Veiligheid en AVG
Het gaat om inkomen, gezondheid en ondernemingen van uw klanten.
Eén datalek in dit domein is het einde van het vertrouwen waar het hele product op rust. Beveiliging is daarom geen functie, maar de voorwaarde om te mogen bestaan. Dit is wat we doen.
Strikt gescheiden per kantoor
Elke gegevensrij hoort bij precies één organisatie. Elke opvraging begint bij de organisatie van de ingelogde gebruiker. Dat is getest: een adviseur van kantoor A kan een dossier van kantoor B niet openen, ook niet met het juiste nummer.
Inlogcode per e-mail, standaard aan
Na het wachtwoord volgt een eenmalige code van zes cijfers per e-mail, tien minuten geldig. Voor nieuwe organisaties is dat verplicht. Na vijf mislukte pogingen wordt inloggen een kwartier geblokkeerd. Sessies verlopen na een werkdag of bij het sluiten van de browser.
Onwijzigbare audittrail
Inloggen, openen, wijzigen, exporteren, uitbrengen: alles wordt vastgelegd. Elke regel is met een hash aan de vorige geketend. U kunt de integriteit zelf controleren in de beheeromgeving.
Bevroren rapporten
Een uitgebracht rapport kan niet worden gewijzigd of verwijderd. Het bevat de gegevens van dat moment, de versie van de rekenregels en een SHA-256-vingerafdruk.
Hosting in de EU
Applicatie en database draaien in de Europese Unie, versleuteld in transport (TLS) en in rust. Dagelijkse back-ups met een geteste herstelprocedure.
Geen externe partijen in uw browser
Geen trackers, geen advertentienetwerken, geen externe lettertypen of scripts. Een strikte Content-Security-Policy staat alleen ons eigen domein toe.
AVG
U blijft verwerkingsverantwoordelijke
Adviesstraat is verwerker. U tekent bij het aanmaken van een account een verwerkersovereenkomst. Wij verwerken klantgegevens uitsluitend om de dienst te leveren, en verkopen of delen ze nooit.
- Volledige export per dossier en per kantoor, op elk moment
- Verwijderen van dossiers zonder uitgebracht rapport; dossiers met rapporten vallen onder de wettelijke bewaarplicht
- Ketenpartijen zien alleen geaggregeerde cijfers, met toestemming, vanaf vijf dossiers per categorie
- Minimale gegevensverwerking: geen BSN, geen medische gegevens in het dossier
Status van deze eerste versie
We zijn transparant over waar we staan. Vóór de eerste externe klant laten we een onafhankelijke beveiligingstest (pentest) uitvoeren en publiceren we de samenvatting. De verwerkersovereenkomst, het verwerkingsregister en het bewaarbeleid worden getoetst door een jurist.
Vragen over beveiliging? Neem contact op; u krijgt antwoord van degene die het gebouwd heeft.