calendar
Bewerkt op September 17, 2026

Hoe Coursebox jouw gegevens beveiligt

Ik beantwoord de vragen die inkopers van grote organisaties mij écht stellen over hoe Coursebox met hun gegevens omgaat, in gewone taal.

Toni Arrebola
Toni Arrebola
Technisch directeur

Als CTO van Coursebox AI zit ik bij heel wat enterprisedemo's aan tafel, en bijna elke keer krijg ik dezelfde vraag: kunnen we jullie onze gegevens toevertrouwen?

Een terechte vraag. De cursussen die je bij ons bouwt, bevatten vaak vertrouwelijke bedrijfskennis, de gegevens van je cursisten en het intellectueel eigendom achter je trainingen. Dan wil je precies weten waar dat allemaal staat en wie erbij kan. Daarom stoppen we het antwoord niet weg in een beleidsdocument: hieronder beantwoorden we de vragen die we in de praktijk echt krijgen, gewoon eerlijk en direct.

Gebruikt Coursebox mijn gegevens om AI-modellen te trainen?

Nee, wij draaien op Microsoft Azure OpenAI en Google Gemini onder enterprise-overeenkomsten. Microsoft en Google verklaren allebei dat prompts, invoer en gegenereerde output van klanten niet worden gebruikt om hun publieke modellen opnieuw te trainen. Dat staat in het contract, niet in een voetnoot. Ons eigen beleid is hetzelfde: jouw content en cursistgegevens worden niet gebruikt om Coursebox-modellen te trainen of te fine-tunen, tenzij je hier voor een specifiek doel schriftelijk uitdrukkelijk mee instemt.

Voor AI-videogeneratie via HeyGen hebben we in februari 2026 schriftelijk bevestigd gekregen dat ons enterprise-API-account volledig is uitgesloten van elke trainingspijplijn voor modellen.

Jouw content genereert antwoorden voor je cursisten. Meer doet het niet.

Waar worden mijn gegevens gehost?

Sinds mei 2026 draait elk nieuw Coursebox-portaal op Google Cloud Platform. We stappen over van onze oude OVH France-infrastructuur om klanten een steviger compliancefundament te bieden.

GCP-datacenters zijn gecertificeerd volgens ISO 27001, ISO 27017 en ISO 27018. De standaardregio is Frankrijk, waardoor EU-klanten automatisch intra-EU-opslag krijgen, zonder daar apart om te vragen. Heeft jouw organisatie eigen geografische eisen of eisen voor gegevensresidentie, dan kun je een andere GCP-regio kiezen.

Eén ding willen we duidelijk zeggen: AI-verwerking via Azure OpenAI vindt standaard plaats in Amerikaanse regio's, onder Standard Contractual Clauses en met een transfer impact assessment. AI-verwerking in de EU-regio is beschikbaar wanneer je dat nodig hebt. Heb je hosting of verwerking in een specifiek land nodig, neem dan contact op met je Coursebox-accountmanager of mail naar support@coursebox.ai

Hoe worden mijn gegevens versleuteld?

Opgeslagen data wordt versleuteld met AES-256, beheerd door Google Cloud. Data die wordt verzonden, wordt beveiligd met TLS 1.2 of hoger. Wachtwoorden worden gehasht met bcrypt en nooit in platte tekst opgeslagen.

Back-ups zijn ook versleuteld. Dagelijkse back-ups worden standaard 14 dagen bewaard, met een recovery point objective van 24 uur en een recovery time objective van 12 uur. Enterprise-accounts met een eigen database krijgen point-in-time recovery, een bewaartermijn die uitbreidbaar is tot 30 dagen, en strengere doelstellingen: minder dan een uur voor de RPO en minder dan vier uur voor de RTO.

Zijn de gegevens van mijn organisatie afgeschermd van andere klanten?

Ja, maar hoe we dat doen hangt af van je abonnement.

De meeste accounts draaien op een multi-tenant architectuur. Jouw gegevens, configuraties en API-sleutels zijn exclusief van jouw organisatie, en het systeem zorgt ervoor dat geen enkele andere tenant erbij kan, ze kan zien of kan aanraken. Enterprise-klanten die scheiding willen op infrastructuurniveau, in plaats van afgedwongen scheiding binnen een gedeeld systeem, kunnen gebruikmaken van een dedicated instance met een volledig eigen, aparte database.

