Trust en Security

Versie 1.2, 15 september 2026

Op deze pagina vindt u alle informatie over hoe Rechtswijs omgaat met data-bescherming, infrastructuur en compliance. Bedoeld als startpunt voor security-officers, compliance-medewerkers van advocatenkantoren, en geinteresseerde gebruikers.

Onze documenten

DocumentDoel
Algemene VoorwaardenEén document met B2C en B2B, inclusief verwerkersovereenkomst (sectie D) en AI Act-compliance (sectie E)
PrivacyverklaringWij verwerken welke persoonsgegevens, met welke grondslag
Sub-verwerkersVolledige lijst van sub-verwerkers met regio en garanties
CookieverklaringWelke cookies en waarom, hoe te beheren

Onze security-stack in het kort

Encryptie

  • TLS 1.3 op alle externe ingressen, HSTS preload
  • XSalsa20-Poly1305 (libsodium) versleuteling op alle dossier-tekstvelden (chat-berichten, samenvattingen, dossier-feiten, persoonsnamen, geuploade documenten, gegenereerde brieven)
  • AES-256 op Cloudflare R2 object-storage
  • Versleutelde backups via wal-g, 30 dagen retentie

Hosting

Onze dossierdatabase wordt versleuteld opgeslagen bij Hetzner in Duitsland. Bestanden en objectback-ups staan in Cloudflare R2. Voor die R2-buckets is in deze documentatie geen uitsluitend Europese opslag gegarandeerd: daarvoor moet een EU-jurisdictiebeperking voor de gebruikte buckets worden bevestigd. Een Europese locatievoorkeur is daarvoor niet voldoende. Zie het subverwerkersregister. Opslag en AI-verwerking hebben verschillende locaties en waarborgen.

AI-laag

  • OpenAI API (GPT) voor de juridische chat en de documentbouwer; Google Cloud Vertex AI (Gemini) voor documentintake en transcriptieverwerking.
  • Deze zakelijke AI-diensten gebruiken klantinhoud standaard niet voor modeltraining. Dit staat los van bewaartermijnen en verwerkingslocaties.
  • Onze OpenAI Responses-integratie gebruikt store: false. Dit bewijst geen goedgekeurde Zero Data Retention. Voor OpenAI en Vertex AI garanderen wij geen uitsluitend Europese verwerking. Zie de privacyverklaring, sectie 9.3.
  • Spraak-naar-tekst via Deepgram gebruikt het EU-endpoint. Transcriptietekst kan daarna voor aanvullende analyse naar Google gaan.
  • PII-tokenisatie herkent onder meer BSN, IBAN, e-mail, telefoon, postcode, creditcard, BIG-, V- en KVK-nummers in tekst. Patroonherkenning kan gegevens missen; dit is pseudonimisering en maakt de inhoud niet anoniem.
  • Voor verzending per post ontvangt Postbode.nu de brief en adresgegevens, uitsluitend na een verzendopdracht van de gebruiker.

Authenticatie

  • AWS Cognito (eu-central-1 Frankfurt), passwordless e-mailcodes en optioneel Google/Microsoft-login. Deze beschrijving bewijst geen organisatiebreed verplichte MFA.

Audit en logging

  • NEN 7513-georiënteerd audit-trail met immutable PostgreSQL-trigger (UPDATE/DELETE op audit_logs is geblokkeerd)
  • Bewaartermijn 5 jaar
  • Sentry PII-scrubbing: 9 PII-categorieen + 7 sensitive-keys worden geredacteerd vóór verzending naar Sentry (EU-cluster Frankfurt)

Compliance status

  • AVG / GDPR: doorlopend, met DPA in sectie D van de AV, sub-processor-register, datalek-procedure, DPO ([email protected])
  • AI Verordening (EU 2024/1689): art. 4 AI-geletterdheid en art. 50 transparantie geïmplementeerd, eigen beoordeling als niet-hoog-risico voor het beschreven gebruik; geen onafhankelijke conformiteitsverklaring
  • ISO 27001 / SOC 2 / NEN 7510: referentiekaders voor verbetering; geen certificering of SOC 2-attestatie van Rechtswijs.
  • Externe pentest: voorgenomen; hier is geen afgerond rapport gepubliceerd.

Beveiliging beoordelen

Rechtswijs is niet ISO 27001- of NEN 7510-gecertificeerd en heeft geen eigen SOC 2-attestatie. NEN 7513-georiënteerde logging is geen verklaring van volledige conformiteit. Certificeringen van leveranciers gelden niet automatisch voor Rechtswijs. Er wordt hier geen afgeronde onafhankelijke pentest aangetoond.

De applicatie ondersteunt een actieve encryptiesleutel en een vorige sleutel voor het ontsleutelen van bestaande gegevens. Sleutels worden via serverconfiguratie aangeleverd. Dit is geen claim van KMS/HSM-gebruik of periodiek uitgevoerde rotatie.

Vraag voor een organisatiebeoordeling naar de actuele inrichting en onderbouwing van MFA en rollen, sleutelbeheer en toegang, de laatste geslaagde back-up en hersteltest, patchbeheer en eventuele externe testresultaten. De beschikbaarheid en scope van bewijsstukken worden bij die aanvraag bevestigd. De beschreven architectuur vervangt geen onafhankelijke audit.

Op aanvraag voor zakelijke afnemers

Zakelijke afnemers kunnen de beschikbaarheid, actuele versie en scope van de volgende documenten opvragen:

  • DPIA (Data Protection Impact Assessment) als referentie-input voor uw eigen DPIA
  • TIA (Transfer Impact Assessment) voor de doorgiftes aan OpenAI en Google (Vertex AI)
  • NEN 7510-compliance-mapping: hoe onze technische en organisatorische maatregelen zich verhouden tot de NEN 7510-controls
  • Incident response-procedure: hoe wij omgaan met security-incidenten en datalekken

Aanvragen via [email protected]. Reactietijd binnen 5 werkdagen.

Contact


Voor de volledige juridische tekst van onze verwerkersovereenkomst, raadpleeg sectie D van de Algemene Voorwaarden.