Privacy & gegevensverwerking

Hoe Veridiqo omgaat met jouw gegevens en die van je auditees.

Laatst bijgewerkt: 17 juli 2026

Kort samengevat: Veridiqo is privacy-first. Auditwerkstates worden per organisatie opgeslagen en afgeschermd. AI-verwerking verloopt standaard via Anthropic Claude (geen modeltraining op jouw invoer); bij een soevereine uitrol draait de AI in je eigen Azure-omgeving. Verwerk geen bijzondere persoonsgegevens of herleidbare cliëntgegevens in AI-prompts tenzij daarvoor een grondslag en verwerkersovereenkomst bestaat.

1. Wie is verantwoordelijk?

Veridiqo wordt aangeboden als hulpmiddel voor interne auditdiensten. De auditdienst (jouw organisatie) is verwerkingsverantwoordelijke voor de gegevens die in het platform worden ingevoerd. Veridiqo treedt op als verwerker voor de platformgegevens (accounts, werkstates, dossiers) en schakelt daarvoor subverwerkers in: Google Cloud (hosting en opslag) en Anthropic (AI-verwerking). Kiest je organisatie voor opslag in de eigen omgeving (SharePoint in je eigen Microsoft-tenant, Google Drive of een soevereine Azure-uitrol), dan valt die opslag onder de verwerkersketen van je eigen organisatie en heeft Veridiqo uitsluitend de door jou verleende, intrekbare least-privilege-toegang. Een verwerkersovereenkomst is beschikbaar op verzoek via het contactadres onderaan deze pagina.

2. Welke gegevens verwerken we?

3. AI-verwerking

Veridiqo gebruikt standaard Claude AI van Anthropic om auditinhoud te genereren. AI-aanroepen gaan, afhankelijk van de functie, rechtstreeks vanuit je browser naar Anthropic of via onze beveiligde server. Bij een soevereine uitrol kan de AI-verwerking volledig binnen je eigen Azure-omgeving plaatsvinden (Azure OpenAI / AI Foundry). De Data-analyse (CAAT) verwerkt transactie-extracten volledig in je browser: rijdata verlaat de browser nooit; alleen je analysevraag met kolomnamen en geaggregeerde uitkomsten worden gedeeld, en met de strikte modus worden signalen ook geanonimiseerd in het dossier opgeslagen.

Anthropic gebruikt API-invoer niet om modellen te trainen. Zie het privacybeleid van Anthropic.

Belangrijk voor auditors: voer geen bijzondere categorieën persoonsgegevens (zoals gezondheids- of salarisgegevens) of direct herleidbare cliëntgegevens in AI-prompts in, tenzij je organisatie daarvoor een rechtsgrond en de benodigde verwerkersafspraken heeft. Werk waar mogelijk met geanonimiseerde of geaggregeerde gegevens. Deze terughoudendheid geldt vooral voor de standaardroute via Anthropic. Draait de AI in je eigen omgeving (soevereine Azure-uitrol), dan blijft de invoer binnen je eigen tenant en bepalen de kaders van je eigen organisatie wat er verwerkt mag worden. De Data-analyse (CAAT) verstuurt in geen enkel geval rijdata: die analyse draait volledig in de browser.

4. Opslag en bewaring

Waar je gegevens staan hangt af van de gekozen opslagprovider. Standaard worden werkstates, sessies en dossiers bewaard in Firestore en Cloud Storage (Google Cloud, EU-regio waar van toepassing), per organisatie afgeschermd. Per organisatie is ook opslag in de eigen omgeving instelbaar: SharePoint (je eigen Microsoft-tenant), Google Drive, lokale download zonder cloudopslag, of een soevereine Azure-uitrol waarbij dossier én AI in je eigen tenant draaien. Je kunt audits en bijbehorende gegevens verwijderen vanuit het platform; verwijderde gegevens verdwijnen direct uit de actieve omgeving en resterende kopieën vervallen daarna automatisch met de back-upcyclus van de hostingprovider. Bij beëindiging van de overeenkomst worden organisatiegegevens op verzoek verwijderd. Werkstates staan tijdens het werken ook lokaal in je browser en worden bij uitloggen gewist.

5. Beveiliging

6. Subverwerkers

Voor de platformdienst schakelt Veridiqo de volgende subverwerkers in: Google Cloud / Firebase (hosting, database en standaardopslag), Anthropic (AI-verwerking), Stripe (betalingen) en een e-maildienstverlener (transactionele e-mail zoals facturen en accountberichten). Kiest je organisatie voor opslag of inloggen in de eigen Microsoft- of Google-omgeving, dan is die partij verwerker van je eigen organisatie, niet een subverwerker van Veridiqo. Wijzigingen in subverwerkers worden op deze pagina bijgehouden.

7. Doorgifte buiten de EER

De standaardopslag draait in Europese datacentra. Bij AI-verwerking via Anthropic kan verwerking (mede) buiten de EER plaatsvinden, in de Verenigde Staten; hiervoor gelden passende waarborgen via de verwerkersvoorwaarden van Anthropic (met EU-standaardcontractbepalingen), en Anthropic traint geen modellen op jouw invoer. Wil je AI-verwerking volledig binnen je eigen omgeving, dan is de soevereine Azure-uitrol beschikbaar.

8. Cookies en lokale opslag

Veridiqo gebruikt geen tracking-cookies en geen analytics van derden. De app gebruikt functionele browseropslag (localStorage/sessionStorage) voor onder meer taalkeuze, sessie en werkstates op je apparaat; deze blijft lokaal. Vertrouwelijke organisatiegegevens in de browseropslag worden bij uitloggen gewist.

9. Datalekken

Bij een beveiligingsincident dat persoonsgegevens raakt, informeert Veridiqo de getroffen organisaties zonder onredelijke vertraging, zodat zij hun meldplichten onder de AVG (art. 33/34) kunnen nakomen. Incidenten kun je melden via het contactadres onderaan.

10. Bevestiging gegevensverwerking

Bij het eerste gebruik (en opnieuw zodra deze voorwaarden inhoudelijk wijzigen) bevestig je akkoord met de gegevensverwerking en de zorgvuldige omgang met vertrouwelijke informatie (versie-gebonden akkoord). AI-gegenereerde inhoud is altijd een hulpmiddel en vereist professionele validatie op juistheid, volledigheid en toepasbaarheid.

11. Jouw rechten

Als betrokkene heb je recht op inzage, rectificatie, verwijdering, beperking van de verwerking, bezwaar en gegevensoverdraagbaarheid. Verzoeken lopen via je auditdienst als verwerkingsverantwoordelijke, of via onderstaand contact; je kunt daarnaast een klacht indienen bij de Autoriteit Persoonsgegevens.

12. Contact

Vragen over privacy of gegevensverwerking? Mail naar contact@veridiqo.com.