Naar inhoud

Beveiliging

De maatregelen hieronder zijn ingericht en aantoonbaar in de productieomgeving. De volledige beschrijving, per maatregel met de actuele status, is onderdeel van de beveiligingsbijlage bij de verwerkersovereenkomst.

september 2026

Infrastructuur

Waar het platform draait en hoe de omgeving is opgezet.

  • Hosting in de EU. Database, bestandsopslag en verwerking draaien op Microsoft Azure in Nederland (West Europe); de AI-modellen in Azure Zweden (Sweden Central).
  • Gecertificeerd datacenterplatform. Microsoft Azure levert de fysieke beveiliging en redundantie van de datacenters en is onder meer ISO 27001-, SOC 2- en NEN 7510-gecertificeerd.
  • Gescheiden omgevingen. Test- en productieomgeving hebben elk een eigen Azure-subscription, database en sleutelkluis.
  • Infrastructuur als code. De productie-infrastructuur is vastgelegd in Terraform; elke productie-uitrol vereist een handmatige goedkeuring.
  • Terug te draaien releases. Elke release is een genummerde, reproduceerbare container-image uit een eigen containerregister en kan direct worden teruggedraaid naar de vorige versie.
  • Geheimenbeheer. Productiegeheimen staan in Azure Key Vault en worden door de applicaties via Managed Identity opgehaald.

Gegevensbescherming

Versleuteling, verwijdering en back-ups.

  • Versleuteling onderweg. Al het verkeer, inclusief de live-audiostream, loopt over TLS.
  • Versleuteling in rust. Database en bestandsopslag zijn versleuteld met de platformversleuteling van Azure (AES-256).
  • Koppelingstokens versleuteld. Toegangstokens van gekoppelde systemen (bijvoorbeeld Microsoft 365) worden met AES-256-GCM versleuteld opgeslagen en nooit gelogd.
  • Verwijderen werkt door. Bij het verwijderen van een gesprek worden opname, transcript, analyses en de bijbehorende zoekvectoren verwijderd.
  • Back-ups. De database heeft een back-up van 7 dagen binnen dezelfde regio; verwijderde gegevens kunnen maximaal 7 dagen in een back-up voorkomen.

Toegangsbeheer

Wie waar bij kan, en hoe dat is afgedwongen.

  • Scheiding per kantoor. Elke databasequery wordt automatisch gefilterd op het eigen kantoor en elke schrijfactie wordt aan het eigen kantoor gekoppeld.
  • Rolgebaseerde autorisatie. Rechten zijn per functie toegekend (lezen, aanmaken, wijzigen, verwijderen) en worden door de beheerder van het kantoor beheerd.
  • Single sign-on. Inloggen via de eigen identiteitsprovider van het kantoor (SAML 2.0 of OpenID Connect) is per kantoor in te richten.
  • Deactivering. Een gedeactiveerde medewerker kan niet meer inloggen; het account wordt bij de identiteitsprovider geblokkeerd.
  • API-toegang. Koppelingen van derden authenticeren met OAuth 2.0 client credentials en kortlopende, ondertekende tokens.