Security en vertrouwen
Gebouwd voor teams die het moeten aantonen.
Akumi draait op EU-infrastructuur, isoleert elke tenant, versleutelt data onderweg en in rust, en legt in een audit trail met alleen metadata vast wat er gebeurd is. De controls die je nodig hebt om een security review door te komen zitten in het platform, niet in een add-on die je zelf aansluit.
Wat er afgedwongen wordt
Security over het hele platform.
Controls worden bij elke request in code afgedwongen, niet overgelaten aan afspraken en niet verkocht als een tier waar je naartoe upgradet.
Dataresidentie
De applicatie, de modellen en je data draaien allemaal in de EU. Een egress guard die dichtvalt blokkeert elke routing buiten de EU tenzij jij het expliciet toestaat.
Isolatie per tenant
De data van elke organisatie is afgebakend tot die organisatie. De prompts, documenten, memory en cache van de ene tenant zijn nooit zichtbaar voor een andere.
Versleuteling
Verkeer wordt onderweg versleuteld met TLS, en data in rust wordt versleuteld opgeslagen. Secrets en provider keys staan versleuteld opgeslagen, nooit in plaintext.
Toegangsbeheer
Rolgebaseerde toegang met de rollen owner, admin en member. Enterprise voegt SSO via OIDC en SAML toe, en gebruikersprovisioning via SCIM.
Afgedwongen in code
De firewall en de routing policy draaien bij elke request, en elke actie wordt vastgelegd. De controls zitten in het platform, niet in afspraken.
Aantoonbaarheid
Een audit trail met alleen metadata legt vast wat elke request deed, met welk model, in welke regio en met welke services, nooit je prompts of content. De bewaartermijn is begrensd en wordt automatisch opgeschoond.
Jouw AVG-verplichtingen
Privacy by design.
Het platform is gebouwd om je AVG-verplichtingen te ondersteunen: persoonsgegevens in prompts worden gepseudonimiseerd voordat ze weggaan, één call wist de data van een eindgebruiker, en de records die je voor een audit nodig hebt ontstaan vanzelf. Wij treden op als jouw verwerker en zijn eerlijk over waar jouw verantwoordelijkheden blijven liggen.
- Gepseudonimiseerd vóór egress
- De firewall vervangt persoonsgegevens door tokens voordat een externe model call vertrekt, en zet ze terug in de response. Embedding-input wordt niet gefirewalld: externe embeddings zijn in plaats daarvan afgeschermd op residency en een vastgelegde acceptatie.
- Recht op verwijdering
- Verwijder de memory en data van een eindgebruiker met één API-call, aangesloten op je eigen verwijderproces.
- Dataminimalisatie
- De audit trail bevat alleen metadata: je prompts, completions en opgehaalde content staan er nooit in. Traces bevatten alleen wat elke stap kreeg als een workspace dat bewaart, gepseudonimiseerd overal waar de firewall draait.
- Sub-verwerkers openbaar
- De actuele lijst met sub-verwerkers staat op akumi.eu/legal/sub-processors en maakt deel uit van de verwerkersovereenkomst.
Waar we echt staan
Eerlijk over waar we zijn.
We wijzen niet naar een badge die we niet verdiend hebben. Dit is de echte stand van zaken, en waar je de details vindt.
- GDPRBuilt in
- Het platform is gebouwd rond AVG-controls: EU-residency, pseudonimisering, verwijdering en records met alleen metadata. Een DPA legt onze rol als verwerker vast.
- EU AI ActBuilt in
- Ingericht op de verplichtingen uit de EU AI Act zodra ze gelden, met residency en aantoonbaarheid die transparantie- en toezichtseisen ondersteunen.
- DORASupported
- Val je onder DORA, dan is Akumi een ICT-dienstverlener van een derde partij die je moet registreren. De lijst met sub-verwerkers, de DPA en de residency-records per request geven je informatieregister zijn regels en het bewijs erachter.
- NIS2Supported
- NIS2 duwt beveiligingsverplichtingen de keten in, richting partijen zoals wij. Isolatie per tenant, toegangsbeheer, versleuteling en een benoemd security-aanspreekpunt zijn gedocumenteerd, zodat je Akumi als leverancier kunt onderbouwen zonder vragenlijstenrondje.
- ISO 27001In progress
- Loopt nog, nog niet gecertificeerd. We bouwen het managementsysteem voor informatiebeveiliging richting ISO 27001 en publiceren het certificaat wanneer een geaccrediteerde auditor het afgeeft, niet eerder.
De details opvragen
Vraag het, en meld het.
Twee dingen die een security-reviewer meestal nodig heeft: de documenten, en een manier om iemand te bereiken als ze iets vinden.
Documentatie op aanvraag
De lijst met sub-verwerkers staat op akumi.eu/legal/sub-processors. Securitydocumentatie en de DPA delen we met klanten en prospects die in een review zitten. Vraag ernaar en we sturen ze op.
Lees de DPAIets gevonden? Laat het weten.
Denk je een kwetsbaarheid gevonden te hebben, meld het dan bij security@akumi.eu. We onderzoeken elke melding, ondernemen geen stappen tegen onderzoek te goeder trouw, en houden je op de hoogte terwijl we aan een fix werken. We hebben geen bug bounty: een melding levert geen betaling op en geen publieke vermelding. Stuur de technische details meteen in het eerste bericht, in plaats van te vragen wat een vondst waard is.
security@akumi.eu
Details nodig voor een review?
Zeg wat je security- of inkoopteam nodig heeft, dan zorgen wij voor de documentatie.