Achtergrond met verticale lijnen

Trust center

Vertrouwen, aantoonbaar gemaakt

Bij Nostrion draait vertrouwen om meer dan veilige technologie. We bouwen onze dienstverlening op vier pijlers: datasoevereiniteit, verantwoorde AI, security & privacy en aantoonbare beheersing. Zo houden we uw data onder Europese controle, blijft de mens leidend bij het gebruik van AI en maken we inzichtelijk hoe we data en systemen beschermen.

In ons Trust Center leest u wat we beloven, hoe we dat hebben geregeld en hoe we aantonen dat we die afspraken nakomen.

Vragen?

Pascal Schipperheyn
Pascal Schipperheyn

Compliance Officer

Neem contact op met onze Compliance Officer.

Verantwoord en Transparant

Menselijke regie: AI ondersteunt menselijke besluitvorming. De uiteindelijke beoordeling blijft altijd bij de gebruiker.

Geen training op klantdata: uw data wordt niet gebruikt om AI-modellen te trainen. We verwerken deze alleen voor onze dienstverlening.

Transparante AI: we zijn duidelijk over waar en waarvoor AI wordt ingezet. Ook zijn we transparant over de beperkingen.

Gecontroleerde output: AI-uitkomsten worden niet ongecontroleerd als eindoordeel gebruikt. Menselijke beoordeling blijft leidend.

Datasoevereiniteit

Verwerking binnen de EU: uw data wordt uitsluitend binnen de EU opgeslagen en verwerkt. Dit geldt voor de volledige verwerkingsketen.

Europese jurisdictie: uw data wordt nooit verwerkt op systemen die onder wetgeving van landen buiten de EU vallen.

Soevereine keten: onze eisen voor Europese locatie en jurisdictie gelden voor onze volledige infrastructuur en leveranciersketen.

Uw data blijft van u: uw data wordt uitsluitend verwerkt voor de overeengekomen dienstverlening en niet voor andere doeleinden.

Achtergrond met verticale lijnen

Trust center

Vertrouwen, aantoonbaar gemaakt

Bij Nostrion draait vertrouwen om meer dan veilige technologie. We bouwen onze dienstverlening op vier pijlers: datasoevereiniteit, verantwoorde AI, security & privacy en aantoonbare beheersing. Zo houden we uw data onder Europese controle, blijft de mens leidend bij het gebruik van AI en maken we inzichtelijk hoe we data en systemen beschermen.

In ons Trust Center leest u wat we beloven, hoe we dat hebben geregeld en hoe we aantonen dat we die afspraken nakomen.

Vragen?

Pascal Schipperheyn
Pascal Schipperheyn

Compliance Officer

Neem contact op met onze Compliance Officer.

Verantwoord en Transparant

Menselijke regie: AI ondersteunt menselijke besluitvorming. De uiteindelijke beoordeling blijft altijd bij de gebruiker.

Geen training op klantdata: uw data wordt niet gebruikt om AI-modellen te trainen. We verwerken deze alleen voor onze dienstverlening.

Transparante AI: we zijn duidelijk over waar en waarvoor AI wordt ingezet. Ook zijn we transparant over de beperkingen.

Gecontroleerde output: AI-uitkomsten worden niet ongecontroleerd als eindoordeel gebruikt. Menselijke beoordeling blijft leidend.

Datasoevereiniteit

Verwerking binnen de EU: uw data wordt uitsluitend binnen de EU opgeslagen en verwerkt. Dit geldt voor de volledige verwerkingsketen.

Europese jurisdictie: uw data wordt nooit verwerkt op systemen die onder wetgeving van landen buiten de EU vallen.

Soevereine keten: onze eisen voor Europese locatie en jurisdictie gelden voor onze volledige infrastructuur en leveranciersketen.

Uw data blijft van u: uw data wordt uitsluitend verwerkt voor de overeengekomen dienstverlening en niet voor andere doeleinden.

Compliance

Subprocessoren

Bewaartermijnen

FAQ

FAQ (notariaat)

Datasoevereiniteit

Waar wordt mijn data opgeslagen en verwerkt?

