Wat we wel en niet gecertificeerd hebben
Veel AI-bureaus zetten SOC 2- of ISO 27001-logo's op hun site omdat hun cloudleverancier die heeft. Dat doen wij niet. Hieronder staat per norm wat voor Aanloop AI zelf geldt, en welke leveranciers uw gegevens verwerken met hun eigen certificering.
Certificering in één oogopslag
| Norm | Aanloop AI zelf | Toelichting |
|---|---|---|
| SOC 2 (Type I / Type II) | Nee | Aanloop AI heeft geen SOC 2-audit laten uitvoeren en heeft dus geen SOC 2-rapport. Een aantal van onze leveranciers wel (zie hieronder). |
| ISO/IEC 27001 | Nee | Aanloop AI heeft zelf geen ISO 27001-certificaat. Onze hosting en de meeste leveranciers zijn wel ISO 27001-gecertificeerd. |
| HIPAA | Niet van toepassing | HIPAA is Amerikaanse zorgwetgeving en geldt niet voor Nederlandse bedrijven. Voor u gelden de AVG en, in de zorg, NEN 7510. |
| AVG / GDPR | Ja | Bij elke samenwerking sluiten we een verwerkersovereenkomst conform artikel 28 AVG. Het sub-verwerkersregister staat op deze pagina. |
| NEN 7510 (zorg) | Nee | Niet gecertificeerd. Voor zorgklanten richten we op verzoek een NEN 7510-bewuste opzet in; de certificering zelf moet dan bij uw eigen organisatie liggen. |
| PCI DSS (betalingen) | Via Mollie | Betalingen lopen via Mollie (PCI DSS Level 1). Wij zien of bewaren geen kaartgegevens. |
Waarom het certificaat van een leverancier niet het onze is
Een ISO 27001-certificaat of SOC 2-rapport gaat over de organisatie die is geaudit: haar processen, mensen en systemen. Dat Cloudflare of Hetzner gecertificeerd is, zegt dat hún datacenters en beheer goed geregeld zijn. Het zegt niets over hoe Aanloop AI zelf met toegang, wachtwoorden of incidenten omgaat. Daarom zeggen we: gehost op ISO 27001-gecertificeerde infrastructuur, en niet: ISO 27001-gecertificeerd.
Sub-verwerkers
Deze leveranciers kunnen persoonsgegevens verwerken in de diensten die we voor u leveren. Welke er voor uw oplossing precies gebruikt worden, staat in uw verwerkersovereenkomst. Ontwikkeltools (zoals GitHub) verwerken geen klantgegevens en staan hier daarom niet.
| Leverancier | Waarvoor | Vestiging | Certificering (leverancier) |
|---|---|---|---|
| Cloudflare, Inc. | Hosting van website en klantportaal, database van het portaal | Verenigde Staten (wereldwijd netwerk) | ISO 27001, SOC 2 Type II bron → |
| Hetzner Online GmbH | Server voor verwerking van aanvragen en automatiseringen | Duitsland (datacenter Neurenberg) | ISO 27001:2022 bron → |
| ElevenLabs | Spraak- en chatassistent Emma | Verenigde Staten | SOC 2 Type II, ISO 27001:2022 bron → |
| OpenAI / Anthropic | Taalmodellen achter Emma en onze interne automatisering | Verenigde Staten | SOC 2 Type II, ISO 27001:2022 (beide) bron → bron 2 → |
| Taalmodel Gemini (opstellen van voorstellen), agenda-koppeling, website-statistiek (alleen met uw toestemming) | Verenigde Staten / Ierland | ISO 27001, SOC 2 (Google Cloud) bron → | |
| Brevo | Versturen van e-mail | Frankrijk | ISO 27001:2022 bron → |
| Mollie B.V. | Betalingen | Nederland | PCI DSS Level 1 bron → |
| Telegram | Interne melding aan ons team bij een nieuwe aanvraag | Verenigd Koninkrijk / VAE | Geen bron → |
Leveranciers buiten de EU: doorgifte loopt via hun verwerkersovereenkomst, op basis van standaardcontractbepalingen en/of het EU-VS Data Privacy Framework. Certificeringen gecontroleerd op 25 september 2026 via de links hierboven.
Wat we zelf doen
- Al het verkeer naar onze website en het portaal loopt versleuteld via HTTPS.
- Wachtwoorden van medewerkers worden alleen gehasht opgeslagen, nooit leesbaar.
- Aanvragen die we doorsturen naar onze eigen server zijn ondertekend (HMAC), zodat onderweg niemand ze kan vervalsen.
- In het klantportaal bepaalt u zelf welke teamleden toegang hebben en met welke rol.
- Emma meldt aan het begin van elk gesprek dat u met een AI praat (EU AI-verordening, artikel 50).
- Website-statistiek (Google Analytics) staat pas aan nadat u toestemming geeft in de cookiebanner.
Op aanvraag
Verwerkersovereenkomst (art. 28 AVG), dit sub-verwerkersregister als document, en een DPIA-template voor uw eigen risicobeoordeling. Mail hello@aanloopai.nl. Heeft uw organisatie een leverancier nodig met een eigen SOC 2- of ISO 27001-certificaat? Zeg dat dan vooraf; dan zeggen we u eerlijk of we de juiste partij zijn.
Laatst bijgewerkt: 25 september 2026. Zie ook Zekerheden & AVG en onze privacyverklaring.