NoveuNOVEU
Terug naar Resources
Compliance5 min leestijd

Data Residentie Verklaring

Verklaring over datalocaties en jurisdictie

Dataresidentie Verklaring

Verklaring

Noveu Solutions verklaart dat alle primaire klantdata wordt verwerkt en opgeslagen binnen de Europese Unie, onder Nederlands en EU recht. Eén sub-verwerker (Cloudflare, voor edge/DDoS/CDN) heeft een VS-nexus; voor die partij gelden EU-VS DPF en SCC's. De AI-verwerker is sinds 29 augustus 2026 Mistral AI SAS (Frankrijk, verwerking binnen de EU). Het actuele overzicht staat op /juridisch/sub-verwerkers.

Scope

Deze verklaring heeft betrekking op:

  • Alle primaire klantdata (e-mail, bestanden, identiteit)
  • Alle backup en recovery data
  • Alle logbestanden en audit trails
  • Alle metadata en telemetrie

Datacenter Locaties

Primair Datacenter

AspectDetails
LocatieFalkenstein, Duitsland
OperatorHetzner Online GmbH
TierTier III equivalent
CertificeringenISO 27001
EigendomEuropees (Duitse GmbH)

Secundair Datacenter (Backup / Offsite)

AspectDetails
LocatieHelsinki, Finland
OperatorHetzner Online GmbH
GebruikDisaster recovery, versleutelde offsite back-ups
CertificeringenISO 27001

Edge / DDoS / CDN

AspectDetails
OperatorCloudflare, Inc.
RouteringEU-routering voor metadata
Jurisdictie waarborgenEU-VS DPF + SCC's + Cloudflare DPA

Juridische Afscherming

Jurisdictie van de hoofdverwerker

Noveu Solutions:

  • Is een Nederlandse onderneming, geen US moederbedrijf of dochteronderneming (de rechtsvorm wacht op het KvK-uittreksel en wordt hier pas genoemd zodra die vaststaat)
  • Maakt voor primaire klantdata (mail, files, databases) geen gebruik van US-cloudproviders (geen AWS, geen Azure, geen GCP)
  • Is als juridische entiteit niet onderworpen aan CLOUD Act / FISA 702 / Executive Order 12333

Erkende sub-verwerkers met US-nexus

Voor randdiensten gebruiken wij wel een sub-verwerker met US-nexus. Deze staat transparant op /juridisch/sub-verwerkers en werkt onder EU-VS DPF + SCC's + DPA:

  • Cloudflare, Inc., edge, DDoS, CDN, DNS. Cloudflare beëindigt TLS aan de edge en verwerkt verkeer en metadata in transit; payload-inhoud is voor Cloudflare zichtbaar tijdens de edge-verwerking. Persistente klantdata blijft versleuteld opgeslagen binnen de EU bij Hetzner.

Sinds 29 augustus 2026 is Cloudflare de enige sub-verwerker met US-nexus. De AI-verwerker was tot die datum Google LLC (Gemini API, VS) en is nu een EU-partij.

AI-verwerker (EU, geen US-nexus)

  • Mistral AI SAS (Frankrijk, verwerking binnen de EU), alleen indien klant AI-functionaliteit expliciet activeert, en uitsluitend voor LLM-tekstgeneratie; alleen door de gebruiker aangeboden content wordt verstuurd, geen training op klantdata. De embeddings (vectorisatie) en de vector-store draaien on-premise op eigen EU-infra (BAAI bge-m3 via zelf-gehoste Text-Embeddings-Inference + pgvector); er wordt geen externe embedding-API of externe vector-database gebruikt. Anthropic, OpenAI, Google en Pinecone zijn niet in gebruik.

EU Recht

Alle dataverwerking valt onder:

  • Algemene Verordening Gegevensbescherming (AVG/GDPR)
  • Nederlands recht
  • EU Cybersecurity Act
  • NIS2 richtlijn (waar van toepassing)

Supply Chain Transparantie

Infrastructuur Partners

Partner TypeJurisdictieFunctie
DatacenterNL/DEFysieke hosting
NetworkNLConnectiviteit
HardwareEU supplyServers, storage
SoftwareOpen source / EUPlatform componenten

Expliciete Uitsluitingen

De volgende hyperscalers worden niet gebruikt voor primaire klantdata-verwerking of -opslag:

  • Amazon Web Services (AWS)
  • Microsoft Azure
  • Google Cloud Platform
  • Oracle Cloud

Technische Maatregelen

Encryptie

Data StateMethodeKey Location
At Rest (volume/disk)Roadmap: volume-encryptie nog niet uitgeroldNiet van toepassing
In TransitTLS 1.3EU PKI
Backupage (X25519 + ChaCha20-Poly1305)EU-sleutelbeheer

Toegangscontrole

  • Alleen EU-gebaseerd personeel heeft toegang tot productiesystemen
  • Multi-factor authenticatie vereist
  • Alle toegang wordt gelogd en audited
  • Principle of least privilege

Transparantie

  • Jaarlijkse externe audit, gepland zodra eerste enterprise-klanten zijn aangesloten
  • Penetration test resultaten, gepland, beschikbaar op aanvraag voor tender-dossiers
  • Open source componenten waar mogelijk
  • Transparante subprocessor lijst, actueel op /juridisch/sub-verwerkers

Subprocessoren

Goedgekeurde Subprocessoren

Dit is de volledige lijst van goedgekeurde subprocessoren. Deze tabel is gelijk aan het canonieke overzicht op /juridisch/sub-verwerkers.

