DienstenAI-agentsAutomatiseringMaatwerk-softwareIntegratiesGroei & marketingAlle dienstenWerkwijzeSectorenOverProcesdiagnoseBreng je proces in kaart

Veilig en Europees

Je data blijftin Europa.Hier lees je waar.

Veel bureaus zetten een slotje op hun site en noemen dat veilig. Op deze pagina staat welke leveranciers ik gebruik, in welk land hun servers staan, wat ze van jouw gegevens te zien krijgen en hoe lang iets blijft staan. Je kunt het regel voor regel nalopen. Je IT-er ook.

Alles op deze pagina is na te kijken. Verandert er iets in de opzet, dan pas ik deze pagina aan voordat die verandering ingaat.

Waar je data komt te staanAlles in de EU
Je database
alles wat de applicatie opslaat
Frankfurt
De site en de applicatie
met uitwijk als er iets uitvalt
Frankfurt
Amsterdam
Uitgaande e-mail
bevestigingen en meldingen
Dublin
Geen onderdeel van deze opzet staat buiten de EUopzet van 21 september 2026
Frankfurthier komt je database te staan, in Duitsland
Amsterdamhiervandaan draait de applicatie verder als Frankfurt eruit ligt
Dublinhiervandaan gaat je e-mail de deur uit

Dit is de opzet die ik in een project neerzet, met de regio’s vast in de instellingen. Het zijn geen cijfers over systemen die al bij klanten draaien, want die zijn er nog niet.

Open kaart

Dit blijft bij jou. Dit gaat de deur uit.

Bij AI draait de belangrijkste vraag om één ding: welke tekst verlaat je bedrijf, en waar komt hij dan terecht. Hier staat het per soort gegeven, zonder mooie woorden eromheen.

Blijft binnen

Dit blijft staan waar het staat

  • Je database en je bestanden. Die staan in Frankfurt en worden niet naar een AI-dienst gekopieerd.
  • Je wachtwoorden en sleutels. Die zitten in een afgeschermde kluis. Ze staan nergens in code en nergens in een chat.
  • Je hele administratie. Een agent die facturen doet, krijgt facturen te zien. De rest van je systeem blijft dicht.
  • Wat je medewerkers intypen in een scherm dat ik bouw, blijft in jouw omgeving staan.
Gaat naar buiten

Dit is dan precies wat er weggaat

  • Het stukje tekst dat het model moet lezen. Bij een factuur is dat die factuur. Bij een mail die ene mail. Je klantenbestand gaat er niet achteraan.
  • Naar welke aanbieder dat gaat, spreken we vooraf af. Het staat met naam in je verwerkersovereenkomst.
  • Alleen zakelijke accounts. Daarin staat dat je tekst niet wordt gebruikt om hun model te trainen. Gaat een aanbieder daar niet in mee, dan gebruik ik hem niet.
  • Wil je dat er helemaal niets weggaat, dan draait het model op je eigen server. Dat kan. Het is trager en het kost meer.

Waarom dit onderscheid telt. De angst bij AI zit bijna nooit bij de database. Die staat in Duitsland, net als bij je boekhoudpakket. De angst zit bij dat ene moment waarop tekst naar een model gaat. Daarom schrijf ik per proces op welke tekst dat is, hoe lang hij daar staat en wie hem kan opvragen.

De hele lijst

Iedereen die iets van je data ziet, op een rij.

Dit is de complete lijst voor een standaardproject. Komt er bij jou iets bij, dan hoor je dat voordat ik het aanzet en komt het in je verwerkersovereenkomst te staan. De regiocodes staan erbij, zodat je IT-er het zelf kan nakijken.

