Trust Center

Vertrouwen, aantoonbaar gemaakt.

Uw centrale bron voor alles rond beveiliging, compliance, privacy en risicobeheer bij Xelion: transparant, actueel en toetsbaar.

  • ISO 27001:2023/A1:2024
  • NIS2-SC20 (in aanvraag)
  • AVG / GDPR Compliant
  • Made in EU
nis2-hero-v3.png

Beveiliging, compliance en privacy in één overzicht

Xelion behandelt de beveiliging van uw communicatiegegevens met dezelfde zorg als
u dat zelf zou doen. Kies hieronder een onderwerp om direct naar de details te springen.

Compliance

ISO 27001-certificering, de NIS2 Quality Mark en onze leveranciersevaluaties.

Beveiliging

NIS2, business continuity, vulnerability management, pentesting en ons bug bounty programma.

Privacy

Onze privacyverklaring, AVG/GDPR-naleving en transparantie over AI-verwerking.

Authenticatie & toegang

Tweefactorauthenticatie, ons wachtwoordbeleid en versleutelde informatie-overdracht.

Compliance

Certificeringen & assurance

Onze processen worden getoetst tegen erkende internationale standaarden, en we evalueren onze leveranciers volgens diezelfde maatstaven. Onze ISO 27001-certificering en beveiligingsmaatregelen hebben betrekking op de levering van: Cloud telefonie (Xelion Desktop, Mobile app), klantcontact- en omnichannel oplossingen, en de bijbehorende consultancy-, implementatie- en supportdiensten voor resellers en eindklanten.

DigiTrust-ISO27001-keurmerk-v2.jpg

NEN-EN-ISO/IEC 27001:2023/A1:2024

Ons Information Security Management System (ISMS) is ISO 27001-gecertificeerd. Kernprocessen: incident management, risicomanagement, interne audits en asset management.

nis2-blog-waarom-nis2-belangrijk-16x9_6e682409a3bfb95d680bc283098269b5_2000.webp

NIS2 Quality Mark (QM20)

We implementeren momenteel het QM20-framework, aansluitend op onze bestaande ISO-structuur, gericht op continue verbetering, risicomanagement en operationele continuïteit.

security-assessment.jpg

Leveranciersevaluaties

Periodieke beoordeling van kritieke leveranciers op informatiebeveiliging, beschikbaarheid, continuïteit en wet- en regelgeving, inclusief verbeterplannen waar nodig.

Beveiliging

Weerbaar tegen dreigingen, elke dag opnieuw

Van wetgeving tot dagelijkse scans: zo zorgen we dat onze infrastructuur en
processen weerbaar blijven.

NIS2

Xelion en de Cyberbeveiligingswet (Cbw)

Xelion valt onder de categorie 'belangrijke' entiteiten. Dit betekent dat de Cyberbeveiligingswet van toepassing is op onze organisatie. Sinds 2021 werken we aan een ISO 27001-gecertificeerd Information Security Management System. Onderdeel hiervan zijn risicoanalyses, leveranciersevaluaties, doorlopende bewustwordingsprogramma's, penetratietesten, vulnerability-administratie en een volwassen incident management proces.

NCSC-registratie

Xelion staat geregistreerd in het NIS2-entiteitenregister als belangrijke entiteit.

NIS2 Supply Chain

We werken toe naar het NIS2-SC20 Substantial certificaat.

 

Business Continuity

Voorbereid zijn op alle denkbare risico's

De continuïteit van onze dienstverlening is van cruciaal belang. We houden een inventarisatie bij van technische en organisatorische risico's met bijbehorende, gedocumenteerde procedures, en valideren onze continuïteitsgarantie via regelmatige scenariosimulaties.

 

Vulnerability Management

Dagelijkse vulnerability scanning

Al onze assets worden dagelijks gescand op kwetsbaarheden. Bij een treffer volgt directe melding en risicomitigatie.

 

PEN Testing

Digitaal inbreken voor gevorderden

We voeren regelmatig penetratietesten uit om onze security-by-default en privacy-by-default aanpak te valideren. Klanten en partners die zelf willen testen, kunnen dit in overleg gecoördineerd doen.

