Trust Center

Vertrouwen, aantoonbaar gemaakt.

Jouw centrale bron voor alles rond beveiliging, compliance, privacy en risicobeheer bij Xelion: transparant, actueel en toetsbaar.

  • ISO 27001:2023/A1:2024
  • NIS2-SC20 (in aanvraag)
  • AVG / GDPR Compliant
  • Made in EU
nis2-blog-waarom-nis2-belangrijk-16x9_6e682409a3bfb95d680bc283098269b5_2000.webp

Beveiliging, compliance en privacy in één overzicht

Xelion behandelt de beveiliging van jouw communicatiegegevens met dezelfde zorg als je dat zelf zou doen. Xelion is een Nederlands bedrijf en ontwikkelt het platform zelf. Kies hieronder een onderwerp om direct naar de details te springen.

Compliance

ISO 27001-certificering, het NIS2 Quality Mark en onze leveranciersevaluaties.

Beveiliging

NIS2, business continuity, vulnerability management, pentesten en ons bug bounty programma.

Privacy

Onze privacyverklaring, AVG/GDPR-naleving en transparantie over AI-verwerking.

Authenticatie & toegang

Tweefactorauthenticatie, wachtwoordbeleid, versleutelde informatieoverdracht en de koppeling met Entra ID.

Compliance

Certificeringen & assurance

Onze processen worden getoetst tegen erkende internationale standaarden, en we beoordelen onze leveranciers volgens diezelfde maatstaven. Onze ISO 27001-certificering en beveiligingsmaatregelen hebben betrekking op de levering van cloudtelefonie (Xelion Desktop en Mobile app), klantcontact- en omnichannel oplossingen, en de bijbehorende consultancy-, implementatie- en supportdiensten voor resellers en eindklanten.

DigiTrust-ISO27001-keurmerk-v2.jpg

NEN-EN-ISO/IEC 27001:2023/A1:2024

Ons Information Security Management System (ISMS) is ISO 27001-gecertificeerd. Kernprocessen zijn incidentmanagement, risicomanagement, interne audits en assetmanagement. In onze Verklaring van Toepasselijkheid staat welke risico's we mitigeren en met welke maatregelen.

nis2-blog-waarom-nis2-belangrijk-16x9_6e682409a3bfb95d680bc283098269b5_2000.webp

NIS2 Quality Mark SC20

We werken toe naar het NIS2 Quality Mark SC20, de Supply Chain-variant van het keurmerk. Het sluit aan op onze bestaande ISO 27001-structuur en richt zich op continue verbetering, risicomanagement en operationele continuïteit in de keten. We verwachten de certificering in het vierde kwartaal van 2026.

security-assessment.jpg

Leveranciersevaluaties

Belangrijke leveranciers beoordelen we periodiek op informatiebeveiliging, beschikbaarheid, continuïteit en naleving van wet- en regelgeving zoals NIS2 en de AVG. We controleren certificeringen, incident- en kwetsbaarheidsmanagement, risico's in de toeleveringsketen en de contractuele en technische beveiligingsmaatregelen. Voldoet een leverancier niet meer aan onze eisen, dan volgt een verbeterplan met concrete termijnen. Levert dat onvoldoende op, dan schakelen we over op een alternatieve leverancier.

Beveiliging

Weerbaar tegen dreigingen, elke dag opnieuw

Van wetgeving tot dagelijkse scans: zo zorgen we dat onze infrastructuur en processen weerbaar blijven.

NIS2

Xelion en de Cyberbeveiligingswet (Cbw)

Xelion valt onder de categorie 'belangrijke' entiteiten. De Cyberbeveiligingswet is daarmee van toepassing op onze organisatie. Sinds 2021 bouwen we aan ons ISMS, inmiddels ISO 27001-gecertificeerd. Onderdeel daarvan zijn risicoanalyses, leveranciersevaluaties, doorlopende bewustwordingsprogramma's, pentesten, vulnerability management en een volwassen incidentmanagementproces.

NCSC-registratie

Xelion staat in het NIS2-entiteitenregister van het NCSC geregistreerd als belangrijke entiteit.

