Privacy Statement PRYSM
Privacy Statement PRYSM
Versie 2.01 — laatst bijgewerkt: 17 augustus 2026
Wie zijn wij?
PRYSM B.V. (KvK 42091853, Utrechtseweg 9, 3704 HA Zeist) is verantwoordelijk voor de verwerking van je persoonsgegevens wanneer je onze website bezoekt of met PRYSM werkt. In beide gevallen zijn wij zelf verwerkingsverantwoordelijke. PRYSM kent geen uploadfunctionaliteit en werkt uitsluitend met openbare bronnen; wij verwerken dus geen documenten in opdracht van onze klanten.
Welke gegevens verwerken wij?
Bij het aanmaken van je account verwerken we je naam, e-mailadres, organisatie en een gehashte versie van je wachtwoord. Van de organisatie die het abonnement afneemt verwerken we daarnaast de bedrijfsnaam, het adres, de contactgegevens en het btw-nummer.
Tijdens het gebruik registreren we inlogmomenten (tijdstip, geslaagd of mislukt), API-aanroepen, zoekopdrachten en filters, en het gebruik van de AI-functionaliteit inclusief het tokenverbruik. Dat doen we om de dienst te leveren en om de beveiliging te bewaken.
Ook leggen we vast wat je zelf in PRYSM invoert bij het opvolgen van kansen: notities, fases, acties en afspraken. Wat je daarin zet bepaal je zelf; we vragen je geen persoonsgegevens van derden vast te leggen die je zonder PRYSM ook niet zou verwerken. Geef je feedback op een AI-antwoord, dan bewaren we de vraag, het antwoord en jouw toelichting om de kwaliteit te verbeteren. Die feedback slaan we versleuteld op.
PRYSM ontsluit openbare overheids- en aanbestedingsdocumenten. Daarin staan soms namen en functies, bijvoorbeeld van een contactpersoon bij een aanbesteding of de indiener van een beleidsstuk. Voor zover dat persoonsgegevens zijn, zijn wij daarvoor verwerkingsverantwoordelijke. We verrijken die gegevens niet met niet-openbare bronnen.
Waarvoor gebruiken we je gegevens?
We gebruiken je gegevens om PRYSM te laten werken, om de beveiliging te bewaken en incidenten te kunnen onderzoeken, om de dienst te verbeteren, om te factureren en om te voldoen aan de fiscale bewaarplicht. De rechtsgrondslag is de uitvoering van de overeenkomst voor het leveren van de dienst en de facturatie, ons gerechtvaardigd belang bij beveiliging, verbetering en het ontsluiten van openbare bronnen, en een wettelijke verplichting voor de fiscale administratie.
Verwerking door AI-taalmodellen
PRYSM gebruikt taalmodellen om uit openbare documenten kansen te herkennen, te verrijken en samen te vatten, en om je vragen te beantwoorden. Naar het taalmodel gaan de tekst uit de openbare bron en jouw vraag of zoekopdracht. We sturen geen accountgegevens mee, dus het model weet niet wie de vraag stelt.
Mistral AI verzorgt het herkennen, verrijken, samenvatten en beantwoorden; die verwerking blijft binnen de EU (Frankrijk). OpenAI berekent de embeddings voor de zoekindex en verwerkt daarbij je zoekvraag; dat gebeurt in de Verenigde Staten. Die doorgifte verloopt op basis van de doorgiftebepalingen in het Data Processing Addendum met OpenAI. Over de vraag of dergelijke doorgifte in alle gevallen volstaat bestaat binnen het privacyvakgebied discussie; daar zijn we liever eerlijk over. Wat er naartoe gaat is wel beperkt: openbaar gepubliceerde tekst en de zoekvraag van de gebruiker, geen klantdocumenten en geen accountgegevens.
Wij trainen zelf geen AI-modellen op jouw gegevens. Met beide leveranciers zijn verwerkersovereenkomsten gesloten die de verwerking beperken tot het genereren van het antwoord.
Hoe lang bewaren we je gegevens?
Je accountgegevens bewaren we zolang de overeenkomst met jouw organisatie loopt. Wordt een gebruiker verwijderd, dan verwijderen we dat account direct. Je notities, fases, acties en afspraken bewaren we zolang de overeenkomst loopt; daarna handelen we conform de exitregeling in onze Algemene Voorwaarden.
Authenticatielogs bewaren we 12 maanden, API-logs 6 maanden en de AI-logging (verzoeken aan en antwoorden van het taalmodel en het tokenverbruik) 6 maanden. Feedback op AI-antwoorden bewaren we 12 maanden. Facturatiegegevens bewaren we 7 jaar op grond van de fiscale bewaarplicht. Back-ups volgen ons back-upbeleid.
De openbare bronnenverzameling zelf kent geen bewaartermijn: die bestaat uit reeds openbaar gepubliceerde overheidsinformatie en blijft beschikbaar zolang die relevant is voor de dienstverlening.
Delen we je gegevens?
We delen je gegevens alleen met partijen die nodig zijn om PRYSM te laten draaien: Scaleway (cloudinfrastructuur voor de applicatie, de database en de zoekindex, datacentrum Amsterdam), Elastic Cloud (zoekmachine en vectordatabase, EU), Microsoft Azure (container registry en DevOps, EU), Mistral AI (taalmodel, EU/Frankrijk), OpenAI (embeddings voor de zoekfunctionaliteit, Verenigde Staten), Mailchimp/Mandrill (transactionele e-mail zoals signaleringen en wachtwoordherstel, Verenigde Staten) en TransIP (externe back-upopslag en DNS, Nederland).
