Vertrouwen & security
Security bij Custonic
Custonic verwerkt gevoelige commerciële overeenkomsten. We behandelen die verantwoordelijkheid met dezelfde zorgvuldigheid die we van onze klanten vragen bij hun contracten. Security is geen functie — het is de architecturale basis.
EU-dataresidentie
Alle data wordt opgeslagen en verwerkt binnen de Europese Economische Ruimte. Supabase EU-regio en Vercel EU edge network. Geen data verlaat Europa tenzij jij dat expliciet configureert.
Alle infrastructuur draait in EU-regio’s. Supabase-database in Frankfurt (eu-central-1). Vercel edge functions draaien in de EU. Zelfs onze analytics via PostHog zijn in de EU gehost.
We hebben elke leverancier in onze stack specifiek geselecteerd op ondersteuning voor EU-dataresidentie, omdat onze klanten niet zouden moeten kiezen tussen AI-snelheid en regelgevingscomfort.
Er wordt op geen enkel moment in de verwerkingspijplijn data buiten de EER overgebracht, tenzij jij dat expliciet configureert.
Encryptie op elke laag
TLS 1.3 in transit. AES-256 at rest. Geüploade contracten worden in Supabase Storage versleuteld voordat ze de schijf raken. Toegang wordt beheerd via row-level security policies.
Contracten worden versleuteld met AES-256 at rest in Supabase Storage. Alle API-communicatie gebruikt TLS 1.3 en databaseverbindingen zijn end-to-end versleuteld.
Bestandshashes (SHA-256) worden berekend bij upload voor integriteitsverificatie en detectie van duplicaten, zodat we kunnen bevestigen dat het geanalyseerde document hetzelfde document is als het ingediende document.
Securitycontroles zijn gelaagd: transport, opslag, databasetoegang en applicatiebeveiliging versterken elkaar in plaats van te vertrouwen op één enkele perimeter.
Je data wordt nooit gebruikt voor AI-training
Het API-beleid van Anthropic garandeert dat contractinhoud die voor analyse wordt verstuurd niet wordt bewaard of gebruikt voor modeltraining. Data wordt verwerkt en verwijderd. Je overeenkomsten blijven van jou.
We gebruiken Anthropic's Claude API voor contractanalyse. Onder de commerciële API-voorwaarden van Anthropic wordt data die via de API wordt verzonden niet gebruikt voor modeltraining en niet bewaard na verwerking.
Contractinhoud wordt verzonden, geanalyseerd en de gestructureerde resultaten worden in je account opgeslagen. De ruwe inhoud wordt niet in de systemen van Anthropic opgeslagen als onderdeel van modelverbetering.
Dat betekent dat je overeenkomsten van jou blijven: verwerkt voor inzicht, niet opgenomen in een algemeen model.
Tenant-isolatie op rijniveau
Multi-tenantarchitectuur met isolatie op databaseniveau. Zelfs als applicatiecode een fout bevat, kunnen contracten van de ene organisatie nooit door een andere worden benaderd. Afgedwongen via PostgreSQL RLS-beleid.
Elke databasetabel met organisatiegebonden gegevens heeft PostgreSQL Row Level Security (RLS)-policies die strikte tenant-isolatie afdwingen.
Zelfs als applicatiecode een bug zou bevatten, voorkomt de database zelf toegang tot gegevens over organisatiegrenzen heen. Dat is defense in depth: applicatiefiltering en databasehandhaving werken samen.
Voor B2B-klanten is dit belangrijk omdat de belangrijkste securitycontrole niet alleen is wie kan inloggen — maar vooral wat zij nooit kunnen zien.
Volledig auditspoor
Elke actie — upload, analyse, export, teamwijziging — wordt gelogd met tijdstip, gebruiker en IP-adres. Ontworpen voor SOC 2-auditgereedheid vanaf dag één.
Alle belangrijke acties worden vastgelegd in een immutable auditlog: contractuploads, analyse-uitvoeringen, wijzigingen van teamleden, instellingenwijzigingen en data-exports.
Elke logregel bevat gebruiker, actie, tijdstip, IP-adres en de betrokken resource zodat je team kan reconstrueren wie wat deed en wanneer.
Dit is vanaf dag één ontworpen voor SOC 2 Type II-auditgereedheid en niet achteraf toegevoegd.
GDPR by architecture
Recht op inzage, rectificatie, verwijdering en dataportabiliteit. Cookie-minimaal ontwerp met alleen essentiële authenticatiecookies. Analytics via PostHog EU met geanonimiseerde data. Geen advertentietrackers van derden.
Custonic is gebouwd om rechten van betrokkenen te ondersteunen: inzage, rectificatie, verwijdering en overdraagbaarheid. Privacyverplichtingen worden behandeld als productvereisten, niet als documentatietaken.
Cookiegebruik is minimaal en beperkt tot authenticatie en sessiebeheer. Er zijn geen advertentiecookies van derden en geen cross-site trackinglaag verborgen achter een cookiebanner.
Ons privacybeleid is beschikbaar in alle ondersteunde talen en een Data Processing Agreement (DPA) is beschikbaar voor Enterprise-klanten.
Vragen over security? Neem contact op via security@custonic.com
Security-first toegang bij launch
Schrijf je in voor de wachtlijst als je contractdatahouding net zo belangrijk is als de AI-output
We spreken met vroege klanten die vanaf het begin EU-first dataverwerking, tenant-isolatie en uitlegbare contractanalyse nodig hebben.

