Naar hoofdinhoud
Beveiliging & certificering

Wat we wel en niet gecertificeerd hebben

Veel AI-bureaus zetten SOC 2- of ISO 27001-logo's op hun site omdat hun cloudleverancier die heeft. Dat doen wij niet. Hieronder staat per norm wat voor Aanloop AI zelf geldt, en welke leveranciers uw gegevens verwerken met hun eigen certificering.

Certificering in één oogopslag

Norm Aanloop AI zelf Toelichting
SOC 2 (Type I / Type II) Nee Aanloop AI heeft geen SOC 2-audit laten uitvoeren en heeft dus geen SOC 2-rapport. Een aantal van onze leveranciers wel (zie hieronder).
ISO/IEC 27001 Nee Aanloop AI heeft zelf geen ISO 27001-certificaat. Onze hosting en de meeste leveranciers zijn wel ISO 27001-gecertificeerd.
HIPAA Niet van toepassing HIPAA is Amerikaanse zorgwetgeving en geldt niet voor Nederlandse bedrijven. Voor u gelden de AVG en, in de zorg, NEN 7510.
AVG / GDPR Ja Bij elke samenwerking sluiten we een verwerkersovereenkomst conform artikel 28 AVG. Het sub-verwerkersregister staat op deze pagina.
NEN 7510 (zorg) Nee Niet gecertificeerd. Voor zorgklanten richten we op verzoek een NEN 7510-bewuste opzet in; de certificering zelf moet dan bij uw eigen organisatie liggen.
PCI DSS (betalingen) Via Mollie Betalingen lopen via Mollie (PCI DSS Level 1). Wij zien of bewaren geen kaartgegevens.

Waarom het certificaat van een leverancier niet het onze is

Een ISO 27001-certificaat of SOC 2-rapport gaat over de organisatie die is geaudit: haar processen, mensen en systemen. Dat Cloudflare of Hetzner gecertificeerd is, zegt dat hún datacenters en beheer goed geregeld zijn. Het zegt niets over hoe Aanloop AI zelf met toegang, wachtwoorden of incidenten omgaat. Daarom zeggen we: gehost op ISO 27001-gecertificeerde infrastructuur, en niet: ISO 27001-gecertificeerd.

Sub-verwerkers

Deze leveranciers kunnen persoonsgegevens verwerken in de diensten die we voor u leveren. Welke er voor uw oplossing precies gebruikt worden, staat in uw verwerkersovereenkomst. Ontwikkeltools (zoals GitHub) verwerken geen klantgegevens en staan hier daarom niet.

Leverancier Waarvoor Vestiging Certificering (leverancier)
Cloudflare, Inc. Hosting van website en klantportaal, database van het portaal Verenigde Staten (wereldwijd netwerk) ISO 27001, SOC 2 Type II bron →
Hetzner Online GmbH Server voor verwerking van aanvragen en automatiseringen Duitsland (datacenter Neurenberg) ISO 27001:2022 bron →
ElevenLabs Spraak- en chatassistent Emma Verenigde Staten SOC 2 Type II, ISO 27001:2022 bron →
OpenAI / Anthropic Taalmodellen achter Emma en onze interne automatisering Verenigde Staten SOC 2 Type II, ISO 27001:2022 (beide) bron → bron 2 →
Google Taalmodel Gemini (opstellen van voorstellen), agenda-koppeling, website-statistiek (alleen met uw toestemming) Verenigde Staten / Ierland ISO 27001, SOC 2 (Google Cloud) bron →
Brevo Versturen van e-mail Frankrijk ISO 27001:2022 bron →
Mollie B.V. Betalingen Nederland PCI DSS Level 1 bron →
Telegram Interne melding aan ons team bij een nieuwe aanvraag Verenigd Koninkrijk / VAE Geen bron →

Leveranciers buiten de EU: doorgifte loopt via hun verwerkersovereenkomst, op basis van standaardcontractbepalingen en/of het EU-VS Data Privacy Framework. Certificeringen gecontroleerd op 25 september 2026 via de links hierboven.

Wat we zelf doen

  • Al het verkeer naar onze website en het portaal loopt versleuteld via HTTPS.
  • Wachtwoorden van medewerkers worden alleen gehasht opgeslagen, nooit leesbaar.
  • Aanvragen die we doorsturen naar onze eigen server zijn ondertekend (HMAC), zodat onderweg niemand ze kan vervalsen.
  • In het klantportaal bepaalt u zelf welke teamleden toegang hebben en met welke rol.
  • Emma meldt aan het begin van elk gesprek dat u met een AI praat (EU AI-verordening, artikel 50).
  • Website-statistiek (Google Analytics) staat pas aan nadat u toestemming geeft in de cookiebanner.

Op aanvraag

Verwerkersovereenkomst (art. 28 AVG), dit sub-verwerkersregister als document, en een DPIA-template voor uw eigen risicobeoordeling. Mail hello@aanloopai.nl. Heeft uw organisatie een leverancier nodig met een eigen SOC 2- of ISO 27001-certificaat? Zeg dat dan vooraf; dan zeggen we u eerlijk of we de juiste partij zijn.

Laatst bijgewerkt: 25 september 2026. Zie ook Zekerheden & AVG en onze privacyverklaring.

Snel live

Implementatie binnen 7 werkdagen

EU data + AVG-strict

Datacenters uitsluitend in EU

Geen verborgen kosten

Eén vast bedrag per maand

NL-bedrijf · KvK 88606902

Rotterdam · NL-aansprakelijk

WhatsApp Gratis demo