De veiligheidsspine

Gebouwd om je budget te beschermen, niet om risico te nemen

Wij raken echt geld aan. Daarom is elke laag ontworpen rond één regel: de AI denkt mee, maar deterministische, geteste systemen rekenen, begrenzen, valideren en loggen. Jij kunt altijd kijken — en altijd stoppen.

De AI rekent nooit zelf bedragen uit

Het taalmodel stelt alleen een richting voor (“verhoog dit budget, klein”). Een aparte, geteste rekenmodule bepaalt het exacte bedrag, met harde onder- en bovengrenzen die jij hebt ingesteld. Geen enkel door de AI ‘verzonnen’ bedrag bereikt ooit je account.

Deterministische engine · floors & caps · clamp op jouw envelope

Eerst een dry-run — je ziet wat er gebeurt

Elke wijziging wordt eerst zonder effect gevalideerd bij Google (validate_only). Je krijgt een bevroren diff te zien: exact wat verandert, van welke waarde naar welke. Wat je goedkeurt, is letterlijk wat er gebeurt — geen parafrase.

validate_only · bevroren diff · idempotency tegen dubbele mutaties

Stop alles met één klik — en het stopt ook zichzelf

De kill-switch staat altijd in beeld, niet verstopt in instellingen. Daarbovenop draait een circuit-breaker: zakt je conversie hard of loopt de uitgavesnelheid op, dan pauzeert het systeem zichzelf binnen minuten en krijg jij een melding.

Kill-switch in de chrome · circuit-breaker draait elke paar minuten

Elke wijziging is terug te draaien

Voor elke actie bewaren we de vorige stand. Eén klik zet de configuratie terug. Eerlijk: rollback herstelt de instelling, niet reeds-uitgegeven geld — daarom is onze échte bescherming preventief (kleine stappen, dag- en blast-radius-caps).

Snapshot per actie · 1-klik rollback · preventieve caps

Een volledig, onveranderbaar logboek

Alles staat in een append-only logboek met hash-keten — inclusief wat de AI wilde maar niet mocht. Dat de afgewezen voorstellen óók zichtbaar zijn, is het bewijs dat je guardrails werken.

Append-only · hash-chain · toont ook REJECTs

Read-only standaard, minimale rechten

We koppelen eerst alleen-lezen. Schrijfrechten geef je pas wanneer jíj autopilot aanzet en de guardrail-envelope tekent — per account, met de minimaal benodigde rechten. Tokens zijn versleuteld (AES-256), data staat in de EU.

OAuth read-only default · least-privilege write · AES-256 · EU-data

Niet beloofd — getoond

Dit is de echte interface, geen marketingplaatje

Precies wat je in het product ziet: het logboek met 1-klik-terugdraaien, jouw grenzen, en het voorspeld-vs-werkelijk track-record — inclusief de missers.

1 · Het logboek — elke wijziging, mét terugdraaien, inclusief wat geweigerd werd

autopilot · logboekKeten intact

ToegepastBudget op PMax — Canon-lenzen NL

Autopilot · 14 jun 09:12

Voorlopig (binnen conversie-lag)

Waarom: marge-gewogen POAS 1,9 ligt ruim boven je vloer 1,4; je verloor 38% impressie-aandeel door budget.

Bevroren diff · berekendbegrensd door je grenzen
€ 42/dag€ 45/dag

a3f1c9e7b204d8f1…

Terugdraaien herstelt de configuratie — al uitgegeven budget kan niet terug.Terugdraaien

GeweigerdDoel-ROAS op Search — Merk

Autopilot · 14 jun 09:12 · regel: doel-ROAS verlagen terwijl ROAS hoog is (no-go)

2 · Jouw grenzen — sliders met blast-radius in euro's

jouw grenzen · staande toestemming
Max budgetverhoging / maand+20%
Max per losse stap+7%
ROAS-ondergrens20×
Marginale POAS-vloer1,4
blast-radius — berekend, niet geschat

Max € 60 extra/dag over alle campagnes, max 3 wijzigingen/dag.

3 · Track-record — voorspeld vs werkelijk, missers niet verstopt

Budget

Stappen worden verkleind
Hit-rate
71%
Gem. afwijking
−8%
te optimistisch
Missers
2
zichtbaar
Winst (definitief)
€ 1.240
voorspeld € 1.350

Voorspellingen waren structureel te optimistisch — Autopilot maakt de stappen automatisch kleiner. De AI die zichzelf strenger maakt.

elke wijziging eerst dry-run gevalideerd ✓ · append-only hash-keten · read-only standaard
Eerlijk, niet bluffen

De moeilijke vragen — en onze antwoorden

De sterkste trust-signalen zijn de dingen die anderen verzwijgen.

Conversies komen vertraagd binnen — hoe gaan jullie daarmee om?

We werken met twee horizonnen. De circuit-breaker reageert op leidende signalen (pauzeren mag overreageren, dat is goedkoop). De winstevaluatie wacht op de volledige, achterlopende conversiedata. In de UI labelen we “voorlopig (binnen conversie-lag)” vs “definitief” — en we claimen nooit winst binnen het lag-venster.

Wat als er te weinig data is voor betrouwbaar advies?

Dan zeggen we dat eerlijk en degraderen we naar alleen-voorstellen plus deterministische fixes (feed/structuur). We faken geen autonomie op ruis. Autonomie schaalt mee met hoe zeker we van de cijfers zijn (gemeten vs aangenomen).

Houden jullie je aan Google’s regels voor geautomatiseerd beheer?

Ja. De getekende guardrail-envelope is je uitgeoefende menselijke beslissing; kill-switch, circuit-breaker en rollback zijn een continu beschikbaar veto, ook ná uitvoering. Onder Smart Bidding/PMax bieden wíj niet handmatig — die autonomie laten we bij Google.

Begin risicoloos: read-only.

Je geeft geen schrijfrechten tot je zelf de guardrails instelt en autopilot aanzet.