BEVEILIGING

Hoe we uw documenten beschermen

Uw douanedocumenten laten zien bij wie u inkoopt, wat u betaalt en hoeveel u invoert. Op deze pagina leest u waar ze worden opgeslagen, wie ze kan zien en wat we nog niet hebben gebouwd — gedetailleerd genoeg om het door uw IT- of inkoopafdeling te laten controleren.

Laatst gecontroleerd: 18 september 2026

  • Blijft in de EU

    Servers in Duitsland, documenten en back-ups in Frankrijk, AI-uitlezing alleen in EU-regio's.

  • Accounts strikt gescheiden

    Elk verzoek wordt op onze servers getoetst aan het account waarop het betrekking heeft.

  • Versleutelde back-ups, elke nacht

    Versleuteld voordat ze onze server verlaten, zodat de opslagaanbieder ze niet kan lezen.

  • Geen training met uw gegevens

    Het AI-model leest uw documenten om de cijfers eruit te halen. Verder niets.

Waar uw gegevens staan

De applicatie, de database en de inlogdienst beheren we zelf, op servers die we bij OVH in Duitsland huren.

WatWaarAanbieder
Applicatie, database, inloggenDuitsland (Keulen)OVH — beheerd door tarify
Uw documentenFrankrijk (Parijs), verspreid over drie datacentersOVH Object Storage
Nachtelijke back-upsFrankrijk, versleuteld vóór het uploadenOVH Object Storage
AI-uitlezing van documentenAlleen EU: Frankfurt, en bij drukte Ierland, Parijs, Stockholm, Milaan of SpanjeAmazon Web Services (Bedrock)
E-mailDuitslandAmazon Web Services (SES), mailbox.org
BetalingenEU / VSStripe — uw kaartgegevens gaan naar Stripe, nooit naar ons

De volledige en bindende lijst van subverwerkers staat in onze privacyverklaring en in bijlage II van de verwerkersovereenkomst. Privacyverklaring · Verwerkersovereenkomst

Versleuteling

Wat er versleuteld is, en hoe.

  • Elke verbinding

    Het verkeer tussen uw browser en tarify, en tussen tarify en zijn aanbieders, loopt via TLS.

  • Back-ups

    Op onze eigen server versleuteld vóór het uploaden, met een sleutel die de opslagaanbieder nooit ziet. Zelfs de bestandsnamen zijn versleuteld.

  • Uw koppeling met Google of Microsoft

    Als u een drive of mailbox koppelt, wordt het toegangstoken daarvan versleuteld opgeslagen (AES-256-GCM), met een sleutel die nergens anders voor wordt gebruikt.

  • Wachtwoorden

    Alleen opgeslagen als gezouten hashes. Niemand bij tarify kan ze lezen.

  • Een document openen

    Telkens wanneer u een document opent, maakt tarify een privélink aan die na vijf minuten niet meer werkt.

Wie uw gegevens kan zien

De mensen die u uitnodigt, en verder niemand — bij elk verzoek op onze servers gecontroleerd, niet alleen verborgen in de interface.

  • Accounts zijn van elkaar gescheiden

    Elk verzoek wordt getoetst aan uw accountlidmaatschap. Wie om het document van een ander bedrijf vraagt, krijgt ‘niet gevonden’ — het systeem bevestigt niet eens dat het bestaat.

  • Rollen voor uw team

    Eigenaar, beheerder, lid en alleen-lezen. Elke functie legt vast welke rol ze nodig heeft, en onze geautomatiseerde tests falen als een nieuwe functie dat niet doet.

  • Inlogtokens die onze eigen servers niet kunnen vervalsen

    De inlogdienst ondertekent tokens met een privésleutel die de applicatieservers niet hebben. Zij kunnen een token controleren, maar er geen aanmaken.

  • Een afgesloten database

    De database draait in een privé intern netwerk en is niet bereikbaar vanaf het internet.

  • Onze supporttoegang is alleen-lezen

    Alleen bij naam aangewezen medewerkers van tarify kunnen een klantaccount openen, en alleen om te lezen — ze kunnen niets uploaden, wijzigen, bevestigen of verwijderen. Elke toegang wordt gelogd.

AI-uitlezing van documenten

Een taalmodel leest uw documenten, zodat u de cijfers niet hoeft over te typen.

  • Alleen EU-regio's, technisch afgedwongen

    Het model draait op Amazon Bedrock in EU-regio's. Een toegangsbeleid op ons AWS-account blokkeert het in elke regio buiten de EU.

