Veiligheid van het product
Is AI wel veilig genoeg voor onze organisatie?
Antwoord door vragen.ai
De antwoorden voor je privacy officer
Wil je informatiebeveiliger of privacy officer eerst weten hoe vragen.ai in elkaar zit? Deze pagina beantwoordt die vragen: waar de tool draait, hoe die met persoonsgegevens omgaat en hoe de beveiliging is getest. Stuur de pagina gerust door.
Waar draait vragen.ai en waar staat onze data?
Antwoord door vragen.ai
Alles draait in Nederland
Vragen.ai draait op Nederlandse infrastructuur, onder Nederlands beheer. Voor de technische realisatie werkt SWIS samen met TrueFullstaq: zij verzorgen de GPU-workloads, de schaalbare infrastructuur en de monitoring, allemaal binnen de Nederlandse grenzen. Er gaan geen gegevens naar servers van buitenlandse techbedrijven.
Dat is een bewuste keuze. Geen black box: jij houdt controle over de data, de infrastructuur en de antwoorden die bezoekers krijgen. Of zoals we het op de overheidspagina zeggen: jouw data blijft van jou, en blijft in Nederland.
Hoe zit het met de AVG en persoonsgegevens?
Antwoord door vragen.ai
Gebouwd met oog voor de AVG
Vragen.ai verwerkt standaard geen persoonsgegevens. Voor het geval een bezoeker toch persoonlijke informatie in het open invoerveld typt, is er een extra beveiligingslaag die je per organisatie aanzet.
Standaard geen persoonsgegevens
Vragen.ai heeft geen persoonsgegevens nodig om een vraag te beantwoorden en verwerkt ze standaard dus ook niet.
Automatisch anonimiseren
Een optionele functie verwijdert automatisch namen, adressen en e-mailadressen die bezoekers toch intypen. De originele gegevens worden na één uur permanent verwijderd.
Geen cookies
De widget zet geen cookies en slaat niets op in de browser van de bezoeker. Tracking cookies of vergelijkbare technieken worden niet ingezet.
SWIS sluit verwerkersovereenkomsten met subverwerkers. De hosting ligt bij TRUE B.V. en de data blijft binnen de EU. Björn Brala is de Functionaris Gegevensbescherming; in het privacy statement staat precies hoe de verwerking geregeld is.
Verzint de AI geen antwoorden?
Antwoord door vragen.ai
Elk antwoord komt uit jullie eigen bronnen
Antwoorden komen alleen uit de eigen, gecontroleerde bronnen van je organisatie, altijd met bronvermelding erbij. Levert de zoektocht niets op, dan komt er geen gok, maar een eerlijk antwoord met een doorverwijzing.
Dat is ook achteraf te controleren. Elke stap wordt vastgelegd in een trace: welke denkstappen de AI heeft genomen, welke bronnen zijn gebruikt en hoe het antwoord is opgebouwd. Daarnaast krijgt elk antwoord evaluatiescores voor betrouwbaarheid, relevantie en bronrelevantie, met een onderbouwing waarom de score is wat hij is.
Bij gevoelige onderwerpen kan de assistent extra richtlijnen volgen. Bij het Nederlands Jeugdinstituut gaat hij bij onderwerpen zoals depressie of persoonlijke casussen niet inhoudelijk in gesprek en verwijst hij direct naar passende hulp. En voordat er iets live staat, test je het gedrag uitgebreid, met honderden automatische testvragen.
Bron: Hoe het werkt Gesprekken testen en evalueren Nieuwe evaluatiescores Klantcase NJi
Is de beveiliging onafhankelijk getest?
Antwoord door vragen.ai
Ja, door een ethical hacker
In september 2025 heeft een ethical hacker vragen.ai onafhankelijk onderzocht, onder het Cyber Security Pen Test-keurmerk van het CCV. De test richtte zich op drie vragen:
Data van gebruikers
Kon data van gebruikers worden ingezien?
Manipulatie via prompts
Was de AI te beïnvloeden met specifieke prompts?
Beheerdersfuncties
Waren de beheerdersfuncties goed afgeschermd?
De conclusie: geen kritieke risico's, en de integriteit en vertrouwelijkheid van gegevens zijn goed gewaarborgd. De test bracht wel twee verbeterpunten aan het licht, en die hebben we direct opgelost. Uit dat onderzoek kwam ook de functie "Beperk referentiedomeinen" voort, waarmee je bepaalt van welke domeinen links en afbeeldingen in antwoorden zijn toegestaan.
Naast die externe toets zijn er eigen testronden geweest waarin meer dan 900 vragen zijn gesteld en beoordeeld op betrouwbaarheid, toon en veiligheid.
Welke certificeringen kunnen jullie laten zien?
Antwoord door vragen.ai
SWIS is gecertificeerd voor ISO 9001, ISO 27001 en NEN 7510
Vragen.ai wordt gemaakt door SWIS, een digitaal bureau in Leiden. SWIS is gecertificeerd voor ISO 9001, ISO 27001 en NEN 7510, en vragen.ai lift mee op die werkwijze en certificeringen. Daarmee voldoet de tool structureel aan de hoogste eisen voor informatiebeveiliging.
- ISO 9001 CERTIFIED
- ISO 27001 CERTIFIED
- NEN 7510 CERTIFIED
Voor zorgorganisaties is vooral NEN 7510 relevant: dat is de Nederlandse norm voor informatiebeveiliging in de zorg.
Is de vragen.ai widget toegankelijk voor alle bezoekers?
Antwoord door vragen.ai
De widget voldoet aan de WCAG-richtlijnen
De standaardintegratie van vragen.ai is zelf getest op toegankelijkheid: toetsenbordnavigatie, tekstlabels voor screenreaders, statusupdates via ARIA live regions, een logische heading-structuur en een duidelijk zichtbare focus-state. Binnen SWIS is in elk developmentteam minimaal één developer getraind in WCAG.
Voor overheden telt dit dubbel: digitale toegankelijkheid volgens WCAG 2.1 niveau AA is wettelijk verplicht, en vragen.ai is daarop gebouwd.
Onze privacy officer heeft nog een paar aanvullende vragen.
Antwoord door vragen.ai
Heeft jullie privacy officer of informatiebeveiliger aanvullende vragen, bijvoorbeeld over een verwerkersovereenkomst of een DPIA? Stel ze gerust, dan beantwoorden we ze rechtstreeks. Je spreekt iemand uit het team dat het product zelf bouwt.
Kennismaken
Vraag een demo aan of neem contact op
Timon Zuurmond denkt graag met je mee. Vraag een demo aan met jullie eigen content, of neem gewoon even contact op als je een vraag hebt. We horen graag van je.