Valt mijn data uitsluitend onder Europese wet- en regelgeving?

Wordt er gebruik gemaakt van Amerikaanse cloudproviders?

Kan een niet-Europese overheid toegang krijgen tot mijn data?

Geldt de Europese jurisdictie voor de volledige verwerkingsketen?

Welke leveranciers verwerken mijn data?

Wat is het verschil tussen jullie primaire en secundaire leveranciersketen?

AI & gebruik van data

Wordt mijn data gebruikt om AI-modellen te trainen?

Kunnen AI-modelleveranciers mijn data gebruiken voor hun eigen doeleinden?

Welke AI-modellen gebruikt Nostrion?

Gebruikt Nostrion open-source, open-weight of commerciële AI-modellen?

Worden prompts en AI-output opgeslagen?

Kan data van verschillende klanten met elkaar worden vermengd?

Neemt AI zelfstandig beslissingen?

Hoe controleert Nostrion de kwaliteit van AI-output?

Security, privacy & compliance

Welke certificeringen heeft Nostrion?

Wat betekenen ISO 27001 en NEN 7510 voor mij als klant?

Wat betekent ISO 42001 voor mij als klant?

Hoe gaat Nostrion om met de EU AI Act?

Welke rol heeft Nostrion onder de EU AI Act?

Kan Nostrion klanten ondersteunen bij het uitvoeren van een DPIA?

Hoe worden mijn gegevens beveiligd?

Hoe is toegang tot klantdata geregeld?

Wordt toegang tot systemen en data gelogd?

Hoe gaat Nostrion om met beveiligings- en AI-incidenten?

Hoe lang worden mijn gegevens bewaard?

Wat gebeurt er met mijn data na beëindiging van de overeenkomst?

Wat gebeurt er bij een datalek of beveiligingsincident waarbij mijn gegevens betrokken zijn?

Kan ik Nostrion auditen of informatie opvragen over de beveiligingsmaatregelen?

Voert Nostrion securitytests uit?

Governance & aantoonbaarheid

Hoe borgt Nostrion verantwoord gebruik van AI?

Hoe is menselijke controle op AI geregeld?

Hoe beoordeelt Nostrion nieuwe AI-systemen en use-cases?

Hoe worden AI-risico's beoordeeld?

Hoe worden leveranciers beoordeeld?

Hoe worden wijzigingen aan AI-systemen beheerst?

Hoe monitort Nostrion AI-systemen na ingebruikname?

Hoe kan ik controleren welke beheersmaatregelen Nostrion heeft getroffen?

Kan ik aanvullende informatie ontvangen voor mijn eigen leveranciersbeoordeling?

Compliance

Subprocessoren

Bewaartermijnen

FAQ

FAQ (notariaat)

ISO 27001 logo

ISO 27001

Gecertificeerd

NEN-7510 logo

NEN 7510

Gecertificeerd

ISO-42001 logo

ISO 42001



Gecertificeerd

ISO 27001 logo

AVG / GDPR

Conform

Certificaten

Certificaat ISO 27001 – Nostrion

Downloaden

Certificaat ISO 27001 – Fidacta

Downloaden

Certificaat ISO 27001 – Accounce

Downloaden

Certificaat NEN 7510 – Nostrion

Downloaden

Certificaat NEN 7510 – Fidacta

Downloaden

Certificaat NEN 7510 – Accounce

Downloaden

Certificaat ISO 42001 – Nostrion

Downloaden

Certificaat ISO 42001 – Fidacta

Downloaden

Certificaat ISO 42001 – Accounce

Downloaden

Scope

Verklaring van Toepasselijkheid – ISMS (ISO 27001 / NEN 7510)

Aanvragen

Verklaring van Toepasselijkheid – AIMS (ISO 42001)

Aanvragen

Invulling

Data & Toegang

Waar staat mijn data en wie heeft er toegang toe?

Klantdata binnen het Nostrion AI-platform wordt uitsluitend opgeslagen en verwerkt binnen de Europese Unie, op Europese infrastructuur en binnen Europese jurisdictie. Onze dienstverlening is ingericht volgens Sovereignty-by-design.

