Veiligheid & governance

Jouw data blijft
van jou. Aantoonbaar.

Vooraf vastgelegd waar data staat, wie erbij kan en wat er met een beslissing gebeurt.

Alle systemen, de agent-runtime, de vectorindex en de audit log staan binnen jouw private cloud. Alleen de modelaanroep gaat naar een EU-regio en wordt niet opgeslagen.
Alles binnen de kaderlijn staat in jouw omgeving. Alleen de modelaanroep gaat eruit, naar een EU-regio, zonder opslag of training.

Geen training op jouw data

Training, fine-tuning en menselijke review op klantdata zijn contractueel uitgesloten.

AVG en EU AI Act als kader

Traceerbare beslissingen, audit logs en verwerking binnen de EU.

Rolgebaseerde toegang

Rechten komen uit je bronsystemen, niet opnieuw en ruimer ingericht.

Maatregelen

Wat we technisch vastleggen

  • Hosting Jouw private cloud, verwerking binnen de EU
  • Eigendom Bij beëindiging blijft alles staan
  • Transport Versleuteld, sleutels in een key vault
  • Secrets Nooit in code of configuratiebestanden
  • Accounts Least privilege, schrijfrechten alleen waar nodig
  • Scheiding Test, acceptatie en productie gescheiden
  • Testdata Synthetisch of geanonimiseerd
  • Logging Zonder gevoelige inhoud, tokens of GPS
  • Bewaartermijnen Per gegevenssoort technisch afgedwongen
  • Minimalisatie Alleen de velden die de agent nodig heeft
  • Doelbinding Geen stilzwijgend hergebruik in ander proces
  • Human-in-the-loop Vrijgave bij financiële of juridische gevolgen
  • Traceerbaar Input, bronnen, uitkomst en wie vrijgaf
  • Evaluatie Periodieke runs tegen een vaste testset
  • Subverwerkers Vooraf getoetst op DPA en locatie binnen de EER
  • Incidenten Directe interne melding, 72-uursmeldplicht kan gelden
Governance

Vooraf vastgelegd

  • Verwerkersovereenkomst. Welke gegevens, waarvoor, hoe lang.
  • Rollen en mandaten. Wie mag wat vrijgeven, waar stopt autonomie.
  • DPIA. Bij verwerking op schaal, monitoring van medewerkers of nieuwe datasetkoppelingen adviseren we er een, voordat we bouwen.
  • Terugval. Wat er gebeurt bij uitval of een niet-vertrouwde uitkomst.
  • Exit. Hoe overdracht verloopt als je verder wilt met een ander.
EU AI ACT, PRAKTISCH
  • Risicoclassificatie per toepassing samen bepaald en vastgelegd.
  • Medewerkers weten wanneer ze met een AI-systeem werken.
  • Beslissingen navolgbaar, met de gebruikte bronnen erbij.
  • Beoordeling van medewerkers bouwen we niet zonder DPIA en akkoord.

Geen juridisch advies

Wij zijn engineers. We richten de techniek zo in dat je aan je verplichtingen kunt voldoen, en werken graag samen met je eigen FG of compliance-adviseur.

Vragen

Veiligheid in de praktijk

In jouw eigen cloudomgeving, verwerking binnen de EU. Wij werken met benoemde accounts die je zelf kunt intrekken. Er gaat geen kopie naar ons.

Per toepassing gekozen op kwaliteit, kosten en verwerkingslocatie, en vastgelegd inclusief de uitsluiting van training. Wisselen gebeurt na een vergelijkingstest, niet stilzwijgend.

Beslissingen met financiële of juridische gevolgen gaan via menselijke vrijgave. Elke actie is terug te halen via de audit log, inclusief de bronnen.

INVULLEN: neem hier alleen certificeringen op die daadwerkelijk zijn behaald en met een geldig certificaat aantoonbaar zijn.

Ja. Alles draait in jouw omgeving, dus je schakelt je eigen securitypartij in. Wij leveren de architectuurdocumentatie en verwerken de bevindingen.

Benieuwd wat AI concreet oplevert in jouw operatie?

In de praktijkverkenning lopen we samen jouw proces door en benoemen we waar automatisering rendeert en waar niet. Vrijblijvend, zonder verkooppraatje.