Beveiligings- en privacypraktijken voor Enterprise Search
Lees meer over onze beveiligings- en privacypraktijken voor Enterprise Search, waarmee je informatie kunt vinden uit apps die je met Notion koppelt 🔒
Notion's Enterprise Search stelt je workspace in staat om veilig content te doorzoeken en te analyseren vanuit gekoppelde applicaties (zoals Slack, Microsoft Teams, Jira en meer) via Notion AI-connectors. Dit document biedt uitgebreide beveiligings- en privacyinformatie voor teams die de Enterprise Search-mogelijkheden van Notion evalueren.
Enterprise Search en AI Connectors volgen Notion’s AI Security & Privacy practices.
Notion AI-connectors gebruiken een veilige, privacybeschermende architectuur om je gekoppelde gegevens te indexeren en doorzoeken.
Notion ontvangt een ingesloten item voor gegevens die binnenkomen via gekoppelde apps met AI-connectors en slaat deze op in een vectordatabase (bijv. Turbopuffer). De vectordatabase is een gegevensopslag die is geoptimaliseerd voor ingesloten items en maakt het mogelijk om de meest relevante pagina's snel te vinden op basis van je verzoek.

Belangrijkste architectuurcomponenten
Veilige API-koppelingen
OAuth 2.0-authenticatie met Microsoft, Atlassian en Slack
Alle koppelingen gebruiken TLS 1.2 of hoger versleuteling tijdens de overdracht
API-aanroepen zonder gegevensretentie om gegevensopslag op het niveau van de connector te voorkomen
Ingesloten items
Inhoud wordt verwerkt tot ingesloten items (numerieke representaties) die de betekenis behouden en tegelijkertijd de privacy beschermen
Maakt gebruik van de API voor ingesloten items zonder gegevensretentie van OpenAI
Zie dit artikel voor meer informatie over hoe ingesloten items werken
Vectordatabase
Ingesloten items worden opgeslagen in Turbopuffer, een SOC 2 Type 2-gecertificeerde vectordatabase
Maakt snel semantisch zoeken mogelijk met behoud van beveiliging
Volledige gegevensisolatie tussen klantworkspaces
Queryproces
Alle zoekopdrachten respecteren je machtigingen voor elke gekoppelde app (machtigingen worden periodiek gesynchroniseerd; zie de documentatie van de individuele AI-connector voor specifieke details)
Resultaten worden gefilterd op basis van jouw toegangsrechten in zowel Notion als gekoppelde apps
Geen caching van gevoelige content
Beveiligingsprincipes
Gegevensversleuteling
Versleutelingssleutels worden beheerd door de infrastructuur voor sleutelbeheer van Notion
Ingesloten items in de vectordatabase zijn in rust versleuteld
Tijdens overdracht
Wanneer je Notion AI gebruikt, worden je gegevens tijdens de overdracht versleuteld met TLS 1.2 of hoger
End-to-end-versleuteling tussen Notion en alle subverwerkers
Synchronisatie van machtigingen
Machtigingen worden gecontroleerd op het moment van de zoekopdracht, niet alleen tijdens het indexeren
Gebruikerskoppeling tussen Notion en gekoppelde services wordt continu geverifieerd
Wijzigingen in machtigingen van het bronsysteem worden binnen 1 uur doorgevoerd (kan langer duren voor grote workspaces)
Verwijderde content wordt ondoorzoekbaar; dit kan ongeveer 30 minuten tot een uur duren. Zie de documentatie van de individuele AI-connector voor specifieke details.
