EU AI Act Gereed • AVG-conform • Data gehost in de EU

Beveiliging bij Fronterio

Beveiliging en compliance op enterpriseniveau, ingebouwd in elke laag van ons platform. Uw data wordt uitsluitend in de EU opgeslagen, op elk niveau versleuteld en beschermd door gecertificeerde infrastructuur.

Gebouwd voor de AVGEU-gegevenslocatieSOC 2-infrastructuur
Alleen EU

Dataopslag

AES-256

Versleuteling in rust

TLS 1.3

Versleuteling tijdens overdracht

Beveiligingspraktijken

Gegevensversleuteling

Alle gegevens versleuteld in rust (AES-256) en tijdens overdracht (TLS 1.3). Versleuteling op databaseniveau beheerd door Supabase met automatische sleutelrotatie.

Gegevenslocatie

Alle klantdata wordt opgeslagen in de EU (Frankfurt, Duitsland), met applicatieverwerking in EU-regio's (Stockholm, Parijs). AI-functies zijn de enige uitzondering: het platform stuurt organisatiecontext — nooit persoonsgegevens van medewerkers — naar aanbieders van AI-modellen, die deze buiten de EU kunnen verwerken onder de standaardcontractbepalingen van de EU.

AVG-conformiteit

Gebouwd om aan de AVG-eisen te voldoen: verwerkersovereenkomst beschikbaar, dataexport (JSON) en accountverwijdering in Instellingen, cookietoestemming bij het eerste bezoek en privacyreview als onderdeel van de featureontwikkeling.

Infrastructuur

Gehost op Vercel (SOC 2 Type II gecertificeerd) en Supabase (SOC 2 Type II gecertificeerd). Geen klantgegevens verlaten de EU.

Authenticatie

E-mail/wachtwoord + Google/Microsoft OAuth. Multi-factor authenticatie beschikbaar. SAML SSO voor Enterprise-klanten.

Auditlogboek

Alle gegevenstoegang en wijzigingen gelogd in een onveranderlijk, append-only auditspoor. Volledige traceerbaarheid voor compliance- en beveiligingsbeoordelingen.

Penetratietests

Continue geautomatiseerde beveiligingsscans draaien bij elke codewijziging: statische analyse, kwetsbaarheidsscreening van afhankelijkheden en secret-scanning. Onafhankelijke penetratietests door derden staan gepland; bevindingen en herstelstatus komen onder NDA beschikbaar voor Enterprise-klanten.

Incidentrespons

Beveiligingsincidenten worden getrieerd en onderzocht volgens gedefinieerde escalatieprocedures. Datalekken met persoonsgegevens worden afgehandeld volgens AVG artikel 33 en 34: melding aan de toezichthouder binnen 72 uur waar vereist, en getroffen klanten worden zonder onnodige vertraging geïnformeerd.

Hoe wij uw gegevens behandelen

Uw gegevens zijn van u. Wij verwerken ze uitsluitend om de platformdiensten te leveren waarop u bent geabonneerd. Zo beschermen wij ze op elk niveau:

AI-dataverwerking: het platform neemt nooit persoonsgegevens van medewerkers op in de context die het naar AI-modellen stuurt — alleen organisatiescores, geaggregeerde statistieken en structurele context. Wat u aan de AI-consultant typt, wordt verwerkt om u te antwoorden en wordt nooit gebruikt om AI-modellen te trainen.

Multi-tenant isolatie: Elke databasetabel dwingt Row Level Security (RLS) af. Partnergegevens zijn strikt geïsoleerd: een partner heeft nooit toegang tot klantgegevens van een andere partner. Gegevensisolatie op systeemniveau wordt afgedwongen op databaseniveau, niet alleen op applicatieniveau.

Anonimisering: Benchmarkgegevens en inhoud uit de playbookbibliotheek worden volledig geanonimiseerd vóór aggregatie. Geen bedrijfsnamen, werknemersnamen of identificerende informatie wordt bewaard in gedeelde datasets.

Compliance en certificeringen

AVG

Gebouwd om te voldoen aan de eisen van de EU-verordening gegevensbescherming. Verwerkersovereenkomst op verzoek beschikbaar.

EU AI Act

Platform ontworpen voor EU AI Act deployer-verplichtingen. Risicoclassificatie, FRIA-wizard, auditspoor.

SOC 2 (infrastructuur)

Infrastructuurpartners (Vercel, Supabase) zijn SOC 2 Type II gecertificeerd.

ISO 27001 (roadmap)

Op onze roadmap. We volgen momenteel ISO 27001 best practices voor informatiebeveiliging.

Verantwoorde openbaarmaking

Wij nemen beveiligingskwetsbaarheden serieus. Als u een beveiligingsprobleem ontdekt, meld dit dan op verantwoorde wijze.

Hoe te melden

Stuur een e-mail naar security@fronterio.com met een gedetailleerde beschrijving van de kwetsbaarheid.

Vermeld alstublieft:

  • Beschrijving van de kwetsbaarheid en de mogelijke impact
  • Stappen om het probleem te reproduceren
  • Uw contactgegevens voor follow-up
  • Eventuele proof-of-concept code

Reactietermijn

  • Bevestiging binnen 48 uur
  • Triage en eerste beoordeling binnen 5 werkdagen
  • Regelmatige updates over de voortgang van herstel

Safe Harbor

Wij zullen geen juridische stappen ondernemen tegen onderzoekers die kwetsbaarheden verantwoord melden, te goeder trouw handelen en geen toegang krijgen tot of wijzigingen aanbrengen in gegevens van andere gebruikers. Wij vragen u ons een redelijke termijn te geven om het probleem op te lossen vóór eventuele openbaarmaking.

Meer details nodig?

We beantwoorden graag beveiligingsvragen, verstrekken onze verwerkersovereenkomst of lichten onze beveiligingspraktijken toe aan uw team.

Fronterio ApS
2840 Holte, Denmark
Beveiliging: Gegevensbescherming op bedrijfsniveau | Fronterio