1. Inleiding
DAVI hecht veel waarde aan de bescherming van persoonsgegevens. In deze privacyverklaring leggen wij uit welke persoonsgegevens wij verwerken, voor welke doeleinden, hoe wij deze beveiligen en welke rechten betrokkenen hebben. DAVI verwerkt persoonsgegevens uitsluitend conform de Algemene Verordening Gegevensbescherming (AVG) en werkt volgens de normen ISO 27001, NEN 7510 en de BIO (Baseline Informatiebeveiliging Overheid).
Alle gegevens die via DAVI worden verwerkt, worden uitsluitend verwerkt en opgeslagen op onze eigen servers, die fysiek zijn ondergebracht in datacenters in Nederland. Deze datacenters zijn gecertificeerd volgens ISO 27001 en NEN 7510. DAVI werkt conform deze normen en verwerkt of slaat geen gegevens op buiten de EU. Dit beleid geldt voor alle opdrachtgevers en modules binnen DAVI.
DAVI zet kunstmatige intelligentie (AI) in bij de uitvoering van haar diensten. U wordt altijd geïnformeerd wanneer u gebruikmaakt van AI, en de uitkomsten zijn controleerbaar en door mensen te beoordelen. DAVI logt alle AI-outputs en stelt opdrachtgevers in staat om deze te valideren. Hiermee voldoet DAVI aan de eisen uit de Europese AI Act.
DAVI gebruikt uitsluitend eigen AI-modellen die in eigen beheer draaien. Er worden geen persoonsgegevens gedeeld met externe AI-leveranciers.
2. Voor wie geldt dit beleid
Deze privacyverklaring is bestemd voor alle betrokkenen van wie persoonsgegevens (kunnen) worden verwerkt door DAVI, waaronder:
– Gebruikers van DAVI: bedrijfsadmins, medewerkers en GGD-toezichthouders die inloggen of documenten uploaden.
– Kinderen en ouders: hun gegevens kunnen voorkomen in documenten die via de compliance modules worden verwerkt.
– Medewerkers van kinderopvangorganisaties: hun gegevens (bijvoorbeeld namen en werkroosters) kunnen in documenten staan die door DAVI worden verwerkt.
– Opdrachtgevers (gemeenten, GGD, kinderopvangorganisaties): voor hen is deze verklaring van belang om te weten hoe DAVI als verwerker persoonsgegevens verwerkt en beveiligt.
3. Verwerkingsverantwoordelijke en rol van DAVI
DAVI treedt op als verwerker namens de opdrachtgever (bijvoorbeeld een gemeente, GGD of kinderopvangorganisatie). De opdrachtgever is de verwerkingsverantwoordelijke en bepaalt het doel en de middelen van de verwerking. DAVI voert de verwerking uit conform de afspraken in de verwerkersovereenkomst.
4. Welke persoonsgegevens verwerken wij?
4.1 Gebruikersaccounts
Voor toegang tot DAVI worden persoonsgegevens verwerkt: naam, achternaam en e-mailadres. Deze gegevens worden gebruikt voor:
– het aanmaken en beheren van accounts;
– authenticatie en toegangscontrole;
– communicatie rondom accountbeheer (bijv. wachtwoordherstel).
Wachtwoorden worden nooit in platte tekst opgeslagen, maar gehasht conform actuele beveiligingsstandaarden.
4.2 Compliance Modules (BKR, VGC, 3-uursregeling)
De GGD-toezichthouder uploadt documenten (bijv. personeelsplanning, kindplanning, kindregistratie, vaste-gezichtenlijst). Deze documenten kunnen persoonsgegevens bevatten zoals:
– Kinderen: naam, geboortedatum, leeftijd, geslacht, opvangdagen/tijden, aanwezigheid/afwezigheid, opvanglocatie.
– Personeel: naam, werkdagen/tijden, aanwezigheid/afwezigheid, werklocatie.
– Organisatie: telefoonnummers en namen van opvanglocaties.
4.3 Documentenmodule (Q&A Documentenchat)
– Bibliotheek: De bedrijfsadmin uploadt of synchroniseert mappen met documenten. DAVI weet vooraf niet welke persoonsgegevens deze documenten kunnen bevatten. De organisatie heeft volledige regie over bewaren en verwijderen.
