties;
- Gegevens met betrekking tot de kwaliteit/tevredenheid van de geleverde diensten.
5. Wat zijn de informatiebronnen?
De identificatie- en contactgegevens van platformgebruikers worden rechtstreeks verzameld bij de geaccrediteerde gebruikers van het platform tijdens hun registratie en het gebruik van de diensten.
Persoonlijke en professionele gegevens die uit documenten worden geëxtraheerd en door de klant kunnen worden verzameld en gebruikt voor professionele doeleinden, zijn afkomstig van:
- betrokkenen zelf of hun wettelijke vertegenwoordiger;
- authentieke gegevensbronnen die strikt omkaderd worden door specifieke wetgeving;
- officiële instanties die bevoegd zijn om gegevens aan notarissen te verstrekken in het kader van hun taken van algemeen belang.
6. Aan wie kunnen uw persoonsgegevens meegedeeld worden?
Persoonsgegevens worden niet verkocht of voor eigen marketingdoeleinden van derden gedeeld. Zij worden uitsluitend meegedeeld aan (i) de door NOT/AI ingeschakelde subverwerkers die noodzakelijk zijn voor de werking van het Platform (zie hieronder), (ii) officiële bronnen en identiteitsproviders in het kader van aanmelding of wettelijke opzoekingen (zoals Microsoft Entra, Fednot, en overheidsregisters), en (iii) derden wanneer dit wettelijk verplicht is.
7. Wie zijn de verwerkers van persoonsgegevens van de klant?
Een verwerker is een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat ten behoeve van de klant persoonsgegevens verwerkt.
NOT/AI treedt zelf op als Verwerker ten behoeve van de klant in het kader van de verwerking van cliëntendossiers.
Om de werking, hosting, beveiliging, ondersteuning en AI-functionaliteit van het NOT/AI Platform te waarborgen, schakelt NOT/AI subverwerkers in in de zin van de AVG. De actuele kernsubverwerkers zijn:
- BV Turaco — Van Leentstraat 50, 2140 Borgerhout – KBO 1038.451.811. Rol: Platformontwikkeling, modelontwikkeling en bijstand (support), met operationele toegang tot kantooromgevingen via support-login.
- Vercel, Inc. — Hosting- en cloudplatform (VS), met verwerking binnen de EU/EER-infrastructuur zoals geconfigureerd door NOT/AI. Rol: Hosting van de applicatie en AI Gateway (routing van taalmodelverzoeken).
- Neon, LLC — Managed PostgreSQL. Rol: Opslag van gegevens.
- Amazon Web Services, Inc. (AWS) — Cloudinfrastructuur (EU-regio’s zoals geconfigureerd). Rol: Opslag en conversie van dossierbestanden.
- Voyage AI — Embeddings-dienst. Rol: Vectorrepresentaties van document- en tekstinhoud voor zoek- en analysefunctionaliteit.
- DeepL SE — Vertaling. Rol: Vertaling van tekst en documenten binnen het Platform.
- Inngest Inc. — Achtergrondverwerking. Rol: Orkestratie van asynchrone verwerkingstaken met betrekking tot het Platform.
- Functional Software, Inc. (Sentry) — Monitoring. Rol: Fout- en performantiemonitoring van het Platform.
- Ably Realtime Ltd. — Realtime synchronisatie. Rol: Realtime updates (identificatoren en operationele metadata, geen dossierbestanden).
- Resend, Inc. — Transactionele e-mail. Rol: Verzending van transactionele berichten naar gebruikers.
- Billit NV — Facturatie. Rol: Facturatie van kantoren (geen dossierinhoud).
Deze subverwerkers verwerken persoonsgegevens uitsluitend in opdracht en volgens de schriftelijke instructies van NOT/AI, binnen de grenzen van hun rol. Zij zijn contractueel gebonden aan de AVG en dienen passende technische en organisatorische beveiligingsmaatregelen te treffen. Het inschakelen van verdere subverwerkers door hen gebeurt enkel binnen de contractuele waarborgen van art. 28 AVG (onder meer via de verwerkersovereenkomsten van NOT/AI met deze partijen, waaronder de DPA van Vercel).
Een actuele overzichtstabel van subverwerkers kan door NOT/AI worden bijgehouden en desgevraagd aan de klant worden bezorgd. Materiële wijzigingen worden aangekondigd conform de Algemene Voorwaarden (verwerkersovereenkomst).
8. Hoe werkt AI-verwerking via de Vercel AI Gateway?
Voor de kantooromgevingen van het NOT/AI Platform verlopen alle AI-/taalmodelverzoeken via de API-gateway van Vercel (Vercel AI Gateway). NOT/AI gebruikt voor dit kantoorverkeer geen rechtstreekse API-contracten met de individuele LLM-providers.
De klant kan binnen het Platform een taalmodel kiezen uitsluitend uit een door NOT/AI beheerde, gefilterde lijst. NOT/AI laat enkel modellen toe die de nodige GDPR-waarborgen bieden, waaronder zero data retention (geen bewaring van prompts/outputs voor training of andere doeleinden na afhandeling van het verzoek) en verwerking binnen de EU/EER. Andere modellen zijn niet beschikbaar.
Meer technische toelichting over zero data retention en regionale inference is beschikbaar in de documentatie van Vercel: https://vercel.com/docs/ai-gateway/security-and-compliance/zdr en https://vercel.com/docs/ai-gateway/security-and-compliance/regional-inference.
