Vertrouwen & veiligheid
Je geldzaken beschermd. Je gegevens onder jouw controle.
Last updated: 2026-05-17 · Owner: Founders · Source: PRD-0037
Je geldzaken beschermd. Je gegevens onder jouw controle.
Karet leest je rekeningen alleen-lezen via PSD2, OAuth en read-only API-keys. We bewaren geen tegoed, initiëren geen betalingen, en hebben geen MiFID-vergunning nodig. Pure SaaS — en op deze pagina lees je precies hoe we je account, je data en je rechten beschermen.
- Europese primaire opslagOnze verwerkersinventaris noemt Neon Frankfurt als primaire database. E-mail en sommige koppelingen gebruiken ook verwerkers buiten de EU.
- GDPR-firstDPA op aanvraag. Volledige data-export en -verwijdering.
- Informatie, geen adviesGeen MiFID-vergunning, geen Wwft, geen klantgelden in beheer.
- Bronnen onder elk antwoordElk AI-antwoord linkt naar de exacte rij of het document.
Account
Hoe we je account beschermen
Een leaked wachtwoord mag niet betekenen dat iemand bij je bank-transacties, broker-posities of fiscale verplichtingen kan. De account-laag is daarom met meerdere sloten op slot.
- Wachtwoord + tweestapsverificatie (TOTP). Schakel 2FA in via
Instellingen → Beveiliging → Tweestaps-verificatieen scan de QR met 1Password, Authy, Bitwarden, Google Authenticator of een vergelijkbare app. Je krijgt 10 back-up-codes die je één keer ziet — bewaar ze op een veilige plek. - Passkeys. Voeg een passkey toe via
Instellingen → Beveiliging → Passkeysen log in met Touch ID, Face ID, Windows Hello of een hardware-sleutel (YubiKey, SoloKey). Geen wachtwoord nodig op ingelogd-blijven-apparaten. Op de inlogpagina vind je een knop "Inloggen met passkey". - Verplichte e-mailverificatie. Elke nieuwe account moet zijn e-mailadres bevestigen voordat een connector toegevoegd of een lid uitgenodigd kan worden.
- Step-up bij gevoelige acties. Een bank verbinden, je data exporteren, een workspace verwijderen, een lid verwijderen of beveiligingsinstellingen wijzigen — voor elk van die acties vraagt Karet je binnen 5 minuten opnieuw te authentiseren. Een 30-dagen lees-sessie autoriseert nooit stilzwijgend een destructieve schrijfactie.
- Sessies & apparaten.
Instellingen → Beveiliging → Actieve sessiestoont elk ingelogd apparaat met land (uit IP, nooit het ruwe IP-adres), gebruikersagent en laatst-actief-tijd. Eén klik om een sessie of alle andere sessies in te trekken. - Mailtje bij nieuw apparaat. Logt iemand in vanaf een apparaat of land dat we nog niet eerder voor jou hebben gezien? Dan krijg je binnen een minuut een e-mail.
- Geen wachtwoorden uit datalekken. Bij aanmelden en wachtwoord-wijziging checkt Karet via HaveIBeenPwned (alleen de eerste 5 tekens van de SHA-1-hash verlaten Karet) of je wachtwoord ooit in een breach is opgedoken. Zo ja: kies een andere.
- Werkruimte-beleid. Eigenaren van een family- of trust-workspace kunnen 2FA verplicht maken voor elk lid; zonder enrol kan dat lid geen gevoelige actie uitvoeren.
Screenshots van deze surfaces vind je in de app onder
Instellingen → Beveiliging. Geïmplementeerd in PRD-0034.
Data
Hoe we je data beschermen
Onze verwerkersinventaris beschrijft waar gegevens worden opgeslagen en verwerkt. Primaire opslag en verwerking door aanvullende diensten zijn niet hetzelfde.
- Europese primaire opslag. De inventaris noemt Neon Frankfurt voor de primaire database en Europese regio's voor Vercel-hosting. Niet alle gegevens blijven in de EU: transactionele e-mail wordt via Resend in de VS opgeslagen. Sommige bank- en brokerkoppelingen gebruiken eveneens niet-Europese verwerkers. Bekijk de verwerkerslijst voor locaties, doeleinden en bewaartermijnen. De locatie van de primaire database is geen garantie voor de locatie van alle AI-verwerking of aanvullende diensten.
- Versleuteld in rust. Connector-secrets in
connections.secrets_encryptedworden envelope-encrypted: een data-key per rij, omhuld door een master-key in een managed KMS. Master rotates per kwartaal; data-keys worden lui her-wrapped na rotatie. Ziedocs/security/key-rotation.md. - Strikte security-headers. Elke response zet
Strict-Transport-Security,X-Content-Type-Options: nosniff,Referrer-Policy: strict-origin-when-cross-originen eenContent-Security-Policymet expliciete allowlist voor onze AI-gateway, connector-upstreams en eigen domeinen. CSP-overtredingen loggen we in een eigensecurity_events-tabel. - Rate limits op auth en gevoelige routes. Sign-in, magic-link, forgot-password, connector-OAuth-init en DSR-export zitten achter een sliding-window rate limiter. Brute-force op e-mail-enumeratie of wachtwoord is daarmee ineffectief.
