Security & privacy

Jouw data.
Jouw regels.
Onze verantwoordelijkheid.

AI toelaten in je ontwikkelproces is een besluit waar security in mee moet kunnen gaan. Daarom staan de antwoorden op hun vragen gewoon hier — niet achter een NDA of een salescall.

In het kort

  • Gehost op Nederlandse bodem — Google Cloud, Eemshaven.
  • Geen training op jouw data — contractueel vastgelegd.
  • Versleuteld met TLS 1.2+ en AES-256.
  • SSO (Microsoft), afdwingbare MFA en need-to-know-rechten.
  • RPO ≤ 24 uur · RTO ≤ 4–12 uur.

De basis

Zes dingen die gewoon goed geregeld zijn.

NR. 01

Jouw data blijft van jou

Je bezit en beheert je eigen gegevens en bepaalt wie erbij kan. Ook contractueel: data blijft eigendom van de klant. Verwijderen kan altijd — aantoonbaar.

NR. 02

Geen training op jouw data

Jouw documenten worden door AI-modellen verwerkt, nooit onthouden. Er is geen opslag bij de modelaanbieder en geen training op jouw data. Dat is vastgelegd in onze non-training agreement.

NR. 03

Nederlandse bodem

Het platform draait op ISO 27001-gecertificeerde Google Cloud-servers in Eemshaven. Teammaite is een Nederlands bedrijf; Nederlands recht en de NLdigital-voorwaarden zijn van toepassing.

NR. 04

Veilig ingelogd, alles versleuteld

SSO (Microsoft), afdwingbare MFA en rechtenbeheer op need-to-know-basis. Data is versleuteld in transit met TLS 1.2+ en at rest met AES-256.

NR. 05

Continuïteit met cijfers

Dagelijkse versleutelde back-ups in gescheiden regio’s worden periodiek getest. RPO ≤ 24 uur, RTO ≤ 4–12 uur. Bij een datalek word je direct geïnformeerd, ruim binnen de 72u-termijn van de AVG.

NR. 06

De mens beslist

Een Maite doet aanbevelingen — geen autonome beslissingen en geen scoring van personen. Elke suggestie is te herleiden, te beoordelen en te weigeren. Daarmee past het lage risicoprofiel van de AI Act.

Het alternatief

Tien AI-projectjes van tien collega’s. Of één omgeving die het al geregeld heeft.

In veel organisaties bouwen enthousiaste medewerkers hun eigen AI-oplossingen — een script hier, een koppeling daar. Knap werk, maar elk projectje brengt eigen securityvragen mee en niemand heeft het overzicht.

KenmerkLosse AI-initiatieven van medewerkersTeammaite
Training op jouw dataPer project onbekend of het geregeld isContractueel uitgesloten, in één agreement
Waar je data staatVerspreid, per initiatief andersNederland (Google Cloud, Eemshaven)
ToegangsbeheerPersoonlijke accounts en gedeelde API-keysStandaard: SSO, MFA, RBAC
Verwerkersafspraken ketenZelden afgeslotenAl geregeld, incl. non-training agreement
SubverwerkerslijstNiemand die het overzicht heeftVolledig openbaar, op deze pagina
EU-optie voor AI-verwerkingNiet over nagedachtBeschikbaar — Mistral via EU-endpoints
Logging & audit trailOntbreekt meestalStandaard, in te zien door de klant
Continuïteit & herstelValt stil als de maker vertrektGetest BCP: RPO ≤ 24u, RTO ≤ 4–12u
Opschalen naar de organisatieElk project opnieuw beoordelenDirect — één omgeving, één beoordeling
Exit en verwijderingOnduidelijkAantoonbaar, binnen 30 dagen

Die initiatieven bewijzen vooral dat je mensen met AI aan de slag willen. Geef ze één omgeving waar security ja tegen kan zeggen — dan schaalt het enthousiasme mee in plaats van het risico.

Waarom dit ertoe doet

Slim waar het kan. Veilig waar het moet.

Ook bij de grootste leveranciers verhuist je data soms zonder bericht. Sinds april 2026 verwerkt Microsoft Copilot EU-data standaard ook in de VS, Canada en Australië — voor extra capaciteit, “Flex Routing” heet dat. Niemand hoefde daar opnieuw voor te tekenen.

En in de Franse Senaat verklaarde Microsofts Franse juridisch directeur onder ede dat geen enkel contract de Amerikaanse CLOUD Act tegenhoudt.

Wij beloven daarom niet dat het “wel goedkomt”. We beloven iets dat je kunt controleren: je weet exact welke route jouw data aflegt. Die route wijzigt nooit zonder melding vooraf, inclusief bezwaartermijn. Moet AI-verwerking binnen de EU blijven, dan regelen we dat.

Datarouting

Jij weet waar je data naartoe gaat.

Teammaite draait op Google Cloud in Eemshaven. Voor AI-verwerking gebruiken we OpenAI en Anthropic via VS-endpoints zonder opslag of training, en Mistral via EU-endpoints.

De route is inzichtelijk en beheersbaar. Wijzigingen melden we vooraf, met een bezwaartermijn van zeven dagen. Zo kun je een keuze maken die past bij jouw beleid, contracten en Europese vereisten.

