Beveiliging en gegevensverwerking
Laatst bijgewerkt op 3 september 2026
Wat een security reviewer moet weten voordat de documenten van een bedrijf in de assistent gaan: waar het draait, wie erbij kan, wie de gegevens verder aanraakt, hoe lang ze bewaard blijven en waar een probleem gemeld wordt. Geschreven om doorgestuurd te worden, en eerder accuraat dan gerustellend.
1. Waar het draait
Elke klant krijgt een eigen omgeving en een eigen PostgreSQL-database, gehost in Nederland (Railway, europe-west4). De taalmodellen draaien op Microsoft Azure OpenAI in een EU-resource, dus documenttekst en antwoorden staan binnen de EU opgeslagen. Die modeldeployments zijn Global Standard: een afzonderlijk verzoek kan worden verwerkt in een Azure-regio buiten de EU of EER, terwijl daar niets wordt opgeslagen. Een klant wiens beleid verwerking binnen de EU vereist, kan op verzoek naar een EU Data Zone-deployment.
2. Scheiding tussen klanten
Eén omgeving en één database per klant, met eigen inloggegevens. Er is geen gedeelde omgeving en geen query die klanten overstijgt, omdat er geen verbinding tussen ze bestaat. De website en de assistent staan los van elkaar; een bezoeker van deze site bereikt geen klantgegevens.
3. Wie waarbij kan
Inloggen gaat via de eigen identity provider van de klant met OIDC, dus hun wachtwoordbeleid, multifactor-authenticatie en conditional access gelden onveranderd en wij hebben nooit een wachtwoord in handen. Accounts hebben drie niveaus: een gebruiker stelt vragen en vertaalt documenten; een beheerder beheert daarnaast de documentenset en ziet gebruikscijfers; een met naam genoemde superuser ziet ook opgeslagen gesprekken, de meldingen en de kwaliteitsmetingen. Elk niveau wordt bij elk verzoek op de server afgedwongen, niet door knoppen te verbergen. Losse documenten beperken tot een groep binnen de organisatie van de klant is op verzoek mogelijk en wordt per omgeving ingericht; standaard kan iedereen die kan inloggen de hele documentenset doorzoeken, dus een omgeving met materiaal dat niet voor al het personeel is, vraagt hier het beste om.
4. Wat bewaard wordt, en hoe lang
Documenten blijven staan tot een beheerder ze verwijdert, of verdwijnen met de omgeving als een overeenkomst eindigt. Vragen en antwoorden bewaren we, en de meldingen die medewerkers over een antwoord doen ook, omdat dat samen de enige vastlegging is van waar de assistent slecht antwoordt en wat we moeten verbeteren. Automatisch verwijderen na een vaste periode kan voor beide per klant worden aangezet en is een afspraak in de overeenkomst, geen instelling die wij eenzijdig wijzigen. Sessies verlopen na zeven dagen en verlopen sessies worden dagelijks verwijderd. Versleutelde databaseback-ups worden tot 89 dagen bewaard, dus uit het live systeem verwijderd materiaal kan die periode nog in een back-up staan. Bestanden die naar de vertaler gaan worden omgezet en direct verwijderd; daaruit blijft niets bewaard.
5. Hoe de assistent een document behandelt
Een document wordt in passages verdeeld en alleen de passages die bij een vraag horen gaan naar het model, elk met het bestand en de pagina erbij zodat een antwoord tegen de bron te controleren is. Instructies die in een document staan worden als tekst behandeld en niet opgevolgd; dat is getest en niet aangenomen. Modelleveranciers mogen niet op deze inhoud trainen. Elk antwoord draagt zijn bronvermelding, omdat een zelfverzekerd verkeerd antwoord de fout is die telt.
6. Inzage, correctie en verwijdering
Een ingelogde gebruiker kan zijn eigen vragen en antwoorden in één handeling in de assistent verwijderen. Voor het bredere verzoek - een kopie van wat er ligt, een correctie, of verwijdering voor iemand die uit dienst is - kunt u het adres hieronder mailen; wij handelen binnen 30 dagen. Waar de klant verwerkingsverantwoordelijke is, doen wij dit op hun instructie. Het volledig verwijderen van de documenten en de database van een klant kost één werkdag, en we bevestigen schriftelijk wanneer het gedaan is.
7. Als er iets misgaat
Meld het op het adres hieronder; we streven naar een bevestiging binnen één werkdag. We onderzoeken, beperken de schade en vertellen de betrokken klant wat er is gebeurd, welke gegevens erbij waren en wat we hebben veranderd - binnen 72 uur nadat is vastgesteld dat persoonsgegevens betrokken waren, zodat de klant zijn eigen meldplicht kan nakomen. Waar een sleutel of wachtwoord mogelijk is blootgesteld, wisselen we die eerst en onderzoeken we daarna. We zeggen liever wat we nog niet weten dan te wachten tot het beeld compleet is.
8. Wat we niet beweren
Udamon is niet ISO 27001-gecertificeerd en er is geen penetratietest door een derde partij uitgevoerd. Doorlopende security-monitoring is er nog niet, al wordt de beschikbaarheid gemonitord en worden beheerhandelingen vastgelegd. Inschrijving als rechtspersoon is bewust gekoppeld aan de eerste klant, zodat een verwerkersovereenkomst bij die eerste opdracht wordt ondertekend in plaats van ervoor; een concept is nu op verzoek beschikbaar. We hebben liever dat een reviewer dit leest dan dat hij het ontdekt.
9. Wie de gegevens verder aanraakt
De volledige lijst. Wat hier bijkomt, melden we bij klanten voordat het ingaat.
| Partij | Wat ze doen | Waar |
|---|---|---|
| Railway | Hosting van de applicatie en de PostgreSQL-database, inclusief versleutelde back-ups | Nederland (europe-west4) |
| Microsoft Azure OpenAI | De taal- en embeddingmodellen die passages lezen en antwoorden schrijven | EU-resource (Germany West Central); een verzoek kan in een andere Azure-regio worden verwerkt |
Er wordt geen analytics-, advertentie- of trackingdienst gebruikt op deze website of in de assistent. Geen andere derde partij dan de bovengenoemde modelleverancier ontvangt documentinhoud.
10. Contact voor beveiliging
Voor een kwetsbaarheidsmelding, een security-vragenlijst, een verwerkersovereenkomst of een verwijderverzoek. Geef genoeg detail om een probleem te reproduceren; wie in goed vertrouwen meldt, wordt door ons niet aangesproken.
[email protected]