Klantomgevingen zijn van elkaar gescheiden en gegevens van de ene klant zijn niet toegankelijk voor of beschikbaar voor andere klanten. Toegang tot systemen en beheerfuncties wordt gecontroleerd en beperkt op basis van rollen en verantwoordelijkheden. Medewerkers van Nostrion hebben geen toegang tot klantdata binnen het AI-platform.

Datagebruik & Privacy


Wat gebeurt er met mijn data wanneer ik AI gebruik?


Klantdata wordt uitsluitend verwerkt voor het leveren van de afgesproken dienstverlening. Nostrion gebruikt klantdata niet voor het trainen, fine-tunen of verbeteren van algemene AI-modellen. Ook onze AI-modelleveranciers mogen klantdata, prompts en AI-output niet voor eigen doeleinden gebruiken.

Volgens Privacy-by-design beperken we de verwerking en opslag van gegevens tot wat voor de betreffende functionaliteit noodzakelijk is. Voor verschillende soorten gegevens gelden vastgestelde bewaartermijnen, waarna gegevens worden verwijderd. Alleen wanneer een klant expliciet opdracht geeft voor het trainen of fine-tunen van een specifiek model, worden daarvoor afzonderlijke afspraken gemaakt over doel, data en voorwaarden.

Verantwoorde AI & Menselijke controle


Hoe zorgen jullie ervoor dat AI verantwoord en onder menselijke controle blijft?

AI binnen Nostrion is ondersteunend aan de mens en niet autonoom besluitvormend. De gebruiker blijft verantwoordelijk voor de beoordeling en toepassing van AI-output. Menselijke controle is daarom een vast uitgangspunt bij het ontwerpen en inzetten van onze AI-oplossingen.

Binnen ons AIMS beoordelen en beheersen we AI-specifieke risico’s, waaronder onjuiste output, bias, uitlegbaarheid en modelgedrag. AI-oplossingen worden getest en geëvalueerd en blijven gedurende hun levenscyclus onder monitoring. Zo combineren we de mogelijkheden van AI met aantoonbare menselijke controle en risicobeheersing.

Security


Hoe beschermen jullie onze omgeving tegen beveiligingsrisico’s?


Informatiebeveiliging is structureel onderdeel van het ontwerp, de ontwikkeling en het beheer van onze dienstverlening. Vanuit Security-by-design passen we beveiligingsmaatregelen toe op onder meer toegang, gegevensbescherming, ontwikkeling, wijzigingen, logging en monitoring.

De beveiliging wordt beheerst binnen ons ISMS, conform ISO 27001 en NEN 7510. Kwetsbaarheden en beveiligingsrisico’s worden actief beoordeeld en opgevolgd en onze software wordt tijdens de ontwikkeling structureel op kwetsbaarheden getest. Zo blijft beveiliging onderdeel van de volledige levenscyclus van onze dienstverlening.

Incidenten

Wat gebeurt er als er iets misgaat?


Beveiligingsincidenten en AI-gerelateerde incidenten worden volgens een vast proces geregistreerd, beoordeeld en opgevolgd. Daarbij kijken we niet alleen naar security, maar waar relevant ook naar de betrouwbaarheid, beschikbaarheid en correctheid van AI-systemen en AI-output.

Incidenten worden onderzocht op oorzaak, impact en benodigde maatregelen. Bevindingen en verbetermaatregelen worden geborgd binnen ons ISMS en AIMS, zodat incidenten niet alleen worden opgelost, maar ook bijdragen aan structurele verbetering van onze dienstverlening.

Leveranciers & Partners


Hoe weten jullie dat leveranciers zorgvuldig met mijn data omgaan?


Leveranciers die onderdeel zijn van onze dienstverlening worden vooraf beoordeeld en gedurende de samenwerking periodiek geëvalueerd. Daarbij kijken we onder meer naar informatiebeveiliging, privacy, datasoevereiniteit, continuïteit en de afspraken over verwerking en gebruik van klantdata.

