1. Wat RIVAL meet
RIVAL legt handelingen en de huidige stand vast binnen één klantorganisatie: welke AI-tools bekend zijn en hoe ze zijn geclassificeerd, welk beleid geldt en welke versies mensen hebben bevestigd, welke claims in een review onderbouwd zijn, welke hiaten een eigenaar hebben en wat er sinds de vorige goedgekeurde review is veranderd. Het meet de aanwezigheid, datum en scope van records. Het meet geen juridische naleving en het geeft mensen geen score.
2. Hoe bewijs claims onderbouwt
Een review begint bij een verzoek en gebruikt de claimstructuur van de AI Governance Core-release die in gebruik is. Elke claim heeft één status: actueel, verouderd, ontbrekend, niet onderbouwd of niet van toepassing. Een reviewer koppelt elke claim met de hand aan een of meer records: platformrecords, geüploade documenten, CSV-imports of ondersteunde exports van auditlogboeken. Niet-onderbouwde en niet-toepasselijke claims krijgen een vastgelegde reden. Een claim die verouderd, ontbrekend of niet onderbouwd is, is een hiaat met één eigenaar en één volgende actie.
3. Menselijke goedkeuring
Een mens keurt elke review goed voordat een pakket wordt gegenereerd. Met de goedkeuring liggen de review, de claims, statussen, koppelingen, scope en periode vast. RIVAL merkt uit zichzelf niets aan als goedgekeurd.
4. Versiebeheer en reviewgeschiedenis
Een goedgekeurde review verandert nooit meer. Een correctie maakt een nieuwe reviewversie die naar de vorige verwijst, en elk pakket noemt de reviewversie, de datum en de inhoudsreleases die zijn gebruikt. Het pakket van een latere review toont wat er sinds de vorige goedgekeurde review is veranderd.
5. Grenzen van bewijsintegriteit
Het bewijsregister is bij normaal gebruik alleen aanvulbaar: de applicatie blokkeert wijzigingen en verwijderingen, en correcties maken nieuwe records die naar het gecorrigeerde record verwijzen. Het is niet cryptografisch verzegeld, niet onafhankelijk van een tijdstempel voorzien en niet onafhankelijk geverifieerd. Een pakket bewijst wat er is vastgelegd, wanneer en door wie, binnen die grenzen.
6. Grenzen van hosting en gegevensverwerking
RIVAL is gebouwd voor Europese dataregels. Wat de applicatie vandaag afdwingt: elke klantorganisatie is een geïsoleerde datagrens binnen haar operator, en elke tenantgebonden query faalt zonder geverifieerde context. Transactieberichten bevatten geen trackingpixels en geen externe bestanden. Wat nog niet vastligt: de productiehosting, de opslagregio voor bewijsbestanden, de lijst met subverwerkers en de geauditeerde ondersteuningstoegang voor platformmedewerkers. We publiceren de afspraken over hosting, opslag, subverwerkers en gegevensverwerking vóór de eerste productieklant. Tot dat moment doen we daarover geen uitspraak.
7. Geen geautomatiseerde juridische conclusie
RIVAL trekt geen juridische conclusie. Het legt vast dat er beleid is, dat een persoon het heeft bevestigd of dat een claim een onderbouwend record heeft. Of een organisatie aan een verplichting voldoet, blijft een oordeel van de organisatie en haar adviseurs.
8. Geen geautomatiseerde beoordeling van medewerkers
RIVAL beoordeelt, rangschikt of profileert individuele medewerkers niet automatisch. Drillantwoorden bepalen wat iemand daarna oefent en worden opgeslagen bij de exacte inhoudsversie die de persoon zag. Pakketten rapporteren over claims en maatregelen van de organisatie, niet over individuele prestaties.
9. Geen certificaat en geen acceptatiegarantie
Een beoordeeld bewijspakket is geen certificaat, geen auditoordeel en geen garantie op naleving van welke wet dan ook. Geen verzekeraar, klant, auditor, inkoopafdeling of toezichthouder is verplicht het te accepteren. Het onderbouwt de antwoorden die een organisatie geeft, zodat die antwoorden rusten op beoordeelde records in plaats van op geheugen.
Deze methode is niet door een externe partij beoordeeld. We noemen hier pas een reviewer zodra die is aangesteld.