AI Governance Beleid
AI governance framework met EU AI Act compliance
AI Governance Beleid
Overzicht
Dit document beschrijft het AI governance framework van Noveu. Alle AI-functionaliteit opereert binnen strikte grenzen voor privacy, transparantie en menselijke controle.
Principes
1. Datasoevereiniteit
- Primaire klantdata (mail, bestanden, identiteit) blijft binnen EU-datacenters: geen US-cloudproviders (geen AWS/Azure/GCP) voor primaire data
- Embeddings en vector-opslag draaien on-premise op eigen EU-infra (BAAI
bge-m3via zelf-gehoste Text-Embeddings-Inference + pgvector); geen externe embedding-API of vector-database - LLM-tekstgeneratie gebruikt sinds 29 augustus 2026 Mistral AI (Parijs, verwerking binnen de EU), uitsluitend bij expliciete activering, alleen door de gebruiker aangeboden content, onder AVG met een Mistral DPA, geen training op klantdata. Google Gemini (VS) is per die datum uitgefaseerd als AI-verwerker.
- Klantdata wordt nooit gebruikt voor model training
- Volledige controle over data lifecycle
2. Transparantie
- Uitlegbare AI beslissingen waar mogelijk
- Logging van alle AI interacties
- Duidelijke labeling van AI-gegenereerde content
- Audit trail voor compliance
3. Menselijke Controle
- Human-in-the-loop voor kritieke beslissingen
- Override mogelijkheid voor alle AI suggesties
- Configureerbare AI boundaries per organisatie
- Kill switch voor AI functionaliteit
4. Privacy by Design
- Minimale data verwerking (data minimization)
- Pseudonimisatie waar mogelijk
- Strikte toegangscontrole tot AI logs
- Recht op uitleg en bezwaar
AI Componenten
Assistenten
| Assistent | Functie | Data Access |
|---|---|---|
| Mail Assistant | Samenvattingen, suggesties | Inbox van gebruiker |
| Document AI | Analyse, extractie | Geüploade documenten |
| Search AI | Semantisch zoeken | Geïndexeerde content |
| Support Bot | FAQ, triage | Kennisbank |
Models
| Model | Type | Locatie | Gebruik |
|---|---|---|---|
| LLM (Mistral) | Taal | Mistral AI, Frankrijk (EU) | Text generatie |
| Embeddings (BAAI bge-m3) | Vector | On-premise, eigen EU-infra (TEI) | Zoeken |
| Vector-opslag (pgvector) | Vector store | On-premise, eigen EU-infra | Retrieval |
| OCR | Vision | EU datacenter | Document verwerking |
RAG (Retrieval Augmented Generation)
┌──────────────┐ ┌──────────────┐ ┌────────────────────┐
│ Gebruiker │ ──► │ Query Engine │ ──► │ Vector Store │
│ vraag │ │ (EU-hosted) │ │ (pgvector, on-prem │
│ │ │ │ │ EU; bge-m3 TEI) │
└──────────────┘ └──────┬───────┘ └────────────────────┘
│
▼
┌─────────────────────┐
│ LLM (Mistral AI, │
│ Frankrijk, EU) │
│ + Retrieved Context │
└──────┬──────────────┘
│
▼
┌──────────────┐
│ Antwoord │
│ met bronnen │
└──────────────┘
Dataverwerking
Wat wel wordt verwerkt
- Klant content voor AI functionaliteit (met toestemming)
- Interactie logs voor audit
- Prestatiemetrics voor optimalisatie
Wat NIET wordt verwerkt
- ❌ Training data voor base models
- ❌ Delen met derden
- ❌ Transfer naar niet-EU locaties
- ❌ Profilering voor advertenties
Retentie
| Data Type | Retentie | Reden |
|---|---|---|
| AI interactie logs | 90 dagen | Audit en debugging |
| Gegenereerde content | Geen | Niet opgeslagen |
| Embeddings | Tot verwijdering | Functionaliteit |
| Feedback | 1 jaar | Verbeteringen |
Risicobeoordeling
AI Act Classificatie
Onder de EU AI Act classificeert Noveu AI als:
- Beperkt risico: Transparency verplichtingen
- Geen hoog risico: Geen automatische besluitvorming in kritieke gebieden
Mitigaties
| Risico | Mitigatie |
|---|---|
| Hallucination | RAG met bronverwijzing |
| Bias | Diverse trainingsdata, monitoring |
| Privacy | Lokale processing, encryptie |
| Misbruik | Rate limiting, content filtering |
| Lock-in | Open model architectuur |
Configuratie per Organisatie
Feature Toggles
| Feature | Default | Configureerbaar |
|---|---|---|
| Mail summarization | Aan | ✅ |
| Smart compose | Aan | ✅ |
| Document analysis | Aan | ✅ |
| Sentiment analysis | Uit | ✅ |
| Auto-classification | Aan | ✅ |
Boundaries
Organisaties kunnen instellen:
- Welke data AI mag benaderen
- Welke functies actief zijn
- Wie AI features mag gebruiken
- Logging niveau en retentie
Audit en Compliance
Logs
Alle AI interacties worden gelogd:
{
"timestamp": "2026-01-15T10:30:00Z",
"userId": "user-uuid",
"action": "mail_summary",
"inputType": "email",
"outputType": "text",
"modelVersion": "1.2.3",
"tokensUsed": 1500,
"latencyMs": 850
}
Rapportages
- Maandelijks AI usage report
- Kwartaal governance review
- Jaarlijkse audit assessment
Certificeringen
Noveu zelf is nog niet gecertificeerd. De stand per 31 augustus 2026:
- ISO 27001 (informatiebeveiliging): op de roadmap, nog niet behaald. Het primaire datacenter (Hetzner Falkenstein) is wel ISO 27001-gecertificeerd
- SOC 2 Type II: op de roadmap, nog niet behaald
- AI Act: voorbereidend, geen behaalde conformiteitsstatus
Incidenten
Meldingsproces
- AI incident gedetecteerd
- Automatische pauzering indien kritiek
- Notificatie aan security team
- Root cause analyse
- Correctieve actie
- Communicatie naar klant
Categorieën
| Categorie | Voorbeeld | Response |
|---|---|---|
| Privacy | Data lekkage | Onmiddellijk |
| Safety | Schadelijke output | < 1 uur |
| Quality | Inaccurate output | < 24 uur |
| Performance | Trage response | < 48 uur |
Laatste update: 31 augustus 2026
Versie: 1.1
Wijziging 1.1 (31-08-2026): LLM-tekstgeneratie loopt sinds 29 augustus 2026 via Mistral AI (Frankrijk, EU); Google Gemini (VS) is per die datum uitgefaseerd als AI-verwerker. De sectie Certificeringen noemt ISO 27001 en SOC 2 nu als roadmap in plaats van als behaalde certificering.
Vragen over dit document?
Neem contact op voor implementatie advies of een persoonlijke demo.