WieWaarvoorWaar de servers staanWat ze te zien krijgen
Vercel
VS-bedrijf, EU-servers
Hier draaien de site en de applicatie.
Frankfurt, met Amsterdam als uitwijkfra1 ams1
Het verkeer van en naar de site, en wat je in een formulier invult op het moment dat je op verzenden drukt.
Supabase
VS-bedrijf, EU-servers
De database en de bestandsopslag.
Frankfurt, Duitslandeu-central-1
Alles wat de applicatie opslaat. Dit is de plek waar je gegevens echt wonen.
Resend
VS-bedrijf, EU-servers
Verstuurt de e-mail die het systeem uitstuurt.
Ierlandeu-west-1
Het e-mailadres van de ontvanger en de inhoud van die ene mail. Verder niets.
Plausible
EU-bedrijf
Telt hoeveel mensen de site bezoeken.
Europese Uniezonder cookies
Aantallen per pagina. Geen cookies, geen profielen, geen manier om een bezoeker te herkennen.
Het AI-model
keuze per project
Leest en beoordeelt de tekst die het proces aanlevert.
Spreken we samen afzie de sectie hieronder
Alleen het stukje tekst dat nodig is voor die ene stap, en het antwoord dat eruit komt.

Wat je hier moet opmerken. Drie van deze partijen zijn Amerikaanse bedrijven met servers in Europa. Voor de meeste bedrijven is dat prima en het is netjes geregeld in hun Europese contracten. Wil je ook geen Amerikaans moederbedrijf in de keten, dan staat de EU-only variant verderop op deze pagina. Ik ga niet doen alsof die vraag niet bestaat.

Welk model

Welk AI-model ik gebruik, kies je zelf.

Er is niet één antwoord dat voor iedereen klopt. Het hangt af van hoe gevoelig je gegevens zijn en wat je wil betalen. Dit zijn de drie routes, met de nadelen er meteen bij.

Een Europees model

Een aanbieder uit bijvoorbeeld Frankrijk of Duitsland, met verwerking binnen de EU. Je tekst komt van begin tot eind niet buiten Europa. Voor lezen, samenvatten en sorteren is dit ruim goed genoeg. Voor het zwaarste redeneerwerk loopt het nog iets achter op de top.

Een groot model via een zakelijk contract

De bekendste modellen komen uit de Verenigde Staten. Ik zet ze alleen in via een zakelijk account waarin staat dat je tekst niet bewaard wordt om op te trainen, en waar het kan met verwerking binnen Europa. Zeg jij nee tegen deze route, dan gebruik ik hem niet.

Een model op je eigen server

In je eigen serverruimte, of bij een hoster die jij aanwijst. Er verlaat niets je pand. Je betaalt wel de machine en het onderhoud, en zo’n model is langzamer dan de beste online modellen. Voor gevoelige dossiers is dat het meestal waard.

Wat we ook kiezen, het komt op papier. De naam van de aanbieder, het land van verwerking en de voorwaarden staan in je contract. Wil ik daar later iets in veranderen, bijvoorbeeld omdat er een beter model is, dan vraag ik je dat eerst. Je hoort het niet achteraf.

AVG

De AVG, vertaald naar wat ik echt doe.

De wet is abstract en de meeste privacyverklaringen zijn dat ook. Dit is hoe het er in een project uitziet, in stappen die je kunt nakijken.

De verwerkersovereenkomst gaat vooraf

Je tekent hem voordat er één gegeven wordt aangeraakt. De partijen uit de lijst hierboven staan er met naam in. Heb je liever jullie eigen model, dan teken ik dat, zolang er niets in staat dat ik niet kan waarmaken.

Zo min mogelijk gegevens

Ik haal alleen op wat het proces nodig heeft. Een agent voor je inkoopfacturen hoeft niet bij je personeelsdossiers te kunnen. Elke koppeling krijgt de smalste toegang waarmee het werk nog lukt.

Bewaartermijnen die jij bepaalt

Standaard blijven verwerkte documenten 90 dagen staan, zodat je kunt nakijken wat er gebeurd is. Daarna gaan ze weg. Moet het 7 dagen zijn, of 7 jaar vanwege je bewaarplicht, dan zet ik het zo.

Wie erbij kan, ligt vast

Ik, met tweestapsverificatie, en de systemen die het werk doen. Er zit geen team van meekijkers achter mij. Elke keer dat iemand of iets bij de productieomgeving komt, staat dat in het logboek.

