NR. 01
Jouw data blijft van jou
Je bezit en beheert je eigen gegevens en bepaalt wie erbij kan. Ook contractueel: data blijft eigendom van de klant. Verwijderen kan altijd — aantoonbaar.
Security & privacy
AI toelaten in je ontwikkelproces is een besluit waar security in mee moet kunnen gaan. Daarom staan de antwoorden op hun vragen gewoon hier — niet achter een NDA of een salescall.
In het kort
De basis
NR. 01
Je bezit en beheert je eigen gegevens en bepaalt wie erbij kan. Ook contractueel: data blijft eigendom van de klant. Verwijderen kan altijd — aantoonbaar.
NR. 02
Jouw documenten worden door AI-modellen verwerkt, nooit onthouden. Er is geen opslag bij de modelaanbieder en geen training op jouw data. Dat is vastgelegd in onze non-training agreement.
NR. 03
Het platform draait op ISO 27001-gecertificeerde Google Cloud-servers in Eemshaven. Teammaite is een Nederlands bedrijf; Nederlands recht en de NLdigital-voorwaarden zijn van toepassing.
NR. 04
SSO (Microsoft), afdwingbare MFA en rechtenbeheer op need-to-know-basis. Data is versleuteld in transit met TLS 1.2+ en at rest met AES-256.
NR. 05
Dagelijkse versleutelde back-ups in gescheiden regio’s worden periodiek getest. RPO ≤ 24 uur, RTO ≤ 4–12 uur. Bij een datalek word je direct geïnformeerd, ruim binnen de 72u-termijn van de AVG.
NR. 06
Een Maite doet aanbevelingen — geen autonome beslissingen en geen scoring van personen. Elke suggestie is te herleiden, te beoordelen en te weigeren. Daarmee past het lage risicoprofiel van de AI Act.
Het alternatief
In veel organisaties bouwen enthousiaste medewerkers hun eigen AI-oplossingen — een script hier, een koppeling daar. Knap werk, maar elk projectje brengt eigen securityvragen mee en niemand heeft het overzicht.
| Kenmerk | Losse AI-initiatieven van medewerkers | Teammaite |
|---|---|---|
| Training op jouw data | Per project onbekend of het geregeld is | Contractueel uitgesloten, in één agreement |
| Waar je data staat | Verspreid, per initiatief anders | Nederland (Google Cloud, Eemshaven) |
| Toegangsbeheer | Persoonlijke accounts en gedeelde API-keys | Standaard: SSO, MFA, RBAC |
| Verwerkersafspraken keten | Zelden afgesloten | Al geregeld, incl. non-training agreement |
| Subverwerkerslijst | Niemand die het overzicht heeft | Volledig openbaar, op deze pagina |
| EU-optie voor AI-verwerking | Niet over nagedacht | Beschikbaar — Mistral via EU-endpoints |
| Logging & audit trail | Ontbreekt meestal | Standaard, in te zien door de klant |
| Continuïteit & herstel | Valt stil als de maker vertrekt | Getest BCP: RPO ≤ 24u, RTO ≤ 4–12u |
| Opschalen naar de organisatie | Elk project opnieuw beoordelen | Direct — één omgeving, één beoordeling |
| Exit en verwijdering | Onduidelijk | Aantoonbaar, binnen 30 dagen |
Die initiatieven bewijzen vooral dat je mensen met AI aan de slag willen. Geef ze één omgeving waar security ja tegen kan zeggen — dan schaalt het enthousiasme mee in plaats van het risico.
Waarom dit ertoe doet
Ook bij de grootste leveranciers verhuist je data soms zonder bericht. Sinds april 2026 verwerkt Microsoft Copilot EU-data standaard ook in de VS, Canada en Australië — voor extra capaciteit, “Flex Routing” heet dat. Niemand hoefde daar opnieuw voor te tekenen.
En in de Franse Senaat verklaarde Microsofts Franse juridisch directeur onder ede dat geen enkel contract de Amerikaanse CLOUD Act tegenhoudt.
Wij beloven daarom niet dat het “wel goedkomt”. We beloven iets dat je kunt controleren: je weet exact welke route jouw data aflegt. Die route wijzigt nooit zonder melding vooraf, inclusief bezwaartermijn. Moet AI-verwerking binnen de EU blijven, dan regelen we dat.
Datarouting
Teammaite draait op Google Cloud in Eemshaven. Voor AI-verwerking gebruiken we OpenAI en Anthropic via VS-endpoints zonder opslag of training, en Mistral via EU-endpoints.
De route is inzichtelijk en beheersbaar. Wijzigingen melden we vooraf, met een bezwaartermijn van zeven dagen. Zo kun je een keuze maken die past bij jouw beleid, contracten en Europese vereisten.
Onze belofte
Geen stille routewijzigingen. Geen verborgen modeltraining. Wel controleerbare afspraken.
Vragen van security officers
De vragen uit echte leveranciersbeoordelingen die wij hebben doorlopen — met de antwoorden die we daar gaven.
Voor de checklist
Voor wie een leveranciersbeoordeling invult. Alles hieronder is contractueel vast te leggen.
| Onderwerp | Antwoord |
|---|---|
| Hosting | Google Cloud Platform, ISO 27001-gecertificeerde servers, Eemshaven (NL) |
| Encryptie | In transit TLS 1.2+ · at rest AES-256 |
| Back-ups | Dagelijks, versleuteld, gescheiden regio’s, periodiek getest · RPO ≤ 24u / RTO ≤ 4–12u |
| Authenticatie | SSO (Microsoft) en afdwingbare MFA; rechtenbeheer/RBAC, geen generieke admin-accounts |
| Logging | Audit trail op accounts en datatoegang; Google Cloud-logging en LangSmith beschikbaar voor klanten |
| AI-modellen | OpenAI en Anthropic (VS-endpoints, geen opslag/geen training) · Mistral via EU-endpoints |
| AI-afspraken | Eigen AI usage data protection & non-training agreement, op aanvraag |
| Incidenten | Vast draaiboek; ondersteunt 72u-melding AVG; directe communicatie per e-mail |
| DPA | GDPR-conforme verwerkersovereenkomst standaard; template op aanvraag, zonder NDA |
| Auditrecht | Jaarlijks, vastgelegd in de verwerkersovereenkomst |
| Exit | Export op elk moment in leesbaar formaat (binnen 14 dagen); vernietiging binnen 30 dagen, aantoonbaar |
| Persoonsgegevens | Alleen naam en e-mailadres (authenticatie); geen bijzondere persoonsgegevens |
| Recht & contact | Nederlands recht, NLdigital-voorwaarden · Sander Ulrich (sander.ulrich@teammaite.nl) |
Radicale openheid
De meeste leveranciers laten je een NDA tekenen voordat je hun subverwerkerslijst mag zien. Die van ons staat gewoon hier — lees hem voordat je beslist, niet nadat je hebt getekend.
Wijzigingen melden we vooraf, met zeven dagen bezwaartermijn.
SaaS-platform en hosting (NL)
Platformdiensten (onderdeel van Google Cloud)
Taalmodellen (GPT)
Taalmodellen (Claude)
Taalmodellen (EU-endpoints)
Authenticatie (SSO, MFA)
Communicatie met en monitoring van LLM-verkeer
Jira, Confluence
Wachtwoordbeheer (intern)
Mail, SharePoint, Teams (intern)
Broncode-opslag en versiebeheer
Met elke partij gelden verwerkersafspraken.
Slim waar het kan. Veilig waar het moet.
Vraag de security one-pager, het DPA-template of onze non-training agreement aan — zonder NDA.
Mail ons