Onze belofte

Geen stille routewijzigingen. Geen verborgen modeltraining. Wel controleerbare afspraken.

Vragen van security officers

Direct beantwoord.

De vragen uit echte leveranciersbeoordelingen die wij hebben doorlopen — met de antwoorden die we daar gaven.

Blijft onze data van ons?
Ja. Jij blijft eigenaar en bepaalt wie toegang heeft. Export kan op elk moment in leesbaar formaat; vernietiging gebeurt aantoonbaar binnen 30 dagen.
Wordt er getraind op onze data?
Nee. Er is contractueel vastgelegd dat jouw data niet wordt gebruikt voor training en niet wordt opgeslagen bij de modelaanbieder. Dit staat in onze non-training agreement.
Welke AI-modellen zitten eronder, en waar draaien die?
We gebruiken OpenAI en Anthropic via VS-endpoints zonder opslag of training, en Mistral via EU-endpoints. Welke route nodig is, is inzichtelijk en een route wijzigt niet zonder voorafgaande melding en bezwaartermijn.
Wie kan er bij onze gegevens?
Toegang is ingericht op need-to-know-basis met SSO (Microsoft), afdwingbare MFA en RBAC. Er zijn geen generieke admin-accounts.
Wat als het model het fout heeft?
Een Maite doet aanbevelingen, geen autonome beslissingen. Elke suggestie is te herleiden, te beoordelen en te weigeren. De mens houdt de regie.
Wat gebeurt er bij een incident of datalek?
We volgen een vast draaiboek en communiceren direct per e-mail. Het proces ondersteunt de 72u-melding onder de AVG; je wordt direct geïnformeerd.
Zijn jullie ISO 27001- of SOC 2-gecertificeerd?
De hosting draait op ISO 27001-gecertificeerde Google Cloud-servers in Eemshaven. De relevante afspraken, auditrechten en maatregelen leggen we vast in de verwerkersovereenkomst. Vraag de actuele security-documentatie op voor jullie toetsing.
Staat jouw vraag er niet tussen?
Mail ons rechtstreeks. We beantwoorden je vraag en leveren de security one-pager, het DPA-template of onze non-training agreement aan zonder NDA.

Voor de checklist

De feiten op een rij.

Voor wie een leveranciersbeoordeling invult. Alles hieronder is contractueel vast te leggen.

OnderwerpAntwoord
HostingGoogle Cloud Platform, ISO 27001-gecertificeerde servers, Eemshaven (NL)
EncryptieIn transit TLS 1.2+ · at rest AES-256
Back-upsDagelijks, versleuteld, gescheiden regio’s, periodiek getest · RPO ≤ 24u / RTO ≤ 4–12u
AuthenticatieSSO (Microsoft) en afdwingbare MFA; rechtenbeheer/RBAC, geen generieke admin-accounts
LoggingAudit trail op accounts en datatoegang; Google Cloud-logging en LangSmith beschikbaar voor klanten
AI-modellenOpenAI en Anthropic (VS-endpoints, geen opslag/geen training) · Mistral via EU-endpoints
AI-afsprakenEigen AI usage data protection & non-training agreement, op aanvraag
IncidentenVast draaiboek; ondersteunt 72u-melding AVG; directe communicatie per e-mail
DPAGDPR-conforme verwerkersovereenkomst standaard; template op aanvraag, zonder NDA
AuditrechtJaarlijks, vastgelegd in de verwerkersovereenkomst
ExitExport op elk moment in leesbaar formaat (binnen 14 dagen); vernietiging binnen 30 dagen, aantoonbaar
PersoonsgegevensAlleen naam en e-mailadres (authenticatie); geen bijzondere persoonsgegevens
Recht & contactNederlands recht, NLdigital-voorwaarden · Sander Ulrich (sander.ulrich@teammaite.nl)

Radicale openheid

Onze subverwerkers. Allemaal.

De meeste leveranciers laten je een NDA tekenen voordat je hun subverwerkerslijst mag zien. Die van ons staat gewoon hier — lees hem voordat je beslist, niet nadat je hebt getekend.

Wijzigingen melden we vooraf, met zeven dagen bezwaartermijn.

Google Cloud

SaaS-platform en hosting (NL)

Google Firebase

Platformdiensten (onderdeel van Google Cloud)

OpenAI

Taalmodellen (GPT)

Anthropic

Taalmodellen (Claude)

Mistral

Taalmodellen (EU-endpoints)

Clerk

Authenticatie (SSO, MFA)

LangChain / LangSmith

Communicatie met en monitoring van LLM-verkeer

Atlassian

Jira, Confluence

Keeper Security

Wachtwoordbeheer (intern)

Microsoft 365

Mail, SharePoint, Teams (intern)

GitHub

Broncode-opslag en versiebeheer

Met elke partij gelden verwerkersafspraken.

Slim waar het kan. Veilig waar het moet.

Security-documentatie nodig voor jullie toetsing?

Vraag de security one-pager, het DPA-template of onze non-training agreement aan — zonder NDA.

Mail ons

sander.ulrich@teammaite.nl