Simpel gezegd: denk aan een appartementengebouw. De meeste huurders delen het gebouw, dat is de infrastructuur, maar jouw appartement is van jou, inclusief het slot op de deur. Een dedicated instance is je eigen gebouw.

Welke AI- en dataleveranciers gebruikt Coursebox, en wat doen zij met mijn gegevens?

Hier is elke AI-leverancier in het platform, en wat die precies doet.

Microsoft Azure OpenAI verzorgt cursusgeneratie, AI-schrijfhulp, quizzen en de AI Tutor-chatbots. Dit wordt verwerkt binnen de enterprise-infrastructuur van Azure, en Microsoft gebruikt klantgegevens niet om modellen te trainen.

Google Gemini Pro genereert de AI-afbeeldingen in cursusmateriaal. Prompts lopen via de API en de output blijft in jouw Coursebox-omgeving. Google gebruikt klantgegevens niet om modellen te trainen.

Microsoft Azure Neural Text-to-Speech zet cursusteksten om in voice-overs. Die audio wordt verwerkt binnen Azure en wordt niet gebruikt om publieke modellen opnieuw te trainen.

Mistral haalt tekst en ingesloten afbeeldingen uit documenten die je uploadt, zoals pdf's. Wat daaruit wordt gehaald, blijft binnen onze eigen infrastructuur op Google Cloud.

HeyGen levert de AI-avatarvideo. Zoals hierboven vermeld, is ons enterprise-account uitgesloten van elke trainingspijplijn van HeyGen, schriftelijk bevestigd in februari 2026.

Plain AI, gebouwd op Anthropic Claude, levert onze supportchatbot voor beheerders. Onder de enterprise-voorwaarden van Plain AI en Anthropic worden klantgegevens niet gebruikt om publieke foundation-modellen te trainen.

Voldoet Coursebox aan de AVG?

ontwikkelteam van Coursebox AI

Ja. Coursebox Pty Ltd is formeel beoordeeld en gecertificeerd voor AVG-naleving door American Quality Standards Registrars (AQSR), dat is geaccrediteerd door de United States Accreditation Council (USAC).

De certificaatgegevens:

  • Certificaatnummer: 17412
  • Datum van registratie: 11 juni 2025
  • Datum van hercertificering: 10 juni 2028

Je kunt dit zelf controleren op www.aqsrworld.com met certificaatnummer 17412.

We voldoen ook aan de Australian Privacy Principles, en we hanteren voor elke klant dezelfde gegevensbeschermingsstandaard, waar ze zich ook bevinden, niet alleen binnen de EU.

Wat gebeurt er bij een beveiligingsinbreuk?

We hebben een gedocumenteerd incidentresponsproces met vier stappen: inperking, impactanalyse, kennisgeving aan klanten, en tot slot een evaluatie na afloop van het incident.

De termijnen hangen af van de ernst. Kritieke incidenten, zoals ongeautoriseerde toegang of gegevensverlies, melden we binnen 4 uur na ontdekking aan de getroffen klanten. Potentiële compromittering met hoge prioriteit binnen 12 uur. Kwetsbaarheden met lagere prioriteit binnen 24 uur. Een volledig schriftelijk rapport volgt binnen 5 werkdagen na afhandeling. Voor enterprise-klanten kunnen we, als onderdeel van de enterprise-overeenkomst, kennisgeving binnen 8 kantooruren toezeggen.

In de afgelopen 12 maanden hebben we geen geslaagde beveiligingsincidenten en geen datalekken gehad.

Hoe beschermt Coursebox tegen AI-specifieke dreigingen zoals prompt injection?

We gebruiken Microsoft Azure AI Content Safety, met daarin Prompt Shields. Die onderscheppen pogingen tot prompt injection en blokkeren ze voordat ze het model bereiken. Aan de uitvoerkant passen zowel Azure OpenAI als Gemini contentfiltering toe, die kwaadaardige code, haatzaaiende taal en schadelijke content tegenhoudt voordat die je gebruikers bereikt.

We beperken het aantal aanvragen (rate limiting) op onze login- en generatie-endpoints, zodat brute-force-pogingen niet ver komen, en we monitoren API-gebruik op gatewayniveau op ongebruikelijke piekbelastingen.