Opvragen en verwijderen

Zitten er persoonsgegevens in wat ik bouw, dan bouw ik de knop om ze te vinden en te wissen er meteen bij. Vraagt een klant van je erom, dan handel je het zelf af zonder mij te bellen.

Als het toch misgaat

Bij een datalek hoor je het van mij binnen 24 uur, met wat er gebeurd is en welke gegevens het raakt. Jij meldt het bij de Autoriteit Persoonsgegevens, ik lever alles aan wat je daarvoor nodig hebt.

De EU AI-Act

De AI-wet komt in stappen. Dit zijn de data die tellen.

De wet geldt sinds augustus 2024 en wordt in stukken ingevoerd. Voor de meeste MKB-bedrijven valt het mee. Wat ik bouw valt bijna altijd in de lichte categorie, met een paar dingen die je gewoon moet regelen.

2 februari 2025

Verboden toepassingen en kennis van zaken

Een handvol toepassingen mag niet meer, zoals mensen scoren op sociaal gedrag. Daarnaast moet personeel dat met AI werkt er genoeg van snappen. Dat laatste is bij de meeste bedrijven een uitleg van een half uur.

2 augustus 2025

Regels voor de makers van de modellen

De bedrijven achter de grote modellen moeten opschrijven hoe hun model in elkaar zit en waar het op getraind is. Voor jou is dat handig: die informatie wordt opvraagbaar en dat helpt bij je eigen dossier.

2 augustus 2026

Het grootste deel gaat gelden

Systemen met een hoog risico, bijvoorbeeld in werving of kredietbeoordeling, krijgen zware eisen. Ook moet iemand die met een AI praat kunnen zien dat het een AI is. Zit je in zo’n hoek, dan beginnen we daarmee.

2 augustus 2027

De laatste categorie

AI die in een product zit dat al onder een andere keuring valt, zoals machines of medische apparatuur, volgt als laatste. Bouw je zulke producten, dan hoort dit vanaf nu in je ontwerp mee te lopen.

Wat ik standaard doe, ongeacht in welke categorie je valt. Ik schrijf per systeem op wat het doet, wat erin gaat en wie ervoor verantwoordelijk is, zodat je een dossier hebt voordat iemand erom vraagt. Bij beslissingen die geld of mensen raken, tekent een mens af. Elke actie komt in een logboek, zodat je achteraf kunt zien waarom er iets gebeurde. En praat een klant van je met een agent, dan staat erbij dat het een agent is.

Hoe streng wil je het

Drie manieren om het in te richten.

Strenger is bijna altijd duurder of langzamer. Daarom kies jij, en zeg ik erbij wat het kost. Alle drie kunnen ze, ook als je later wil overstappen.

Europese cloud, de standaard

Alles draait bij de partijen uit de lijst, met servers in Frankfurt, Amsterdam en Dublin. Snel op te zetten en goed betaalbaar. Voor de meeste bedrijven is dit de juiste keuze, en je kunt er altijd vanaf.

EU-only, ook de bedrijven zelf

Dan zoek ik voor elk onderdeel een Europees bedrijf, dus zonder Amerikaans moederbedrijf in de keten. Het kost meer opzetwerk en een paar handige diensten vallen af. Bij overheid en zorg komt dit vaak beter door de toets.

Op je eigen server

In je eigen serverruimte of bij een hoster die jij kiest. Er gaat niets naar buiten, ook het model niet. Je betaalt de machine en het onderhoud, en je levert wat snelheid in. Voor echt gevoelige dossiers is dit de weg.

Twijfel je tussen deze drie? In de Procesdiagnose reken ik het verschil voor je uit in euro’s per maand, en schrijf ik erbij welk risico je met de duurdere variant afkoopt. Dan beslis je zelf of dat het waard is.

Als we stoppen

Wat er met je data gebeurt als we uit elkaar gaan.