  • De ontwikkelaar van het model ziet uw documenten nooit

    Het model is Claude van Anthropic, voor ons beheerd door AWS. Anthropic ontvangt niet wat u uploadt.

  • Geen training

    Uw documenten en de antwoorden van het model worden niet gebruikt om welk model dan ook te trainen of te verbeteren.

  • U controleert elk cijfer

    Elke uitgelezen waarde is gekoppeld aan de exacte tekst waaruit ze komt. Ontbreekt er iets, dan stopt tarify en vraagt het na — het vult nooit een nul in.

Een logboek van wat er is gebeurd

Zodat u uw bevoegde autoriteit kunt laten zien hoe een cijfer tot stand is gekomen.

  • Verwerkingslogboek

    Telkens wanneer een document wordt verwerkt, wordt er een regel in een auditlog geschreven. Onze code voegt alleen regels toe; ze heeft geen enkele mogelijkheid om ze te wijzigen of te verwijderen.

  • Correcties worden bewaard, niet overschreven

    Als u een uitgelezen waarde corrigeert, wordt de correctie als afzonderlijk record opgeslagen — de waarde ervoor, de waarde erna en wie de wijziging heeft aangebracht.

Bewaring en verwijdering

Uw gegevens neemt u mee, en ze worden verwijderd wanneer u vertrekt.

  • Eerst exporteren, dan verwijderen

    Als u uw account opzegt, kunt u eerst uw gegevens exporteren. Daarna verwijderen we ze binnen 30 dagen; back-ups verlopen in de normale back-upcyclus.

  • Twee wettelijk verplichte uitzonderingen

    CBAM-gegevens moeten worden bewaard tot het einde van het vierde jaar na de aangifte (Verordening (EU) 2023/956). We ontkoppelen ze van uw account en verwijderen ze zodra die termijn afloopt. Het auditlog blijft bewaard als wettelijk bewijs van de verwerking.

Hoe we bouwen en beheren

De routines die voorkomen dat een fout uw gegevens bereikt.

  • Getest vóór productie

    Elke wijziging gaat eerst door een aparte stagingomgeving — met een eigen database, opslag en inlogdienst, gevuld met synthetische gegevens, nooit met een kopie van klantgegevens.

  • Een rollback die we hebben geoefend

    Elke release kan met één commando worden teruggedraaid naar de vorige versie. We hebben dat echt gedaan, niet alleen opgeschreven.

  • Back-ups die we hebben teruggezet

    Back-ups draaien elke nacht en slaan alarm als ze mislukken. We hebben er een teruggezet in een aparte database en die tabel voor tabel vergeleken.

  • Geen geheimen in de code

    Sleutels en wachtwoorden staan in beveiligde configuratie op de server, nooit in versiebeheer.

  • Limieten op de openbare tools

    De gratis calculator en de documentscanner hebben daglimieten, per bezoeker en in totaal, zodat niemand er kosten of belasting mee kan opdrijven.

Wat we nog niet hebben

Beter dat u het van ons hoort dan dat u het in een vragenlijst ontdekt.

  • Geen ISO 27001- of SOC 2-certificaat

    tarify is nog niet gecertificeerd. Vereist uw inkoopafdeling een bepaald certificaat, laat het ons weten — dat helpt ons te bepalen wat eerst komt.

  • Geen tweefactorauthenticatie

    U logt nu in met een wachtwoord of met een eenmalige code die per e-mail wordt verstuurd.

  • Geen onafhankelijke penetratietest

    Onze eigen geautomatiseerde tests dekken rollen en rechten af. Een extern bedrijf heeft tarify nog niet getest.

Voor uw IT- en inkoopafdeling

Elke klant krijgt onze verwerkersovereenkomst op grond van art. 28 AVG — geaccepteerd bij de registratie, of op verzoek medeondertekend. Daarin staan alle subverwerkers en onze technische en organisatorische maatregelen. Stuur ons uw beveiligingsvragenlijst, dan vullen wij die in.

[email protected]

Een kwetsbaarheid melden

Een beveiligingsprobleem gevonden? Mail ons de stappen om het te reproduceren. Open tijdens het testen geen gegevens van anderen en verstoor de dienst niet.

Mochten uw gegevens ooit door een datalek worden getroffen, dan informeren we u zonder onredelijke vertraging, met de informatie die u nodig hebt voor uw eigen meldingen.

[email protected]

Niet zeker of CBAM voor u geldt?

Ontdek het in ongeveer twee minuten. Gratis en zonder expert.

Gratis controleren

Getoetst aan de primaire wettekst · Uw gegevens blijven in de EU