Security & Data Policy
1. Beveiligingsprincipe
Beveiliging wordt risicogebaseerd ingericht met aandacht voor vertrouwelijkheid, integriteit, beschikbaarheid en herstelbaarheid van systemen en data.
2. Toegang
Beheerrechten worden beperkt tot bevoegde personen. Rollen en rechten worden waar het platform dit ondersteunt volgens least-privilege ingericht. Sterke authenticatie wordt toegepast waar beschikbaar en passend.
3. Transport en opslag
Gegevensoverdracht via publieke netwerken wordt beschermd met gangbare versleutelde protocollen. Opslagbeveiliging wordt afgestemd op hostingarchitectuur, gevoeligheid en risico.
4. Logging en monitoring
Technische logs kunnen worden bijgehouden voor beveiliging, foutopsporing, audit en misbruikpreventie. Toegang tot logs wordt beperkt en retentie wordt afgestemd op doel en noodzaak.
5. Kwetsbaarheden en updates
Softwarecomponenten worden onderhouden en veiligheidsupdates worden volgens risico geprioriteerd. Meldingen van kwetsbaarheden worden via het daarvoor aangewezen kanaal behandeld.
6. Back-up en herstel
Voor kritieke data worden passende back-up- en herstelprocedures voorzien. Back-ups zijn geen onbeperkt archief en worden volgens rotatie- en retentiebeleid beheerd.
7. Incidentbeheer
Beveiligingsincidenten worden onderzocht, ingeperkt, gedocumenteerd en waar nodig geëscaleerd naar betrokken klanten of autoriteiten conform toepasselijke wetgeving.
8. Dataretentie en verwijdering
Gegevens worden niet langer bewaard dan nodig voor dienstverlening, wettelijke verplichtingen, beveiliging of gerechtvaardigde geschillenafhandeling. Productspecifieke bewaartermijnen worden afzonderlijk gedocumenteerd.
9. Klantverantwoordelijkheid
Klanten blijven verantwoordelijk voor veilige eindapparaten, eigen accounts, correcte roltoewijzing, exportbestanden en persoonsgegevens die zij buiten het platform verwerken.