Juridisch
Beveiliging
Laatst bijgewerkt 11 september 2026
Onze klanten delen gegevens die deals, portfoliobeslissingen en bestuursagenda's vormgeven. Beveiliging is daarom onderdeel van hoe wij leveren. Deze pagina beschrijft hoe wij die gegevens beschermen, hoe wij met AI-aanbieders werken en wat wij doen als er iets misgaat.
Uitgangspunten
- EU eerst. Infrastructuur die wij beheren, draait in de Europese Unie. Leveranciers buiten de EU zetten wij alleen in als de waarborgen van de AVG zijn getroffen en de klant akkoord is.
- Minimale data, minimale toegang. Wij verwerken alleen wat een opdracht nodig heeft, en alleen de mensen die aan de opdracht werken, kunnen erbij.
- Menselijk toezicht. AI-systemen die wij bouwen, ondersteunen besluiten en nemen die niet zelfstandig. Voor elk systeem dat wij opleveren, is een bij naam genoemde persoon aanspreekbaar, ook op de manier waarop de uitkomsten worden gecontroleerd.
- Transparantie. Klanten weten welke leveranciers met hun gegevens in aanraking komen, waar die gegevens zijn opgeslagen en hoe lang ze worden bewaard.
Gegevens beschermen
- Gegevens zijn versleuteld tijdens transport (TLS 1.2 of hoger) en in opslag op de systemen die wij gebruiken.
- Toegang is gekoppeld aan individuele personen, beveiligd met meerfactorauthenticatie, alleen verleend aan wie de gegevens nodig heeft en ingetrokken zodra een rol of opdracht eindigt.
- De omgeving en gegevens van elke klant zijn gescheiden van die van andere klanten en van onze interne bedrijfssystemen.
- Back-ups zijn versleuteld en wij testen of ze kunnen worden teruggezet.
- Bewaren en verwijderen volgen de verwerkersovereenkomst van elke opdracht. Aan het einde worden gegevens geretourneerd of verwijderd, en dat bevestigen wij schriftelijk.
Werken met AI-aanbieders
Toegepaste AI betekent werken met AI-aanbieders. Wij behandelen hen als subverwerkers en houden hen aan dezelfde standaard als elke andere leverancier:
- Contracten die uitsluiten dat klantdata wordt gebruikt om modellen te trainen of te verbeteren, met verwerkersovereenkomsten.
- Verwerking in de EU waar de aanbieder die mogelijkheid biedt; anders de doorgiftewaarborgen van de AVG, vooraf afgesproken met de klant.
- Dataminimalisatie in elke prompt en pipeline: modellen krijgen wat een taak nodig heeft, niet standaard complete datasets.
- Vastlegging van wat is verstuurd en teruggekomen waar de opdracht dat vraagt, zodat uitkomsten te herleiden en te controleren zijn.
- Voor elk systeem beoordelen wij samen met de klant waar het onder de EU AI Act valt, wie van ons aanbieder en wie gebruiksverantwoordelijke is en welke verplichtingen daaruit volgen. Doel, data en toezicht leggen wij vast als onderdeel van de oplevering, niet achteraf.
Deze website
De site is een statische build die alleen via HTTPS wordt geleverd, afgedwongen met HSTS. Er draait geen servercode, er zijn geen accounts en er is geen eigen database. Formspark bezorgt het introductieformulier via een versleutelde verbinding; analytics laden pas na toestemming. Afhankelijkheden houden wij actueel en elke wijziging wordt gecontroleerd voordat die live gaat.
Leveranciers
Wij selecteren leveranciers op hun beveiligingsniveau, contractuele garanties en de locatie van gegevens, en wij beoordelen hen periodiek opnieuw. Bij elke opdracht ontvangt de klant de lijst van betrokken subverwerkers, en de klant hoort het voordat die lijst verandert.
Incidenten
Ontdekken wij een beveiligingsincident dat klantgegevens raakt, of worden wij erop gewezen, dan dammen wij het in, beoordelen wij de gevolgen en informeren wij de betrokken klant zonder onredelijke vertraging. Wij geven de klant de feiten die nodig zijn voor de eigen verplichtingen, waaronder de melding binnen 72 uur aan de toezichthoudende autoriteit waar die van toepassing is. Zijn wij zelf verwerkingsverantwoordelijke, dan melden wij het incident waar dat verplicht is binnen 72 uur bij de Autoriteit Persoonsgegevens, en aan de betrokkenen als het risico voor hen hoog is. Van elk incident leggen wij vast wat er gebeurde en wat wij daarna hebben veranderd.
Een kwetsbaarheid melden
Hebt u een zwakke plek gevonden in onze website of systemen, laat het ons dan weten via hi@symphonia-labs.com met "Security" in de onderwerpregel. Wij bevestigen de ontvangst binnen twee werkdagen en laten u weten wat wij met uw melding doen. Wij ondernemen geen juridische stappen tegen onderzoek dat binnen deze regels blijft: bekijk, wijzig of kopieer geen gegevens verder dan nodig is om het probleem aan te tonen, verstoor de dienstverlening niet, gebruik geen social engineering en geef ons een redelijke termijn om het probleem op te lossen voordat u het openbaar maakt. De systemen van onze leveranciers vallen hierbuiten, en wij keren geen beloningen uit.
Vragen
Klanten en toekomstige klanten kunnen onze beveiligingsdocumentatie opvragen via hi@symphonia-labs.com, waaronder onze lijst van subverwerkers en onze standaardverwerkersovereenkomst.