ISO/IEC 27001:2022

Zo waarborgen we de veiligheid en privacy van jouw data

Artific is het AI-platform dat jouw organisatie helpt om processen te versnellen, te verbeteren en te vereenvoudigen. Een veilige en controleerbare omgeving om AI slim en doelgericht in te zetten.

Ontwikkeld door Nederlandse AI-professionals, gehost op Nederlandse bodem, met privacy en veiligheid als uitgangspunt. Hieronder lees je precies hoe dat is geregeld.

  • AVG-proof en NL-gehost
  • ISO 27001 gecertificeerd
  • Taalmodel- en tool-onafhankelijk

Uitgangspunt

Privacy by designen privacy by default.

Onze software is ontwikkeld volgens de principes van privacy by design en privacy by default. Gebruikersinstellingen zijn standaard privacybeschermend en privacyrisico’s worden in elke ontwikkelfase beoordeeld. Veiligheid is dus geen laag die er later overheen komt, maar de vorm waarin het platform is gebouwd.

Certificering
ISO 27001
Getoetst door LMS Assessments Limited
Hosting
Binnen de EU
Op Nederlandse bodem
Versleuteling
AES-256
Onderweg en in rust

Waar je data langskomt

Artific heeft een eigen AI-platform ontwikkeld. Daarbinnen vormt de AI Engine de basis voor onze AI-oplossingen. Voor een goede werking worden gegevens opgeslagen in een file storage en een vector database. De engine maakt gebruik van AI-modellen die door derden zijn ontwikkeld: embeddings, image generation en Large Language Models. Wat dat betekent voor jouw gegevens, staat hieronder per laag uitgewerkt.

Bekijk wat het platform doet

Beveiliging gegevens

Jij bezit je gegevens.Wij beveiligen ze.

Vier maatregelen die gelden voor elke omgeving die wij beheren, van de eerste keer dat je een document toevoegt tot de back-up van vannacht.

  • Jij bent eigenaar van je gegevens

    Onze klanten bezitten en beheren hun eigen gegevens binnen onze software en bepalen zelf wie er toegang toe heeft. Omdat wij voor onderhoud en updates bij die omgeving kunnen, sluiten we met elke klant een verwerkersovereenkomst.

  • Versleuteld onderweg en in rust

    Alle gegevens die naar het platform worden verstuurd zijn versleuteld, zodat de informatie onleesbaar is als derden meekijken of onderscheppen. Dat geldt voor wat beheerders in de back-end invoeren en voor wat eindgebruikers tijdens een gesprek met een assistent versturen. Onze databases gebruiken daarnaast encryption at rest, met AES-256.

  • Beveiligde opslag

    Klantgegevens staan in beveiligde, versleutelde databases die alleen toegankelijk zijn met een aparte toegangscode. Die codes, en de toegangscodes voor API-verbindingen tussen systemen, zijn enkel beschikbaar voor de developers die verantwoordelijk zijn voor ontwikkeling en onderhoud.

  • Automatische back-ups

    Regelmatig maken we geautomatiseerde back-ups van alle gegevens, zodat er niets verloren gaat bij een storing, een lek of een cyberaanval. Die back-ups worden veilig opgeslagen.

Wil je vooraf zien wat er in die verwerkersovereenkomst staat?

Toegangsbeheer

Niemand komt binnenzonder dat jij dat bepaalt.

Toegang tot de applicatie

Voor toegang tot onze applicaties is authenticatie noodzakelijk. Wij gebruiken hiervoor Firebase Authenticatie, een bestaande oplossing van Google Firebase die uitvoerig is getest en voldoet aan ISO 27001, ISO 27017, ISO 27018, SOC 1, SOC 2 en SOC 3.

De toegang is gebaseerd op e-mailadres en wachtwoord en integreert met grote softwarepartijen zoals Google en Microsoft. Die koppeling dient enkel en alleen om gebruikers te identificeren. Er worden geen persoonlijke gegevens met hen gedeeld.

Alle wachtwoorden worden versleuteld opgeslagen. Wij hebben daardoor geen toegang tot de wachtwoorden van gebruikers en kunnen ze ook niet inzien of voor een gebruiker opvragen. Wel kunnen we een wachtwoord resetten, zodat een gebruiker zelf een nieuw wachtwoord instelt. Binnen de applicatie bepaal je met rechtenbeheer welk niveau van toegang elke gebruiker heeft.

Toegang tot de codebase

Toegang tot de codebase, dat wil zeggen de broncode van de applicaties, is strikt beperkt. Alleen medewerkers van Artific kunnen de code inzien of aanpassen, en dat gebeurt via persoonlijke gebruikersaccounts.

Dat voorkomt ongeautoriseerde toegang en zorgt voor transparantie: aanpassingen zijn altijd terug te leiden naar de betrokken medewerker.

Toegangscodes voor API-verbindingen tussen systemen worden op dezelfde manier behandeld als de toegang tot klantgegevens. Ze zijn enkel beschikbaar voor de developers die verantwoordelijk zijn voor de ontwikkeling en het onderhoud van de systemen.

Hosting

Onze serversof die van jou.

