Waar uw gegevens staan en wie erbij kan
Voor wie NeoDemos beoordeelt — griffie, fractie, inkoop of functionaris gegevensbescherming — staat hier op één pagina waar de gegevens staan, wat we gemeten hebben en wat we (nog) niet hebben.
Aanvullend op deze pagina: de privacyverklaring, de methodologie en de datakwaliteitscontroles op verantwoording.
Sub-verwerkers
NeoDemos schakelt de volgende sub-verwerkers in. Deze lijst is identiek aan de lijst in ons verwerkingsregister en in de verwerkersovereenkomst (DPA) die fracties met ons sluiten.
| Naam | Rol | Locatie | Doorgiftegrondslag |
|---|---|---|---|
| Anthropic, PBC | LLM-API voor /publiek-antwoorden + MCP-clients (Claude) | VS | EU-US Data Privacy Framework + Anthropic DPA |
| Jina AI GmbH | Reranking van zoekresultaten (EU-endpoint) | Duitsland (EER) | EU-vestiging; geen doorgifte |
| Nebius Group N.V. (Nebius Token Factory) | Embeddings van documenten en zoekvragen (doorzoekbaar maken) | Amsterdam, Nederland (EU-entiteit); verwerkingslocatie in verificatie | Verwerkersovereenkomst en verwerkingslocatie in verificatie — actiepunt 2026-07-29 |
| Google Ireland Ltd (Gemini) | LLM-API voor specifieke flows | Ierland (EER), sub-processors mogelijk in VS | EU-US DPF + SCC waar van toepassing |
| Hetzner Online GmbH | Hosting (Postgres, Qdrant, app + MCP server); back-ups op Hetzner Storage Box (Helsinki, EU) | Duitsland (EER); back-upopslag Finland (EER) | EU-vestiging; DPA ondertekend 2026-04-28 (K0402039326) |
| TransIP B.V. | Transactionele e-mail | Nederland (EER) | Geen doorgifte |
Gegevenslocaties en hosting
De kern van NeoDemos draait op Europese infrastructuur: hosting bij Hetzner in Duitsland en back-ups op Hetzner-opslag binnen de EU. Voor een deel van de AI-verwerking gebruiken we Amerikaanse aanbieders (Anthropic en Google); die doorgifte is contractueel geborgd via het EU-US Data Privacy Framework en standaardcontractbepalingen (SCC’s), en we bouwen toe naar Europese alternatieven zodra die de vereiste kwaliteit leveren.
Back-up en herstel: gemeten, geen belofte
We oefenen herstel en publiceren de gemeten waarden. Bij de hersteloefening van 29 april 2026 was de database (Postgres) in 15 minuten volledig hersteld en de zoekindex (Qdrant) in 2 minuten en 21 seconden — beide ruim binnen de interne doelstelling van 2 uur. Het maximale gegevensverlies (RPO) wordt begrensd door de dagelijkse back-upcyclus: ten hoogste 24 uur. Sinds 29 juni 2026 draait daarnaast point-in-time recovery (pgBackRest) voor de database.
Dit zijn gemeten waarden uit hersteloefeningen, geen gegarandeerde serviceniveaus (SLA).
Bewaartermijnen
| Gegeven | Bewaartermijn |
|---|---|
| Account | Zolang account actief; verwijdering binnen 30 dagen na verzoek |
| MCP audit log | 90 dagen |
| Chat-geschiedenis | 90 dagen na laatste activiteit van het gesprek |
| Fractie-concepten | Levensduur fractie + 1 jaar (afgestemd op Archiefwet) |
| Documentannotaties | 24 maanden; na soft-delete hard-delete binnen 30 dagen (dagelijkse document_annotaties_retention-job) |
| Back-ups | Rollend venster van 30 dagen |
| Gebruiks-analytics | 180 dagen (USAGE_EVENTS_RETENTION_DAYS; dagelijkse purge-job usage_events_purge) |
Toegang en isolatie
Toegang tot de werkruimte verloopt via sessie-authenticatie op de website en OAuth 2.1 voor AI-koppelingen (MCP). Gegevens van fracties zijn op databaseniveau gescheiden met row-level security: een fractie kan technisch niet bij de concepten of annotaties van een andere fractie. Aanroepen via de AI-koppeling worden vastgelegd in een audit-log waarvan de regels cryptografisch aan elkaar geketend zijn (HMAC), zodat manipulatie achteraf detecteerbaar is.
