Data Protection Impact Assessment (DPIA)
GovGPT - Platform
Managementsamenvatting
Deze Data Protection Impact Assessment (DPIA) is uitgevoerd voor het GovGPT-platform, een veilige AI-werkplek voor de overheid. Het platform verwerkt persoonsgegevens ten behoeve van AI-gestuurde dienstverlening aan gemeenten, provincies, uitvoeringsorganisaties en andere overheden.
Conclusie: Na grondige analyse concluderen wij dat de verwerkingen binnen het GovGPT-platform voldoen aan de vereisten van de AVG, mits de aanbevolen maatregelen worden geïmplementeerd. De restrisico's zijn acceptabel.
1. Beschrijving van de gegevensverwerking
GovGPT is een AI-platform dat overheidsorganisaties in staat stelt om veilig gebruik te maken van kunstmatige intelligentie. Het platform biedt een afgeschermde omgeving waarin medewerkers AI-tools kunnen gebruiken zonder dat gevoelige bedrijfsgegevens het platform verlaten.
| Verwerkingsverantwoordelijke | CivAI B.V. (voor eigen verwerkingen) / Klant (voor platformgebruik) |
| Verwerker | CivAI B.V. (GovGPT) |
| Aard van de verwerking | AI-gestuurde tekstverwerking, documentanalyse, chatinteracties |
| Locatie gegevensverwerking | Uitsluitend binnen de EU — Scaleway (Frankrijk/Nederland) voor hosting, opslag en AI-inferentie. Azure OpenAI (EU West-Europa) uitsluitend als optioneel AI-model op verzoek. |
| Bewaartermijn | AI-interacties: 30 dagen (configureerbaar), Accountgegevens: duur contract + 3 maanden |
2. Persoonsgegevens
2.1 Betrokken persoonsgegevens
Accountgegevens
- • Naam
- • E-mailadres
- • Functietitel
- • Organisatie
Technische gegevens
- • IP-adres
- • Browser/apparaat info
- • Inlogtijden
- • Sessiegegevens
Gebruiksgegevens
- • AI-prompts en responses
- • Geüploade documenten
- • Chatgeschiedenis
- • Gebruiksstatistieken
Mogelijk bijzondere gegevens
- • Afhankelijk van klantinvoer
- • Zie sectie 9 voor waarborgen
3. Verwerkingsdoeleinden
| Doeleinde | Grondslag | Noodzaak |
|---|---|---|
| Leveren AI-diensten | Overeenkomst | Noodzakelijk |
| Accountbeheer | Overeenkomst | Noodzakelijk |
| Beveiliging & fraudepreventie | Gerechtvaardigd belang | Noodzakelijk |
| Productverbetering (geanonimiseerd) | Gerechtvaardigd belang | Wenselijk |
| Wettelijke verplichtingen | Wettelijke plicht | Verplicht |
4. Betrokken partijen
Betrokkenen
- • Medewerkers van klantorganisaties
- • Beheerders
- • Websitebezoekers
Verwerkingsverantwoordelijke
- • CivAI B.V. (eigen verwerkingen)
- • Klantorganisaties (platformgebruik)
Subverwerkers
- • Scaleway S.A.S. (EU — hosting, opslag en AI-inferentie)
- • Microsoft Ireland Operations Ltd — Azure OpenAI (EU West-Europa, uitsluitend optioneel AI-model op verzoek)
- • AI-infrastructuur (EU)
- • Betalingsverwerkers
5. Technische en organisatorische maatregelen
Technische maatregelen
- • End-to-end encryptie (TLS 1.3)
- • Encryptie at rest (AES-256)
- • Multi-factor authenticatie
- • Role-based access control
- • Audit logging
- • Automatische sessie-timeout
- • DDoS-bescherming
- • Penetratietests
- • Scaleway EU-hosting (geen CLOUD Act)
Organisatorische maatregelen
- • Privacy by Design & Default
- • Verwerkersovereenkomsten
- • Geheimhoudingsverklaringen
- • Security awareness training
- • Incidentresponsplan
- • Regelmatige audits
- • Documentatiebeheer
- • Functionaris Gegevensbescherming
6. Beoogde risico's
| Risico | Kans | Impact | Maatregel |
|---|---|---|---|
| Datalek door cyberaanval | Laag | Hoog | Encryptie, monitoring, pentests |
| Onbevoegde toegang | Laag | Medium | MFA, RBAC, audit logs |
| Dataverlies | Zeer laag | Medium | Backups, redundantie |
| Doorgifte buiten EU | Geen | N.v.t. | EU-only infrastructuur (Scaleway) |
| AI-training met klantdata | Geen | N.v.t. | Contractueel uitgesloten |
7. Rechten van betrokkenen
Betrokkenen kunnen de volgende rechten uitoefenen:
Verzoeken kunnen worden ingediend via privacy@govgpt.nl. Reactietermijn: 30 dagen.
8. Risicobeoordeling
8.1 Methodologie
De risicobeoordeling is uitgevoerd conform de richtlijnen van de European Data Protection Board (EDPB) en de Autoriteit Persoonsgegevens. Risico's zijn beoordeeld op basis van kans × impact.
8.2 Risicomatrix
8.3 Conclusie
Restrisico: LAAG
Na implementatie van alle technische en organisatorische maatregelen is het restrisico voor betrokkenen acceptabel. De verwerking kan doorgang vinden.
9. Bijzondere persoonsgegevens (Artikel 9 AVG)
Aandachtspunt
Klanten kunnen mogelijk bijzondere persoonsgegevens invoeren in het platform (bijv. gegevens over burgers in het sociaal domein). GovGPT verwerkt deze data uitsluitend als verwerker onder instructie van de klant.
Waarborgen
- Verwerkersovereenkomst met specifieke bepalingen voor bijzondere gegevens
- Extra encryptieniveau voor gevoelige data
- Strikte toegangscontroles
- BIO 2.0 (Baseline Informatiebeveiliging Overheid): inrichting conform, audit gepland Q4 2026
10. Doeltreffendheid en noodzakelijkheid
| Doeltreffendheid | De verwerking is noodzakelijk om AI-diensten te leveren die voldoen aan strenge privacy- en beveiligingseisen. |
| Noodzakelijkheid | Alleen strikt noodzakelijke gegevens worden verwerkt. Dataminimalisatie is toegepast. |
| Proportionaliteit | De maatregelen zijn proportioneel aan de risico's. Geen overmatige verwerking. |
| Alternatieven | Er zijn geen minder ingrijpende alternatieven die dezelfde functionaliteit bieden. |
11. Aanbevelingen en implementatie
12. Planning en mijlpalen
| Mijlpaal | Datum | Status |
|---|---|---|
| DPIA opstellen | Q4 2025 | Afgerond |
| Technische maatregelen | Q4 2025 | Afgerond |
| Onafhankelijke DPIA door externe FG (platformbreed) | September 2026 | Gepland |
| SOC 2 Type II audit | Q4 2026 | Gepland |
| ISO 27001 / ISO 42001 | Uiterlijk Q4 2026 | Gepland |
| DPIA herziening | Q4 2026 | Toekomstig |
13. Juridisch kader
Deze DPIA is opgesteld conform:
- Algemene Verordening Gegevensbescherming (AVG/GDPR)
- Uitvoeringswet AVG (UAVG)
- EU AI Act (Verordening 2024/1689)
- Richtlijnen Autoriteit Persoonsgegevens
- EDPB Guidelines on DPIA
14. Document goedkeuring
Status
Goedgekeurd© 2026 CivAI B.V. Alle rechten voorbehouden.