Er zijn twee manieren waarop het platform kan draaien, en ze verdelen de verantwoordelijkheid anders. Daarom staan ze hier naast elkaar in plaats van dat de tweede in de kleine lettertjes verdwijnt.

  • Gehost door Artific

    Onze software draait op beveiligde, ISO 27001-gecertificeerde servers in Nederland, binnen de EU. Gegevens zijn beveiligd met encryptie en toegangsbeheer, en de software houdt rekening met de laatste technologische standaarden.

  • Op je eigen server

    Je kunt er als klant voor kiezen om onze software op een eigen, dedicated server te draaien. Dan ben je zelf verantwoordelijk voor de beveiliging van die omgeving en voor het toegangsbeheer. Gegevens worden ook daar met encryptie beveiligd.

Gebruik taalmodellen

Een taalmodel krijgt brokjes,nooit je dossier.

Voor het gebruik van modellen schakelen wij derden in, wat betekent dat er informatie naar die derden wordt gedeeld. De data die gedeeld wordt is opgeknipt in kleine brokjes, zogenaamde chunks, zodat hier geen context aan gegeven kan worden. Die kleine brokjes kunnen dus ook niet door een model gebruikt worden om op te slaan.

Als terugvaloptie is het zelfs zo dat die kleine brokjes überhaupt niet worden opgeslagen, en dat de persoonsgegevens er door het taalmodel nog uit worden gehaald.

  • OpenAI

    De integratie loopt via de Python software development kit van OpenAI, aangesproken door het LangChain framework. Deze data wordt niet gebruikt voor trainingsdoeleinden.

  • Vertex AI, onderdeel van Google Cloud Platform

    De interactie loopt via de Python software development kit die Google beschikbaar stelt. Zowel OpenAI als Vertex AI zijn GDPR-compliant.

Veelgestelde vragen

Kort antwoordop de vragen die we het meest krijgen.

  • Waar worden mijn gegevens opgeslagen?

    Standaard op beveiligde, ISO 27001-gecertificeerde servers in Nederland, binnen de EU. Kies je ervoor om onze software op een eigen dedicated server te draaien, dan staan de gegevens daar en ben je zelf verantwoordelijk voor de beveiliging en het toegangsbeheer van die omgeving.

  • Hoe zorgt Artific ervoor dat er wordt voldaan aan de AVG?

    Onze software is ontwikkeld volgens privacy by design en privacy by default: gebruikersinstellingen zijn standaard privacybeschermend en privacyrisico’s worden in elke ontwikkelfase beoordeeld. Jij blijft eigenaar van je gegevens en bepaalt wie er toegang toe heeft, wij sluiten met elke klant een verwerkersovereenkomst, en de taalmodellen die we inschakelen zijn GDPR-compliant en gebruiken jouw data niet om te trainen.

  • Hoe is de toegang tot mijn data beveiligd?

    Toegang tot onze applicaties vereist authenticatie via Firebase Authenticatie, op basis van e-mailadres en wachtwoord. Wachtwoorden worden versleuteld opgeslagen, dus wij kunnen ze niet inzien of opvragen; we kunnen er alleen een reset voor in gang zetten. Binnen de applicatie bepaal je met rechtenbeheer welk niveau van toegang elke gebruiker heeft. De onderliggende databases zijn alleen toegankelijk met een aparte toegangscode, die enkel beschikbaar is voor de developers die het systeem onderhouden.

  • Wordt mijn data versleuteld?

    Ja, in beide richtingen. Alles wat naar het platform wordt verstuurd is versleuteld, zodat het onleesbaar is als derden het onderscheppen. Daarnaast gebruiken onze databases encryption at rest met AES-256, oftewel een sleutel van 256 bits, zodat de gegevens ook versleuteld op schijf staan.

  • Wat is het chunken van data en waarom is dat veilig?

    Voordat er data naar een taalmodel gaat, knippen we die op in kleine brokjes: chunks. Aan zo’n los brokje valt geen context te geven, waardoor een model het niet kan gebruiken om iets over jouw organisatie op te slaan. Als extra terugvaloptie worden die brokjes helemaal niet opgeslagen en haalt het model de persoonsgegevens er nog uit.

  • Heb ik zelf inzicht in wat er met mijn data gebeurt?

    Ja. Je bezit en beheert je gegevens binnen onze software en bepaalt met rechtenbeheer zelf wie er toegang toe heeft. Wat wij als verwerker met die gegevens mogen doen, staat vastgelegd in de verwerkersovereenkomst die we met elke klant sluiten.

  • Werkt Artific met een verwerkersovereenkomst?

    Ja. Omdat wij voor onderhoud en updates toegang hebben tot jouw omgeving, sluiten we met elke klant een verwerkersovereenkomst. Daarin staat welke gegevens we verwerken, waarvoor, en welke afspraken daarbij gelden. Vraag het concept bij ons op als je het vooraf wilt doornemen.

Nog een vraag over jouw situatie?

Elke organisatie heeft eigen eisen: een security officer met een vragenlijst, een DPIA die af moet, of een IT-afdeling die wil weten waar het staat. Leg het ons voor, dan lopen we het samen door.