 

Bug Bounty Programma

Waardering voor gevonden kwetsbaarheden

Via ons Responsible Disclosure programma kunnen ethical hackers kwetsbaarheden aandragen. Beloningen worden bepaald op basis van impact en waarschijnlijkheid.

 

Privacy

Transparant over wat we verwerken, en waarom

Onze privacyverklaring, AVG/GDPR-naleving en volledige transparantie over hoe AI-functionaliteit binnen Xelion wordt ingezet.

Privacyverklaring

Doe wat je zegt, en zeg wat je doet

Xelion verwerkt veel gegevens via verschillende media, zoals de website, mobiele apps en de desktopapplicatie. We werken onze privacyverklaring bij zodra nieuwe functionaliteit live gaat.

Softwaregebruik

Op het gebruik van onze software en dienstverlening zijn de Xelion End User License Agreement (EULA) van toepassing.

 

AVG / GDPR

General Data Protection Regulation

We houden ons strikt aan de AVG: transparante verwerking, gedocumenteerde grondslagen en volledige invulling van de rechten van betrokkenen. Technische en organisatorische maatregelen omvatten onder meer risicoanalyses en privacytrainingen voor medewerkers.

 

AI & Gegevensverwerking

Transparantie over AI binnen Xelion

Optionele platformfuncties die gebruikmaken van kunstmatige intelligentie worden uitsluitend uitgevoerd in opdracht van de reseller, binnen de grenzen van de verwerkersovereenkomst.

Toepassingen

  • Transcriptie:gespreksopnames worden via verwerker Bumicom omgezet naar tekst; transcripten blijven opgeslagen binnen de Xelion-omgeving.
  • Transcriptie-analyse: geautomatiseerde, geanonimiseerde analyse via Ipster op basis van een gestandaardiseerde, uniforme methodiek.
  • AI Assistants: geconfigureerde gebruikers voeren SIP-gesprekken waarbij telefoonnummers worden verwerkt om de interactie mogelijk te maken.

Welke gegevens

Afhankelijk van de geactiveerde functionaliteit: audio-opnames, gespreksmetadata, transcripten, telefoonnummers van bellers, configuratie en tekstuele instructies in het portaal. Er worden geen aanvullende persoonsgegevens verwerkt buiten de geactiveerde functies.

Trainingsdata

Persoonsgegevens worden niet gebruikt voor het trainen van algemene modellen zonder expliciete schriftelijke overeenkomst. Techniek van derde partijen is contractueel beperkt tot de overeengekomen dienstverlening.

Bewaartermijnen

AI-output (transcripten, analysegegevens) wordt momenteel één jaar bewaard binnen de Xelion-omgeving; configureerbaarheid hiervan staat gepland. Er gelden geen aparte bewaartermijnen voor AI-verwerking.

Geautomatiseerde besluitvorming

AI-functionaliteit is adviserend van aard; er vindt geen volledig geautomatiseerde besluitvorming met rechtsgevolgen plaats zonder menselijke tussenkomst.

Internationale doorgifte & gegevensscheiding

Verwerking vindt plaats binnen Nederland. Toekomstige subverwerkers buiten de EER worden vermeld in de subverwerkerslijst, met AVG-conforme waarborgen. Er vindt geen gegevensdeling tussen klanten onderling plaats.

 

Europese AI Act

Kollie Voice AI

Vanaf 2 augustus 2026 geldt een belangrijk onderdeel van de Europese AI Act: een AI-systeem dat rechtstreeks met een persoon communiceert, moet dit kenbaar maken. De gebruiker moet weten dat hij met een AI-systeem te maken heeft en niet met een mens.

Kollie biedt de mogelijkheid om bij elk gesprek aan te geven dat de beller met een AI-systeem te maken heeft. De gebruiker voert deze melding zelf in via de configuratie. Wordt dit niet ingesteld, dan ligt de verantwoordelijkheid daarvoor bij de reseller en de gebruiker, niet bij Xelion.

Kollie valt niet onder de hoogrisicocategorieën van de AI Act. Het systeem wordt niet gebruikt voor kredietbeoordeling of voor het bepalen van toegang tot essentiële diensten.