 

Business Continuity

Voorbereid zijn op alle denkbare risico's

De continuïteit van onze dienstverlening is cruciaal. We houden een inventarisatie bij van technische en organisatorische risico's, met voor elk scenario een gedocumenteerde procedure. Die procedures testen we met regelmatige simulaties. Meer hierover lees je in het artikel over business continuity en disaster recovery.

 

Vulnerability Management

Dagelijkse vulnerability scanning

Onze belangrijkste assets worden dagelijks gescand op kwetsbaarheden. Bij een treffer volgt directe melding en risicomitigatie.

 

PEN Testing

Digitaal inbreken voor gevorderden

We voeren regelmatig pentesten uit, zowel intern als door externe partijen, om onze security-by-default en privacy-by-default aanpak te toetsen. Wil je als partner of klant zelf testen, dan kan dat in overleg. We coördineren dan samen zodat we kunnen faciliteren waar nodig.

 

Bug Bounty Programma

Waardering voor gevonden kwetsbaarheden

Via ons Responsible Disclosure programma kunnen ethische hackers kwetsbaarheden bij ons melden. Beloningen worden bepaald op basis van impact en waarschijnlijkheid.

 

Privacy

Transparant over wat we verwerken, en waarom

Onze privacyverklaring, AVG/GDPR-naleving en transparantie over hoe AI-functionaliteit binnen Xelion wordt ingezet.

Privacyverklaring

Doe wat je zegt, en zeg wat je doet

Xelion verwerkt gegevens via verschillende kanalen, zoals de website, de mobiele apps en de desktopapplicatie. In onze privacyverklaring staat welke gegevens we verwerken en waarom. Zodra nieuwe functionaliteit live gaat, werken we die verklaring bij.

Op het gebruik van onze software en dienstverlening is de Xelion End User License Agreement (EULA) van toepassing.

 

AVG / GDPR

General Data Protection Regulation

We houden ons strikt aan de AVG: transparante verwerking, gedocumenteerde grondslagen en volledige invulling van de rechten van betrokkenen. Onze technische en organisatorische maatregelen omvatten onder meer risicoanalyses en privacytrainingen voor medewerkers.

De verwerkersovereenkomst sluiten we met de reseller of distributeur. Als eindklant regel je de afspraken over gegevensverwerking met je reseller.

 

AI & Gegevensverwerking

Transparantie over AI binnen Xelion

Optionele platformfuncties die gebruikmaken van kunstmatige intelligentie worden uitsluitend uitgevoerd in opdracht van de reseller, binnen de grenzen van de verwerkersovereenkomst.

Toepassingen

  • Transcriptie:Gespreksopnames worden via verwerker Bumicom omgezet naar tekst. De transcripties blijven opgeslagen binnen de Xelion-omgeving.
  • Transcriptie-analyse: Geautomatiseerde, geanonimiseerde analyse via Ipster op basis van een gestandaardiseerde, uniforme methodiek. Ipster werkt uitsluitend met de transcriptie en heeft geen toegang tot de audio-opname.geautomatiseerde, geanonimiseerde analyse via Ipster op basis van een gestandaardiseerde, uniforme methodiek.
  • AI Assistants: Geconfigureerde gebruikers voeren gesprekken via SIP. Daarbij wordt het telefoonnummer van de beller verwerkt om de interactie mogelijk te maken.geconfigureerde gebruikers voeren SIP-gesprekken waarbij telefoonnummers worden verwerkt om de interactie mogelijk te maken.

Welke gegevens

Afhankelijk van de geactiveerde functionaliteit: audio-opnames, gespreksmetadata, transcripties, telefoonnummers van bellers, en configuratie en tekstuele instructies in het portaal. Er worden geen persoonsgegevens verwerkt buiten de functionaliteit die de reseller heeft ingeschakeld.

Gebruikte modellen

Ipster en Kollie zijn optionele subverwerkers. Welke taalmodellen zij inzetten, is bij gebruik op aanvraag beschikbaar.

