Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Veiligheid en gegevensverwerking

Alles over de veiligheid en verwerking van gegevens bij het gebruik van KYP.

Inhoudsopgave

Inleiding

Een groot aantal bouwprofessionals in Nederland, België, Duitsland en Engeland werk dagelijks met onze software. Ze vertrouwen ons met projectdata, planningsgegevens en bedrijfsinformatie. Dat vertrouwen nemen we serieus.

In dit artikel leggen we uit welke stappen we zetten om jouw gegevens te beschermen. We behandelen de ISO 27001-certificering van onze softwareontwikkelaar, de technische maatregelen die we toepassen, hoe we omgaan met de AVG/GDPR en wat je van ons kunt verwachten als het gaat om beschikbaarheid en continuïteit.

ISO 27001-certificering

De ontwikkelaar van onze software (Geckotech B.V.) is ISO 27001-gecertificeerd. Dat is de internationale standaard voor informatiebeveiliging. Deze certificering stelt eisen aan hoe je als organisatie informatiebeveiliging inricht, bijhoudt en blijft verbeteren, en heeft betrekking op zowel de software als de gegevens die daarin worden verwerkt.

Wat dit betekent voor jou als klant, partner of leverancier

  • Geckotech B.V. werkt met aantoonbaar beleid en procedures op het gebied van informatiebeveiliging.
  • Beveiligingsrisico's worden structureel in kaart gebracht, beoordeeld en beheerst.
  • Geckotech B.V. wordt periodiek extern geauditeerd door een onafhankelijke certificerende instelling.
  • De beveiligingsmaatregelen worden continu geëvalueerd en verbeterd.
ISO 27001 is geen eenmalige exercitie maar een doorlopend proces. Beveiliging bij KYP staat nooit stil.

 

Technische beveiliging

Gegevensopslag en toegang

Jouw gegevens worden opgeslagen op beveiligde servers die niet publiek toegankelijk zijn. Toegang is uitsluitend mogelijk via een beveiligde sessie voor een beperkt aantal vertrouwde beheerders.

Encryptie

Alle gegevens die via de applicatie naar eindgebruikers worden gestuurd, zijn altijd versleuteld over het openbare netwerk (encryptie in transit).

Datalocatie: binnen de EU

Alle applicaties, databases en opslagdiensten van KYP draaien binnen de Europese Unie. Jouw gegevens verlaten de EU niet. Dat is in lijn met de AVG/GDPR en geeft je de zekerheid dat je data onder het Europese rechtskader valt.

Back-ups en bewaartermijn

Van alle productieomgevingen worden dagelijks back-ups gemaakt. Die worden gedurende een maand bewaard, zodat gegevens bij een incident hersteld kunnen worden.

Beschikbaarheid en continuïteit

KYP maakt gebruik van cloudinfrastructuur van toonaangevende Europese en internationale cloudproviders met ingebouwde beschikbaarheids- en betrouwbaarheidsgaranties. Onze applicaties worden stapsgewijs gemigreerd naar een Kubernetes-infrastructuur, die automatisch services herstart bij onverwachte uitval, wat zorgt voor een hogere mate van zelfherstellend vermogen.

Ons technisch team voert actieve monitoring uit tijdens werktijden en passieve monitoring buiten werktijden, zodat verstoringen snel worden gesignaleerd en opgepakt.

Regelmatige beveiligingsscans

We voeren regelmatig geautomatiseerde beveiligingsscans uit op onze applicaties. Die brengen kwetsbaarheden in kaart (zoals ontbrekende beveiligingsinstellingen of configuratieproblemen) en worden vertaald naar concrete verbeteracties die we actief opvolgen. Dit past in de ISO 27001-aanpak van continue verbetering van Geckotech B.V.

Netwerk- en applicatiebeveiliging

Op alle publiek toegankelijke diensten zijn firewall- en beveiligingscomponenten actief die beschermen tegen ongeautoriseerde toegang en veelvoorkomende aanvalsvormen. We werken ook aan aanvullende maatregelen, waaronder een stricter netwerkbeleid waarbij standaard alleen expliciet toegestaan verkeer doorkomt.

