Veiligheid en gegevensverwerking
Alles over de veiligheid en verwerking van gegevens bij het gebruik van KYP.
Inhoudsopgave
- Inleiding
- ISO 27001-certificering
- Technische beveiliging
- Toegangsbeveiliging
- AVG/GDPR en de verwerkersovereenkomst
- Wat je van KYP kunt verwachten
- Vragen?
Inleiding
Een groot aantal bouwprofessionals in Nederland, België, Duitsland en Engeland werk dagelijks met onze software. Ze vertrouwen ons met projectdata, planningsgegevens en bedrijfsinformatie. Dat vertrouwen nemen we serieus.
In dit artikel leggen we uit welke stappen we zetten om jouw gegevens te beschermen. We behandelen de ISO 27001-certificering van onze softwareontwikkelaar, de technische maatregelen die we toepassen, hoe we omgaan met de AVG/GDPR en wat je van ons kunt verwachten als het gaat om beschikbaarheid en continuïteit.
ISO 27001-certificering
De ontwikkelaar van onze software (Geckotech B.V.) is ISO 27001-gecertificeerd. Dat is de internationale standaard voor informatiebeveiliging. Deze certificering stelt eisen aan hoe je als organisatie informatiebeveiliging inricht, bijhoudt en blijft verbeteren, en heeft betrekking op zowel de software als de gegevens die daarin worden verwerkt.
Wat dit betekent voor jou als klant, partner of leverancier
- Geckotech B.V. werkt met aantoonbaar beleid en procedures op het gebied van informatiebeveiliging.
- Beveiligingsrisico's worden structureel in kaart gebracht, beoordeeld en beheerst.
- Geckotech B.V. wordt periodiek extern geauditeerd door een onafhankelijke certificerende instelling.
- De beveiligingsmaatregelen worden continu geëvalueerd en verbeterd.
Technische beveiliging
Gegevensopslag en toegang
Jouw gegevens worden opgeslagen op beveiligde servers die niet publiek toegankelijk zijn. Toegang is uitsluitend mogelijk via een beveiligde sessie voor een beperkt aantal vertrouwde beheerders.
Encryptie
Alle gegevens die via de applicatie naar eindgebruikers worden gestuurd, zijn altijd versleuteld over het openbare netwerk (encryptie in transit).
Datalocatie: binnen de EU
Alle applicaties, databases en opslagdiensten van KYP draaien binnen de Europese Unie. Jouw gegevens verlaten de EU niet. Dat is in lijn met de AVG/GDPR en geeft je de zekerheid dat je data onder het Europese rechtskader valt.
Back-ups en bewaartermijn
Van alle productieomgevingen worden dagelijks back-ups gemaakt. Die worden gedurende een maand bewaard, zodat gegevens bij een incident hersteld kunnen worden.
Beschikbaarheid en continuïteit
KYP maakt gebruik van cloudinfrastructuur van toonaangevende Europese en internationale cloudproviders met ingebouwde beschikbaarheids- en betrouwbaarheidsgaranties. Onze applicaties worden stapsgewijs gemigreerd naar een Kubernetes-infrastructuur, die automatisch services herstart bij onverwachte uitval, wat zorgt voor een hogere mate van zelfherstellend vermogen.
Ons technisch team voert actieve monitoring uit tijdens werktijden en passieve monitoring buiten werktijden, zodat verstoringen snel worden gesignaleerd en opgepakt.
Regelmatige beveiligingsscans
We voeren regelmatig geautomatiseerde beveiligingsscans uit op onze applicaties. Die brengen kwetsbaarheden in kaart (zoals ontbrekende beveiligingsinstellingen of configuratieproblemen) en worden vertaald naar concrete verbeteracties die we actief opvolgen. Dit past in de ISO 27001-aanpak van continue verbetering van Geckotech B.V.
Netwerk- en applicatiebeveiliging
Op alle publiek toegankelijke diensten zijn firewall- en beveiligingscomponenten actief die beschermen tegen ongeautoriseerde toegang en veelvoorkomende aanvalsvormen. We werken ook aan aanvullende maatregelen, waaronder een stricter netwerkbeleid waarbij standaard alleen expliciet toegestaan verkeer doorkomt.