Bij elk gesprek met Kollie kan worden doorgeschakeld naar een medewerker. AI vervangt het contact niet, het verwerkt alleen het eerste deel van de interactie.

Call analyse via Ipster

Ipster wordt ingezet om inzicht te geven in de reden van een gesprek, niet om medewerkers te beoordelen. De reseller bepaalt zelf welke gegevens en welke toegang aan het systeem worden gegeven, en daarmee ook onder welk gebruik dit valt. Wordt Ipster gebruikt voor klantbeleving, dan is dat een andere situatie dan wanneer de output wordt gebruikt om medewerkers te beoordelen; die laatste situatie valt onder Bijlage III van de AI Act. De afweging welke situatie van toepassing is, en de eventuele verplichtingen die daaruit volgen, liggen bij de gebruiker, niet bij Xelion.

Meer informatie over de AI Act is te vinden op de website van de Autoriteit Persoonsgegevens.

 

Subverwerkers

Overzicht van onze subverwerkers

Met alle subverwerkers is een verwerkersovereenkomst afgesloten. Technische en organisatorische maatregelen conform AVG en ISO-normen zijn verplicht, net als periodieke naleving-evaluatie.

Naam Locatie Doel Type
CM.com Nederland Hosting en opslag van applicatiedata Standaard
Subverwerkers van CM.com bekijken

Voor de hosting en cloudinfrastructuur die zij aan Xelion levert, maakt CM.com op haar beurt gebruik van de volgende subverwerkers:

Naam Locatie Rol Doorgifte
Google Ireland Ltd. EU/EER (o.a. Nederland) Cloud hosting DPA
Amazon Web Services EMEA SARL EU/EER (o.a. Nederland, Duitsland) Cloud hosting DPA
Microsoft Ireland Operations Limited EU/EER (o.a. Nederland) Azure hosting/cloud DPA
Cloudflare, Inc. VS en wereldwijd edge-netwerk Netwerkbeveiliging DPA, modelcontractbepalingen

Bron: CM.com Trust Center, Subprocessors (versie 7 mei 2026). Zie de volledige subverwerkerslijst van CM.com voor alle diensten.

ReadSpeaker Nederland Text-to-Speech generatie Standaard
Bumicom Nederland Transcriptie en audio-analyse Standaard
Verwerking door Bumicom bekijken

Hoe werkt de transcriptiedienst?
Gespreksopnames worden op veilige wijze uitgewisseld met de Bumicom Cloudrecorder-omgeving. Op basis van de klantconfiguratie kunnen geselecteerde gesprekken automatisch worden verwerkt tot transcriptie (speech-to-text); de resulterende tekst wordt teruggezonden naar de Xelion-omgeving. De opname zelf wordt niet bewaard in de Bumicom Cloudrecorder-omgeving.

Insights Analytics
Via de aanvullende Insights Analytics-oplossing van Bumicom worden transcripties automatisch geïndexeerd binnen de eigen omgeving van de organisatie, waardoor gesprekken doorzoekbaar zijn op metadata en gesproken inhoud, onder meer voor kwaliteitsmonitoring, rapportage en analyse, sentimentanalyse en automatische classificatie van gesprekken.

Gebruik van OpenAI Whisper
Voor de transcriptie gebruikt Bumicom een lokaal geïmplementeerd OpenAI Whisper-model, uitgevoerd op eigen fysieke GPU-servers. Audio wordt hierdoor niet verzonden naar publieke AI-diensten of externe AI-platformen; de verwerking vindt volledig plaats binnen de gecontroleerde en afgeschermde infrastructuur van Bumicom.

Waar vindt de verwerking plaats?
Alle transcriptieverwerking vindt plaats binnen Nederland, op eigen hardware en software van Bumicom in Nederlandse datacenters (Digital Realty Schiphol-Rijk, TransIP Amsterdam en TransIP Rotterdam). Zowel de opslag van gespreksopnamen als de verwerking voor transcriptie blijft binnen deze Nederlandse infrastructuur en onder beheer van Bumicom.

