Inkoopsamenvatting

Inkoopsamenvatting voor beveiliging en privacy.

Een beknopt startpunt voor uw leveranciersbeoordeling. Elke sectie beschrijft de huidige openbare reikwijdte en verwijst naar de geldende documenten.

Leverancier en dienst

Wie de dienst levert

Doc2iXBRL is een cloudsoftwaredienst voor het converteren van financiële rapportages naar iXBRL, met AI-ondersteunde taxonomiemapping en validatie.

De leverancier is Ontos B.V., handelend onder de naam Doc2iXBRL. KvK: 42011303. Btw: NL869277571B01.

Doc2iXBRL levert software en geen belastingadvies, controlediensten of aftekening van jaarrekeningen. Waar regelgeving of professioneel oordeel vereist is, blijven de klant en diens adviseurs verantwoordelijk.

Lees de algemene voorwaarden
Gegevens en AI

Verwerkingsreikwijdte en contractuele grenzen

Verwerkingslocaties

Primaire applicatiehosting, databaseopslag, documentpersistentie en OCR draaien in EU-regio's voor deponeringsdata. AI-ondersteunde verwerkingsstappen (extractie, taxonomiemapping, validatie) kunnen subverwerkers met EU/VS-servicelocaties betrekken, zoals vermeld in de openbare subverwerkerslijst; de DPA beschrijft waarborgen voor goedkeuring, bezwaar en doorgifte.

AI-training

De DPA verbiedt het gebruik van klantgegevens voor het trainen, hertrainen, finetunen of anderszins verbeteren van eigen of externe AI/ML-modellen, behalve met specifieke voorafgaande schriftelijke toestemming van de klant voor een omschreven doel.

Bekijk de actuele subverwerkers
Beveiliging en toegang

Openbare technische en organisatorische maatregelen

  • Versleuteling

    TLS 1.2 of hoger tijdens transport en AES-256 of een algoritme van gelijkwaardige sterkte in rust. Geüploade bronbestanden worden vóór opslag op applicatieniveau versleuteld.

  • Toegang voor klanten

    Gebruikers authenticeren via Supabase Auth. Row-level security in de database en werkruimteafbakening isoleren klantgegevens.

  • Toegang voor de leverancier

    Medewerkers van de leverancier krijgen rolgebaseerde toegang volgens het least-privilegebeginsel, beperkt tot hun taken; beveiligingsrelevante activiteit wordt gelogd en is herleidbaar tot geauthenticeerde gebruikers.

Lees de beveiligingsmaatregelen
Bewaring en incidenten

Verwijderinstructies en respons op datalekken

Bewaring en verwijdering

Tijdens de overeenkomst volgt de verwerking van Persoonsgegevens de gedocumenteerde instructies van de klant. Geüploade documenten worden binnen 30 dagen na verwijdering van het account of beëindiging van het contract verwijderd, met beperkte uitzonderingen voor back-up, herstel en wettelijke bewaring. Afzonderlijke documenten kunnen via de dienst worden verwijderd.

Melding van datalekken

Bij een inbreuk op Persoonsgegevens die Persoonsgegevens van de klant raakt, vereist de DPA melding aan de klant zonder onnodige vertraging en uiterlijk 72 uur na kennisname. Meldingen aan toezichthouders en betrokkenen hangen af van de risicodrempels uit de AVG.

Lees de incidentresponsprocedure
Reikwijdte

Wat deze samenvatting niet claimt

De openbare bronnen ondersteunen een genuanceerde beschrijving en geen ruimere garanties.

  • Niet uitsluitend EU: de actuele leverancierslijst vermeldt EU/VS- en wereldwijde servicelocaties.
  • Geen absolute no-trainingbelofte: de DPA bevat een uitzondering voor specifieke voorafgaande schriftelijke toestemming.
  • Niet alle data binnen 30 dagen verwijderd: uitzonderingen voor back-up, herstel en wettelijke bewaring zijn van toepassing.
  • Geen 72-uursbelofte voor elk incident: de DPA-termijn geldt voor inbreuken op Persoonsgegevens die Persoonsgegevens van de klant raken.
  • Geen universeel SSO-recht: SSO/SAML vereist organisatiespecifieke configuratie van domein en identity provider.
  • Geen beveiligingscertificering van Doc2iXBRL: genoemde certificeringen gelden voor de betreffende infrastructuurleveranciers.
Bekijk alle juridische documenten

Openbare brondocumenten beoordeeld op 22 juli 2026.