Vertrouwen & veiligheid

Je geldzaken beschermd. Je gegevens onder jouw controle.

Last updated: 2026-05-17 · Owner: Founders · Source: PRD-0037

Je geldzaken beschermd. Je gegevens onder jouw controle.

Karet leest je rekeningen alleen-lezen via PSD2, OAuth en read-only API-keys. We bewaren geen tegoed, initiëren geen betalingen, en hebben geen MiFID-vergunning nodig. Pure SaaS — en op deze pagina lees je precies hoe we je account, je data en je rechten beschermen.

Account

Hoe we je account beschermen

Een leaked wachtwoord mag niet betekenen dat iemand bij je bank-transacties, broker-posities of fiscale verplichtingen kan. De account-laag is daarom met meerdere sloten op slot.

  • Wachtwoord + tweestapsverificatie (TOTP). Schakel 2FA in via Instellingen → Beveiliging → Tweestaps-verificatie en scan de QR met 1Password, Authy, Bitwarden, Google Authenticator of een vergelijkbare app. Je krijgt 10 back-up-codes die je één keer ziet — bewaar ze op een veilige plek.
  • Passkeys. Voeg een passkey toe via Instellingen → Beveiliging → Passkeys en log in met Touch ID, Face ID, Windows Hello of een hardware-sleutel (YubiKey, SoloKey). Geen wachtwoord nodig op ingelogd-blijven-apparaten. Op de inlogpagina vind je een knop "Inloggen met passkey".
  • Verplichte e-mailverificatie. Elke nieuwe account moet zijn e-mailadres bevestigen voordat een connector toegevoegd of een lid uitgenodigd kan worden.
  • Step-up bij gevoelige acties. Een bank verbinden, je data exporteren, een workspace verwijderen, een lid verwijderen of beveiligingsinstellingen wijzigen — voor elk van die acties vraagt Karet je binnen 5 minuten opnieuw te authentiseren. Een 30-dagen lees-sessie autoriseert nooit stilzwijgend een destructieve schrijfactie.
  • Sessies & apparaten. Instellingen → Beveiliging → Actieve sessies toont elk ingelogd apparaat met land (uit IP, nooit het ruwe IP-adres), gebruikersagent en laatst-actief-tijd. Eén klik om een sessie of alle andere sessies in te trekken.
  • Mailtje bij nieuw apparaat. Logt iemand in vanaf een apparaat of land dat we nog niet eerder voor jou hebben gezien? Dan krijg je binnen een minuut een e-mail.
  • Geen wachtwoorden uit datalekken. Bij aanmelden en wachtwoord-wijziging checkt Karet via HaveIBeenPwned (alleen de eerste 5 tekens van de SHA-1-hash verlaten Karet) of je wachtwoord ooit in een breach is opgedoken. Zo ja: kies een andere.
  • Werkruimte-beleid. Eigenaren van een family- of trust-workspace kunnen 2FA verplicht maken voor elk lid; zonder enrol kan dat lid geen gevoelige actie uitvoeren.

Screenshots van deze surfaces vind je in de app onder Instellingen → Beveiliging. Geïmplementeerd in PRD-0034.

Data

Hoe we je data beschermen

Onze verwerkersinventaris beschrijft waar gegevens worden opgeslagen en verwerkt. Primaire opslag en verwerking door aanvullende diensten zijn niet hetzelfde.

  • Europese primaire opslag. De inventaris noemt Neon Frankfurt voor de primaire database en Europese regio's voor Vercel-hosting. Niet alle gegevens blijven in de EU: transactionele e-mail wordt via Resend in de VS opgeslagen. Sommige bank- en brokerkoppelingen gebruiken eveneens niet-Europese verwerkers. Bekijk de verwerkerslijst voor locaties, doeleinden en bewaartermijnen. De locatie van de primaire database is geen garantie voor de locatie van alle AI-verwerking of aanvullende diensten.
  • Versleuteld in rust. Connector-secrets in connections.secrets_encrypted worden envelope-encrypted: een data-key per rij, omhuld door een master-key in een managed KMS. Master rotates per kwartaal; data-keys worden lui her-wrapped na rotatie. Zie docs/security/key-rotation.md.
  • Strikte security-headers. Elke response zet Strict-Transport-Security, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin en een Content-Security-Policy met expliciete allowlist voor onze AI-gateway, connector-upstreams en eigen domeinen. CSP-overtredingen loggen we in een eigen security_events-tabel.
  • Rate limits op auth en gevoelige routes. Sign-in, magic-link, forgot-password, connector-OAuth-init en DSR-export zitten achter een sliding-window rate limiter. Brute-force op e-mail-enumeratie of wachtwoord is daarmee ineffectief.
  • .well-known/security.txt. Een vulnerability gevonden? Stuur ons een mail op security@karet.money. Onze security.txt vermeldt het contact en onze response-tijden.
  • Sub-processor-CI-lint. Een PR die een nieuwe derde-partij-SDK toevoegt zonder hem in docs/security/sub-processors.md te registreren faalt CI. Customer-notice voor nieuwe sub-processors is 30 dagen.

