AVG en veiligheid
Waar je gegevens staan, wie erbij kan en wat we doen als er iets misgaat. Geen keurmerkenparade — alleen wat we echt doen.
1.EU-dataopslag
In het kort: je gegevens staan in Europa — de database in Frankfurt.
Onze primaire database (Supabase, Postgres) staat in Frankfurt. Hosting en CDN lopen via Cloudflare, met EU-regio's waar dat kan. Een paar diensten verwerken (deels) in de Verenigde Staten — AI-modellen, spraakherkenning en de veiligheidsscan. Daarvoor gebruiken we Europese modelcontracten (SCC's). Het volledige overzicht met locaties staat in de privacyverklaring.
2.Versleuteling
In het kort: onderweg én in opslag versleuteld.
Al het verkeer naar chatbuild.com, je dashboard en de sites die we hosten loopt over TLS (https). Gegevens in de database en in objectopslag zijn versleuteld opgeslagen. Sites die we publiceren krijgen automatisch een geldig certificaat — daar hoef je niets voor te doen.
3.Toegangsbeheer en MFA
In het kort: zo weinig mensen als mogelijk, met tweestapsverificatie.
Interne toegang tot productiesystemen is beperkt tot de mensen die het echt nodig hebben (least privilege) en staat altijd achter multifactorauthenticatie. Rechten worden toegekend per rol en ingetrokken zodra iemand ze niet meer nodig heeft. Support kijkt niet ongevraagd in je gegevens; alleen als dat nodig is om een probleem op te lossen, en dat wordt gelogd.
4.Logging en monitoring
In het kort: we houden bij wat er gebeurt, zodat we fouten en misbruik snel zien.
We loggen systeemgebeurtenissen, fouten en toegang tot gegevens, en monitoren op afwijkende patronen. Daarvoor gebruiken we Sentry (fouten) en Langfuse (AI-verwerkingen). Logs zijn beperkt toegankelijk en worden niet gebruikt voor iets anders dan beveiliging, foutopsporing en kwaliteit. Bewaartermijnen staan in de privacyverklaring.
5.Back-ups en herstel
In het kort: we maken back-ups en testen of we ze terug kunnen zetten.
Van de database maken we regelmatig versleutelde back-ups. Onze hersteldoelen: maximaal [[RPO]] dataverlies (RPO) en een hersteltijd van maximaal [[RTO]] (RTO). Herstel testen we periodiek — een back-up die je nooit hebt teruggezet is geen back-up.
6.Scheiding van klantomgevingen
In het kort: jouw gegevens en die van andere klanten blijven strikt gescheiden.
Klantgegevens zijn logisch gescheiden: elke aanvraag is gebonden aan één klantcontext, en de database dwingt af dat gegevens alleen binnen de eigen omgeving opvraagbaar zijn. Ook de gegenereerde sites staan los van elkaar, elk op het eigen domein.
7.Veiligheidsscan bij publicatie
In het kort: voordat een site live gaat, checken we hem op onveilige inhoud.
Bij publicatie controleren we automatisch op signalen van phishing en malware, onder meer met Google Web Risk, en op links naar bekende schadelijke domeinen. Slaat de controle aan, dan gaat de site niet live en nemen we contact met je op.
8.Prompt-injectie en misbruik van AI
In het kort: de AI mag alleen aan jouw site werken — niet aan die van iemand anders.
Omdat onze AI met jouw berichten en aangeleverde inhoud werkt, nemen we specifieke maatregelen:
- de AI werkt binnen strikte grenzen: alleen op de eigen klantomgeving, met beperkte rechten;
- inhoud die uit berichten en uploads komt behandelen we als onbetrouwbare invoer, niet als instructie;
- gevoelige acties (zoals publiceren of een domein koppelen) vereisen een expliciete bevestiging van jou;
- ratelimieten en misbruikdetectie op berichten en AI-bewerkingen;
- we trainen geen modellen op jouw gegevens, tenzij je daar zelf voor kiest — zie de privacyverklaring.
9.Incidentprocedure
In het kort: gaat er iets mis, dan hoor je het van ons — snel en zonder verhullend taalgebruik.