Trainingsdata

Persoonsgegevens worden niet gebruikt voor het trainen van algemene AI-modellen van Xelion of derden, tenzij dat expliciet en schriftelijk is overeengekomen. Technologie van derden is contractueel beperkt tot de overeengekomen dienstverlening.

Bewaartermijnen

AI-output, zoals transcripties en analysegegevens, wordt momenteel één jaar bewaard binnen de Xelion-omgeving. De retentie-instelling per tenant geldt nog niet voor AI-output; dat is in ontwikkeling.

Geautomatiseerde besluitvorming

AI-functionaliteit is ondersteunend van aard. Er vindt geen volledig geautomatiseerde besluitvorming met rechtsgevolgen plaats zonder menselijke tussenkomst.

Internationale doorgifte & gegevensscheiding

AI-verwerking vindt plaats binnen Nederland. Voor optionele diensten die afhankelijk zijn van een platform buiten de EER, zoals WhatsApp, staat dit vermeld bij de betreffende subverwerker. Gegevens worden niet gedeeld tussen klanten.

Verantwoordelijkheid

De reseller blijft als verwerkingsverantwoordelijke verantwoordelijk voor het informeren van betrokkenen over het gebruik van AI binnen zijn dienstverlening. Op verzoek leveren we aanvullende informatie om daarbij te ondersteunen.

 

Europese AI Act

Kollie, Ipster en de AI Act

Kollie Voice AI

Sinds 2 augustus 2026 geldt een belangrijk onderdeel van de Europese AI Act: een AI-systeem dat rechtstreeks met een persoon communiceert, moet dat kenbaar maken. De beller moet weten dat hij met een AI-systeem spreekt en niet met een mens.

Kollie biedt de mogelijkheid om bij elk gesprek te melden dat de beller met een AI-systeem te maken heeft. De gebruiker stelt die melding zelf in via de configuratie. Wordt dit niet ingesteld, dan ligt de verantwoordelijkheid bij de reseller en de gebruiker, niet bij Xelion.

Kollie valt niet onder de hoogrisicocategorieën van de AI Act. Het systeem wordt niet gebruikt voor kredietbeoordeling of voor het bepalen van toegang tot essentiële diensten.

Bij elk gesprek met Kollie kan worden doorgeschakeld naar een medewerker. AI vervangt het contact niet, het handelt alleen het eerste deel van de interactie af.

Call analyse via Ipster

Ipster wordt ingezet om inzicht te geven in de reden van een gesprek, niet om medewerkers te beoordelen.

Ipster ontvangt uitsluitend de transcriptie van een gesprek, nooit de audio-opname. Als er sentimentanalyse plaatsvindt, gebeurt dat op basis van de tekst. Stemkenmerken zoals toonhoogte, tempo of intonatie worden niet geanalyseerd. Daarmee is geen sprake van emotieherkenning op basis van biometrische gegevens zoals de AI Act die definieert (artikel 3, lid 39).

De reseller bepaalt zelf welke gegevens en welke toegang aan het systeem worden gegeven, en daarmee ook onder welk gebruik dit valt. Wordt Ipster gebruikt voor klantbeleving, dan is dat een andere situatie dan wanneer de output wordt gebruikt om medewerkers te beoordelen. Die laatste situatie valt onder Bijlage III van de AI Act. De afweging welke situatie van toepassing is, en de verplichtingen die daaruit volgen, liggen bij de gebruiker, niet bij Xelion.

Meer informatie over de AI Act vind je op de website van de Autoriteit Persoonsgegevens.

 

Subverwerkers

Overzicht van onze subverwerkers

Met alle subverwerkers is een verwerkersovereenkomst gesloten. Technische en organisatorische maatregelen conform de AVG en relevante ISO-normen zijn verplicht, en we evalueren de naleving periodiek. Wijzigingen in standaard subverwerkers communiceren we volgens de afspraken in de verwerkersovereenkomst. Optionele subverwerkers worden alleen ingezet als de reseller de bijbehorende functionaliteit zelf activeert. Verandert er iets bij een optionele subverwerker die je gebruikt, dan informeren we je daarover.

Binnenkort kun je je inschrijven voor updates van dit trust center, zodat je wijzigingen direct ontvangt.

