Laatst bijgewerkt op 4 september 2026
Maidewerker is een dienst van HRHaven (tevens handelend onder de naam Trainingshaven). Met dit privacybeleid leggen wij uit hoe wij omgaan met de persoonsgegevens van iedereen die Maidewerker gebruikt: een AI-assistent waarmee teams teksten, documenten en analyses opstellen op basis van openbare informatie. In de praktijk gaat het om openbare besluitvormingsinformatie van overheden, waarmee gebruikers stukken en analyses voorbereiden. Wij houden ons aan de Algemene Verordening Gegevensbescherming (AVG).
HRHaven, gevestigd te Holten, is voor een deel van de verwerkingen de verwerkingsverantwoordelijke voor de verwerking van persoonsgegevens zoals beschreven in dit beleid (zie artikel 4 voor de rolverdeling).
HRHaven (h.o.d.n. Trainingshaven / Maidewerker)
Koolwitje 18, 7451 WT Holten
KvK 91009839 · BTW NL865525468B01
Telefoon: 020 331 23 70
E-mail: info@maidewerker.ai
Website: hrhaven.nl
Fabian Scheepmaker is de Functionaris Gegevensbescherming van HRHaven, bereikbaar voor privacyvragen via privacy@maidewerker.ai.
Dit beleid geldt voor de twee soorten betrokkenen binnen Maidewerker:
Afhankelijk van het soort gegevens treden wij op als verwerkingsverantwoordelijke of als verwerker:
De dienst leest openbare besluitvormingsinformatie in van portalen van overheden en van Open Raadsinformatie (het landelijke, openbare register). Deze stukken kunnen persoonsgegevens bevatten die al openbaar zijn, zoals namen van bestuurders, sprekers en indieners. Wij importeren en tonen deze openbare gegevens; wij wijzigen ze niet.
De dienst is niet bedoeld voor het verwerken van bijzondere of gevoelige persoonsgegevens (zoals gegevens over gezondheid, godsdienst, ras of het BSN). Wij vragen gebruikers uitdrukkelijk om zulke gegevens en overige vertrouwelijke informatie niet in te voeren (zie ook artikel 9 van onze algemene voorwaarden). De dienst is niet gericht op personen jonger dan 16 jaar.
Wij verwerken persoonsgegevens voor de volgende doeleinden en op de volgende grondslagen:
Wij gebruiken de inhoud die gebruikers invoeren niet om de dienst door te ontwikkelen, om modellen te trainen of voor analyses buiten het team waarbinnen die inhoud is ingevoerd.
Om berichten te beantwoorden en documenten te genereren, sturen wij de inhoud die je invoert door naar OpenRouter, Inc. (Verenigde Staten). OpenRouter is de gateway die het bericht doorzet naar de modelaanbieder die het model levert. Op dit moment zijn dat:
| Modelaanbieder | Waarvoor | Locatie |
|---|---|---|
| OpenRouter, Inc. | Gateway: doorzetten van berichten naar de modelaanbieder, kostenregistratie | Verenigde Staten |
| Google LLC / Google Ireland Limited (Gemini) | Tekst- en documentgeneratie, analyses, beeldherkenning | Verenigde Staten / Europese Unie |
| De aanbieder die OpenRouter inzet voor het spraakmodel Whisper (openai/whisper-large-v3) | Spraak-naar-tekst bij het live meeluisteren met openbare vergaderingen | Verenigde Staten / Europese Unie |
Deze lijst is dezelfde als de subverwerkerslijst in de verwerkersovereenkomst. Wisselen wij van modelaanbieder, dan volgen wij de wijzigingsprocedure die daar staat: aankondiging vooraf, met de mogelijkheid bezwaar te maken.
Bij deze verwerking sturen wij een versleuteld (gehasht) gebruikers-ID mee in plaats van je naam of e-mailadres. Wij zetten uitsluitend modellen in van aanbieders die invoer en uitvoer niet gebruiken om modellen te trainen: in ons OpenRouter-account staan logging en training uitgeschakeld, en aanbieders die invoer wél voor training gebruiken zijn daarmee uitgesloten van routering. OpenRouter bewaart de inhoud van verzoeken niet; vastgelegd wordt het verbruik dat wij nodig hebben om credits af te rekenen.
Voer geen vertrouwelijke, geheime of bijzondere persoonsgegevens in. De dienst is bedoeld voor gebruik met openbare informatie. Voer bijvoorbeeld geen niet-openbare stukken, persoonsgegevens van burgers (zoals BSN of medische gegevens) of informatie uit besloten bijeenkomsten in.
Maidewerker neemt geen geautomatiseerde besluiten met rechtsgevolgen of vergelijkbaar aanzienlijke gevolgen voor betrokkenen. De AI genereert suggesties, teksten en analyses; de gebruiker beoordeelt deze en beslist zelf wat ermee gebeurt.
