Beveiliging, privacy en compliancedocumentatie.
Financiële rapportages zijn gevoelig. We behandelen ze ook zo: met primaire verwerking van deponeringsdata in EU-regio's, versleutelde opslag, een openbare subverwerkerslijst en heldere documentatie over wat we wel en niet met uw data doen.
EU-verwerking voor deponeringsdata
Hosting, databaseopslag, documentpersistentie, OCR en AI-documentverwerking draaien in EU-regio's voor deponeringsdata — modelinferentie gebruikt het EU-dataregio-endpoint van OpenRouter. De subverwerkerslijst vermeldt elke leverancier en locatie; de DPA beschrijft de toepasselijke goedkeurings- en doorgiftewaarborgen.
AES-256 in rust, TLS 1.2+ onderweg
Sleutelscheiding per werkruimte met envelopversleuteling via AWS KMS. Deponeringen zijn versleuteld zowel onderweg als in rust.
Openbare cloud- en AI-leveranciers
De actuele subverwerkerslijst is openbaar en vermeldt per leverancier de rol en verwerkingslocatie. Wijzigingen volgen het kennisgevings- en bezwaarproces uit de DPA.
Rolgebaseerde toegangscontrole
Rolgebaseerde toegang (RBAC) met een auditlog per werkruimte. SSO/SAML is geïmplementeerd voor geconfigureerde organisaties; stem domein- en identity-providersetup af tijdens het inkooptraject.
Menselijke goedkeuring vereist
Geen deponering verlaat het platform zonder de expliciete goedkeuring van een reviewer. Suggesties zijn altijd bewerkbaar en te overschrijven.
AVG-gerichte controles
De DPA, subverwerkerslijst en beveiligingsmaatregelen zijn openbaar. Geüploade documenten worden binnen 30 dagen na verwijdering van het account of beëindiging van het contract verwijderd, met beperkte uitzonderingen voor back-up, herstel en wettelijke bewaring.
Reikwijdte. Eventuele genoemde geauditeerde beveiligingsprogramma's gelden voor de diensten van de betreffende subverwerker en vormen geen certificering van Doc2iXBRL zelf. We claimen geen dekking die we niet hebben; de actuele staat van onze eigen controles wordt tijdens inkoop onder NDA beoordeeld.
Responsproces volgens AVG-artikel 33
We hanteren een gedocumenteerd incidentresponsproces dat aansluit op de meldplicht datalekken uit AVG-artikel 33, met stappen voor beoordeling, beheersing en melding.
Lees ons incidentresponsprocesTrainingsgebruik is beperkt in de DPA.
De DPA verbiedt het gebruik van klantgegevens voor het trainen of verbeteren van eigen of externe AI/ML-modellen, behalve met specifieke voorafgaande schriftelijke toestemming van de klant voor een omschreven doel.
Lees de volledige beveiligingsmaatregelenOpenbare documenten.
Heeft u leveranciersspecifiek bewijs of een pakket voor uw eigen beoordeling nodig? Neem contact op met de reikwijdte van uw beoordeling