Naam Locatie Doel Type
CM.com Nederland Verificatiecodes per SMS bij inloggen, optioneel SMS- en WhatsApp-diensten Standaard
Subverwerkers van CM.com bekijken

CM.com verstuurt de verificatiecodes per SMS bij het inloggen. Daarnaast levert CM.com optioneel de SMS- en WhatsApp-diensten binnen Xelion. Voor die diensten maakt CM.com gebruik van eigen subverwerkers, zoals hieronder vermeld. Het volledige overzicht staat op het trust center van CM.com.

Bij gebruik van WhatsApp worden berichten verwerkt via Meta als aanbieder van het WhatsApp Business Platform, met passende waarborgen conform de AVG.

Naam Locatie Rol Doorgifte
Google Ireland Ltd. EU/EER (o.a. Nederland) Cloud hosting DPA
Amazon Web Services EMEA SARL EU/EER (o.a. Nederland, Duitsland) Cloud hosting DPA
Microsoft Ireland Operations Limited EU/EER (o.a. Nederland) Azure hosting/cloud DPA
Cloudflare, Inc. VS en wereldwijd edge-netwerk Netwerkbeveiliging DPA, modelcontractbepalingen

Bron: CM.com Trust Center, Subprocessors (versie 7 mei 2026). Zie de volledige subverwerkerslijst van CM.com voor alle diensten.

ReadSpeaker Nederland Text-to-speech generatie Standaard
Bumicom Nederland Transcriptie en audio-analyse Standaard
Verwerking door Bumicom bekijken

Hoe werkt de transcriptiedienst?
Gespreksopnames worden op veilige wijze uitgewisseld met de Bumicom Cloudrecorder-omgeving. Op basis van de klantconfiguratie kunnen geselecteerde gesprekken automatisch worden verwerkt tot transcriptie (speech-to-text); de resulterende tekst wordt teruggezonden naar de Xelion-omgeving. De opname zelf wordt niet bewaard in de Bumicom Cloudrecorder-omgeving.

Insights Analytics
Via de aanvullende Insights Analytics-oplossing van Bumicom worden transcripties automatisch geïndexeerd binnen de eigen omgeving van de organisatie, waardoor gesprekken doorzoekbaar zijn op metadata en gesproken inhoud, onder meer voor kwaliteitsmonitoring, rapportage en analyse, sentimentanalyse en automatische classificatie van gesprekken.

Sentimentanalyse binnen Insights Analytics vindt plaats op basis van de transcriptie en niet op basis van stemkenmerken. Daarmee is geen sprake van emotieherkenning op basis van biometrische gegevens zoals de AI Act die definieert (artikel 3, lid 39).

Gebruik van OpenAI Whisper
Voor de transcriptie gebruikt Bumicom een lokaal geïmplementeerd OpenAI Whisper-model, uitgevoerd op eigen fysieke GPU-servers. Audio wordt hierdoor niet verzonden naar publieke AI-diensten of externe AI-platformen; de verwerking vindt volledig plaats binnen de gecontroleerde en afgeschermde infrastructuur van Bumicom.

Waar vindt de verwerking plaats?
Alle transcriptieverwerking vindt plaats binnen Nederland, op eigen hardware en software van Bumicom in Nederlandse datacenters (Digital Realty Schiphol-Rijk, TransIP Amsterdam en TransIP Rotterdam). Zowel de opslag van gespreksopnamen als de verwerking voor transcriptie blijft binnen deze Nederlandse infrastructuur en onder beheer van Bumicom.

Beveiliging
Bumicom hanteert technische en organisatorische maatregelen op meerdere niveaus, waaronder fysieke toegangsbeveiliging van datacenterlocaties, netwerksegmentatie en toegangscontrole, authenticatie en autorisatie, logging en monitoring, back-up- en continuïteitsvoorzieningen en procedures voor incidentmanagement. Bumicom is ISO27001:2022, ISO9001:2015 en NIS2 QM30 HIGH gecertificeerd.