Invoertekst wordt gevalideerd en gestructureerd door onze applicatie-backend voordat een model die ooit te zien krijgt.

Hoe zit het met AI-hallucinaties?

Hallucinatie zit ingebakken in de manier waarop large language models werken. We kunnen het niet volledig uitsluiten. Wat we wel kunnen doen, is de ruimte ervoor beperken: we koppelen generaties strikt aan de cursusparameters en leerdoelen die je opgeeft, passen beperkingen op systeemniveau toe, en gebruiken lage inference temperatures voor consistentie.

De belangrijkste waarborg is menselijke controle. Elk stukje AI-gegenereerde cursusinhoud gaat langs een persoon voordat cursisten het te zien krijgen, en de cursusauteur kan alles aanpassen. We hebben het platform zo gebouwd dat een mens de laatste beslissing neemt.

Biedt Coursebox een uptimegarantie?

Ja, je cursisten hebben betrouwbare toegang nodig, dus hanteren we een Service Level Objective van 99% uptime.

Coursebox draait vooral op Google Cloud Platform, met Amazon Web Services voor ondersteunende diensten in EU-regio's. Twee kenmerken van die infrastructuur doen het meeste werk.

Het eerste is redundantie. Google verspreidt workloads over meerdere fysieke datacenters, dus als een server of een heel datacenter uitvalt, neemt een ander het over en merken je cursisten daar niets van.

Het tweede is live onderhoud. Google kan routineonderhoud en hardwarereparaties uitvoeren zonder onze servers offline te halen, waardoor de meeste oorzaken van onverwachte downtime wegvallen.

Onze disaster recovery bouwt daarop voort. Back-ups draaien continu en worden opgeslagen op geografisch gescheiden locaties. Bij een storing in een hele regio, in het slechtste geval, kunnen we binnen enkele minuten een verse kopie van onze infrastructuur opzetten in een andere regio.

Wordt Coursebox onafhankelijk getest op beveiligingskwetsbaarheden?

Ja. We laten jaarlijks penetratietests uitvoeren door een externe partij. De meest recente test is afgerond in juni 2026.

Kan mijn organisatie specifieke AI-functies uitschakelen?

Ja. Sommige AI-functies zijn optioneel en kunnen op enterprise-niveau worden geconfigureerd of uitgeschakeld, afgestemd op jouw compliance-eisen. Enterprise-klanten kunnen ook hun eigen OpenAI-API-sleutel gebruiken en hun eigen modelconfiguratie draaien.

We behouden de mogelijkheid om elke AI-integratie te beperken of op te schorten wanneer juridische, beveiligings- of compliance-redenen daarom vragen.

Heeft Coursebox een AI-governancebeleid?

Ja. We beoordelen AI-functies op mogelijke risico's voordat ze live gaan, passen changemanagement toe op ingrijpende AI-updates, houden interne documentatie bij die in verhouding staat tot het risico van elke functie, en bieden klanten kanalen om problemen met AI-kwaliteit of -veiligheid te melden. Ons beleid voor verantwoord AI-gebruik volgt het NIST AI Risk Management Framework, de aanbeveling van de OECD over kunstmatige intelligentie, de aanbeveling van UNESCO over de ethiek van kunstmatige intelligentie, en de Australische Voluntary AI Safety Standard.

De transparantieverplichtingen van de EU AI Act gelden vanaf 2 augustus 2026. Vanaf die datum tonen we een contextuele AI-melding overal waar cursisten met een AI-functie te maken krijgen, en bij AI-gegenereerde video.

Een waslijst aan beleidsregels stelt niet altijd gerust, dat begrijp ik. Maar de keuzes erachter, de overstap naar Azure OpenAI, hosting bij Google Cloud, het uitsluiten van elke trainingspijplijn die we konden vinden, zijn niet genomen omdat een compliance-checklist dat voorschreef. Ze zijn genomen omdat klanten ons lastige vragen stelden en we die eerlijk wilden beantwoorden.

Staat jouw vraag er niet tussen? Mail ons op support@coursebox.ai. Liever dat je het vraagt, dan dat je met een vraagteken blijft zitten.

Toni Arrebola

Toni Arrebola

Technisch directeur

Software engineer en SaaS-productbouwer