Veiligheid is geen laag die we toevoegen. Het is het fundament waarop we bouwen

Over Fidacta

team image

Fidacta bouwt soevereine AI voor Europa's meest gereguleerde sectoren. Dat betekent dat beveiliging, privacy en soevereiniteit vanaf de eerste ontwerpkeuze zijn meegenomen — niet achteraf toegevoegd.

ISO 27001
NEN 7510
ISO 42001
GDPR
EU AI ACT
GIN

Kernprincipes

Zes principes, één fundament

Bij elk onderdeel van ons platform toetsen we dezelfde vragen: is het veilig, is het privacybestendig, blijft de controle bij de klant — en kunnen we dat aantonen? Geen checklist achteraf, maar het uitgangspunt van elke architectuurbeslissing.

Security-by-design

Zero-trust architectuur met strikte scheiding tussen klantomgevingen. Beveiligingsrelevante gebeurtenissen worden gelogd, zijn herleidbaar en toetsbaar. Versleuteling van data in rust en onderweg is de norm, niet de uitzondering.

Privacy-by-design

Dataminimalisatie en doelbinding zijn verankerd in ons platform. Persoonsgegevens worden nooit buiten de afgesproken scope gebruikt, en de mens houdt altijd de eindverantwoordelijkheid over gevoelige beslissingen.

Soevereiniteit-by-design

Data en IP blijven binnen een verwerkingsketen die volledig EU-hosted én EU-owned is. Onze architectuur is bestand tegen extraterritoriale claims zoals de Amerikaanse Cloud Act — uw data, uw AI, uw controle.

Geen modeltraining

Uw data wordt uitsluitend gebruikt binnen uw eigen platformomgeving en nooit om onderliggende modellen te trainen of te verbeteren — niet voor u, niet voor andere klanten. Ook onze modelleveranciers zijn hier contractueel aan gebonden.

Zero-trust compartimentering

Elke klant krijgt een eigen, geïsoleerde sovereign vault. Strikte architecturale scheiding zorgt dat klantomgevingen, IP en gevoelige data niet met elkaar vermengd raken.

Onafhankelijk getoetst

Onze software wordt doorlopend getest met geautomatiseerde security testing (SAST) en continuous pentesting — naast de onafhankelijke audits voor onze ISO 27001-, NEN 7510- en ISO 42001-certificeringen.

Verdieping

Datasoevereiniteit: verder dan alleen "in Europa"

Soevereiniteit-by-design betekent voor ons meer dan een serverlocatie op de kaart. We kijken naar de volledige verwerkingsketen: waar gegevens worden verwerkt, wie de leverancier is, en onder welke jurisdictie die leverancier valt.

Voor ons is datasoevereiniteit een harde eis, geen glijdende schaal. Alles wat uw data daadwerkelijk raakt — hosting, AI-infrastructuur, modelverwerking — is EU-hosted én EU-owned. Geen uitzonderingen en geen tussenvormen: voldoet een leverancier niet aan die eis, dan komt hij niet in de keten die uw data verwerkt.

Volledig EU-hosted én EU-owned

Voor de gehele primaire verwerkingsketen — hosting, AI-infrastructuur en modelverwerking — geldt dat zowel de locatie als het eigendom van de leverancier binnen de EU ligt; we werken niet met Amerikaanse cloudproviders of hyperscalers.

Volledig onder EU-wetgeving

Onze volledige verwerkingsketen — hosting én AI-infrastructuur — bestaat uit een beperkt aantal zorgvuldig geselecteerde leveranciers die stuk voor stuk EU-hosted én EU-owned zijn. Zo valt uw data volledig onder Europese wet- en regelgeving.

Ook bij commerciële AI-modellen

Wanneer we een commercieel of proprietary model inzetten, draait dit binnen onze eigen Europese infrastructuur — uw data wordt niet doorgestuurd naar de oorspronkelijke modelleverancier.

Doorlopend getoetste keten

Elke leverancier doorloopt vooraf een beoordeling op beveiliging, privacy en jurisdictie, en wordt daarna elk halfjaar opnieuw getoetst — ook op datasoevereiniteit. Zo blijft dit geen momentopname, maar een blijvende waarborg.

U bent en blijft eigenaar van uw data

Fidacta verwerkt uw gegevens uitsluitend om de afgesproken dienstverlening te leveren — nooit voor eigen doeleinden. Zegt u de samenwerking op, dan verwijderen wij uw gegevens: ze blijven van u, niet van ons.

Wat u eraan heeft

De mens-proces-technologie driehoek— voor uw organisatie

Wanneer uw organisatie met het Fidacta-platform werkt, komt de driehoek mens-proces-technologie terug in uw dagelijkse praktijk — niet als abstract principe, maar heel concreet op alle drie de assen.

Mens

Uw domeinexperts — de notaris, accountant, administratief medewerker of compliance officer — houden altijd de eindregie. Het platform ondersteunt en versnelt, maar de professionele verantwoordelijkheid blijft precies waar die hoort: bij uw mensen.