Toegangsbeveiliging
Single Sign-On (SSO)
Voor extra toegangsbeveiliging is het mogelijk om gebruik te maken van SSO.
Rollen en rechten
Binnen onze applicaties is rollen- en rechtenbeheer van gebruikers mogelijk.
Lees meer over rollen en rechten in KYP →
AVG/GDPR en de verwerkersovereenkomst
KYP verwerkt persoonsgegevens van gebruikers binnen de context van bouwprojecten zoals naam, e-mailadres en projectrol. We doen dit als verwerker namens onze klanten, die optreden als verwerkingsverantwoordelijke. We handelen daarbij altijd in lijn met de Algemene Verordening Gegevensbescherming (AVG/GDPR).
Concreet voorbeeld: een bouwbedrijf voegt een medewerker toe aan een project in KYP. Het bouwbedrijf heeft besloten die medewerker te registreren. Daarmee is het bouwbedrijf de verwerkingsverantwoordelijke. KYP slaat de naam en het e-mailadres op in de database. Daarmee is KYP de verwerker.
Verwerkersovereenkomst
Met elke klant sluiten we een verwerkersovereenkomst (VOK). Daarin leggen we de rechten en verplichtingen van beide partijen vast rondom de verwerking van persoonsgegevens. De VOK is een wettelijke verplichting onder de AVG en geeft je als klant de zekerheid dat we de persoonsgegevens die je ons toevertrouwt alleen verwerken voor de doeleinden waarvoor ze zijn verstrekt.
In onze verwerkersovereenkomst regelen we onder meer:
- De aard en het doel van de gegevensverwerking.
- De categorieën persoonsgegevens en betrokkenen.
- De bewaartermijnen van persoonsgegevens.
- De verplichtingen en rechten van de verwerkingsverantwoordelijke.
- De beveiligingsmaatregelen die KYP treft ter bescherming van persoonsgegevens.
- De voorwaarden voor het inschakelen van subverwerkers.
Gegevensminimalisatie en doelbinding
We verzamelen alleen de persoonsgegevens die noodzakelijk zijn voor de werking van onze software en de dienstverlening aan onze klanten. Gegevens worden niet langer bewaard dan nodig en niet gebruikt voor andere doeleinden dan waarvoor ze zijn verzameld.
Wat je van KYP kunt verwachten
Beveiliging is geen project met een einddatum, maar een continu proces. We investeren structureel in het verbeteren van onze technische en organisatorische maatregelen. Hier een overzicht:
|
Onderwerp |
Wat KYP doet |
|
ISO 27001 |
Onze softwareontwikkelaar Geckotech B.V. is gecertificeerd en wordt periodiek extern geauditeerd. |
|
Gegevensopslag |
Beveiligde servers, alleen toegankelijk voor bevoegde beheerders. |
|
Encryptie |
Gegevens worden versleuteld verstuurd via het openbare netwerk. |
|
EU-datalocatie |
Alle data wordt opgeslagen en verwerkt binnen de EU. |
|
Back-ups |
Dagelijkse back-ups van productieomgevingen, een maand bewaard. |
|
Beschikbaarheid |
Cloudinfrastructuur, stapsgewijze migratie naar zelfherstellende Kubernetes-omgeving en monitoring tijdens en buiten werktijden. |
|
Beveiligingsscans |
Regelmatige geautomatiseerde scans met actieve opvolging van bevindingen. |
|
AVG/GDPR |
Verwerkersovereenkomst met elke klant; strikte doelbinding en gegevensminimalisatie. |
|
SLA |
Afspraken over beschikbaarheid en support zijn vastgelegd in onze Service Level Agreement. |
Vragen?
Heb je vragen over onze beveiligingsmaatregelen, de verwerkersovereenkomst of de ISO 27001-certificering van onze softwareontwikkelaar? Neem gerust contact met ons op. We beantwoorden je vragen graag en denken met je mee over een veilige samenwerking.