Direct naar de hoofdinhoud

Vertrouwen

Beveiliging, privacy en verantwoorde AI, precies benoemd

Wat wij hebben geïmplementeerd, hoe wij de systemen benaderen die wij met u bouwen, en wat wij niet claimen. Elke uitspraak op deze pagina is benoemd voor wat zij is.

Zo leest u deze pagina

Geïmplementeerd op dit platform
Een maatregel die vandaag op het NLAI-platform draait en aan de hand van de code is gecontroleerd.
Onze aanpak
Hoe wij klanttrajecten ontwerpen en uitvoeren. Het beschrijft onze methode, geen certificering.

Beveiliging van ons platform

Maatregelen die het NLAI-platform beschermen: de beheeromgeving, evenemententickets en de formulieren die u verstuurt.

Toegang op basis van rollen en een audittrail

Geïmplementeerd op dit platform

Toegang tot de beheeromgeving van NLAI volgt één rechtenmatrix, met aparte rollen voor beheer, contentredactie, sales, training en evenementenpersoneel. De matrix wordt op de server afgedwongen voor elke beheerpagina, actie en API, zodat de interface nooit zelf bepaalt wie wat mag zien of wijzigen. Contentwijzigingen in de beheeromgeving worden vastgelegd met wie ze deed, wat er veranderde en wanneer.

Wat er is ingericht

  • Eén rechtenmatrix, op de server afgedwongen voor elke beheerpagina, actie en API
  • Contentwijzigingen vastgelegd met persoon, record en wijziging per veld
  • Wijzigingen in beheergegevens alleen geaccepteerd vanaf het eigen domein van de site
Geïmplementeerd op dit platform

Wachtwoorden worden uitsluitend als bcrypt-hash opgeslagen, nooit leesbaar. Na vijf mislukte inlogpogingen voor een account vanaf hetzelfde adres binnen 15 minuten wordt inloggen voor die combinatie tijdelijk geblokkeerd. Evenemententickets en gedeelde feedbacklinks gebruiken willekeurige codes van ten minste 128 bits, en van elke code wordt alleen een SHA-256-hash opgeslagen, zodat de links niet uit onze database te herleiden zijn. Sessies in de beheeromgeving verlopen na acht uur.

Wat er is ingericht

  • Wachtwoorden opgeslagen als bcrypt-hash
  • Inloggen tijdelijk geblokkeerd na vijf mislukte pogingen binnen 15 minuten
  • Codes voor tickets en feedbacklinks van 128 bits of meer, alleen als SHA-256-hash opgeslagen
  • Beheersessies verlopen na acht uur

Een geharde weblaag en begrensde formulieren

Geïmplementeerd op dit platform

Het platform stuurt een strikt content security policy mee dat de bronnen van scripts, stijlen en netwerkverbindingen beperkt tot het eigen domein en verbiedt dat andere sites het in een frame tonen. Aanvullende headers voorkomen content-type sniffing, beperken referrer-informatie en isoleren de browsercontext. Cameratoegang is alleen toegestaan in de check-inscanner voor evenementen. Publieke formulierendpoints, waaronder contact, vacatures, nieuwsbrief, evenementregistratie, feedback en programma-inschrijving, zijn per clientadres begrensd.

Wat er is ingericht

  • Content security policy die framing verbiedt (frame-ancestors 'none', X-Frame-Options DENY)
  • nosniff, een strikt referrerbeleid en een same-origin opener policy
  • Camerarechten beperkt tot de check-inscanner
  • Limieten per adres op publieke formulierendpoints

Privacy en omgang met gegevens

Wat wij verzamelen, wat wij bewust niet verzamelen en hoe wij met klantgegevens omgaan in trajecten.

Websiteanalyse zonder persoonsgegevens

Geïmplementeerd op dit platform

Onze websiteanalyse is first-party: gebeurtenissen gaan naar onze eigen server, niet naar een advertentienetwerk. Bij een analysegebeurtenis wordt geen IP-adres, user agent, e-mailadres of vrije tekst opgeslagen, en elke eigenschap wordt op de server tegen een allowlist gecontroleerd. Een willekeurige, anonieme identificatie wordt alleen op uw apparaat bewaard als u analytische cookies accepteert, en een Global Privacy Control-signaal geldt als weigering.