Privacy en AVG
Gespreksopnamen en transcripties kunnen persoonsgegevens bevatten; de organisatie die de dienst gebruikt blijft verantwoordelijk voor rechtmatig gebruik conform de AVG. Doordat de transcriptieverwerking plaatsvindt binnen de Nederlandse infrastructuur van Bumicom en niet afhankelijk is van publieke AI-transcriptiediensten, behouden organisaties maximale controle over hun gegevensverwerking. Insights Analytics biedt daarnaast functionaliteit voor het automatisch detecteren en verwijderen van persoonsgegevens uit transcripties en opnamen (scrubbing).

Plainwise Nederland Integratie wachtrij-optimalisatie Optioneel
Microspace Nederland Integratie moderne klantcommunicatie Optioneel
Ipster Nederland Voicebots en gespreksanalyse Optioneel
Kollie Nederland Voicebots Optioneel

Authenticatie en toegang

Toegang tot jouw gegevens is strikt beveiligd

Van tweefactorauthenticatie tot versleutelde informatieoverdracht.

 Authenticatie

Wij beschermen je kostbare communicatiegegevens

Onze beheertool voor multi-server- en tenantbeheer vereist naast een sterk wachtwoord tweefactorauthenticatie. We leggen vast wie waar en wanneer inlogt. Ook de desktopapp en de mobiele apps vereisen een tweede factor. Via OpenID koppelen we met Microsoft Entra ID, zodat inloggen via Microsoft 365 kan. Lees meer over de koppeling met Microsoft Entra ID.

 

Toegang door Xelion

Geen toegang zonder toestemming

Medewerkers van Xelion hebben alleen toegang tot een tenant na toestemming van de reseller. Ze loggen daarvoor in via de beheertool, waardoor alle inlog- en beheeracties worden vastgelegd in de auditlog.

 

Wachtwoordbeleid

Beleid is mooi, maar maatregelen beter

We hanteren strikte wachtwoordeisen voor medewerkers en systemen, en verwachten hetzelfde van onze leveranciers. Beleid alleen biedt geen garantie, dus technische maatregelen voorkomen dat onveilige wachtwoorden worden gebruikt.

 

Secret Share

Versleutelde informatieoverdracht

Gevoelige gegevens zoals toegangsgegevens, logs en backups worden nooit onversleuteld verstuurd. Daarvoor gebruiken we onze Secret Share-tool, met een instelbare houdbaarheid van 5 minuten tot 1 week, vernietiging na eenmalig lezen en optionele wachtwoordbeveiliging. De tool is ook extern te gebruiken via secretshare.xelion.com.

 

Bewustzijn

De mens als eerste verdediging

Techniek alleen is niet genoeg. Onze mensen zijn getraind om dreigingen te herkennen.

Awareness

Geen veiligheid zonder bewustzijn

Onze awareness-trainingen gaan verder dan hameren op sterke wachtwoorden, MFA of het vermijden van USB-sticks. We hacken onszelf regelmatig om te laten zien waar de risico's zitten, werken met een e-learningprogramma op basis van een gap-analyse, en geven supportteams aparte modules over het herkennen van vishing en deepfakes.

 

Phishing Simulaties

Herkennen van nep-e-mails

Phishing blijft een belangrijke oorzaak van datalekken. Ondanks technische maatregelen voeren we regelmatig simulaties uit, zodat medewerkers nep-e-mails blijven herkennen.

 

Incidenten

Hoe gaan we om met security-incidenten?

Een incident kan overal vandaan komen. Uit onze eigen monitoring, uit een melding van een partner of klant, of via ons Responsible Disclosure programma. Meldingen komen binnen bij onze Security Officer, die per e-mail 24/7 bereikbaar is.

Elk incident wordt geregistreerd en beoordeeld op impact en urgentie, als onderdeel van het incidentmanagementproces binnen ons ISMS. De reactietijden die we hanteren staan in de productdienstbeschrijving.

Hoe we partners informeren, hangt af van de aard en omvang van het incident. Bij brede impact gebruiken we de statuspagina op status.xelionsystems.com of een mailing. Raakt het een kleinere groep, dan bellen we. Alle communicatie wordt gelogd.

