Geen AI op je scangegevens: wat wij wel en niet doen
Bijgewerkt: 7 oktober 2026
Kort antwoord: jouw scanresultaten en rapporten worden niet door kunstmatige intelligentie verwerkt, gaan niet naar een AI-dienst en worden niet gebruikt om modellen te trainen. Het scoren, rangschikken en samenvatten gebeurt met vaste regels die je kunt nalezen. AI gebruiken wij alleen voor onze eigen communicatie en bij het bouwen van de software, nooit met jouw gegevens.
Waarom deze vraag terecht is
Steeds meer diensten sturen gegevens naar een taalmodel om er een samenvatting, een score of een advies uit te halen. Voor een rapport over je externe aanvalsoppervlak is dat een slecht idee. Zo een rapport bevat precies wat een aanvaller wil weten: welke systemen er zijn, welke software erop draait en waar de zwakke plekken zitten. Zodra dat naar een externe AI-dienst gaat, heb je er geen zicht meer op wie het bewaart en waarvoor. Een manager informatiebeveiliging of een functionaris gegevensbescherming hoort daar naar te vragen.
Hoe een rapport bij ons ontstaat
Een scan levert ruwe waarnemingen op: een hostnaam, een adres, een open poort, een softwareversie, een ontbrekend mailrecord. Daarna gebeurt er drie dingen, allemaal met vaste regels in programmacode en niet met een taalmodel.
- Scoren. Elke waarneming krijgt een kans en een impact op een schaal van vijf, volgens regels die zeggen waarom: bereikbaar vanaf internet, bekende kwetsbaarheid met een hoge score, een testomgeving, een database aan het internet. Die redenen staan letterlijk in het rapport.
- Rangschikken. De risicomatrix (kans maal impact) bepaalt de volgorde en het risiconiveau. Dezelfde waarneming krijgt bij elke organisatie dezelfde plek.
- Verwoorden. De tekst bij een bevinding, de impact, de aanbevolen actie en de herstelstappen komen uit sjablonen die wij zelf hebben geschreven en bijhouden. De samenvatting in gewone taal bovenaan het rapport is ook zo een sjabloon, gevuld met jouw aantallen.
Omdat dit regels zijn en geen model, is de uitkomst herhaalbaar. Elk rapport draagt het versienummer van de regels waarmee het is gemaakt en een controlecode, zodat je later kunt nagaan dat het rapport echt is en niet is aangepast. Een taalmodel geeft twee keer een ander antwoord op dezelfde vraag. Dat is voor een bewijsstuk onbruikbaar.
Waar wij AI wel gebruiken
Eerlijkheid hoort bij deze belofte, dus ook dit staat erbij.
- Onze eigen communicatie. Berichten voor sociale media en de eerste kennismaking met een organisatie worden met hulp van een taalmodel opgesteld. Daar gaat nooit klantdata in. Bij een kennismaking op basis van een scan van een openbaar domein krijgt het model alleen aantallen en categorieën, nooit hostnamen of adressen, en die grens staat in de code vast.
- Het bouwen van de software. Onze ontwikkelaars werken met AI-ondersteuning bij het schrijven en controleren van programmacode. Dat raakt de code, niet jouw gegevens: er draait geen AI in de dienst zelf.
Wat er wel met je gegevens gebeurt
- De scan leest uitsluitend openbare bronnen: DNS, certificaatregisters en openbare zoekdiensten voor internetsystemen. Er wordt niets naar jouw systemen gestuurd, tenzij je zelf om een actieve scan vraagt.
- De resultaten staan in een datacenter in de Europese Unie en zijn alleen zichtbaar voor de mensen aan wie jij toegang geeft. Wij delen ze met niemand en wij repareren niets, dus wij hebben geen belang bij de uitkomst.
- Gegevens worden na een vaste termijn gewist, afhankelijk van je abonnement, en je ziet die termijn vooraf. Scans zonder account verdwijnen na dertig dagen.
- Het enige persoonsgegeven in de dienst is het e-mailadres waarmee je inlogt. Een verwerkersovereenkomst staat op de DPA-pagina.
Hoe je dit controleert
Vraag een leverancier, ook ons, drie dingen: welke onderdelen van de dienst een taalmodel aanroepen, welke gegevens daar dan heen gaan, en of die gegevens voor training worden gebruikt. Een eerlijk antwoord is kort en concreet. Bij ons is het: geen onderdeel van de dienst, dus geen gegevens, dus geen training. Wil je het zelf zien, dan laten wij je in een gesprek de rapportregels en de sjabloonteksten zien waaruit elk rapport wordt opgebouwd.
Zelf zien hoe een rapport is opgebouwd?
Start de gratis scan op de voorpagina. Je ziet binnen minuten de samenvatting in gewone taal, en bij elke bevinding de regel die de inschatting bepaalde.