Home › Veiligheid
VeiligheidJe data is van jou. Zo houden we dat zo.
Wie je vertelt dat AI zonder dataverwerking kan, liegt. Wij vertellen je liever precies wat er wel en niet gebeurt, en leggen dat vast voordat er iets draait.
Zes afspraken die altijd gelden
Eigen hardware
Jouw omgeving draait afgeschermd op een dedicated Mac mini. Geen gedeelde tenant met andere klanten.
Eigen klantomgeving
Eigen mappen, eigen accounts, eigen werkafspraken. Alleen toegang tot wat de rol nodig heeft.
Menselijke eindcontrole
Output blijft concept tot een mens akkoord geeft. Er gaat niets automatisch naar klanten.
Afspraken op papier
Verwerkersafspraken en subverwerkers worden voor livegang besproken en vastgelegd.
Dataminimalisatie
We starten niet met je gevoeligste data als dat niet hoeft. De rol bepaalt de toegang.
Periodieke controle
Mansotti controleert de inrichting doorlopend, ook op naleving van de afspraken.
Wat we wel en niet beloven
Wat we regelen
- Afgeschermde klantomgeving op eigen beheerde hardware
- Eigen mappen, accounts en werkafspraken
- Alleen toegang tot bronnen die de rol nodig heeft
- Concept tot menselijk akkoord, zonder uitzondering
- Verwerkersafspraken vooraf op papier
Wat we niet beloven
- Dat data nergens verwerkt wordt. AI moet data verwerken om te kunnen werken
- Koppelen met elk systeem zonder test
- Automatisch versturen zonder goedkeuring
- Starten met extreem gevoelige data zonder noodzaak
- Realtime reactie op elke mail
Jullie AI medewerker draait in een aparte klantomgeving met duidelijke werkafspraken. Bestanden blijven in de afgesproken werkmappen, klantdata wordt niet gemengd met andere klanten en externe output gaat pas de deur uit na menselijke controle.
Geen ISO-certificaat. Wel controleerbare afspraken.
Mansotti is niet ISO 27001-gecertificeerd en claimt geen volledige normconformiteit. We gebruiken relevante beveiligingsprincipes als referentiekader en maken per klant zichtbaar welke maatregel en welk bewijs aanwezig, niet van toepassing of nog open is.
Beleid en risico's
Per klant vastgelegde werkafspraken: wat de medewerker mag, welke data daarvoor nodig is en waarom. Risico's benoemen we vooraf, niet achteraf.
Zo verifieer je het: Je ontvangt de afspraken op papier voor livegang en kunt ze op elk moment naast de praktijk leggen.
Toegangsbeheer
Eigen accounts per klantomgeving, toegang per rol, niets gedeeld tussen klanten. Toegang die de rol niet nodig heeft, bestaat simpelweg niet.
Zo verifieer je het: In een schermdeling laten we zien welke accounts toegang hebben tot jouw omgeving, en welke niet.
Dataminimalisatie en versleuteling
Alleen de bronnen die de rol nodig heeft. Welke versleuteling en opslagbeveiliging werkelijk geldt, wordt per apparaat, product en dataflow gecontroleerd.
Zo verifieer je het: Per bron leggen we doel, toegang en de beschikbare beveiligingsinstellingen vast; ontbrekend bewijs blokkeert livegang met echte data.
Logging en controle
Werk, controles, afwijkingen en goedkeuringen worden vastgelegd voor zover de gekozen inrichting dit ondersteunt. De vereiste logdekking en bewaartermijn worden vóór livegang bepaald.
Zo verifieer je het: Bij een controle tonen we de beschikbare logs en benoemen we expliciet welke handelingen niet technisch worden gelogd.
Leveranciers en subverwerkers
Welke partijen betrokken zijn, hangt af van de gekozen AI-dienst, integraties en echte dataflow. Dat bepalen we per klantinrichting, niet met één universele lijst.
Zo verifieer je het: Vóór gebruik beoordelen en bespreken we de relevante rollen en afspraken. Waar een verwerkersovereenkomst nodig is, worden de toepasselijke partijen daarin vastgelegd.
Incidenten en continuïteit
Afgesproken meldproces met termijnen als er iets misgaat. De inrichting is herstelbaar: klantbrein en werkwijze staan los van de hardware.
Zo verifieer je het: Het meldproces staat letterlijk in de overeenkomst. Vraag ernaar in de demo en we lopen het samen door.
De publieke hoofdlijnen staan in het vertrouwenscentrum. Klantspecifieke maatregelen, open punten en bewijs delen we alleen met de bevoegde klantcontactpersoon; vraag ernaar →
Vragen over veiligheid
Waar draait onze omgeving?
De lokale klantwerkruimte draait op eigen beheerde hardware: een dedicated Mac mini. Dat betekent niet dat alle verwerking lokaal blijft. Welke zakelijke AI-diensten, integraties, gegevens, landen en subverwerkers nodig zijn, leggen we per klant vooraf vast.
Wordt onze data gebruikt om AI te trainen?
Per gekozen product en gegevensstroom controleren en documenteren we de toepasselijke voorwaarden, zakelijke privacy-instellingen en verwerkersafspraken. Echte klant- of persoonsgegevens mogen niet via een persoonlijk of consumentaccount worden verwerkt.
Wat gebeurt er bij opzegging?
Jullie data staat in de afgesproken werkmappen en blijft van jullie. Bij opzegging dragen we over en ruimen we de omgeving op volgens afspraak.
Is dit automatisch AVG-proof?
Nee. AVG-conformiteit hangt af van de concrete verwerking en de rolverdeling. Voor livegang leggen we doel, grondslag, gegevens, betrokkenen, bewaartermijn, leveranciers, beveiliging en eventuele DPIA- of doorgifte-eisen vast.
Zijn jullie ISO 27001-gecertificeerd?
Nee. Mansotti gebruikt relevante beveiligingsprincipes als intern referentiekader, maar heeft geen ISO 27001-certificaat en claimt ook geen volledige normconformiteit. Per klant delen we de daadwerkelijk afgesproken maatregelen en het beschikbare bewijs; ontbrekend bewijs blijft zichtbaar als open punt.
Vragen over jullie situatie?
Mail of bel ons op +31 6 29919756. We antwoorden eerlijk, ook als het antwoord nee is.