Toegangsbeveiliging

Single Sign-On (SSO)

Voor extra toegangsbeveiliging is het mogelijk om gebruik te maken van SSO.

Lees meer over SSO in KYP →

Rollen en rechten

Binnen onze applicaties is rollen- en rechtenbeheer van gebruikers mogelijk.

Lees meer over rollen en rechten in KYP →

AVG/GDPR en de verwerkersovereenkomst

KYP verwerkt persoonsgegevens van gebruikers binnen de context van bouwprojecten zoals naam, e-mailadres en projectrol. We doen dit als verwerker namens onze klanten, die optreden als verwerkingsverantwoordelijke. We handelen daarbij altijd in lijn met de Algemene Verordening Gegevensbescherming (AVG/GDPR).

Concreet voorbeeld: een bouwbedrijf voegt een medewerker toe aan een project in KYP. Het bouwbedrijf heeft besloten die medewerker te registreren. Daarmee is het bouwbedrijf de verwerkingsverantwoordelijke. KYP slaat de naam en het e-mailadres op in de database. Daarmee is KYP de verwerker.

Verwerkersovereenkomst

Met elke klant sluiten we een verwerkersovereenkomst (VOK). Daarin leggen we de rechten en verplichtingen van beide partijen vast rondom de verwerking van persoonsgegevens. De VOK is een wettelijke verplichting onder de AVG en geeft je als klant de zekerheid dat we de persoonsgegevens die je ons toevertrouwt alleen verwerken voor de doeleinden waarvoor ze zijn verstrekt.

In onze verwerkersovereenkomst regelen we onder meer:

  • De aard en het doel van de gegevensverwerking.
  • De categorieën persoonsgegevens en betrokkenen.
  • De bewaartermijnen van persoonsgegevens.
  • De verplichtingen en rechten van de verwerkingsverantwoordelijke.
  • De beveiligingsmaatregelen die KYP treft ter bescherming van persoonsgegevens.
  • De voorwaarden voor het inschakelen van subverwerkers.

Gegevensminimalisatie en doelbinding

We verzamelen alleen de persoonsgegevens die noodzakelijk zijn voor de werking van onze software en de dienstverlening aan onze klanten. Gegevens worden niet langer bewaard dan nodig en niet gebruikt voor andere doeleinden dan waarvoor ze zijn verzameld.

Wat je van KYP kunt verwachten

Beveiliging is geen project met een einddatum, maar een continu proces. We investeren structureel in het verbeteren van onze technische en organisatorische maatregelen. Hier een overzicht:

Onderwerp

Wat KYP doet

ISO 27001

Onze softwareontwikkelaar Geckotech B.V. is gecertificeerd en wordt periodiek extern geauditeerd.

Gegevensopslag

Beveiligde servers, alleen toegankelijk voor bevoegde beheerders.

Encryptie

Gegevens worden versleuteld verstuurd via het openbare netwerk.

EU-datalocatie

Alle data wordt opgeslagen en verwerkt binnen de EU.

Back-ups

Dagelijkse back-ups van productieomgevingen, een maand bewaard.

Beschikbaarheid

Cloudinfrastructuur, stapsgewijze migratie naar zelfherstellende Kubernetes-omgeving en monitoring tijdens en buiten werktijden.

Beveiligingsscans

Regelmatige geautomatiseerde scans met actieve opvolging van bevindingen.

AVG/GDPR

Verwerkersovereenkomst met elke klant; strikte doelbinding en gegevensminimalisatie.

SLA

Afspraken over beschikbaarheid en support zijn vastgelegd in onze Service Level Agreement.

Vragen?

Heb je vragen over onze beveiligingsmaatregelen, de verwerkersovereenkomst of de ISO 27001-certificering van onze softwareontwikkelaar? Neem gerust contact met ons op. We beantwoorden je vragen graag en denken met je mee over een veilige samenwerking.