.well-known/security.txt. Een vulnerability gevonden? Stuur ons een mail opsecurity@karet.money. Onze security.txt vermeldt het contact en onze response-tijden.- Sub-processor-CI-lint. Een PR die een nieuwe derde-partij-SDK
toevoegt zonder hem in
docs/security/sub-processors.mdte registreren faalt CI. Customer-notice voor nieuwe sub-processors is 30 dagen.
Geïmplementeerd in PRD-0035.
Je rechten
Wat je rechten zijn
Karet is gebouwd voor een Europese gebruiker. Dat betekent: je hebt recht op een complete kopie van je data, je hebt recht je account te laten verdwijnen, en je hebt recht te weten welke partijen wij inschakelen.
- Data-export in één klik.
Instellingen → Privacy & data → Exporteer mijn dataproduceert een ZIP met je account-record, workspaces, banktransacties, brokeractiviteit, journaalposten, Detector-kaarten, chats en je geüploade documenten. Eén keer per 24 uur; we mailen je een ondertekende download-link die 24 uur geldig is. - Account-verwijdering met 30-dagen herstelvenster.
Instellingen → Privacy & data → Verwijder accountzet je account direct opdeleted_at = now(), intrekt je sessies, revoket upstream-connecties waar mogelijk, en plant de hard-delete 30 dagen later in. Bedenken? Mailprivacy@karet.moneybinnen het venster. - Retention-cron. Voice-memo's en bonnetjes ouder dan 90 dagen,
AI-prompt-logs ouder dan 30 dagen en Stripe-webhook-bodies ouder
dan 30 dagen worden automatisch verwijderd of geanonimiseerd door
een cron die elke 6 uur draait. Bron:
docs/security/retention.md. - Publieke sub-processor-lijst. Elke derde partij die
Karet-data verwerkt staat op
/legal/sub-processorsmet doel, data-categorieën, regio en DPA-link. - DPA op aanvraag. Een draft van onze Data Processing Agreement
staat op
/legal/dpa; de juridisch bindende versie wordt door onze counsel beoordeeld vóór launch. - AI Act-transparantie. Elke AI-surface in Karet staat
geregistreerd op
/legal/ai-systems— welk model, welke data, welke surface, en je recht op menselijke review viasupport@karet.money.
Bovenstaande pagina's zijn voor de juridisch bindende tekst de bron van waarheid; deze trust-pagina linkt ernaar in plaats van ze te dupliceren.
Lees verder: Privacy · Sub-processors · AI-systemen · DPA.
Geïmplementeerd in PRD-0036. De juridische teksten staan in concept in afwachting van counsel-review; deze surfaces draaien wel al op de canonical content-bronnen.
Verantwoorde AI
Verantwoorde AI
Karet leunt zwaar op AI. Maar AI vervangt nooit een mens die een keuze maakt over jouw geld — het laat zien wat er gebeurt, met bron.
- Geen autonome beslissingen. Karet maakt geen onomkeerbare schrijfacties zonder dat jij ze bevestigt. Elke AI-voorgestelde categorisatie, journaalpost of regelwijziging komt als kaart naar je toe, met een Ja/Nee. Daarna verstuurt Karet hem.
- Bron onder elk antwoord. Elke AI-uitspraak verwijst naar de transactierij, het document of het feit waarop hij gebaseerd is. Dat is geen marketingbelofte — het is een runtime-contract dat in de UI verschijnt als citatie.
- AI Act-disclosure. Op elke AI-surface in Karet (rechter rail,
Vandaag-overzicht, Detector-kaart, watcher, Ask Dock, hover-
uitleg, specialist sub-agents, Entiteit-setup-interview, card-
mirror-email) staat een
✦ AI — niet adviesindicator of een?die linkt naar/legal/ai-systems. - Welke modellen. Karet gebruikt Anthropic Claude-modellen via
de Vercel AI Gateway. Sommige sub-agents leunen op een gemixte
selectie; de exacte mapping per surface staat op
/legal/ai-systems. - Recht op menselijke review. Geen kaart, conclusie of cijfer
is een bindend advies. Voor elk AI-antwoord kun je via
support@karet.moneyom een menselijke review vragen.
Karet is geen beleggings-, fiscaal- of juridisch advies. Het is informatie, voorzien van bron, om jou beter te laten beslissen.
Geïmplementeerd in PRD-0036 §5.
Melden
Veiligheid melden
Vond je iets dat niet klopt — een lekkende endpoint, een misbruikbare flow, een CSP-overtreding die wij hadden moeten vangen? Laat het ons weten.
- E-mail.
security@karet.money .well-known/security.txt— bekijk hier. Vermeldt onze PGP-key en response-tijden.
We betalen geen formele bug-bounty — Karet is nog jong genoeg dat een bounty-programma misleidende signalen oplevert. Wat we wél doen: binnen 5 werkdagen reageren, de fix in een transparante security- update aankondigen, en jou (met je toestemming) op de Hall of fame hieronder noemen.
Hall of fame
Onze hall of fame is nog leeg — wees de eerste. We voegen je toe nadat de gemelde issue is gefixt of gemitigeerd, met je naam, handle of een initialensetje naar keuze.
— —
Voor de juridisch bindende teksten, zie Privacy, Sub-processors, AI-systemen en DPA. Deze pagina is een toegankelijke samenvatting; juridische details staan op die surfaces.