9. Worden uw persoonsgegevens doorgegeven buiten de Europese Economische Ruimte (EER)?
NOT/AI configureert de verwerking van persoonsgegevens in het Platform binnen de Europese Unie / Europese Economische Ruimte (EU-only), inclusief hosting, databank, bestandsopslag en AI-inferentie via de Vercel AI Gateway.
Sommige subverwerkers (waaronder Vercel, Inc.) zijn buiten de EER gevestigde ondernemingen. Waar desondanks een doorgifte van persoonsgegevens buiten de EER plaatsvindt of kan plaatsvinden, zorgt NOT/AI voor passende waarborgen overeenkomstig hoofdstuk V AVG, zoals de standaardcontractbepalingen goedgekeurd door de Europese Commissie en/of een adequaatheidsbesluit (bijv. EU-VS Data Privacy Framework), aangevuld met de toepasselijke verwerkersovereenkomst (DPA) van de betreffende partij.
10. Hoe lang worden uw persoonsgegevens bewaard?
Krachtens het principe van de beperkte bewaring van persoonsgegevens, kunnen voornoemde gegevens slechts worden bewaard zolang nodig is voor de vervulling van voornoemd doeleinde en dit, in functie van de wetten die specifiek van toepassing zijn en de verjaringstermijnen van de zakelijke en persoonlijke vorderingen.
Persoonsgegevens binnen NOT/AI worden slechts bewaard zolang dit noodzakelijk is om de doeleinden van het platform te vervullen, in overeenstemming met artikel 5, lid 1, onder e), AVG.
Identificatie- en toegangsgegevens van gebruikers worden bewaard zolang het account actief is en binnen drie maanden na deactivering verwijderd of gepseudonimiseerd.
Loginlogs, supportdossiers en gebruiksmetadata worden gedurende vastgestelde termijnen bewaard ter ondersteuning van beveiliging, auditing en systeemverbetering, en worden daarna automatisch verwijderd.
Voor AI-verwerking via de Vercel AI Gateway worden prompts en outputs niet bewaard door de upstream LLM-providers voor training of andere doeleinden (zero data retention). Werkgegevens binnen het Platform worden enkel bewaard zolang nodig voor de dienstverlening aan de klant, conform het Beleid inzake gegevensbewaring.
11. Hoe wordt de veiligheid en vertrouwelijkheid van uw persoonsgegevens gegarandeerd?
NOT/AI past passende technische en organisatorische maatregelen toe om een beveiligingsniveau te waarborgen dat is afgestemd op het risico, en neemt beveiligingsmaatregelen voor de verwerking van persoonsgegevens.
De beveiligingsmaatregelen worden genomen om de vernietiging, het verlies, de vervalsing, de wijziging, de ongeoorloofde toegang of de verkeerde voorstelling van verzamelde persoonsgegevens aan derden, evenals elke andere ongeoorloofde verwerking van deze gegevens, te voorkomen.
NOT/AI zorgt er onder meer voor dat:
- toegang tot het platform uitsluitend beperkt is tot bevoegde personen;
- de serveromgeving adequaat beveiligd is;
- persoonsgegevens op een veilige manier worden bewaard en vernietigd;
- een procedure voor het melden van een inbreuk in verband met persoonsgegevens ter beschikking is;
- een beleid omtrent de rechten van betrokkenen ter beschikking is;
- een informatiebeveiligingsbeleid ter beschikking is;
- technische beveiligingsmaatregelen, zoals firewalls, antivirussoftware en regelmatige veiligheidsupdates, worden toegepast.
Deze maatregelen worden door de bovengenoemde DPO op regelmatige wijze gecontroleerd en herzien naar aanleiding van een check-up.
12. Wat zijn uw rechten?
Betrokkenen worden geïnformeerd over de verwerking van hun persoonsgegevens via passende transparantiemaatregelen.
Notarisgebruikers, medewerkers en andere professionals worden op de juiste wijze geïnformeerd over de verwerking van hun persoonsgegevens via het Privacybeleid van het platform, de Gebruikersovereenkomst en de Gebruiksvoorwaarden, waarin telkens door middel van verwijzing de volledige Privacyverklaring is opgenomen.
Onder bepaalde omstandigheden beschikken de betrokkenen over de volgende rechten: recht op informatie, inzage, rectificatie, gegevenswissing, beperking van de verwerking, overdraagbaarheid en bezwaar.
Betrokkenen kunnen hun rechten uitoefenen via support@not-ai.be of via de DPO:
De heer Verdonck Christophe
Data Protection Officer “NOT-AI”
Zwanenstraat 33
2560 Nijlen
privacy@not-ai.be
+32 479/37.69.99
Indien u van mening bent dat uw rechten niet worden nageleefd conform de AVG, kunt u klacht indienen bij de Gegevensbeschermingsautoriteit (Drukpersstraat 35, 1000 Brussel of via www.gegevensbeschermingsautoriteit.be).
Met betrekking tot betrokkenen van wie de persoonsgegevens mogelijk zijn opgenomen in documenten die door de AI-tool worden verwerkt (bijvoorbeeld cliënten van notarissen), is het niet haalbaar dat het platform individueel informatie verstrekt. In dergelijke gevallen ligt de verantwoordelijkheid voor het waarborgen van de naleving van de informatieverplichtingen krachtens de artikelen 13 en 14 AVG bij de desbetreffende klant.