Wat er is ingericht

  • Eigen collector; geen IP-adres, user agent of e-mailadres opgeslagen
  • Eigenschappen van gebeurtenissen gecontroleerd tegen een allowlist op de server
  • Anonieme identificatie alleen met toestemming; Global Privacy Control gerespecteerd

Omgang met klantgegevens in trajecten

Onze aanpak

Onze aanpak voor uw gegevens:

  • Alleen wat nodig is. Wij spreken bij de start af welke gegevens een traject nodig heeft en werken met de kleinste set die de vraag beantwoordt.
  • Eerst uw omgeving. Waar mogelijk blijven gegevens in systemen die u beheert en werken wij daarbinnen, in plaats van ze naar onze systemen te kopiëren.
  • Minimale rechten. Toegang wordt per persoon en per doel verleend en ingetrokken zodra het werk klaar is.
  • Bewaartermijn vooraf afgesproken. Hoe lang werkkopieën worden bewaard en hoe ze worden verwijderd, spreken wij af voordat het werk begint.
  • Uw verplichtingen in kaart. Wij toetsen gegevensstromen aan de regels die voor u gelden, zoals de Saoedische Personal Data Protection Law (PDPL) of de Europese AVG, en ontwerpen maatregelen samen met uw compliance-team. Wij certificeren geen compliance namens u.

Implementatieopties

Waar uw systemen en gegevens draaien, is een architectuurbesluit dat wij samen met u nemen.

Publieke cloud, private cloud, on-premises of edge

Onze aanpak

Waar een systeem draait, behandelen wij als een architectuurbesluit dat wij samen met u nemen, op basis van uw eisen voor datalocatie, beveiliging, latency en kosten:

  • Publieke cloud — beheerde diensten in een cloudregio naar keuze, ook regio's binnen Saoedi-Arabië waar uw provider die aanbiedt.
  • Private cloud — uw eigen gevirtualiseerde omgeving, met dezelfde deploymentpipeline.
  • On-premises — geïnstalleerd in uw eigen datacenter wanneer gegevens uw locatie niet mogen verlaten.
  • Edge — modellen die draaien op apparaten dicht bij de bron van de data, zoals camera's en machines, wanneer latency of connectiviteit dat vraagt.

De gekozen optie en de redenen ervoor leggen wij vast in de architectuurdocumentatie die wij overdragen.

Verantwoorde AI en governance

De principes, governancedocumenten en het menselijk toezicht die wij in AI-systemen inbouwen.

Principes voor verantwoorde AI

Onze aanpak

Onze aanpak begint bij het besluit dat een AI-systeem ondersteunt, niet bij het model:

  • Eerst het doel. Elk systeem heeft een vastgelegd doel, de besluiten die het mag ondersteunen en de besluiten die het niet mag nemen.
  • Transparant ontworpen. Gebruikers kunnen zien wanneer zij met AI-uitvoer werken, en het systeem kan laten zien waarop die uitvoer is gebaseerd.
  • Eerlijkheid getoetst. Wij testen op ongelijke prestaties tussen de groepen en gevallen die voor de toepassing belangrijk zijn, vóór en na livegang.
  • Aanspreekbare mensen. Elk systeem in productie heeft aan uw kant een benoemde eigenaar die verantwoordelijk is voor het gebruik ervan.

AI-governance die uw team zelf kan uitvoeren

Onze aanpak

Voor elk AI-systeem dat wij opleveren, levert onze aanpak governancedocumenten op die uw team na de overdracht blijft gebruiken:

  • Een vermelding in het use-caseregister met doel, eigenaar, databronnen en risiconiveau.
  • Een risicobeoordeling van data-, model-, beveiligings- en operationele risico's, met de afgesproken maatregelen.
  • Een model card met trainingsdata, evaluatieresultaten, bekende beperkingen en beoogd gebruik.
  • Beslisbevoegdheden en wijzigingsbeheer: wie een nieuwe modelversie, een nieuwe databron of een ander gebruik goedkeurt.