Incidentrespons en support
Vragen, storingen en kwetsbaarheden meldt u via support@neodemos.nl; we reageren binnen één werkdag per e-mail. Bij een datalek dat persoonsgegevens raakt volgen we het AVG-meldproces: melding aan de Autoriteit Persoonsgegevens binnen 72 uur (artikel 33 AVG) en ondersteuning van getroffen fracties bij hun eigen meldplicht. Voor beveiligingsonderzoekers staat een machineleesbaar contactpunt op /.well-known/security.txt (RFC 9116).
AI-transparantie
Gebruikers zien altijd dat ze met een AI-systeem werken — de kennisgeving volgens artikel 50 van de AI-verordening staat op elke pagina. Elk AI-antwoord bevat bronvermeldingen naar de onderliggende raadsdocumenten, zodat elke bewering tegen het origineel te controleren is. Wie een fout vindt, meldt die per e-mail; een mens beoordeelt elke melding en de uitkomst komt in het correctielog hieronder.
Neutraliteit: getoetst, niet beweerd
NeoDemos toont hetzelfde dossier door de bril van de fractie die ernaar kijkt. Een raadslid stelt daarbij terecht de vraag: krijgt de ene fractie dan een beter, vriendelijker of vollediger stuk dan de andere?
Op 31 juli 2026 hebben we dat gemeten in plaats van beweerd. Eén omstreden agendapunt — het debat over het Rotterdamse coalitieakkoord 2026-2030, met 33 onderliggende documenten — is door vier partijlenzen geanalyseerd: twee coalitiepartijen en twee oppositiepartijen, telkens een grote en een kleine (11, 5, 1 en 1 zetels). De opzet stond vóór de eerste meting vast en is met een hash vastgelegd: welke faalwijzen we toetsen, welke verschillen ‘materieel’ heten, en wie oordeelt.
Inspanning — lengte, aantal geciteerde bronnen, gevulde bewijslagen — is geteld, niet beoordeeld. Alleen framing, weglating en fabricage zijn voorgelegd aan drie onafhankelijke AI-modelfamilies, met een twee-van-drie-regel. Dezelfde lens is twee keer gedraaid, om te meten hoeveel verschil er ontstaat zónder dat er iets wijzigt.
Uitkomst. Geen van de drie beoordeelde faalwijzen is bevestigd, op geen van de zes vergeleken paren. Het grootste lengteverschil tussen twee lenzen was 18%, onder de vooraf vastgelegde grens van 25% — terwijl dezelfde lens tussen twee eigen draaiingen al 2% verschilde.
Wat we wél vonden, en niet mooier maken. Het aantal geciteerde bronnen verschilt per lens: 37, 27, 38 en 28. Dat verschil zit vrijwel geheel in de bijlagen, en daar kreeg elke lens exact dezelfde 90 bronnen aangeboden. Het is dus geen verschil in toegang tot bewijs, maar in hoeveel daarvan wordt geciteerd. Hoe groot dat effect is kunnen we nog niet zeggen: dezelfde lens verschilde tussen twee eigen draaiingen al 7 bronnen. Die bevinding staat open.
Wat deze meting niet zegt. Eén agendapunt, één gemeente, vier van dertien fracties, één moment. Dit is geen bewijs dat het systeem onder alle omstandigheden neutraal is.
Tijdens de meting vonden we drie fouten in ons eigen meetinstrument. Elk zou tot een onterechte uitspraak over neutraliteit hebben geleid. Ze zijn hersteld, elk met een test die faalt als de fout terugkomt, en de ongeldige meetronden zijn bewaard in plaats van weggegooid. Een controle in onze bouwstraat draait bij elke wijziging opnieuw en faalt zodra er een nieuwe scheefheid verschijnt.
Wat we (nog) niet hebben
Eerlijkheid over wat er niet is, hoort ook bij transparantie:
- Geen ISO 27001-certificaat en nog geen derdenverklaring (GIBIT artikel 35). Deze pagina beschrijft in plaats daarvan de feitelijke maatregelen en gemeten waarden, elk herleidbaar tot een gedateerde bron.
- Geen uptime-SLA. We rapporteren gemeten beschikbaarheid zodra er twaalf maanden meethistorie is; tot die tijd noemen we geen beschikbaarheidscijfers.
- Eenmanszaak. NeoDemos wordt gedreven door één ondernemer (KvK 20123809). Continuïteitsafspraken — zoals een overdrachtsregeling conform GIBIT artikel 36 — zijn per contract bespreekbaar.
Correctielog
Gemelde fouten en wat we eraan gedaan hebben. Correcties blijven hier permanent staan.
| Datum | Melding | Herstel |
|---|---|---|
| — | Nog geen gemelde correcties. | — |
Een fout melden kan via support@neodemos.nl.