Wat gebeurt er met je gegevens? De uitleg in gewone taal
Bijgewerkt: 7 oktober 2026
Kort antwoord: wij kijken alleen naar wat al openbaar op internet staat, wij raken je systemen niet aan, het rapport gaat rechtstreeks naar jou en naar niemand anders, en de gegevens worden na een vaste termijn gewist. Hieronder staat dat uitgeschreven, zonder technische termen.
Hoe de scan werkt
Wij kijken naar je organisatie zoals een buitenstaander dat doet: alleen naar wat al openbaar op internet staat. Denk aan de namen van je websites, welke diensten daar bereikbaar zijn en wat openbare registers daarover zeggen. Wij sturen niets naar je systemen, loggen nergens in en proberen niets uit. Het is kijken, geen aanraken.
Van alles wat we zien maken we één overzicht. Dat overzicht vertaalt de technische waarnemingen naar wat ze betekenen: wat staat er open dat eigenlijk dicht moet, hoe waarschijnlijk is misbruik, en wat is dan de schade. Daar komt een rangorde uit, zodat je weet waar je begint.
Het rapport wordt op het moment van de scan vastgelegd en daarna niet meer veranderd. Elk rapport draagt een datum, een versienummer van de spelregels en een controlecode. Met die code kan iedereen die het rapport in handen krijgt later nakijken dat het echt is en niet is aangepast. Een rapport van vandaag en een rapport van over een jaar zijn daardoor eerlijk naast elkaar te leggen.
Privacy, in vier zinnen
Wij verwerken gegevens over je systemen, niet over personen. Het enige persoonsgegeven in de dienst is het e-mailadres waarmee je inlogt. De gegevens staan in een datacenter in de Europese Unie, worden na een vaste termijn gewist, en wij delen ze met niemand. Wij repareren niets en hebben geen belang bij de uitkomst, het rapport gaat rechtstreeks naar jou.
En nog een vijfde, omdat die vraag steeds vaker komt: je scanresultaten worden niet door kunstmatige intelligentie verwerkt en niet gebruikt om modellen te trainen. Hoe dat zit staat in Geen AI op je scangegevens.
De drie vragen die hierna komen
Merken onze systemen hier iets van?
Nee. Wij raadplegen openbare registers en naslagwerken, niet je servers. Een actieve controle, waarbij we je systemen wel benaderen, doen wij alleen als je daar zelf om vraagt. Die kun je vooraf aankondigen bij je beheerders, en de grenzen ervan staan in het beleid voor veilig gebruik.
Wie kan dit rapport zien?
Alleen de mensen aan wie jij toegang geeft. Een tussenpersoon of leverancier krijgt het niet van ons. Wil je het delen met een toezichthouder, een auditor of een klant, dan doe je dat zelf, en zij kunnen de echtheid controleren met de code op de eerste pagina.
Hoe lang bewaren jullie dit?
Dat hangt af van het abonnement, van dertig dagen tot drie jaar, en je ziet die termijn vooraf. Voordat iets wordt gewist krijg je een melding, en de laatste afgeronde scan per domein blijft altijd staan. Scans zonder account, zoals de gratis scan op de voorpagina, worden na dertig dagen gewist. Een verwerkersovereenkomst staat op de DPA-pagina.
Eén eerlijke kanttekening
Het datacenter staat in de Europese regio van een grote Amerikaanse aanbieder. Wij beloven daarom dataminimalisatie en een eindige bewaartermijn, geen volledige soevereiniteit. Wie daar een harde eis aan stelt, hoort dat van ons vooraf en niet achteraf.
Eerst zien, dan beslissen?
Start de gratis scan op de voorpagina. Je ziet binnen minuten wat een buitenstaander van je organisatie ziet, zonder account en zonder dat er iets naar je systemen gaat.