Daarnaast houden we ons aan de wettelijke meldplichten. Significante incidenten melden we volgens de termijnen uit de Cyberbeveiligingswet, datalekken volgens de AVG en de verwerkersovereenkomst.

Na afloop evalueren we elk incident. Wat we leren, gaat terug in onze risicoanalyse en maatregelen.

 

Continuïteit

Business continuity en disaster recovery

Als een klant niet kan bellen of niet gebeld kan worden, heeft dat direct gevolgen. Daarom hebben we de technische en organisatorische risico's voor onze dienstverlening in kaart gebracht, met voor elk scenario een gedocumenteerde procedure, inclusief een disaster recovery plan.

Die plannen testen we periodiek volgens de planning in ons ISMS, met simulaties van denkbare en ondenkbare scenario's. Een plan dat alleen op papier bestaat, zegt weinig. Pas als het in de praktijk werkt, weten we dat de continuïteit gewaarborgd is.

Hoe de redundantie en de backups van het platform zijn ingericht, staat in de productdienstbeschrijving.

 

Platform

Hoe is het Xelion platform beveiligd?

Het Xelion platform wordt gehost in Nederland. Signalering en spraak tussen apps, toestellen en het platform worden versleuteld met TLS 1.2 of hoger, bij voorkeur TLS 1.3. Wachtwoorden worden niet leesbaar opgeslagen, maar gehasht met BCrypt.

Toegang is strikt afgeschermd. Inloggen op de beheertool, de desktopapp en de mobiele apps vereist tweefactorauthenticatie, en alle inlog- en beheeracties in de beheertool worden vastgelegd in de auditlog. Daarnaast kan toegang worden beperkt met IP-restricties.

Xelion levert zelf geen trunking. Bewaking tegen belfraude op uitgaand verkeer vindt plaats bij de trunkprovider. Met IP-restricties in Xelion beperk je daarnaast wie het platform kan bereiken.

Updates rollen we uit volgens een vaste cyclus in een ringensysteem. Een nieuwe versie gaat eerst naar een beperkte groep en pas daarna breder, zodat we altijd kunnen ingrijpen voordat een probleem alle klanten raakt. Partners krijgen twee tot vier weken vooraf de planning. Kritieke patches gaan zo snel mogelijk live, afhankelijk van de inhoud van de fix.

Onze belangrijkste assets worden dagelijks gescand op kwetsbaarheden, zodat we snel kunnen ingrijpen als dat nodig is.

 

Gegevens

Bewaartermijnen, logging en verwijdering

Hoe lang we gegevens bewaren, hangt af van het soort gegevens.

Configuratiegegevens bewaren we zolang de omgeving bestaat. Voor klantdata stel je sinds versie 9.8 zelf een retentietermijn in per tenant. Data blijft bewaard zolang die termijn loopt en de data niet eerder definitief is verwijderd. AI-output, zoals transcripties en analysegegevens, wordt momenteel één jaar bewaard. De retentie-instelling geldt nog niet voor AI-output; dat is in ontwikkeling.

Verwijderde klantdata wordt op tenantniveau overschreven en is daarmee weg uit de productieomgeving. Backups zijn read-only en gaan, afhankelijk van de dienst, drie tot vijf dagen terug. Binnen die periode kan data bij een herstel nog worden teruggehaald. Daarna is verwijderde data ook uit de backups verdwenen.

Tenants worden verwijderd door de reseller. Vanaf dat moment is de bijbehorende data binnen maximaal vijf dagen ook uit de backups verdwenen.

Inlogactiviteit en beheeracties worden vastgelegd in de auditlog. Welke acties daarin terechtkomen, lees je in de beheerdershandleiding op het partnerportal.

 

Entra ID

De koppeling met Microsoft Entra ID

Xelion biedt een OpenID-koppeling met Microsoft Entra ID. Gebruikers loggen daarmee in met hun Microsoft-account en de tweede factor loopt via Microsoft 365.