Hier lopen samenwerkingen vast. Daarom staat het vooraf vast, en niet pas op het moment dat je weg wil. Je hoeft mij nergens voor om toestemming te vragen.

De accounts staan al op jouw naam

Je betaalt zelf voor de hosting en de database, op accounts die van jou zijn. Ik werk er als beheerder in zolang we samenwerken. Stopt het, dan haal je mijn toegang eraf en draait alles gewoon door.

Je krijgt alles mee

Binnen tien werkdagen lever ik een export van je database in een gewoon leesbaar formaat, plus de broncode en de uitleg hoe het draait. Genoeg om er zelf mee verder te kunnen, of om het door iemand anders te laten overnemen.

Ik wis wat ik nog heb

Binnen 30 dagen na het einde is alles aan mijn kant weg. De automatische back-ups lopen daarna vanzelf af, uiterlijk na 90 dagen. Je krijgt er een bevestiging van op papier, met de datum erbij.

Ook tussendoor. Je kunt op elk moment vragen wat ik van je heb en waar het staat. Die lijst krijg je binnen vijf werkdagen. Dat recht staat in de verwerkersovereenkomst, dus het hangt niet van mijn agenda af.

Eerlijk is eerlijk

Wat ik niet heb.

Een pagina over veiligheid met alleen goed nieuws klopt niet. Dit zijn de dingen die je bij een groot bureau wel krijgt en bij mij nu nog niet.

  • Geen ISO 27001 en geen SOC 2.Die certificaten kosten een eenmansbedrijf veel geld en veel tijd. Heeft een klant het echt nodig, dan gaan we dat traject in en zeg ik vooraf hoe lang het duurt en wat het kost. Ik plak geen badge op de site die ik niet kan waarmaken.
  • Geen juridisch advies.Ik ben geen advocaat. Ik weet hoe je dit technisch inricht en wat de wet van je systeem vraagt. Voor een sluitend oordeel over jouw situatie stuur ik je naar iemand die dat mag geven, en dat zeg ik liever meteen.
  • Geen rij klantverhalen om dit mee te onderbouwen.Diginesso is nieuw, dus die cijfers heb ik nog niet en ik ga ze niet verzinnen. Wat je wel kunt doen is deze pagina controleren. Elke leverancier hierboven is openbaar na te lezen, inclusief in welke regio’s ze werken.
  • Nog geen jaren draaiende systemen achter deze opzet.Diginesso is net begonnen. De leveranciers hierboven zijn gekozen en de regio’s zet ik zo in bij elk project, maar er loopt nog geen klantsysteem waar ik naar kan wijzen. Wat er van deze site zelf al staat, lees je in de privacyverklaring.
  • Geen belofte dat het honderd procent veilig is.Dat bestaat niet en wie het zegt, verkoopt je iets. Wat ik wel doe is opschrijven waar je data staat en wie erbij kan, zodat jij zelf kunt bepalen of je het risico acceptabel vindt.
Kort samengevat

Drie dingen die altijd gelden.

Wat je ook laat bouwen en hoe streng je het ook inricht, dit staat vast.

Binnen de EU gebouwdJe data gaat niet zomaar naar de Verenigde Staten. Op jouw wens on-premise.
AVG en de nieuwe AI-wetIk bouw er meteen op, niet pas achteraf als iemand ernaar vraagt.
Jij houdt de sleutelNiets gaat de deur uit zonder jouw akkoord. De accounts staan op jouw naam.
Voor je IT-er en je DPO

De vragen die zij stellen.

Stuur deze pagina gerust door. De antwoorden hieronder zijn geschreven voor iemand die dit voor zijn werk moet beoordelen.

