
Veiligheid is geen laag die we toevoegen. Het is het fundament waarop we bouwen
Vertrouwen & veiligheid
Nostrion bouwt soevereine AI voor Europa's meest gereguleerde sectoren. Dat betekent dat beveiliging, privacy en soevereiniteit vanaf de eerste ontwerpkeuze zijn meegenomen — niet achteraf toegevoegd.






Kernprincipes
Zes principes, één fundament
Bij elk onderdeel van ons platform toetsen we dezelfde vragen: is het veilig, is het privacybestendig, blijft de controle bij de klant — en kunnen we dat aantonen? Geen checklist achteraf, maar het uitgangspunt van elke architectuurbeslissing.
Security-by-design
Zero-trust architectuur met strikte scheiding tussen klantomgevingen. Beveiligingsrelevante gebeurtenissen worden gelogd, zijn herleidbaar en toetsbaar. Versleuteling van data in rust en onderweg is de norm, niet de uitzondering.
Privacy-by-design
Dataminimalisatie en doelbinding zijn verankerd in ons platform. Persoonsgegevens worden nooit buiten de afgesproken scope gebruikt, en de mens houdt altijd de eindverantwoordelijkheid over gevoelige beslissingen.
Soevereiniteit-by-design
Data en IP blijven binnen een verwerkingsketen die volledig EU-hosted én EU-owned is. Onze architectuur is bestand tegen extraterritoriale claims zoals de Amerikaanse Cloud Act — uw data, uw AI, uw controle.
Geen modeltraining
Uw data wordt uitsluitend gebruikt binnen uw eigen platformomgeving en nooit om onderliggende modellen te trainen of te verbeteren — niet voor u, niet voor andere klanten. Ook onze modelleveranciers zijn hier contractueel aan gebonden.
Zero-trust compartimentering
Elke klant krijgt een eigen, geïsoleerde sovereign vault. Strikte architecturale scheiding zorgt dat klantomgevingen, IP en gevoelige data niet met elkaar vermengd raken.
Onafhankelijk getoetst
Onze software wordt doorlopend getest met geautomatiseerde security testing (SAST) en continuous pentesting — naast de onafhankelijke audits voor onze ISO 27001-, NEN 7510- en ISO 42001-certificeringen.
Verdieping
Datasoevereiniteit: verder dan alleen "in Europa"
Soevereiniteit-by-design betekent voor ons meer dan een serverlocatie op de kaart. We kijken naar de volledige verwerkingsketen: waar gegevens worden verwerkt, wie de leverancier is, en onder welke jurisdictie die leverancier valt.
Voor ons is datasoevereiniteit een harde eis, geen glijdende schaal. Alles wat uw data daadwerkelijk raakt — hosting, AI-infrastructuur, modelverwerking — is EU-hosted én EU-owned. Geen uitzonderingen en geen tussenvormen: voldoet een leverancier niet aan die eis, dan komt hij niet in de keten die uw data verwerkt.
Volledig EU-hosted én EU-owned
Voor de gehele primaire verwerkingsketen — hosting, AI-infrastructuur en modelverwerking — geldt dat zowel de locatie als het eigendom van de leverancier binnen de EU ligt; we werken niet met Amerikaanse cloudproviders of hyperscalers.
Volledig onder EU-wetgeving
Onze volledige verwerkingsketen — hosting én AI-infrastructuur — bestaat uit een beperkt aantal zorgvuldig geselecteerde leveranciers die stuk voor stuk EU-hosted én EU-owned zijn. Zo valt uw data volledig onder Europese wet- en regelgeving.
Ook bij commerciële AI-modellen
Wanneer we een commercieel of proprietary model inzetten, draait dit binnen onze eigen Europese infrastructuur — uw data wordt niet doorgestuurd naar de oorspronkelijke modelleverancier.
Doorlopend getoetste keten
Elke leverancier doorloopt vooraf een beoordeling op beveiliging, privacy en jurisdictie, en wordt daarna elk halfjaar opnieuw getoetst — ook op datasoevereiniteit. Zo blijft dit geen momentopname, maar een blijvende waarborg.
U bent en blijft eigenaar van uw data
Nostrion verwerkt uw gegevens uitsluitend om de afgesproken dienstverlening te leveren — nooit voor eigen doeleinden. Zegt u de samenwerking op, dan verwijderen wij uw gegevens: ze blijven van u, niet van ons.
Wat u eraan heeft
De mens-proces-technologie driehoek — voor uw organisatie
Wanneer uw organisatie met het Nostrion-platform werkt, komt de driehoek mens-proces-technologie terug in uw dagelijkse praktijk — niet als abstract principe, maar heel concreet op alle drie de assen.

