Vertrouwen & beveiliging

Beveiliging, privacy en compliancedocumentatie.

Financiële rapportages zijn gevoelig. We behandelen ze ook zo: met primaire verwerking van deponeringsdata in EU-regio's, versleutelde opslag, een openbare subverwerkerslijst en heldere documentatie over wat we wel en niet met uw data doen.

Hosting

EU-verwerking voor deponeringsdata

Hosting, databaseopslag, documentpersistentie, OCR en AI-documentverwerking draaien in EU-regio's voor deponeringsdata — modelinferentie gebruikt het EU-dataregio-endpoint van OpenRouter. De subverwerkerslijst vermeldt elke leverancier en locatie; de DPA beschrijft de toepasselijke goedkeurings- en doorgiftewaarborgen.

Versleuteling

AES-256 in rust, TLS 1.2+ onderweg

Sleutelscheiding per werkruimte met envelopversleuteling via AWS KMS. Deponeringen zijn versleuteld zowel onderweg als in rust.

Subverwerkers

Openbare cloud- en AI-leveranciers

De actuele subverwerkerslijst is openbaar en vermeldt per leverancier de rol en verwerkingslocatie. Wijzigingen volgen het kennisgevings- en bezwaarproces uit de DPA.

Toegang

Rolgebaseerde toegangscontrole

Rolgebaseerde toegang (RBAC) met een auditlog per werkruimte. SSO/SAML is geïmplementeerd voor geconfigureerde organisaties; stem domein- en identity-providersetup af tijdens het inkooptraject.

Toezicht

Menselijke goedkeuring vereist

Geen deponering verlaat het platform zonder de expliciete goedkeuring van een reviewer. Suggesties zijn altijd bewerkbaar en te overschrijven.

AVG & DPA

AVG-gerichte controles

De DPA, subverwerkerslijst en beveiligingsmaatregelen zijn openbaar. Geüploade documenten worden binnen 30 dagen na verwijdering van het account of beëindiging van het contract verwijderd, met beperkte uitzonderingen voor back-up, herstel en wettelijke bewaring.

Reikwijdte. Eventuele genoemde geauditeerde beveiligingsprogramma's gelden voor de diensten van de betreffende subverwerker en vormen geen certificering van Doc2iXBRL zelf. We claimen geen dekking die we niet hebben; de actuele staat van onze eigen controles wordt tijdens inkoop onder NDA beoordeeld.

Incidentrespons

Responsproces volgens AVG-artikel 33

We hanteren een gedocumenteerd incidentresponsproces dat aansluit op de meldplicht datalekken uit AVG-artikel 33, met stappen voor beoordeling, beheersing en melding.

Lees ons incidentresponsproces
AVG & DPA

Trainingsgebruik is beperkt in de DPA.

De DPA verbiedt het gebruik van klantgegevens voor het trainen of verbeteren van eigen of externe AI/ML-modellen, behalve met specifieke voorafgaande schriftelijke toestemming van de klant voor een omschreven doel.

Lees de volledige beveiligingsmaatregelen

Openbare documenten.

Open inkoopsamenvatting

Heeft u leveranciersspecifiek bewijs of een pakket voor uw eigen beoordeling nodig? Neem contact op met de reikwijdte van uw beoordeling