AI-transparantie

Compliance Compass toetst organisaties onder meer op de EU AI-verordening. Dan hoort erbij dat we zelf laten zien waar en hoe het systeem AI inzet. Deze pagina is die verantwoording, en volgt de transparantieplicht uit artikel 50 van verordening (EU) 2024/1689.

Waar AI wordt ingezet

Op één plek in het product: de duidingsteksten in het rapport. Een taalmodel schrijft de managementsamenvatting en de toelichting per domein op basis van de bevindingen die het systeem heeft vastgesteld. Voor klanten met toegang tot de Compliance Agent beantwoordt datzelfde model vragen over de eigen scan-resultaten.

Waar géén AI wordt ingezet

De bevindingen zelf komen niet van een model. Elke check is een vastgelegde, deterministische controle op je configuratie; ook de severity-classificatie en het bewijsmateriaal komen daaruit. Het model interpreteert die uitkomsten en verandert ze niet.

Welke gegevens het model ziet

Uitsluitend de bevindingen van de betreffende scan plus de instructie die bij het gekozen profiel hoort. Het model heeft geen toegang tot je tenant, kan niets opvragen en kan niets wijzigen.

Waar die verwerking plaatsvindt

Binnen de EU-datazone van Microsoft, op een sleutelloze verbinding vanuit onze eigen omgeving. Productiegegevens van klanten gaan niet rechtstreeks naar een AI-leverancier buiten die grens. De ingezette modellen gebruiken je gegevens niet om zichzelf te trainen.

Hoe je de uitkomst controleert

Elk rapport sluit af met een colofon dat de AI-gegenereerde duiding als zodanig markeert. Elke uitspraak is te herleiden tot de onderliggende bevinding, en het bewijsmateriaal ligt vast met een SHA-256-vingerafdruk in onveranderbare opslag. Zo controleer je een duiding altijd tegen de brongegevens.

Onze rol onder de AI-verordening

Compliance Compass is gebruiksverantwoordelijke van een algemeen model dat Microsoft als dienst levert. De toepassing valt niet onder de hoog-risico categorieën van bijlage III: het gaat om duiding bij compliance-bevindingen, niet om beslissingen over personen. Die beoordeling leggen we vast en herzien we bij elke wisseling van model.

Meer over de technische inrichting staat op Security en scopes. Welke partijen in onze opdracht gegevens verwerken, lees je op Subverwerkers. Wil je weten hoe het AI Act-profiel je eigen organisatie toetst? Zie EU AI Act Readiness.