Voor leveranciers die onderdeel zijn van onze AI-keten gelden aanvullende eisen vanuit ons AIMS. Vanuit Sovereignty-by-design beoordelen we daarbij ook waar gegevens worden verwerkt, onder welke jurisdictie de leverancier valt en welke afhankelijkheden ontstaan. Zo houden we controle over de volledige keten waarin onze AI-diensten worden geleverd.

Continuïteit & Beschikbaarheid


Hoe blijft de dienstverlening beschikbaar en betrouwbaar?


Continuïteit is onderdeel van de inrichting en het beheer van onze dienstverlening. We beoordelen risico’s die de beschikbaarheid van onze systemen en AI-diensten kunnen beïnvloeden en hebben maatregelen en procedures ingericht om verstoringen te beheersen en dienstverlening te herstellen.

Binnen ons ISMS worden continuïteits- en herstelmaatregelen periodiek beoordeeld en getest. Voor AI-diensten kijken we vanuit het AIMS daarnaast naar afhankelijkheden van AI-modellen, infrastructuur en leveranciers. Zo beheersen we zowel technische als AI-specifieke continuïteitsrisico’s.

Aantoonbare beheersing


Hoe weten we dat de beheersmaatregelen echt werken?


We leggen niet alleen vast hoe we informatiebeveiliging en AI beheersen, maar toetsen ook of de afgesproken maatregelen daadwerkelijk worden uitgevoerd en effectief zijn. Dit gebeurt binnen ons ISMS en AIMS door middel van monitoring, periodieke controles, interne audits en managementbeoordelingen.

Afwijkingen en verbeterpunten worden geregistreerd en opgevolgd. Daarnaast worden onze managementsystemen onafhankelijk beoordeeld in het kader van ISO 27001, NEN 7510 en ISO 42001. Zo maken we beheersing aantoonbaar in plaats van alleen beschreven.

Medewerkers & Bewustwording


Hoe zorgen jullie dat medewerkers verantwoord en veilig met data en AI omgaan?

nze medewerkers worden bewust gemaakt van hun verantwoordelijkheden rondom informatiebeveiliging, privacy en verantwoord AI-gebruik. Zij volgen periodiek awareness- en AI-geletterdheidstrainingen die aansluiten op hun rol en werkzaamheden.

Binnen ons ISMS en AIMS zijn verantwoordelijkheden, toegangsrechten en gedragsregels vastgelegd. Daarbij kijken we naar de samenhang tussen mens, proces en technologie: technische maatregelen zijn alleen effectief wanneer medewerkers de risico’s begrijpen en weten hoe zij verantwoord moeten handelen.

Wijzigingen & Innovatie


Hoe zorgen jullie dat AI en de dienstverlening gecontroleerd kunnen veranderen?


AI-technologie ontwikkelt zich snel. Nieuwe modellen, functionaliteiten en wijzigingen worden daarom niet zonder beoordeling in onze dienstverlening doorgevoerd. Relevante wijzigingen worden vooraf beoordeeld op risico’s en waar nodig getest en gevalideerd voordat ze worden ingezet.

Binnen ons ISMS en AIMS beheersen we wijzigingen gedurende de volledige levenscyclus. Daarbij kijken we onder meer naar security, privacy, betrouwbaarheid, AI-risico’s en gevolgen voor bestaande beheersmaatregelen. Zo kunnen we blijven innoveren zonder de controle over onze dienstverlening te verliezen.

AI-use-cases & Toepassingen


Hoe bepalen jullie waarvoor AI wel en niet verantwoord kan worden ingezet?


Niet iedere toepassing van AI kent dezelfde risico’s. Daarom beoordelen en registreren we AI-toepassingen en use-cases binnen ons AIMS. Daarbij kijken we onder meer naar het doel van de toepassing, de betrokken gegevens, menselijke controle, mogelijke impact en relevante AI-risico’s.

Nieuwe toepassingen worden beoordeeld voordat ze worden ingezet en gedurende hun levenscyclus opnieuw geëvalueerd wanneer omstandigheden of risico’s veranderen. Zo zorgen we dat AI gericht wordt ingezet voor toepassingen die beheersbaar en verantwoord zijn.