Beveiliging
Audit Copilot verwerkt de volledige administratie van uw cliënten. Hieronder staan de technische en organisatorische maatregelen die wij daarvoor treffen, dezelfde maatregelen als in Bijlage 2 van de verwerkersovereenkomst.
We weten als geen ander hoe gevoelig financiële data is. Daarom is beveiliging bij Audit Copilot geen extra, maar het fundament. Wij delen uw gegevens nooit met derden voor eigen doeleinden, en AI-modellen worden niet getraind op uw klantdata.
AVG / GDPR TLS 1.2+ AES-256 Tweestapsverificatie EU-hosting Audit logging Rolgebaseerde toegang
Wie erbij kan
-
Rolgebaseerde autorisatie Beheerders, kantoormedewerkers en cliëntgebruikers hebben elk een eigen, afgebakend bereik van klanten, opdrachten en administraties, dat bij het benaderen van de dienst wordt toegepast.
-
Tweestapsverificatie Aanmelden met wachtwoord wordt aangevuld met een eenmalige verificatiecode per e-mail. Organisaties kunnen in plaats daarvan aanmelden via hun eigen Microsoft Entra ID-omgeving, met de daar geldende MFA-eisen.
-
Wachtwoordopslag Wachtwoorden worden nooit opgeslagen. Wij bewaren uitsluitend een afgeleide met PBKDF2-HMAC-SHA256, 100.000 iteraties en een unieke salt per gebruiker; de vergelijking gebeurt in constante tijd.
-
Scheiding van klantgegevens Elke administratie heeft een eigen identificatie die in vrijwel alle gegevensverzamelingen is opgenomen en die bij bevragingen en bewerkingen wordt meegegeven, zodat de gegevens van verschillende klanten logisch gescheiden blijven.
Hoe de gegevens beschermd zijn
-
Versleuteling Al het verkeer verloopt over TLS (1.2 of hoger). Gegevens in de database en in de bestandsopslag zijn versleuteld opgeslagen (AES-256); koppelingsgeheimen worden apart en versleuteld bewaard.
-
Back-ups en herstel De database kent point-in-time herstel over veertien dagen en langetermijnbewaring van back-ups. Bestandsopslag wordt geografisch redundant gerepliceerd binnen de EU.
-
Verwerkingslocatie Opslag en de verwerking binnen de applicatie vinden plaats in de Azure-regio Zweden, met uitwijk naar een gekoppelde EU-regio. De geautomatiseerde documentanalyse vormt hierop een uitzondering; zie hieronder bij AI-diensten.
-
Beheerd platform Wij draaien op beheerde clouddiensten, waardoor besturingssysteem- en platformupdates door de leverancier worden uitgevoerd. Onze eigen afhankelijkheden worden periodiek bijgewerkt.
-
Audit trail en logging Verwerkingen worden gelogd, zodat achteraf is vast te stellen welke bewerking wanneer en voor welke administratie is uitgevoerd. Zo kunt u aantonen wat er is gebeurd.
Wat er met uw gegevens gebeurt in de AI-diensten
Audit Copilot gebruikt taalmodellen en documentherkenning om documenten te analyseren. Die diensten ontvangen alleen de inhoud van het document of werkblad dat u op dat moment laat verwerken. De documentherkenning en de achtergrondcontrole draaien binnen de Europese Unie. De standaard ingestelde taalmodeldienst verwerkt in de Verenigde Staten, op grond van de modelcontractbepalingen van de Europese Commissie. Welke dienst welke gegevens ontvangt, staat per partij in het subverwerkersoverzicht.
Uw gegevens worden niet gebruikt voor het trainen of verbeteren van modellen, en niet gedeeld met andere klanten. De uitkomst is altijd een voorstel: de accountant beoordeelt en bepaalt.
Bij een datalek
Constateren wij een inbreuk in verband met persoonsgegevens, dan melden wij dat zonder onredelijke vertraging bij u, met de informatie die u nodig heeft om uw eigen meldplicht te vervullen. Wij melden niet zelf bij de toezichthouder; dat is uw afweging als verwerkingsverantwoordelijke.
Vermoedt u een kwetsbaarheid of een incident? Meld het via privacy@thenextstapp.nl.
Deze maatregelen contractueel
Bovenstaande maatregelen staan als Bijlage 2 in onze verwerkersovereenkomst, samen met de beschrijving van de verwerking en het overzicht van subverwerkers. Daarmee zijn ze onderdeel van de afspraken die wij met u maken.