Naar de hoofdinhoud

Veiligheid en AVG

Het gaat om inkomen, gezondheid en ondernemingen van uw klanten.

Eén datalek in dit domein is het einde van het vertrouwen waar het hele product op rust. Beveiliging is daarom geen functie, maar de voorwaarde om te mogen bestaan. Dit is wat we doen.

Strikt gescheiden per kantoor

Elke gegevensrij hoort bij precies één organisatie. Elke opvraging begint bij de organisatie van de ingelogde gebruiker. Dat is getest: een adviseur van kantoor A kan een dossier van kantoor B niet openen, ook niet met het juiste nummer.

Inlogcode per e-mail, standaard aan

Na het wachtwoord volgt een eenmalige code van zes cijfers per e-mail, tien minuten geldig. Voor nieuwe organisaties is dat verplicht. Na vijf mislukte pogingen wordt inloggen een kwartier geblokkeerd. Sessies verlopen na een werkdag of bij het sluiten van de browser.

Onwijzigbare audittrail

Inloggen, openen, wijzigen, exporteren, uitbrengen: alles wordt vastgelegd. Elke regel is met een hash aan de vorige geketend. U kunt de integriteit zelf controleren in de beheeromgeving.

Bevroren rapporten

Een uitgebracht rapport kan niet worden gewijzigd of verwijderd. Het bevat de gegevens van dat moment, de versie van de rekenregels en een SHA-256-vingerafdruk.

Hosting in de EU

Applicatie en database draaien in de Europese Unie, versleuteld in transport (TLS) en in rust. Dagelijkse back-ups met een geteste herstelprocedure.

Geen externe partijen in uw browser

Geen trackers, geen advertentienetwerken, geen externe lettertypen of scripts. Een strikte Content-Security-Policy staat alleen ons eigen domein toe.

AVG

U blijft verwerkingsverantwoordelijke

Adviesstraat is verwerker. U tekent bij het aanmaken van een account een verwerkersovereenkomst. Wij verwerken klantgegevens uitsluitend om de dienst te leveren, en verkopen of delen ze nooit.

  • Volledige export per dossier en per kantoor, op elk moment
  • Verwijderen van dossiers zonder uitgebracht rapport; dossiers met rapporten vallen onder de wettelijke bewaarplicht
  • Ketenpartijen zien alleen geaggregeerde cijfers, met toestemming, vanaf vijf dossiers per categorie
  • Minimale gegevensverwerking: geen BSN, geen medische gegevens in het dossier

Status van deze eerste versie

We zijn transparant over waar we staan. Vóór de eerste externe klant laten we een onafhankelijke beveiligingstest (pentest) uitvoeren en publiceren we de samenvatting. De verwerkersovereenkomst, het verwerkingsregister en het bewaarbeleid worden getoetst door een jurist.

Vragen over beveiliging? Neem contact op; u krijgt antwoord van degene die het gebouwd heeft.