De hostingomgeving van PRYSM is met de release van 14 augustus 2026 overgegaan van TransIP naar Scaleway, datacentrum Amsterdam. De datalocatie blijft daarmee Nederland. TransIP blijft in de keten als externe back-upopslag en als DNS- en domeinprovider. Het gebruik van Mailchimp voor transactionele e-mail fasereren we vóór 30 september 2026 uit; tot die tijd worden daarbij je naam en e-mailadres verwerkt.
Met al deze partijen is een verwerkersovereenkomst gesloten en hebben we beoordeeld of zij passende beveiligingsmaatregelen treffen. Verwerking binnen de Europese Economische Ruimte is ons uitgangspunt; waar dat niet zo is, bij OpenAI en Mailchimp, zijn passende waarborgen getroffen in de vorm van verwerkersovereenkomsten met doorgiftebepalingen. We verkopen je gegevens niet.
Hoe beveiligen we je gegevens?
We hanteren een managementsysteem voor informatiebeveiliging en werken volgens ISO 27001 en de BIO2. We werken toe naar ISO 27001-certificering.
Inloggen gebeurt met je e-mailadres en een wachtwoord dat uitsluitend als gehashte waarde wordt opgeslagen, nooit als leesbare tekst. Single sign-on en multi-factor authenticatie zijn voor klantaccounts van PRYSM nog niet beschikbaar; de invoering staat op de planning. Tot die tijd gelden compenserende maatregelen, waaronder een activatielink-flow en afgedwongen wachtwoordcomplexiteit. Op onze eigen beheer- en bedrijfsomgevingen is multi-factor authenticatie wel verplicht. Toegang verloopt op basis van rollen en wordt bij uitdiensttreding direct ingetrokken.
Al het verkeer verloopt via TLS 1.2 of hoger. Feedback op AI-antwoorden slaan we versleuteld op, met sleutelbeheer in een sleutelkluis. Back-ups worden versleuteld voordat zij onze omgeving verlaten. Bredere versleuteling van gegevens in opslag is voor PRYSM in ontwikkeling en wordt gefaseerd doorgevoerd; dat benoemen we hier expliciet, omdat we het nog niet als bestaande maatregel willen presenteren.
Het platform draait in een Kubernetes-omgeving en is multi-tenant met logische scheiding tussen de omgevingen van verschillende klanten. Staging en productie zijn gescheiden, en de stagingomgeving bevat geen productiegegevens. Elke codewijziging wordt gereviewd en automatisch gescand op kwetsbaarheden, hardcoded secrets, kwetsbare dependencies en onveilige infrastructuurconfiguratie; een kritieke bevinding blokkeert de release naar productie. We monitoren de beschikbaarheid doorlopend en behandelen incidenten volgens een vast proces met vastgelegde reactietermijnen. Er worden dagelijks back-ups gemaakt en wekelijks gaat daarvan een versleutelde kopie naar een opslagomgeving buiten onze primaire cloudprovider. Daarnaast hanteren we een responsible-disclosurebeleid.
Jouw rechten
Je kunt je gegevens inzien, laten corrigeren of laten verwijderen. Ook kun je de verwerking laten beperken, bezwaar maken tegen verwerking op basis van gerechtvaardigd belang, of je gegevens opvragen in een overdraagbaar formaat. Omdat wij voor deze verwerkingen zelf verwerkingsverantwoordelijke zijn, kun je rechtstreeks bij ons terecht via support@prysm.nl. We reageren binnen 30 dagen. Is een vraag verwerkt door een extern taalmodel, dan zijn wij voor het uitoefenen van rechten binnen die verwerking afhankelijk van wat die leverancier in zijn verwerkersovereenkomst toezegt.
Cookies en bezoek aan onze website
In het platform zelf plaatsen we uitsluitend functionele cookies die noodzakelijk zijn om in te loggen en de applicatie te laten werken. Daar staan geen tracking- of marketingcookies.
Op onze marketingpagina’s gebruiken we daarnaast Google Analytics om te begrijpen hoe de site wordt gebruikt. We verwerken daarbij een verkort (geanonimiseerd) IP-adres, je browser- en apparaattype, de pagina’s die je bekijkt en hoe je op de site terecht bent gekomen. Voor die analytics-cookies vragen we vooraf je toestemming: geef je die niet, dan plaatsen we ze niet en verwerken we geen bezoekstatistieken van jou. Deze gegevens bewaren we 14 maanden, koppelen we niet aan een PRYSM-account en gebruiken we niet om je te profileren. Google Ierland treedt hierbij op als verwerker; een deel van die verwerking kan buiten de Europese Economische Ruimte plaatsvinden, op basis van de modelcontractbepalingen in de verwerkersovereenkomst met Google. We plaatsen geen advertentie- of profileringscookies.
Neem je contact met ons op of vraag je een demo aan, dan verwerken we je naam, e-mailadres, organisatie en de inhoud van je bericht om je vraag te kunnen beantwoorden.
Klachten
Heb je een klacht over de verwerking van je persoonsgegevens? Neem dan contact op via support@prysm.nl of ciso@joinseven.nl. Je hebt daarnaast het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).
Wijzigingen
We kunnen dit Privacy Statement wijzigen. De meest recente versie staat altijd op onze website, met versienummer en datum. Bij substantiële wijzigingen informeren we de contactpersonen van de klant vooraf.
Contact
PRYSM B.V., Utrechtseweg 9, 3704 HA Zeist — KvK 42091853
E-mail: support@prysm.nl
Compliance / CISO: ciso@joinseven.nl