Bewaartermijn en verwijdering van gegevens
Tijdslijnen voor automatische verwijdering
Wanneer je een connector loskoppelt: Gegevens worden binnen 24 uur verwijderd
Wanneer brongegevens worden verwijderd: Direct ondoorzoekbaar, ingesloten items worden binnen 60 dagen verwijderd
Wanneer een Notion-workspace wordt verwijderd: Alle bijbehorende ingesloten items worden binnen 60 dagen verwijderd
LLM-providers bewaren gegevens gedurende 0 dagen (Enterprise) of maximaal 30 dagen (alle andere Abonnementen)
Controle door de klant
Vraag onmiddellijke verwijdering aan via
Instellingen→Notion AI→{connected app}→Verbinding verbrekenVerwijderingsverzoeken worden automatisch verwerkt zonder handmatige tussenkomst
Audit-trail beschikbaar voor verwijderingsbevestigingen
AVG en privacyrechten
Rechten van betrokkenen gerapporteerd
Recht op verwijdering: Verwijder specifieke content of volledige connector-gegevens
Recht op overdraagbaarheid: Exporteer ingesloten items en metagegevens
Verwerkersovereenkomst (DPA) beschikbaar voor alle klanten
Beveiliging van gegevenssynchronisatie
Tijdens de initiële synchronisatieperiode van 36 uur
Alle gegevensoverdrachten maken gebruik van versleutelde kanalen (TLS 1.2+)
Incrementele verwerking voorkomt overbelasting van het systeem
Geen tijdelijke kopieën opgeslagen op onbeveiligde locaties
Snelheidsbeperking voorkomt misbruik en zorgt voor stabiele verbindingen
Mislukte synchronisaties worden automatisch opnieuw geprobeerd met exponentieel uitstel (backoff)
Voortgangsbewaking beschikbaar in connectorinstellingen
Beveiligingsmaatregelen tijdens synchronisatie
Continue toestemmingsvalidatie tijdens het synchronisatieproces
Anomaliedetectie voor ongebruikelijke datavolumes
Automatische pauze bij gedetecteerde authenticatiefouten
Geen gegevens toegankelijk via zoekopdrachten totdat de synchronisatie succesvol is voltooid
Auditspoor van alle synchronisatieactiviteiten en fouten
Identiteitsbeheer
Authenticatievereisten
Workspace-eigenaren vereist voor initiële configuratie van de connector
Beheerdersrechten vereist in bronsystemen (Slack-beheerder, Google Workspace-beheerder, enz.)
Onze connectoren koppelen automatisch gebruikers die hetzelfde primaire e-mailadres hebben in Notion en in de gekoppelde app. Als je in de gekoppelde app een ander primair e-mailadres gebruikt, verschijnt er een prompt waarin je wordt gevraagd om te authenticeren.
Gastgebruikers zijn expliciet uitgesloten van toegang tot de AI-connector
Zie documentatie van de individuele AI-connector voor specifieke details.
Huidige subverwerkers
Notion is model-agnostisch; we zullen de nieuwste en beste AI-modellen blijven evalueren en integreren. Voor functies zoals Researchmodus gebruiken we verschillende modellen om meerdere zoekopdrachten uit te voeren, zodat we de meest uitgebreide antwoorden kunnen bieden.
OpenAI: Genereren van ingesloten items (geen retentie)
Anthropic: LLM-zoekopdrachten (geen retentie voor Enterprise)
Turbopuffer: Vectordatabase (SOC 2 Type 2-gecertificeerd)
Modellen worden niet getraind op je gegevens
Notion heeft contractuele overeenkomsten met alle AI-aanbieders die training op je gegevens verbieden
Notion gebruikt verschillende grote taalmodellen (LLM's) met verwerking zonder retentie
Ingesloten items kunnen niet door reverse-engineering worden hersteld naar de oorspronkelijke inhoud
Er worden geen klantgegevens gebruikt om de modellen van Notion of van derden te verbeteren
Certificeringen van Notion
Huidige compliance
SOC 2 Type 2 (jaarlijks vernieuwd)
ISO 27001:2022-gecertificeerd
Voldoet aan HIPAA (met BAA voor Enterprise)
Voldoet aan de AVG met aangestelde FG
Voldoet aan de CCPA
Dekking van AI Connector
Opgenomen in de reikwijdte van SOC 2 Type 2
Gedekt onder ISO 27001-certificering
HIPAA-compliance ingeschakeld via API's zonder retentie
Industriestandaarden
Beveiligingskaders
Afgestemd op het NIST Cybersecurity Framework
OWASP Top 10-beveiligingen
Implementatie van CIS Controls
Regelmatige penetratietests door derden
Respons-proces
Onze toewijding
24/7-team voor respons op beveiligingsincidenten
Gedefinieerde escalatieprocedures
72-uurs melding van inbreuk (of sneller volgens lokale vereisten)
Analyse van de bronoorzaak voor alle beveiligingsevenementen
Transparante communicatie via status.notion.com
Klantmelding
Wat we je zullen vertellen
Aard en omvang van elk incident
Getroffen gegevens en systemen
Genomen herstelmaatregelen
Aanbevelingen voor jouw actie
Doorlopende updates tot aan de oplossing
