Een beveiligingsvragenlijst van tachtig vragen levert vaak minder op dan een gesprek van twintig minuten. Niet omdat de vragen slecht zijn, maar omdat ze door iemand anders worden ingevuld dan degene die het weet, en omdat het antwoord "ja" op een vraag als "worden gegevens versleuteld" bijna niets betekent.
Dit zijn zes vragen die wel iets opleveren, met per vraag waar je op let.
1. Waar draait de verwerking, en onder welke rechtsmacht valt u?
Twee vragen die als één worden gesteld en apart moeten worden beantwoord.
Een leverancier kan in Frankfurt draaien en toch een Amerikaans bedrijf zijn. Dan is de locatie van het datacentrum niet het antwoord op de vraag welke overheid iets kan vorderen.
Bruikbaar antwoord: de verwerkingsregio, de vestigingsplaats van de contractpartij, en of er een moedermaatschappij is met een andere rechtsmacht. Ontwijkend antwoord: "wij hosten in de EU".
2. Wat bewaart u, hoe lang, en kan ik dat instellen?
Vraag apart naar drie dingen: de gespreksinhoud, de technische logs, en de bijlagen. Ze hebben vaak verschillende termijnen.
Vraag ook wat er gebeurt tussen verwijderen en definitief weg zijn. Bij de meeste diensten zit daar een periode van ongeveer dertig dagen tussen.
Bruikbaar antwoord: een termijn per categorie, en of die instelbaar is per abonnement. Ontwijkend antwoord: "niet langer dan noodzakelijk".
3. Wordt er op mijn invoer getraind, en verschilt dat per abonnement?
Het tweede deel is het belangrijke deel. Bij vrijwel elke aanbieder is het antwoord anders voor het gratis account, het zakelijke account en de API.
Vraag door: dekt de toezegging alleen modeltraining, of ook menselijke beoordeling en kwaliteitscontrole? Dat zijn verschillende dingen, zoals uitgelegd in wat "we trainen niet op jouw data" precies betekent.
Bruikbaar antwoord: per abonnementsvorm, met verwijzing naar waar het contractueel staat. Ontwijkend antwoord: "wij trainen niet op klantdata".
4. Wie binnen uw organisatie kan bij mijn gegevens, en waarom?
Vrijwel elke aanbieder heeft een grondslag om gesprekken te laten beoordelen bij vermoeden van misbruik. Dat is niet verdacht, het is normaal, en het hoort in je beoordeling.
Bruikbaar antwoord: onder welke omstandigheden, door welke rol, met welke goedkeuring, en of het wordt gelogd. Ontwijkend antwoord: "toegang is strikt beperkt".
5. Wie zijn uw subverwerkers, en word ik geïnformeerd bij wijziging?
AI-diensten leunen vaak op andere AI-diensten. Een tool die op je pdf's werkt, kan intern een model van een derde partij aanroepen. Dan is die derde partij onderdeel van jouw keten.
Bruikbaar antwoord: een actuele lijst met rol en locatie, plus een meldingstermijn bij wijziging en een bezwaarmogelijkheid. Ontwijkend antwoord: een lijst zonder datum.