Beveiliging
Bumicom hanteert technische en organisatorische maatregelen op meerdere niveaus, waaronder fysieke toegangsbeveiliging van datacenterlocaties, netwerksegmentatie en toegangscontrole, authenticatie en autorisatie, logging en monitoring, back-up- en continuïteitsvoorzieningen en procedures voor incidentmanagement. Bumicom is ISO27001:2022, ISO9001:2015 en NIS2 QM30 HIGH gecertificeerd.

Privacy en AVG
Gespreksopnamen en transcripties kunnen persoonsgegevens bevatten; de organisatie die de dienst gebruikt blijft verantwoordelijk voor rechtmatig gebruik conform de AVG. Doordat de transcriptieverwerking plaatsvindt binnen de Nederlandse infrastructuur van Bumicom en niet afhankelijk is van publieke AI-transcriptiediensten, behouden organisaties maximale controle over hun gegevensverwerking. Insights Analytics biedt daarnaast functionaliteit voor het automatisch detecteren en verwijderen van persoonsgegevens uit transcripties en opnamen (scrubbing).

Plainwise Nederland Integratie wachtrij-optimalisatie Optioneel
Microspace Nederland Integratie moderne klantcommunicatie Optioneel
Ipster Nederland Voicebots en gespreksanalyse Optioneel
Kollie Nederland Voicebots Optioneel

Authenticatie & toegang

Toegang tot uw gegevens is
strikt beveiligd

Van tweefactorauthenticatie tot versleutelde bestandsoverdracht.

 Authenticatie

Wij beschermen je kostbare communicatiegegevens

Ons beheertool voor multi-server/tenant-administratie vereist twee-factor-authenticatie (2FA) naast een sterk wachtwoord. Login-activiteit (wie, waar, wanneer) wordt vastgelegd, en ook de mobiele apps vereisen een tweede factor. Via OpenID integreren we met Microsoft Entra ID voor enterprise SSO.

 

Wachtwoordbeleid

Beleid is mooi, maar maatregelen beter

We hanteren strikte wachtwoordeisen, zowel voor medewerkers als systemen, en verwachten hetzelfde van onze leveranciers. Technische maatregelen voorkomen onveilig gebruik van credentials, verder dan alleen beleid op papier.

 

 Secret Share

Versleutelde informatieoverdracht

Gevoelige gegevens worden nooit onversleuteld verstuurd. Onze Secret Share-tool biedt configureerbare bewaartermijnen (5 minuten tot 1 week), vernietiging na eenmalig lezen en optionele wachtwoordbeveiliging. Extern toegankelijk via secretshare.xelion.com.

 

Bewustzijn

De mens als eerste verdediging

Techniek alleen is niet genoeg: onze mensen zijn getraind om dreigingen te herkennen, elke dag opnieuw.

Awareness

Geen veiligheid zonder bewustzijn

Onze awareness-trainingen gaan veel verder dan het simpelweg hameren op wachtwoordsterkte, MFA of het vermijden van USB-sticks. Denk aan self-hacking oefeningen, e-learningmodules en gap-analyses. Support-teams krijgen bovendien afdelingsspecifieke modules over vishing en deepfake-herkenning.

 

Phishing Simulaties

Herkennen van nep e-mails

Phishing is een belangrijke oorzaak van datalekken. Ondanks technische waarborgen blijven we regelmatig simulaties uitvoeren. Het blijft een doorlopende organisatorische uitdaging.

 

Contact & Security Officer

Een kwetsbaarheid of incident melden

Onze Security Officer is 24/7 bereikbaar voor het melden van beveiligingsincidenten, conform ons security.txt-bestand.

Stuur een e-mail

Mail rechtstreeks naar onze Security Officer voor vragen of het melden van een kwetsbaarheid.

 

Bel ons op 015 251 1411

Als je je gegevens achterlaat, nemen wij snel contact met je op. 

Bereikbaar:
maandag t/m vrijdag
9:00 - 17:00 uur

Of stel uw vraag via het formulier

Vul het onderstaande formulier in. We nemen binnen 24 uur contact met u op.

*
*
*
*
Kies het hier tussen een vraag stellen of een kwetsbaarheid melden.
*
*
*

Bug Bounty / Responsible Disclosure

Ethical hacker? Draag een kwetsbaarheid aan via ons Responsible Disclosure programma. Beloningen worden bepaald op basis van impact en waarschijnlijkheid.