Proces

Terugkerende werkzaamheden worden sneller, consistenter en volledig herleidbaar. De kwantiteit wordt door AI opgepakt, zodat uw medewerkers meer ruimte krijgen voor kwaliteit — gericht op het werk zelf en op de eindklant. Uw eigen kwaliteits- en complianceprocessen blijven daarbij leidend; het platform sluit erop aan in plaats van ze te vervangen.

Technologie

U profiteert van een zero-trust verwerkingsketen die volledig EU-hosted én EU-owned is, en veilig dankzij security-by-design, privacy-by-design en soevereiniteit-by-design. Uw data en IP blijven aantoonbaar binnen uw eigen controle.

Hoe wij het organiseren

Dezelfde driehoek, toegepast op onze eigen organisatie

Diezelfde driehoek passen we toe op onszelf. Veiligheid, privacy en soevereiniteit zijn voor Fidacta geen productkenmerken, maar een manier van organiseren.

Mens

Medewerkers van Fidacta hebben geen toegang tot klantdata binnen het platform. Toegang tot onze eigen systemen is persoonsgebonden, beveiligd met multi-factor-authenticatie en ingericht volgens least privilege. Medewerkers worden gescreend en doorlopend getraind in informatiebeveiliging en verantwoord omgaan met AI.

Proces

Onze governance is ISO 27001-, NEN 7510- en ISO 42001-gecertificeerd, en voor de notariële sector ingericht volgens de GIN. Incident response, change management en periodieke risicoanalyses zijn vaste onderdelen van onze bedrijfsvoering — en we zijn daar transparant over.

Technologie

Zero-trust architectuur, versleutelde sovereign vaults en continue monitoring vormen het technische fundament van ons eigen platform en onze interne systemen. Software wordt structureel getest op kwetsbaarheden, zowel geautomatiseerd tijdens ontwikkeling als door externe pentesting. Zo blijft beveiliging onderdeel van de volledige levenscyclus van onze dienstverlening, van ontwerp tot productie.

In de praktijk

Hoe wij uw data beschermen

Onze principes en governance krijgen concreet vorm in de dagelijkse bescherming van uw gegevens. Dit zijn de maatregelen die daarbij het verschil maken.

Versleuteling, overal

Data wordt versleuteld opgeslagen én versleuteld verzonden. Dit geldt voor elke omgeving binnen ons platform, zonder uitzondering.

Standaard vertrouwelijk

Alle klantdata wordt behandeld als vertrouwelijk, ongeacht de aard of inhoud. Vertrouwelijkheid is het uitgangspunt, geen aparte beoordeling per bestand.

Strikte toegangsbeveiliging

Toegang is persoonsgebonden, beveiligd met multi-factor-authenticatie en ingericht volgens least privilege. Gedeelde accounts staan we niet toe.

Logging & monitoring

Aanmeldingen, mislukte pogingen en beveiligingsrelevante wijzigingen worden vastgelegd en gemonitord, zodat afwijkingen snel worden gesignaleerd.

Melden en herstellen

Raakt een incident uw gegevens, dan informeren wij u in beginsel binnen 24 uur over de aard, impact en genomen maatregelen. Voor grotere verstoringen hebben we een continuity- en disaster recovery-plan, met periodieke uitwijktests.

Vaste bewaar- en verwijdertermijnen

Voor elke gegevenscategorie gelden vastgestelde bewaartermijnen. Na afloop van de overeenkomst verwijderen wij uw persoonsgegevens in beginsel binnen één maand.

Kaders & normen

Getoetst aan de kaders die ertoe doen

We laten ons niet toetsen om een badge te kunnen tonen. We doen het omdat het de discipline afdwingt die onze klanten nodig hebben.

ISO 27001

Gecertificeerd

De internationale norm voor informatiebeveiliging, extern gecertificeerd. Regelt hoe gevoelige informatie structureel wordt beschermd, van toegangsbeheer tot incidentrespons.

NEN 7510

Gecertificeerd

De Nederlandse norm voor informatiebeveiliging in de zorg, extern gecertificeerd. Regelt hoe gevoelige patiëntgegevens binnen zorgorganisaties worden beschermd.

ISO 42001

Gecertificeerd

Het internationale managementsysteem voor verantwoorde AI, extern gecertificeerd. Regelt hoe wij AI-risico's beheersen, van ontwerp tot monitoring in productie.

AVG / GDPR

Conform

Verankerd in elke pipeline: dataminimalisatie, doelbinding en een heldere grondslag voor iedere verwerking van persoonsgegevens.

EU AI Act

Conform

We richten onze governance, risicobeheer en transparantieverplichtingen proactief in op de Europese AI-verordening.

GIN

Conform

De gedragscode informatiebeveiliging voor het notariaat — het kader waarmee Fidacta aansluit op de specifieke eisen van de notariële sector.

Onze certificeringen hebben betrekking op onze volledige bedrijfsvoering, niet alleen op het product.

Volledige normverwijzingen: NEN-EN-ISO/IEC 27001:2023/A1:2024 nl, NEN 7510-1:2024 nl, NEN-EN-ISO/IEC 42001:2026.

Wilt u certificaten, beleidsdocumenten en auditrapportages inzien?

Heb je vragen?
Maak een afspraak met onze Chief Compliance Officer.