Beveiliging & AVG
Jouw gegevens. Onder Europees recht.
rinqo slaat geen gegevens op Amerikaanse servers op. We gebruiken geen Amerikaanse trackingpixels en geen Amerikaanse CDN's. Als je met ons werkt, blijf je binnen de EU, op elke laag.
Vier pijlers. Geen concessies.
Hosting in Duitsland
Alle gegevens staan op Hetzner-servers in Falkenstein en Neurenberg. De gegevensverwerking loopt volledig in de EU. Voor elke overeenkomst geldt: Europees recht, Europese rechtbank.
Standaard versleuteld
Klantgegevens worden versleuteld met AES-256-GCM. API-keys zijn bcrypt-gehasht. TLS 1.3 voor elke verbinding. Back-ups worden aanvullend versleuteld opgeslagen.
Verwerking in de EU
Onze primaire AI-subverwerker verwerkt alle inhoud contractueel gegarandeerd binnen de EU en gebruikt deze niet voor training. Spraakherkenning en spraaksynthese lopen via diensten met EU-verwerking, een puur Europese uitwijk-aanbieder staat klaar. De lijst met namen van aanbieders stellen we klanten beschikbaar in het dashboard.
Verwerkersovereenkomst inbegrepen
Elk rinqo-account krijgt automatisch een ondertekende verwerkersovereenkomst volgens art. 28 AVG. Geen handmatige nazending, geen extra pakket.
De harde feiten.
Schaduw-AI: Het probleem heb je waarschijnlijk al.
Als je team geen goedgekeurde AI-tool heeft, gebruikt het een eigen tool. Vier op de tien bedrijven in Duitsland gaan ervan uit dat hun medewerkers privé-AI-accounts op het werk gebruiken. Slechts een kwart heeft daar überhaupt regels voor (Bitkom, oktober 2025). Bedrijfsgegevens belanden dan bij Amerikaanse diensten, zonder contract, zonder controle.
Dit is geen disciplineprobleem, maar een aanbodprobleem. Wie een goedgekeurd, AVG-conform alternatief aanbiedt, lost het op. Bij rinqo krijgt elk teamlid een Persoonlijke Agent op Europese infrastructuur, zonder Amerikaanse aanbieders, met toegang tot de bedrijfskennis in plaats van tot het open web. Zo verliest schaduw-AI haar reden.
Lees de studie: schaduw-AI in het mkbVerwerkers-overeenkomst.
Elk rinqo-account sluit automatisch een verwerkersovereenkomst volgens art. 28 AVG. We hebben de modelcontractbepalingen (SCC) van de Europese Commissie geïntegreerd en documenteren alle subverwerkers. Je hebt de overeenkomst nodig voor je eigen documentatieplicht, wij leveren die mee. Na het einde van het contract leveren wij alles als ZIP (art. 20 AVG); we verwijderen je gegevens binnen 30 dagen volledig, op verzoek meteen.
EU AI Act. Standaard geregeld.
Vanaf 02-08-2026 schrijft artikel 50 van de EU AI Act voor dat AI-gegenereerde inhoud als zodanig moet worden aangeduid. rinqo doet dat al: elke automatisch gegenereerde inhoud (bijv. voorbeeldsamenvattingen, concept-e-mails) draagt in de response-header een `ai-generated`-flag, en we stellen voor jouw website kant-en-klare meldingen beschikbaar.
Naar de AI-transparantiepaginaInformatie volgens art. 28 van Verordening (EU) 2023/2854 (Data Act)
De ICT-infrastructuur die voor het leveren van onze gegevensverwerkingsdiensten wordt ingezet, valt onder de jurisdictie van de Bondsrepubliek Duitsland resp. de Europese Unie; het hosten vindt uitsluitend plaats in datacenters in Duitsland. Tegen onrechtmatige overheidstoegang vanuit derde landen treffen we met name de volgende maatregelen: contractpartners met vestiging in de EU, gegevensverwerking uitsluitend in de EU (contractueel toegezegd), versleuteling van de gegevens bij overdracht (TLS 1.3) en opslag (AES-256), toegang volgens het need-to-know-principe en de juridische toetsing van elk overheidsverzoek om gegevens voordat eventueel informatie wordt verstrekt.
Als de agent ernaast zit
De agent antwoordt alleen uit jouw vrijgegeven kennisbasis, wat daar niet staat, zegt hij niet. Weet hij iets niet, dan zegt hij dat eerlijk en draagt hij over aan je team, in plaats van te gokken. Elk gesprek wordt gelogd: je ziet op elk moment wat er is gezegd en corrigeert de kennis op één plek. Voor gereguleerde informatie (medisch, juridisch, fiscaal) geldt: de agent neemt op en geeft door, hij adviseert niet. Toegang tot gespreksinhoud door rinqo-personeel gebeurt alleen op jouw verzoek in een supportgeval, wordt gelogd en valt onder de geheimhoudingsverplichting conform § 203 lid 4 StGB. De verantwoordelijkheid voor de inhoud van je kennisbasis ligt bij jou, die voor de techniek bij ons, de details regelt de verwerkersovereenkomst.
Onze sub-verwerkers.
Alle subverwerkers zijn gevestigd in de EU of hebben EU-dochterondernemingen met een eigen verwerkersovereenkomst. De volledige lijst met namen stellen we je op verzoek vóór het sluiten van de overeenkomst ter beschikking, samen met het model van de verwerkersovereenkomst. Transparant gedocumenteerd:
De volledige lijst met bedrijfsnamen, rechtspersonen en rechtsgrondslagen stellen we je als klant direct beschikbaar in het dashboard. Geïnteresseerden ontvangen deze op aanvraag tijdens het contracttraject.
Certificeringen. Eerlijk gedocumenteerd.
We geloven niet in marketingkeurmerken die niets betekenen. Hier de actuele stand, open en zonder greenwashing. Alle documenten gaan naar klanten die ze nodig hebben voor hun eigen leveranciersbeoordeling.
AVG-conformiteit
GeïmplementeerdVerwerkersovereenkomst volgens art. 28, gegevensexport (art. 20), verwijderingsconcept (art. 17), verwerkingsregister bijgehouden.
ISO 27001 (informatiebeveiliging)
In voorbereidingInterne TOM's zijn afgestemd op de standaard. Externe certificering gepland voor 2026/2027, we delen de status per kwartaal op deze pagina.
SOC 2 Type II
RoadmapRelevant voor Amerikaanse klanten met enterprise-eisen. Evaluatie in 2027 na het ISO 27001-certificaat.
EU AI Act (art. 50 transparantie)
GeïmplementeerdAI-gegenereerde inhoud is gemarkeerd, transparantiemelding van de agent aan het begin van het gesprek, disclosure-snippets voor je website.
Penetratietest (extern)
Gepland 2026Eerste pentest na een stabiele lancering door een onafhankelijk EU-beveiligingsbedrijf. Rapport op aanvraag beschikbaar voor klanten met een verwerkersovereenkomst.
Vragen over privacy?
Schrijf direct naar onze privacycontactpersoon. We antwoorden binnen 24 uur.