Wie de dienst levert
Doc2iXBRL is een cloudsoftwaredienst voor het converteren van financiële rapportages naar iXBRL, met AI-ondersteunde taxonomiemapping en validatie.
De leverancier is Ontos B.V., handelend onder de naam Doc2iXBRL. KvK: 42011303. Btw: NL869277571B01.
Doc2iXBRL levert software en geen belastingadvies, controlediensten of aftekening van jaarrekeningen. Waar regelgeving of professioneel oordeel vereist is, blijven de klant en diens adviseurs verantwoordelijk.
Verwerkingsreikwijdte en contractuele grenzen
Verwerkingslocaties
Primaire applicatiehosting, databaseopslag, documentpersistentie en OCR draaien in EU-regio's voor deponeringsdata. AI-ondersteunde verwerkingsstappen (extractie, taxonomiemapping, validatie) kunnen subverwerkers met EU/VS-servicelocaties betrekken, zoals vermeld in de openbare subverwerkerslijst; de DPA beschrijft waarborgen voor goedkeuring, bezwaar en doorgifte.
AI-training
De DPA verbiedt het gebruik van klantgegevens voor het trainen, hertrainen, finetunen of anderszins verbeteren van eigen of externe AI/ML-modellen, behalve met specifieke voorafgaande schriftelijke toestemming van de klant voor een omschreven doel.
Openbare technische en organisatorische maatregelen
Versleuteling
TLS 1.2 of hoger tijdens transport en AES-256 of een algoritme van gelijkwaardige sterkte in rust. Geüploade bronbestanden worden vóór opslag op applicatieniveau versleuteld.
Toegang voor klanten
Gebruikers authenticeren via Supabase Auth. Row-level security in de database en werkruimteafbakening isoleren klantgegevens.
Toegang voor de leverancier
Medewerkers van de leverancier krijgen rolgebaseerde toegang volgens het least-privilegebeginsel, beperkt tot hun taken; beveiligingsrelevante activiteit wordt gelogd en is herleidbaar tot geauthenticeerde gebruikers.
Verwijderinstructies en respons op datalekken
Bewaring en verwijdering
Tijdens de overeenkomst volgt de verwerking van Persoonsgegevens de gedocumenteerde instructies van de klant. Geüploade documenten worden binnen 30 dagen na verwijdering van het account of beëindiging van het contract verwijderd, met beperkte uitzonderingen voor back-up, herstel en wettelijke bewaring. Afzonderlijke documenten kunnen via de dienst worden verwijderd.
Melding van datalekken
Bij een inbreuk op Persoonsgegevens die Persoonsgegevens van de klant raakt, vereist de DPA melding aan de klant zonder onnodige vertraging en uiterlijk 72 uur na kennisname. Meldingen aan toezichthouders en betrokkenen hangen af van de risicodrempels uit de AVG.
Openbare inkoopdocumenten
Deze documenten zijn openbaar en direct te beoordelen.
Leveranciersspecifiek bewijs en materiaal voor een gerichte beoordeling blijven beschikbaar voor actieve inkooptrajecten. Neem contact op over uw beoordeling
Wat deze samenvatting niet claimt
De openbare bronnen ondersteunen een genuanceerde beschrijving en geen ruimere garanties.
- Niet uitsluitend EU: de actuele leverancierslijst vermeldt EU/VS- en wereldwijde servicelocaties.
- Geen absolute no-trainingbelofte: de DPA bevat een uitzondering voor specifieke voorafgaande schriftelijke toestemming.
- Niet alle data binnen 30 dagen verwijderd: uitzonderingen voor back-up, herstel en wettelijke bewaring zijn van toepassing.
- Geen 72-uursbelofte voor elk incident: de DPA-termijn geldt voor inbreuken op Persoonsgegevens die Persoonsgegevens van de klant raken.
- Geen universeel SSO-recht: SSO/SAML vereist organisatiespecifieke configuratie van domein en identity provider.
- Geen beveiligingscertificering van Doc2iXBRL: genoemde certificeringen gelden voor de betreffende infrastructuurleveranciers.
Openbare brondocumenten beoordeeld op 22 juli 2026.