Wij schakelen de volgende partijen in om de dienst te kunnen leveren:
| Partij | Doel | Locatie |
|---|---|---|
| OpenRouter, Inc. en de modelaanbieders uit artikel 8 | Verwerken van berichten en genereren van documenten | O.a. Verenigde Staten |
| Mollie B.V. | Verwerken van abonnements- en betaalgegevens | Europese Unie |
| Hetzner Online GmbH | Hosting van de applicatie en database | Europese Unie |
| Open Raadsinformatie en portalen van overheden | Bron van openbare informatie (alleen inlezen) | Nederland / Europese Unie |
Met verwerkers die namens ons persoonsgegevens verwerken, sluiten wij verwerkersovereenkomsten. Wij verkopen persoonsgegevens niet aan derden.
Doordat AI-verwerking (deels) buiten de Europese Economische Ruimte plaatsvindt, worden gegevens doorgegeven naar landen buiten de EER, waaronder de Verenigde Staten. Per ontvanger geldt:
Transfer impact assessment, kort samengevat. De doorgegeven gegevens bestaan uit de tekst die de gebruiker invoert, de openbare stukken waarnaar wordt verwezen en een gehasht gebruikers-ID; naam, e-mailadres en inloggegevens gaan niet mee. De dienst is uitdrukkelijk niet bedoeld voor bijzondere of vertrouwelijke gegevens, waardoor het risicoprofiel laag is. Het voornaamste restrisico is toegang door Amerikaanse autoriteiten op grond van FISA 702 en Executive Order 12333. Dat risico beperken wij met versleuteling tijdens transport, minimalisering van wat wordt meegestuurd, het uitschakelen van opslag en training bij de aanbieder, en de verplichting in de SCC's om ons te informeren over overheidsverzoeken en die waar mogelijk aan te vechten. Op basis daarvan achten wij het beschermingsniveau in de praktijk gelijkwaardig. Wij herbeoordelen dit jaarlijks en zodra een aanbieder, een rechterlijke uitspraak of een besluit van de Europese Commissie daar aanleiding toe geeft.
Een team kan zijn gegevens vóór het verstrijken van de termijn van 90 dagen laten verwijderen; zie artikel 15.
Binnen Maidewerker gelden duidelijke grenzen tussen de betrokkenen:
Omdat wij voor de door het team ingevoerde inhoud als verwerker optreden, hoort bij de overeenkomst een verwerkersovereenkomst in de zin van artikel 28 lid 3 AVG. Die is geen document op aanvraag: hij is een vaste bijlage bij de algemene voorwaarden, wordt bij het aanmelden uitdrukkelijk aanvaard, wordt als bijlage bij de bevestigingsmail meegestuurd en staat integraal op maidewerker.ai/verwerkersovereenkomst. Daarin staan onder meer de beveiligingsmaatregelen, de subverwerkerslijst met de wijzigingsprocedure, de meldtermijnen bij datalekken en de teruggave of verwijdering van gegevens na afloop.
Constateren wij een inbreuk in verband met persoonsgegevens die het team raakt, dan melden wij dat binnen 48 uur na constatering aan de beheerders van het betreffende team, met wat op dat moment bekend is over de aard van de inbreuk, de betrokken gegevens, de vermoedelijke gevolgen en de maatregelen die wij nemen. Ontbreekt informatie nog, dan volgt die zodra die er is. Een melding bij de Autoriteit Persoonsgegevens doen wij, waar wij verwerkingsverantwoordelijke zijn, binnen 72 uur; is het team verwerkingsverantwoordelijke, dan is die melding aan het team en ondersteunen wij daarbij.
Je hebt op grond van de AVG het recht om:
Neem hiervoor contact op via privacy@maidewerker.ai. Betreft je verzoek inhoud die onder een teamaccount valt, dan kan het zijn dat wij je verwijzen naar de beheerder van dat team, die daarvoor verwerkingsverantwoordelijke is. Je hebt daarnaast het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens.
Maidewerker gebruikt uitsluitend functionele cookies die nodig zijn om in te loggen en de sessie te behouden. Wij gebruiken geen tracking- of advertentiecookies.
Wij nemen passende technische en organisatorische maatregelen om persoonsgegevens te beschermen, waaronder versleutelde verbindingen, versleutelde opslag van wachtwoorden, toegangscontrole, tweefactorauthenticatie voor wie die aanzet, en strikte scheiding van gegevens per team, zodat de gegevens van het ene team niet toegankelijk zijn voor een ander. Heb je het idee dat je gegevens niet goed beveiligd zijn of zijn er aanwijzingen van misbruik, neem dan contact op via info@maidewerker.ai.
Wij kunnen dit privacybeleid van tijd tot tijd aanpassen. De actuele versie staat altijd op deze pagina, met bovenaan de datum van de laatste wijziging. Bij ingrijpende wijzigingen informeren wij de teams.