Menselijk toezicht ingebouwd in het werkproces

Onze aanpak

Wij ontwerpen de mate van menselijke betrokkenheid in het werkproces, in plaats van die achteraf toe te voegen:

  • Een mens in de lus wanneer AI-uitvoer een besluit voedt met wezenlijke gevolgen voor mensen, geld of veiligheid: iemand beoordeelt en keurt goed voordat het effect heeft.
  • Betrouwbaarheidsdrempels sturen onzekere gevallen naar mensen in plaats van een automatisch antwoord af te dwingen.
  • Overrulen en escaleren kan in de interface, en overrulingen worden vastgelegd zodat het model kan worden herzien.
  • Een stopknop: de eigenaar van elke geautomatiseerde stroom kan die pauzeren zonder codewijziging.

Betrouwbaarheid en continuïteit

Hoe wij modellen valideren vóór livegang en ervoor zorgen dat opgeleverde systemen blijven draaien zonder afhankelijk te zijn van ons.

Modelvalidatie en betrouwbaarheid

Onze aanpak

Vóór livegang valideert onze aanpak elk model tegen acceptatiecriteria die wij met u afspreken:

  • Evaluatie op achtergehouden data die het model niet eerder zag en die representatief is voor de echte praktijk.
  • Foutanalyse van de gevallen waarin het model zich vergist, samen met uw domeinexperts.
  • Robuustheidstests met ruisige, ontbrekende of ongebruikelijke invoer.
  • Monitoring na livegang van nauwkeurigheid, datadrift, latency en kosten, met drempels die een review in gang zetten.

Een model dat niet aan zijn criteria voldoet, passeert de releasepoort niet.

Continuïteit zonder afhankelijkheid van ons

Onze aanpak

Uitgangspunt van onze aanpak is dat een opgeleverd systeem zonder ons moet blijven draaien:

  • Runbooks voor beheer, monitoring, incidentafhandeling en herstel.
  • Rollbackplannen voor elke release, geoefend vóór livegang.
  • Uw accounts, uw code. Infrastructuur, repositories en toegangsgegevens worden onder uw eigendom ingericht.
  • Een gedocumenteerde overdracht, zodat een ander gekwalificeerd team het beheer kan overnemen.

Wat wij niet claimen

Duidelijk benoemd, zodat u al het andere op deze pagina op de juiste waarde kunt schatten.

Wat wij niet claimen

  • Wij claimen geen certificeringen voor beveiliging of kwaliteit, zoals ISO/IEC 27001 of SOC 2, en wij geven geen compliance-verklaringen af namens anderen.
  • Wij claimen geen overheidsgoedkeuringen, vergunningen of accreditaties.
  • Wij tonen geen klantnamen, logo's, referenties of resultaten, tenzij die zijn geverifieerd en wij toestemming hebben om ze te publiceren.
  • Wij presenteren partners niet als klanten. Elke relatie op onze partnerpagina is benoemd voor wat zij is.
  • Wij presenteren technologieleveranciers niet als partners. De technologieën waarmee wij bouwen, noemen wij als gereedschap, niet als aanbeveling.
  • Wij claimen geen kantoren of juridische entiteiten die niet zijn geverifieerd.
  • Publieke cijfers op deze site komen uitsluitend uit geverifieerde bronnen, en bij elk cijfer staat wat het telt.

Resultaten

Geverifieerde cijfers

Cijfers verschijnen hier pas nadat ze met onze administratie zijn gecontroleerd, en bij elk cijfer staat precies wat het telt.

Geregistreerde inschrijvingsaanvragen
27
Cursus AI-projecten bouwen — cohort 9
Geverifieerd op 18 september 2026
Lees de casestudy

Neem uw eisen voor beveiliging en governance mee naar het eerste gesprek.

Wij vertalen ze naar de architectuur, de implementatieoptie en de maatregelen, nog voordat er iets wordt gebouwd.