De koppeling werkt via de Xelion Enterprise App in Entra ID. Voor het activeren is admin consent nodig. De beheerder van jouw Microsoft-tenant ziet bij het goedkeuren precies welke permissies de app vraagt. Een overzicht van die permissies en waarvoor we ze gebruiken, voegen we binnenkort aan deze pagina toe.

FAQ

Veelgestelde vragen

Ons ISMS is gecertificeerd volgens NEN-EN-ISO/IEC 27001:2023/A1:2024. We voldoen aan de AVG en zijn als belangrijke entiteit geregistreerd onder de Cyberbeveiligingswet. Het NIS2 Quality Mark SC20 is in aanvraag.

Nee. Ons informatiebeveiligingsbeleid is ingericht volgens ISO 27001, waarvoor we gecertificeerd zijn. In onze Verklaring van Toepasselijkheid staat welke maatregelen onder die scope vallen.

Xelion is een Nederlands bedrijf en ontwikkelt het platform zelf.

Alleen na toestemming van de reseller. Alle inlog- en beheeracties van Xelion-medewerkers worden vastgelegd in de auditlog.

Onze Security Officer. Die is 24/7 per e-mail bereikbaar via [email protected] en op werkdagen telefonisch van 9:00 tot 17:00 uur.

Met een e-learningprogramma op basis van een gap-analyse, regelmatige phishingsimulaties en self-hacking oefeningen. Supportteams krijgen extra modules over vishing en deepfakes.

Met iedere subverwerker sluiten we een verwerkersovereenkomst. We beoordelen ze periodiek op informatiebeveiliging, continuïteit en naleving van wet- en regelgeving. Voldoet een leverancier niet meer, dan volgt een verbeterplan.

Dat is bij gebruik op aanvraag beschikbaar.

Die sluiten we met de reseller of distributeur. Als eindklant regel je de afspraken over gegevensverwerking met je reseller.

Ja. In 2026 zijn drie pentesten uitgevoerd, waarvan twee door een externe partij. De scope omvatte de Server API, KeyCloak IAM, de licentieserver, Community Services en de Xelion apps. Resellers kunnen onder NDA een samenvatting van de resultaten inzien. Wil je zelf testen, dan kan dat in overleg.

In Nederland. AI-verwerking vindt ook plaats binnen Nederland.

Ja. Signalering en spraak tussen apps, toestellen en het platform worden versleuteld met TLS 1.2 of hoger, bij voorkeur TLS 1.3.

Drie tot vijf dagen, afhankelijk van de dienst. Verwijderde data is na uiterlijk vijf dagen ook uit de backups verdwenen.

Xelion levert zelf geen trunking. Fraudebewaking op uitgaand verkeer vindt plaats bij de trunkprovider. In Xelion kun je toegang daarnaast beperken met IP-restricties.

De SLA is vastgelegd in het contract tussen Xelion en de reseller. Eindklanten maken afspraken over service en beschikbaarheid met hun reseller.

Volgens een vaste cyclus in een ringensysteem, met twee tot vier weken vooraankondiging aan partners. Meer hierover lees je in het artikel over de beveiliging van het Xelion platform.

Contact en Security Officer

Een kwetsbaarheid of incident melden

Onze Security Officer is 24/7 per e-mail bereikbaar voor het melden van beveiligingsincidenten, conform ons security.txt-bestand. Telefonisch zijn we bereikbaar op werkdagen van 9:00 tot 17:00 uur, via 015 251 1411 of WhatsApp.

Stuur een e-mail

Beschikbaarheid:
24/7 bereikbaar voor beveiligingsincidenten
 

Bel ons op 015 251 1411

Als je je gegevens achterlaat, nemen wij snel contact met je op. 

Bereikbaar:
maandag t/m vrijdag
9:00 - 17:00 uur

Of stel je vraag via het formulier

We nemen binnen 24 uur contact met je op.

*
*
*
*
Kies het hier tussen een vraag stellen of een kwetsbaarheid melden.
*
*
*

Bug Bounty / Responsible Disclosure

Ethische hacker? Meld een kwetsbaarheid via ons Responsible Disclosure programma. Beloningen worden bepaald op basis van impact en waarschijnlijkheid.