Wie is verwerkingsverantwoordelijke en wie is verwerker?
Jij bent verwerkingsverantwoordelijke. Het is jouw data en jouw proces, en jij bepaalt waarvoor het gebruikt wordt. Diginesso is verwerker en doet precies wat er in de overeenkomst staat. De partijen uit de lijst hierboven zijn sub-verwerkers en staan er met naam in.
Krijg ik een verwerkersovereenkomst, en wanneer?
Voordat we beginnen, dus voordat er ook maar één gegeven wordt aangeraakt. Ik werk met een standaardmodel met de sub-verwerkers erin. Hebben jullie een eigen model dat je overal gebruikt, stuur het door, dan teken ik dat. Staat er iets in dat ik in de praktijk niet kan waarmaken, dan zeg ik dat vooraf in plaats van het toch te tekenen.
Wordt onze data gebruikt om modellen te trainen?
Nee. Niet door mij en niet via een leverancier. Ik gebruik alleen zakelijke accounts waarin staat dat invoer niet voor training gebruikt wordt. Een aanbieder die dat niet zwart op wit zet, komt er bij mij niet in. Wil je harder dan dat, dan is het eigen model op je eigen server de route.
Hoe zit het met de Amerikaanse Cloud Act?
Eerlijk antwoord: drie van mijn leveranciers zijn Amerikaanse bedrijven met Europese servers. Juristen zijn het er niet over eens of een Amerikaanse autoriteit daar iets kan opvragen, en ik ga niet doen alsof die discussie beslecht is. Vind je dat risico te groot voor jullie gegevens, kies dan de EU-only variant of je eigen server. Dan valt dat stuk discussie weg.
Waar staan de back-ups en hoe lang?
In dezelfde regio als de database, dus in Frankfurt. Ze rouleren automatisch. Standaard blijven ze 30 dagen staan, en uiterlijk na 90 dagen is de oudste weg. Heb je een bewaarplicht die langer duurt, dan richt ik dat apart in en leggen we vast waar die kopieën staan.
Wat als er toch iets buiten de EU verwerkt moet worden?
Dan vraag ik het je eerst en leg ik uit waarom het nodig is. Zeg je nee, dan zoeken we een andere weg of laten we die functie weg. Het staat ook zo in de overeenkomst, dus het is niet afhankelijk van mijn goede humeur.
Mogen wij zelf een pentest of audit laten doen?
Ja. Laat je eigen partij testen, ik lever de toegang en de documentatie aan en zet een omgeving klaar om in te testen. De rapporten gaan rechtstreeks naar jullie. Komt er iets uit, dan repareer ik het en zie je in het logboek wanneer dat gebeurd is.
Wie kan er bij de productieomgeving?
Ik, met tweestapsverificatie, en de systeemaccounts die alleen mogen wat ze nodig hebben. Er zit geen team achter mij dat meekijkt en er wordt niets uitbesteed. Elke keer dat er iemand inlogt, staat dat vast in het logboek dat jij kunt opvragen.
Wie het bouwt

Ik kan je niet naar een securityafdeling doorverwijzen.

Bij een groot bureau krijg je een certificaat en een afdeling die erover gaat. Bij mij krijg je deze pagina en mijn mailadres. Ik bouw het, ik beheer het, en als er iets misgaat ben ik degene die je aan de lijn krijgt.

Ik ben er streng in dat je data in Europa blijft en dat het na een halfjaar nog gewoon werkt. Staat er hier iets dat volgens jou niet klopt, mail het me op info@diginesso.com. Dan pas ik het aan of leg ik uit waarom het er zo staat.

Wesley Beerendonk · Diginesso

Wil je dit door je eigen IT-er laten nakijken? Stuur hem deze pagina, hij staat er voor hem op.

Breng je proces in kaart.

Digi, mijn AI-collega, loopt in een paar minuten met je langs waar het knelt. Daarna lees ik het zelf na en neem ik persoonlijk contact op.

  • Gratis en vrijblijvend, in een paar minuten
  • Daarna een persoonlijk bericht van mij, binnen één werkdag
  • Vragen over de opzet hierboven mag je meteen stellen
Liever gewoon mailen? info@diginesso.com

Praat met Digi over je proces. Een paar vragen, en je weet waar de winst zit en hoe het veilig wordt ingericht.

Praat met Digi

Gratis en vrijblijvend. Je gegevens gebruik ik alleen om je antwoord te geven.