SubprocessorVestigingVerwerkingslocatieDienstData ToegangWaarborg
Hetzner Online GmbHDuitsland (EU)Falkenstein (DE) + Helsinki (FI)Hosting / compute / storage / offsite back-upsVersleutelde offsite back-ups (age); volume-encryptie op roadmapAVG: EU-entiteit + DPA
Cloudflare, Inc.VS (EU-entity beschikbaar)EU-datacenters + global edgeDNS, CDN, DDoS-mitigatie, edge, Cloudflare TunnelIP-adressen, metadata, TLS-terminatie aan de edgeEU-VS DPF + SCC's + DPA
Stripe Payments Europe Ltd.Ierland (EU)EUBetalingsverwerking (kaart, SEPA)Facturatie-, bedrijfs- en betaalgegevensAVG: EU-entiteit + DPA
Mollie B.V.Nederland (EU)NederlandBetalingsverwerking (iDEAL, SEPA, kaart)Facturatie- en betaalgegevensAVG: NL-entiteit + DPA
Mistral AI SASFrankrijk (EU)EUAI-ondersteuning, alleen LLM-tekstgeneratie, alleen bij expliciete activering. Embeddings draaien on-premise op eigen EU-infra (geen externe embedding-API/vector-DB)Alleen content die de gebruiker aan de AI aanbiedtAVG: EU-entiteit + Mistral DPA + data-minimisatie/pseudonimisatie

Uitgefaseerd per 29 augustus 2026: Google LLC (Gemini API, VS), vervangen door Mistral AI SAS. De aankondiging conform DPA art. 6.3 staat op /juridisch/sub-verwerkers.

De externe AI-subprocessor (Mistral AI) wordt uitsluitend ingezet (en enkel voor LLM-tekstgeneratie) wanneer een klant AI-functionaliteit expliciet activeert. De embeddings en de vector-store zijn self-hosted (BAAI bge-m3 via zelf-gehoste Text-Embeddings-Inference

  • pgvector, EU); Anthropic, OpenAI, Google en Pinecone zijn niet in gebruik. Het canonieke, altijd-actuele overzicht, met de volledige toelichting per subprocessor, staat op /juridisch/sub-verwerkers en in de DPA (Data Processing Agreement).

Wijzigingsprocedure

Nieuwe subprocessoren worden:

  1. 30 dagen vooraf aangekondigd
  2. Beoordeeld op EU compliance
  3. Contractueel gebonden aan zelfde standaarden
  4. Bezwaarmogelijkheid voor klanten

Overheidsverzoeken

Procedure

Bij verzoeken van overheden:

  1. Juridische geldigheid wordt getoetst
  2. Alleen proportionele verzoeken worden gehonoreerd
  3. Klant wordt geïnformeerd (tenzij wettelijk verboden)
  4. Transparantierapport gepubliceerd

Transparantie

Noveu publiceert jaarlijks:

  • Aantal ontvangen verzoeken
  • Jurisdictie van verzoeken
  • Aantal gehonoreerde verzoeken
  • Redenen voor afwijzing

Contractuele Garanties

Deze verklaring is onderdeel van:

  • Algemene Voorwaarden
  • Data Processing Agreement (DPA)
  • Specifieke contractuele addenda

Aansprakelijkheid

Noveu is aansprakelijk voor:

  • Naleving van deze verklaring
  • Schade door niet-naleving
  • Kosten van data breach door niet-naleving

Auditing

Klant Auditrecht

Klanten mogen:

  • Jaarlijks audit evidence opvragen
  • Bezoek aan datacenter plannen (met begeleiding)
  • Onafhankelijke auditor inschakelen

Beschikbare Documentatie

  • ISO 27001 certificaat van het datacenter (Hetzner Falkenstein); Noveu zelf is nog niet gecertificeerd
  • Penetration test samenvatting
  • Datacenter specificaties

Een SOC 2 Type II-rapport staat op de roadmap en is nog niet behaald; we bieden het niet aan als bewijsstuk zolang dat zo is.

Contact

Privacy Officer: [email protected]

Data Protection Officer:

Autoriteit Persoonsgegevens:

  • Website: autoriteitpersoonsgegevens.nl
  • Voor klachten over dataverwerking

Document Details

AspectDetails
Versie1.3
Datum31 augustus 2026
Wijziging in 1.2AI-verwerker: Google LLC (Gemini API, VS) per 29 augustus 2026 vervangen door Mistral AI SAS (Frankrijk, EU); Cloudflare is sindsdien de enige sub-verwerker met US-nexus. Aankondiging conform DPA art. 6.3 op /juridisch/sub-verwerkers.
Wijziging in 1.3Rechtsvorm: "Nederlandse BV" vervangen door "Nederlandse onderneming" zolang het KvK-uittreksel niet is verwerkt. Auditdocumentatie: het SOC 2-rapport is uit de lijst met beschikbare bewijsstukken gehaald omdat SOC 2 Type II nog op de roadmap staat; het ISO 27001-certificaat is verduidelijkt als certificering van het datacenter.
Volgende reviewJanuari 2027
Goedkeuring[Management]

Dit document is bindend en maakt onderdeel uit van de contractuele relatie met klanten.

Vragen over dit document?

Neem contact op voor implementatie advies of een persoonlijke demo.