BridgekitBridgekit

Beveiliging & compliance

Gebouwd zodat de procurement-vraag maar één keer hoeft te worden gesteld.

Bridgekit's architectuur is het antwoord op GDPR, Schrems II, NIS2 en de EU AI Act, geen feature die je er later op schroeft.

EU-soevereine infrastructuur

Compute, database, identity en queues draaien allemaal binnen EU-jurisdictie. Off-site back-ups in Frankrijk. Transactionele e-mail via een Franse provider. Nergens in het pad van je klantdata zit AWS, Azure of Google Cloud. Soevereiniteit is de architectuur, geen configuratie-optie.

Standaard versleutelde secrets

Elke credential die je workflows gebruiken, gaat onderweg naar de database in een AES-256-GCM-envelope met versie-indicatie. Plaintext bestaat alleen in geheugen tijdens het uitvoeren van een stap. Logs worden geschoond. Back-ups zijn versleuteld. Sleutelrotatie kan zonder de opgeslagen data opnieuw te versleutelen.

Multi-tenant isolatie

Drie onafhankelijke lagen dwingen de tenantgrenzen af: tenant-gebonden repository-queries, een save-changes interceptor en geautomatiseerde integratietests. Omdat autorisatie tegen de database wordt gevalideerd, geeft een gestolen JWT op zichzelf nooit toegang: elk verzoek wordt eerst getoetst aan een actieve membership-rij.

Audit zit in de constructie

Runs, workflows, credentials, lidmaatschappen en abonnementen leveren een bevraagbaar audit-event op je eigen tenant, geschreven binnen dezelfde transactie als de wijziging zodat de twee niet uiteen kunnen lopen. Exporteerbaar als bewijs, bewaartermijn per plan instelbaar.

Compliance-frameworks

We beweren niet dat Bridgekit je compliant maakt, compliance hangt af van hoe je een tool gebruikt. Wat Bridgekit wél doet: de vragen over dataresidentie en blootstelling aan US-cloud van je bord halen.

Verord. 2016/679

GDPR

De algemene verordening gegevensbescherming van de EU (AVG). De hosting en gegevensverwerking van Bridgekit blijven binnen de EU, wat je DPIA aanzienlijk vereenvoudigt.

HvJ-EU 2020

Schrems II

Doorgifte van persoonsgegevens van de EU naar de VS vereist in beginsel aanvullende waarborgen. Omdat er geen providers in het pad zitten die onder de CLOUD Act vallen, speelt de vraag over doorgifte hier niet.

Verord. 2024/1689

EU AI Act

Stelt eisen aan AI-systemen die in de EU worden gebruikt, onder meer aan databronnen en traceerbaarheid. De geplande LLM-integraties van Bridgekit zijn EU-soeverein, dus op 'waar draait de AI' is er een helder antwoord.

Richtl. 2022/2555

NIS2

Cyberbeveiligingsverplichtingen voor belangrijke en essentiële entiteiten, inclusief de toeleveringsketen. Een US-cloud-SaaS in je pipeline is een NIS2-relevante afhankelijkheid in die keten. Wij zijn dat niet.

Juridische kaders veranderen; overleg met je FG of juridisch adviseur voordat je voor compliance-certificering op welke tool dan ook vertrouwt, de onze inbegrepen.

Waar Bridgekit draait

Applicatieservers en de primaire database draaien op Hetzner Cloud in Duitsland. Off-site back-ups gaan naar Scaleway Object Storage in Frankrijk. Transactionele e-mail wordt bezorgd door Scaleway TEM in Parijs. Identity is Keycloak, zelfgehost op dezelfde infrastructuur binnen EU-jurisdictie. Domeinregistraties, DNS en TLS lopen via in de EU gevestigde providers. We leggen elke afhankelijkheid vast in onze interne Architecture Decision Records en werken deze pagina bij als de architectuur verandert.

Verwerkersovereenkomst nodig?

We hebben een standaard DPA-sjabloon klaarliggen. Aanpassingen bespreken we graag met je juridische team, rechtstreeks met een mens, niet via een formulier.

DPA aanvragen