– Ad-hoc uploads: Geautoriseerde gebruikers kunnen documenten uploaden voor analyse, samenvatting of Q&A. Ook hier kan privacygevoelige informatie aanwezig zijn.
4.4 Toekomstige modules
Voor toekomstige modules geldt dat DAVI uitsluitend de persoonsgegevens verwerkt die technisch noodzakelijk zijn voor het uitvoeren van de dienst. Bij introductie van nieuwe modules wordt dit privacybeleid geactualiseerd.
5. Bewaartermijnen
– Compliance modules & ad-hoc uploads: persoonsgegevens worden maximaal 24 uur bewaard en daarna automatisch en aantoonbaar verwijderd. In overleg met de opdrachtgever kan een andere termijn worden ingesteld indien wettelijk of functioneel noodzakelijk.
– Documentenmodule – bibliotheek: documenten blijven bewaard zolang de organisatie dit wenst; de organisatie heeft volledige regie over bewaren en verwijderen.
– Toekomstige modules: uitgangspunt is een bewaartermijn van 24 uur voor ad-hoc verwerkingen, tenzij anders vereist en overeengekomen met de opdrachtgever.
DAVI slaat persoonsgegevens niet langer op dan noodzakelijk. Bewaartermijnen en veilige opslag zijn nader uitgewerkt in het beleid Bewaartermijnen en Veilige Opslag DAVI.
6. Beveiliging van persoonsgegevens
DAVI neemt passende technische en organisatorische maatregelen om persoonsgegevens te beschermen, waaronder:
– Encryptie: TLS 1.3 (transport), AES-256 (opslag).
– Identity & Access Management (IAM): rolgebaseerde toegang, sterke wachtwoorden, MFA, periodieke controle.
– Logging & Monitoring: alle toegang en acties worden gelogd conform de BIO, afwijkingen leiden tot automatische alerts en incidentrespons.
– Incidentrespons & patchmanagement: vastgesteld protocol met detectie → melding → analyse → oplossing → evaluatie.
– Leveranciersbeheer: samenwerking uitsluitend met ISO 27001 / NEN 7510 gecertificeerde partijen.
– Organisatorisch: geheimhoudingsverklaringen en security-awareness voor medewerkers.
– DAVI laat de beveiliging van de systemen periodiek toetsen door onafhankelijke partijen en maakt gebruik van een extern Security Operations Center voor monitoring en incidentrespons.
Alle beveiligingsmaatregelen zijn vastgelegd in het interne Informatiebeveiligingsbeleid DAVI.
7. Logging en monitoring
DAVI registreert systeem- en gebruikersactiviteiten (inloggen, uploaden, verwijderen, wijzigingen). Logbestanden bevatten: wie, wat, wanneer, waar, resultaat.
– Logs zijn alleen-lezen, versleuteld en uitsluitend toegankelijk voor geautoriseerde beheerders.
– Er is actieve monitoring op afwijkingen (bijv. foutieve inlogpogingen, ongebruikelijke downloads).
– Incidenten worden behandeld conform het incidentresponsproces.
8. Cookies en sessiebeheer
DAVI gebruikt alleen functionele cookies die noodzakelijk zijn voor het functioneren van de applicatie, zoals het vasthouden van een actieve sessie.
Gebruikers kunnen kiezen voor “onthoud mijn inlog”, waarbij een functionele cookie wordt geplaatst. Deze bevat geen wachtwoord in platte tekst en kan op elk moment door de gebruiker worden verwijderd. DAVI plaatst geen tracking- of marketingcookies.
9. Rechten van betrokkenen
Betrokkenen (bijv. ouders of medewerkers) hebben rechten op grond van de AVG:
– Recht op inzage, correctie of verwijdering van persoonsgegevens.
– Recht op beperking of bezwaar tegen verwerking.
– Recht op dataportabiliteit.
Deze rechten kunnen worden uitgeoefend via de opdrachtgever (de verwerkingsverantwoordelijke). DAVI faciliteert deze verzoeken conform de verwerkersovereenkomst.
10. Contact
Voor vragen over dit privacybeleid of de verwerking van persoonsgegevens via DAVI kunt u contact opnemen met de verwerkingsverantwoordelijke (uw gemeente, GGD of organisatie). Voor technische vragen over de beveiliging kunt u DAVI bereiken via info@mijndavi.nl.