We hebben een vaste procedure: vaststellen en beperken, onderzoeken wat er is gebeurd, herstellen, en informeren. Betreft het persoonsgegevens die wij voor jou verwerken, dan melden we dat zonder onredelijke vertraging en uiterlijk binnen [[UREN]] uur aan jou, met de informatie die je nodig hebt voor een eventuele melding aan de Autoriteit Persoonsgegevens. De afspraken staan in artikel 9 van de verwerkersovereenkomst. Achteraf leggen we vast wat we aanpassen om herhaling te voorkomen.
10.Personeel en geheimhouding
In het kort: iedereen bij ons heeft geheimhoudingsplicht en weet hoe we met gegevens omgaan.
Medewerkers en ingeschakelde specialisten zijn contractueel tot geheimhouding verplicht en krijgen alleen toegang tot wat hun werk vraagt. Ze worden geïnstrueerd over veilig werken en het omgaan met persoonsgegevens. Bij uitdiensttreding trekken we toegang direct in.
11.Tests en pentests
In het kort: we laten onze beveiliging periodiek testen, met cadans [[CADANS]].
Naast geautomatiseerde controles op afhankelijkheden en configuratie laten we penetratietests uitvoeren met een cadans van [[CADANS]]. Bevindingen pakken we op naar risico. Als zakelijke klant kun je een samenvatting van de laatste test opvragen via [[SECURITY_EMAIL]].
12.Responsible disclosure
In het kort: vond je een kwetsbaarheid? Meld het — en wij ondernemen geen juridische stappen tegen je.
Meld een kwetsbaarheid bij [[SECURITY_EMAIL]] met genoeg details om hem te reproduceren. Wat je van ons kunt verwachten:
- we bevestigen je melding binnen [[REACTIETERMIJN]];
- we houden je op de hoogte van de oplossing;
- op jouw wens noemen we je naam als vinder zodra het probleem is verholpen;
- we ondernemen geen juridische stappen tegen melders die te goeder trouw handelen en zich aan de regels hieronder houden.
Wat we van jou vragen: geen gegevens van anderen inzien, wijzigen of downloaden, geen dienst verstoren (geen DDoS, spam of brute force), geen social engineering of fysieke inbraak, geen kwetsbaarheid met derden delen vóór die is verholpen, en geen backdoors achterlaten. We bieden geen geldelijke beloning, tenzij anders vermeld op [[BUG_BOUNTY]].
13.Wat we (nog) niet claimen
Liever eerlijk dan indrukwekkend. Op dit moment hebben we niet:
- een ISO 27001- of SOC 2-certificering;
- een externe auditverklaring over onze beveiliging;
- een gegarandeerd uptime-percentage of harde SLA (zie artikel 12 van de voorwaarden);
- volledige onafhankelijkheid van niet-EU-diensten: AI-modellen, spraakherkenning en de veiligheidsscan verwerken (deels) in de VS, onder SCC's.
Verandert daar iets, dan passen we deze pagina aan — we zetten hier niets neer dat we niet kunnen onderbouwen.
Nog in te vullen
Deze concepttekst bevat plekhouders. Vervang ze allemaal vóór publicatie — en claim niets wat nog niet waar is.
- [[RPO]]
- Recovery Point Objective van de back-ups
- [[RTO]]
- Recovery Time Objective van de back-ups
- [[UREN]]
- Maximale meldtermijn datalek in uren (gelijk aan de verwerkersovereenkomst)
- [[CADANS]]
- Frequentie van pentests (bijv. jaarlijks)
- [[SECURITY_EMAIL]]
- E-mailadres voor beveiligingsmeldingen
- [[REACTIETERMIJN]]
- Reactietermijn op een melding (bijv. 3 werkdagen)
- [[BUG_BOUNTY]]
- Beloningsbeleid of "geen beloningsprogramma"
- [[DATUM]]
- Datum laatste wijziging
- [[VERSIE]]
- Versienummer
Veelgestelde vragen
Snel antwoord op wat anderen hier het vaakst vragen.
Is het domein echt van mij?
Ja. Je domein staat op jouw naam. Stop je met ChatBuild, dan neem je het gewoon mee.
Is mijn site automatisch AVG-proof?
Ja. Elke site krijgt een privacyverklaring, cookiebeleid en veilige formulieren. Verandert de wet, dan werken wij het voor je bij.
Waar staan mijn gegevens?
Op servers binnen de EU. We verzamelen niet meer dan nodig en verkopen nooit gegevens door.
Hebben jullie een verwerkersovereenkomst?
Ja, die is standaard inbegrepen bij elk plan. Lees de verwerkersovereenkomst