Mens
Uw domeinexperts — de notaris, accountant, administratief medewerker of compliance officer — houden altijd de eindregie. Het platform ondersteunt en versnelt, maar de professionele verantwoordelijkheid blijft precies waar die hoort: bij uw mensen.
Proces
Terugkerende werkzaamheden worden sneller, consistenter en volledig herleidbaar. De kwantiteit wordt door AI opgepakt, zodat uw medewerkers meer ruimte krijgen voor kwaliteit — gericht op het werk zelf en op de eindklant. Uw eigen kwaliteits- en complianceprocessen blijven daarbij leidend; het platform sluit erop aan in plaats van ze te vervangen.
Technologie
U profiteert van een zero-trust verwerkingsketen die volledig EU-hosted én EU-owned is, en veilig dankzij security-by-design, privacy-by-design en soevereiniteit-by-design. Uw data en IP blijven aantoonbaar binnen uw eigen controle.
Hoe wij het organiseren
Dezelfde driehoek, toegepast op onze eigen organisatie
Diezelfde driehoek passen we toe op onszelf. Veiligheid, privacy en soevereiniteit zijn voor Nostrion geen productkenmerken, maar een manier van organiseren.
Mens
Medewerkers van Nostrion hebben geen toegang tot klantdata binnen het platform. Toegang tot onze eigen systemen is persoonsgebonden, beveiligd met multi-factor-authenticatie en ingericht volgens least privilege. Medewerkers worden gescreend en doorlopend getraind in informatiebeveiliging en verantwoord omgaan met AI.
Proces
Onze governance is ISO 27001-, NEN 7510- en ISO 42001-gecertificeerd, en voor de notariële sector ingericht volgens de GIN. Incident response, change management en periodieke risicoanalyses zijn vaste onderdelen van onze bedrijfsvoering — en we zijn daar transparant over.
Technologie
Zero-trust architectuur, versleutelde sovereign vaults en continue monitoring vormen het technische fundament van ons eigen platform en onze interne systemen. Software wordt structureel getest op kwetsbaarheden, zowel geautomatiseerd tijdens ontwikkeling als door externe pentesting. Zo blijft beveiliging onderdeel van de volledige levenscyclus van onze dienstverlening, van ontwerp tot productie.

In de praktijk
Hoe wij uw data beschermen
Onze principes en governance krijgen concreet vorm in de dagelijkse bescherming van uw gegevens. Dit zijn de maatregelen die daarbij het verschil maken.
Versleuteling, overal
Data wordt versleuteld opgeslagen én versleuteld verzonden. Dit geldt voor elke omgeving binnen ons platform, zonder uitzondering.
Standaard vertrouwelijk
Alle klantdata wordt behandeld als vertrouwelijk, ongeacht de aard of inhoud. Vertrouwelijkheid is het uitgangspunt, geen aparte beoordeling per bestand.
Strikte toegangsbeveiliging
Toegang is persoonsgebonden, beveiligd met multi-factor-authenticatie en ingericht volgens least privilege. Gedeelde accounts staan we niet toe.
Logging & monitoring
Aanmeldingen, mislukte pogingen en beveiligingsrelevante wijzigingen worden vastgelegd en gemonitord, zodat afwijkingen snel worden gesignaleerd.
Melden en herstellen
Raakt een incident uw gegevens, dan informeren wij u in beginsel binnen 24 uur over de aard, impact en genomen maatregelen. Voor grotere verstoringen hebben we een continuity- en disaster recovery-plan, met periodieke uitwijktests.
Vaste bewaar- en verwijdertermijnen
Voor elke gegevenscategorie gelden vastgestelde bewaartermijnen. Na afloop van de overeenkomst verwijderen wij uw persoonsgegevens in beginsel binnen één maand.
Kaders & normen
Getoetst aan de kaders die ertoe doen
We laten ons niet toetsen om een badge te kunnen tonen. We doen het omdat het de discipline afdwingt die onze klanten nodig hebben.

ISO 27001
Gecertificeerd
De internationale norm voor informatiebeveiliging, extern gecertificeerd. Regelt hoe gevoelige informatie structureel wordt beschermd, van toegangsbeheer tot incidentrespons.
NEN 7510
Gecertificeerd
De Nederlandse norm voor informatiebeveiliging in de zorg, extern gecertificeerd. Regelt hoe gevoelige patiëntgegevens binnen zorgorganisaties worden beschermd.
ISO 42001
Gecertificeerd
Het internationale managementsysteem voor verantwoorde AI, extern gecertificeerd. Regelt hoe wij AI-risico's beheersen, van ontwerp tot monitoring in productie.
AVG / GDPR
Conform
Verankerd in elke pipeline: dataminimalisatie, doelbinding en een heldere grondslag voor iedere verwerking van persoonsgegevens.
EU AI Act
Conform
We richten onze governance, risicobeheer en transparantieverplichtingen proactief in op de Europese AI-verordening.
GIN
Conform
De gedragscode informatiebeveiliging voor het notariaat — het kader waarmee Fidacta aansluit op de specifieke eisen van de notariële sector.
Onze certificeringen hebben betrekking op onze volledige bedrijfsvoering, niet alleen op het product.
Volledige normverwijzingen: NEN-EN-ISO/IEC 27001:2023/A1:2024 nl, NEN 7510-1:2024 nl, NEN-EN-ISO/IEC 42001:2026.
Wilt u certificaten, beleidsdocumenten en auditrapportages inzien?

Heb je vragen?
Maak een afspraak met onze Chief Compliance Officer.