Geïmplementeerd in PRD-0035.

Je rechten

Wat je rechten zijn

Karet is gebouwd voor een Europese gebruiker. Dat betekent: je hebt recht op een complete kopie van je data, je hebt recht je account te laten verdwijnen, en je hebt recht te weten welke partijen wij inschakelen.

  • Data-export in één klik. Instellingen → Privacy & data → Exporteer mijn data produceert een ZIP met je account-record, workspaces, banktransacties, brokeractiviteit, journaalposten, Detector-kaarten, chats en je geüploade documenten. Eén keer per 24 uur; we mailen je een ondertekende download-link die 24 uur geldig is.
  • Account-verwijdering met 30-dagen herstelvenster. Instellingen → Privacy & data → Verwijder account zet je account direct op deleted_at = now(), intrekt je sessies, revoket upstream-connecties waar mogelijk, en plant de hard-delete 30 dagen later in. Bedenken? Mail privacy@karet.money binnen het venster.
  • Retention-cron. Voice-memo's en bonnetjes ouder dan 90 dagen, AI-prompt-logs ouder dan 30 dagen en Stripe-webhook-bodies ouder dan 30 dagen worden automatisch verwijderd of geanonimiseerd door een cron die elke 6 uur draait. Bron: docs/security/retention.md.
  • Publieke sub-processor-lijst. Elke derde partij die Karet-data verwerkt staat op /legal/sub-processors met doel, data-categorieën, regio en DPA-link.
  • DPA op aanvraag. Een draft van onze Data Processing Agreement staat op /legal/dpa; de juridisch bindende versie wordt door onze counsel beoordeeld vóór launch.
  • AI Act-transparantie. Elke AI-surface in Karet staat geregistreerd op /legal/ai-systems — welk model, welke data, welke surface, en je recht op menselijke review via support@karet.money.

Bovenstaande pagina's zijn voor de juridisch bindende tekst de bron van waarheid; deze trust-pagina linkt ernaar in plaats van ze te dupliceren.

Lees verder: Privacy · Sub-processors · AI-systemen · DPA.

Geïmplementeerd in PRD-0036. De juridische teksten staan in concept in afwachting van counsel-review; deze surfaces draaien wel al op de canonical content-bronnen.

Verantwoorde AI

Verantwoorde AI

Karet leunt zwaar op AI. Maar AI vervangt nooit een mens die een keuze maakt over jouw geld — het laat zien wat er gebeurt, met bron.

  • Geen autonome beslissingen. Karet maakt geen onomkeerbare schrijfacties zonder dat jij ze bevestigt. Elke AI-voorgestelde categorisatie, journaalpost of regelwijziging komt als kaart naar je toe, met een Ja/Nee. Daarna verstuurt Karet hem.
  • Bron onder elk antwoord. Elke AI-uitspraak verwijst naar de transactierij, het document of het feit waarop hij gebaseerd is. Dat is geen marketingbelofte — het is een runtime-contract dat in de UI verschijnt als citatie.
  • AI Act-disclosure. Op elke AI-surface in Karet (rechter rail, Vandaag-overzicht, Detector-kaart, watcher, Ask Dock, hover- uitleg, specialist sub-agents, Entiteit-setup-interview, card- mirror-email) staat een ✦ AI — niet advies indicator of een ? die linkt naar /legal/ai-systems.
  • Welke modellen. Karet gebruikt Anthropic Claude-modellen via de Vercel AI Gateway. Sommige sub-agents leunen op een gemixte selectie; de exacte mapping per surface staat op /legal/ai-systems.
  • Recht op menselijke review. Geen kaart, conclusie of cijfer is een bindend advies. Voor elk AI-antwoord kun je via support@karet.money om een menselijke review vragen.

Karet is geen beleggings-, fiscaal- of juridisch advies. Het is informatie, voorzien van bron, om jou beter te laten beslissen.

Geïmplementeerd in PRD-0036 §5.

Melden

Veiligheid melden

Vond je iets dat niet klopt — een lekkende endpoint, een misbruikbare flow, een CSP-overtreding die wij hadden moeten vangen? Laat het ons weten.

We betalen geen formele bug-bounty — Karet is nog jong genoeg dat een bounty-programma misleidende signalen oplevert. Wat we wél doen: binnen 5 werkdagen reageren, de fix in een transparante security- update aankondigen, en jou (met je toestemming) op de Hall of fame hieronder noemen.

Hall of fame

Onze hall of fame is nog leeg — wees de eerste. We voegen je toe nadat de gemelde issue is gefixt of gemitigeerd, met je naam, handle of een initialensetje naar keuze.

— —

Voor de juridisch bindende teksten, zie Privacy, Sub-processors, AI-systemen en DPA. Deze pagina is een toegankelijke samenvatting; juridische details staan op die surfaces.