Juridisch
Beveiligingsoverzicht
Ajora | DeepCase V.O.F. | Versie 1.0 | April 2026
1. Infrastructuur en gegevenslocatie
Alle klantgegevens worden opgeslagen en verwerkt binnen de Europese Unie.
| Onderdeel | Leverancier | Locatie |
|---|---|---|
| AI-verwerking | Amazon Web Services EMEA SARL (Bedrock) | Frankfurt, Duitsland |
| Beheer van encryptiesleutels | AWS Key Management Service | Frankfurt, Duitsland |
| Applicatie en database | Hetzner Online GmbH (VPS) | Neurenberg, Duitsland |
| Database-back-ups | Hetzner Storage Box | Falkenstein, Duitsland |
2. Versleuteling
- Alle data at rest is versleuteld met AES-256
- Organisatieaccounts krijgen een eigen encryptiesleutel per tenant
- Encryptiesleutels worden uitsluitend beheerd door AWS KMS en worden nooit in leesbare tekst opgeslagen
- Alle data in transit is versleuteld met TLS 1.2 of hoger
- Bij verwijdering van een account wordt eerst de encryptiesleutel vernietigd, waardoor alle gegevens cryptografisch ontoegankelijk worden voordat ze permanent worden verwijderd
- Database-back-ups worden voor overdracht versleuteld met AES-256
3. Toegangsbeheer
- Productiesystemen zijn uitsluitend toegankelijk via Tailscale VPN met autorisatie per gebruiker
- Toegang is beperkt tot twee geautoriseerde medewerkers
- Multi-factor authenticatie is verplicht voor alle medewerkers
- AWS-toegang wordt volledig gelogd via CloudTrail en periodiek beoordeeld
4. Dataminimalisatie
- Gespreksaudio wordt direct na transcriptie verwijderd
- Gebruikslogboeken worden automatisch gewist na 90 dagen
- Klantgegevens worden logisch gescheiden per account
5. Back-ups en beschikbaarheid
- Dagelijkse geautomatiseerde versleutelde database-back-ups
- Back-ups opgeslagen op een aparte EU-locatie (Hetzner Falkenstein)
- Bewaartermijn van 30 dagen
- Herstelprocedure vastgelegd
6. Patchbeheer
- Applicatieafhankelijkheden worden via Dependabot gecontroleerd op bekende kwetsbaarheden
- Beveiligingspatches worden op basis van de ernst binnen een redelijke termijn toegepast
7. Incidentafhandeling
Ajora hanteert een gedocumenteerd responsplan voor datalekken dat het volgende omvat:
- Onmiddellijke inperking zodra het incident is vastgesteld
- Melding aan de AP (Autoriteit Persoonsgegevens) binnen 72 uur conform Artikel 33 AVG
- Melding aan gebruikers zonder onredelijke vertraging wanneer er sprake is van een hoog risico
- Evaluatie en post-mortem binnen 2 weken na afhandeling van het incident
8. Subverwerkers
Alle subverwerkers zijn gebonden aan Verwerkersovereenkomsten en aan waarborgen voor gegevensoverdracht die voldoen aan de AVG.
| Subverwerker | Locatie | Doel | Waarborg |
|---|---|---|---|
| AWS EMEA SARL | EU (Frankfurt) | AI-verwerking, beheer van encryptiesleutels | Verwerking in de EU |
| Twilio Inc. | Ierland | Routering en opname van gesprekken | EU-US DPF |
| ElevenLabs Ltd. | Verenigde Staten | Spraak-naar-teksttranscriptie | EU-US DPF |
| Mollie B.V. | Nederland | Betalingsverwerking | Verwerking in de EU |
| Google Ireland Ltd. | EU / Verenigde Staten | Websiteanalyse (op basis van toestemming) | EU-US DPF |
9. Personeelsbeveiliging
- Alle medewerkers met toegang tot persoonsgegevens zijn gebonden aan geheimhoudingsverplichtingen
- Medewerkers krijgen training in gegevensbescherming en beveiligingsbewustzijn
- Toegang tot persoonsgegevens is beperkt tot medewerkers die deze nodig hebben voor de uitvoering van hun taken
10. Contact
Voor beveiligingsgerelateerde vragen: [email protected]
Klaar om je telefoongesprekken te upgraden?
Daarna bel je met de app
Je account en abonnement regel je hier op de site. Daarna log je met dezelfde gegevens in op je Android-telefoon. De iPhone-app volgt.
Binnenkort in deApp StoreOntdek het opGoogle Play