1 — Rechtsgebied van de infrastructuur, per dienst
De primaire actieve verwerking en opslag van de door de klant gehoste werkomgevingen vindt plaats op eigen, door Zero Trust beheerde infrastructuur in België. Voor een aantal ondersteunende functies doet Zero Trust een beroep op benoemde leveranciers; waar een leverancier buiten de EER is gevestigd, worden passende waarborgen getroffen (zie punt 2).
- Hosting — primaire verwerking en opslag
- Eigen, door Zero Trust beheerde hardware in BelgiëRechtsgebied: Belgisch recht en het recht van de Europese Unie
- Off-site back-up
- Client-side versleutelde kopieën bij Hetzner Online GmbH (Duitsland/Finland, EER). Zero Trust beheert de encryptiesleutels afzonderlijk; de opslagaanbieder heeft geen leesbare toegang tot de inhoud.Rechtsgebied: EER (Duitsland/Finland)
- Authenticatie-edge en afscherming (verbergen van het server-IP)
- Cloudflare, Inc. zit als beveiligingslaag in het verbindingspad van bepaalde diensten (tunnel, TLS "full strict"), met aanwezigheidspunten in de EURechtsgebied: Verenigde Staten (moederonderneming), EER-aanwezigheidspunten
- Uitgaande e-mailmeldingen
- Microsoft (Microsoft 365 / Graph); tenant/dataregio in de EURechtsgebied: EU-regio (moederonderneming Verenigde Staten)
- Broncode, container-images en TLS-certificaten
- GitHub, Docker en Let’s Encrypt — uitsluitend eigen technische assets van Zero Trust, geen klantgegevensRechtsgebied: Verenigde Staten
2 — Maatregelen tegen toegang door overheden van buiten de EU
Zero Trust neemt passende technische, organisatorische en contractuele maatregelen om te voorkomen dat een overheid van buiten de Europese Unie toegang verkrijgt tot, of doorgifte bekomt van, niet-persoonsgebonden gegevens die zij voor haar klanten in de Unie verwerkt of bewaart, wanneer een dergelijke toegang of doorgifte in strijd zou zijn met het Unierecht of het Belgische recht.
- Technisch. Versleuteling van gegevens, waaronder client-side versleutelde off-site back-ups waarbij de opslagaanbieder geen leesbare toegang tot de inhoud heeft; het sleutelbeheer gebeurt afzonderlijk van de opslag; gegevensminimalisatie; TLS 1.3 voor alle verbindingen.
- Organisatorisch. Leveranciers worden beoordeeld op basis van het rechtsgebied dat rechtmatig toegang tot gegevens kan afdwingen (niet op nationaliteit als zodanig); toegang volgens need-to-know; een informatieclassificatie- en behandelingsbeleid.
- Contractueel. Subverwerkers zijn gebonden aan verwerkersverplichtingen die niet minder beschermend zijn dan die van Zero Trust; waar een leverancier buiten de EER is gevestigd, worden passende waarborgen getroffen (waaronder, waar van toepassing, modelcontractbepalingen).
- Overheidsverzoeken. Een verzoek van een overheid van buiten de Unie tot toegang tot of doorgifte van dergelijke niet-persoonsgebonden gegevens wordt enkel ingewilligd voor zover dit steunt op een toepasselijk internationaal akkoord (zoals een verdrag inzake wederzijdse rechtshulp) tussen de verzoekende staat en de Unie of België.
Deze informatie wordt actueel gehouden overeenkomstig artikel 28 van Verordening (EU) 2023/2854. Laatst bijgewerkt: 18 augustus 2026. Vragen? legal@zero-trust.be.