Trust en Security
Versie 1.2, 15 september 2026
Op deze pagina vindt u alle informatie over hoe Rechtswijs omgaat met data-bescherming, infrastructuur en compliance. Bedoeld als startpunt voor security-officers, compliance-medewerkers van advocatenkantoren, en geinteresseerde gebruikers.
Onze documenten
| Document | Doel |
|---|---|
| Algemene Voorwaarden | Eén document met B2C en B2B, inclusief verwerkersovereenkomst (sectie D) en AI Act-compliance (sectie E) |
| Privacyverklaring | Wij verwerken welke persoonsgegevens, met welke grondslag |
| Sub-verwerkers | Volledige lijst van sub-verwerkers met regio en garanties |
| Cookieverklaring | Welke cookies en waarom, hoe te beheren |
Onze security-stack in het kort
Encryptie
- TLS 1.3 op alle externe ingressen, HSTS preload
- XSalsa20-Poly1305 (libsodium) versleuteling op alle dossier-tekstvelden (chat-berichten, samenvattingen, dossier-feiten, persoonsnamen, geuploade documenten, gegenereerde brieven)
- AES-256 op Cloudflare R2 object-storage
- Versleutelde backups via wal-g, 30 dagen retentie
Hosting
Onze dossierdatabase wordt versleuteld opgeslagen bij Hetzner in Duitsland. Bestanden en objectback-ups staan in Cloudflare R2. Voor die R2-buckets is in deze documentatie geen uitsluitend Europese opslag gegarandeerd: daarvoor moet een EU-jurisdictiebeperking voor de gebruikte buckets worden bevestigd. Een Europese locatievoorkeur is daarvoor niet voldoende. Zie het subverwerkersregister. Opslag en AI-verwerking hebben verschillende locaties en waarborgen.
AI-laag
- OpenAI API (GPT) voor de juridische chat en de documentbouwer; Google Cloud Vertex AI (Gemini) voor documentintake en transcriptieverwerking.
- Deze zakelijke AI-diensten gebruiken klantinhoud standaard niet voor modeltraining. Dit staat los van bewaartermijnen en verwerkingslocaties.
- Onze OpenAI Responses-integratie gebruikt
store: false. Dit bewijst geen goedgekeurde Zero Data Retention. Voor OpenAI en Vertex AI garanderen wij geen uitsluitend Europese verwerking. Zie de privacyverklaring, sectie 9.3. - Spraak-naar-tekst via Deepgram gebruikt het EU-endpoint. Transcriptietekst kan daarna voor aanvullende analyse naar Google gaan.
- PII-tokenisatie herkent onder meer BSN, IBAN, e-mail, telefoon, postcode, creditcard, BIG-, V- en KVK-nummers in tekst. Patroonherkenning kan gegevens missen; dit is pseudonimisering en maakt de inhoud niet anoniem.
- Voor verzending per post ontvangt Postbode.nu de brief en adresgegevens, uitsluitend na een verzendopdracht van de gebruiker.
Authenticatie
- AWS Cognito (eu-central-1 Frankfurt), passwordless e-mailcodes en optioneel Google/Microsoft-login. Deze beschrijving bewijst geen organisatiebreed verplichte MFA.
Audit en logging
- NEN 7513-georiënteerd audit-trail met immutable PostgreSQL-trigger (UPDATE/DELETE op
audit_logsis geblokkeerd) - Bewaartermijn 5 jaar
- Sentry PII-scrubbing: 9 PII-categorieen + 7 sensitive-keys worden geredacteerd vóór verzending naar Sentry (EU-cluster Frankfurt)
Compliance status
- AVG / GDPR: doorlopend, met DPA in sectie D van de AV, sub-processor-register, datalek-procedure, DPO ([email protected])
- AI Verordening (EU 2024/1689): art. 4 AI-geletterdheid en art. 50 transparantie geïmplementeerd, eigen beoordeling als niet-hoog-risico voor het beschreven gebruik; geen onafhankelijke conformiteitsverklaring
- ISO 27001 / SOC 2 / NEN 7510: referentiekaders voor verbetering; geen certificering of SOC 2-attestatie van Rechtswijs.
- Externe pentest: voorgenomen; hier is geen afgerond rapport gepubliceerd.
Beveiliging beoordelen
Rechtswijs is niet ISO 27001- of NEN 7510-gecertificeerd en heeft geen eigen SOC 2-attestatie. NEN 7513-georiënteerde logging is geen verklaring van volledige conformiteit. Certificeringen van leveranciers gelden niet automatisch voor Rechtswijs. Er wordt hier geen afgeronde onafhankelijke pentest aangetoond.
De applicatie ondersteunt een actieve encryptiesleutel en een vorige sleutel voor het ontsleutelen van bestaande gegevens. Sleutels worden via serverconfiguratie aangeleverd. Dit is geen claim van KMS/HSM-gebruik of periodiek uitgevoerde rotatie.
Vraag voor een organisatiebeoordeling naar de actuele inrichting en onderbouwing van MFA en rollen, sleutelbeheer en toegang, de laatste geslaagde back-up en hersteltest, patchbeheer en eventuele externe testresultaten. De beschikbaarheid en scope van bewijsstukken worden bij die aanvraag bevestigd. De beschreven architectuur vervangt geen onafhankelijke audit.
Op aanvraag voor zakelijke afnemers
Zakelijke afnemers kunnen de beschikbaarheid, actuele versie en scope van de volgende documenten opvragen:
- DPIA (Data Protection Impact Assessment) als referentie-input voor uw eigen DPIA
- TIA (Transfer Impact Assessment) voor de doorgiftes aan OpenAI en Google (Vertex AI)
- NEN 7510-compliance-mapping: hoe onze technische en organisatorische maatregelen zich verhouden tot de NEN 7510-controls
- Incident response-procedure: hoe wij omgaan met security-incidenten en datalekken
Aanvragen via [email protected]. Reactietijd binnen 5 werkdagen.
Contact
- Privacy en data-bescherming: [email protected]
- DPO: [email protected]
- Beveiligingsincidenten: [email protected]
- B2B-onderhandelingen en custom-DPA: [email protected]
Voor de volledige juridische tekst van onze verwerkersovereenkomst, raadpleeg sectie D van de Algemene Voorwaarden.