Snapshot 48293
Normalized text
Scripts and page chrome removed; this is what change detection compares.
Beveiligingsoverzicht Laatst bijgewerkt: oktober 2026 Sainer is gecertificeerd voor ISO 27001 en NEN 7510, getoetst door Kiwa. Certificaten, beleid en documentatie vindt u in ons Trust Center. 1. Wie zijn wij Sainer is een dienst van Kwartiermakers Pioniers B.V., een bedrijf geregistreerd in Nederland. KvK: 99256010 · Adres: Marie Baronstraat 1, 5026 CG, Tilburg, Nederland · Beveiliging contact: [email protected]. Wij nemen de beveiliging van uw gegevens serieus. Dit document beschrijft de beveiligingsmaatregelen die wij hebben genomen om uw informatie te beschermen. 2. Single Sign-On (SSO) beveiliging Zowel onze Microsoft- als Google SSO-applicaties zijn geverifieerd. Wij vragen alleen toegang tot: uw e-mailadres, naam en profielfoto (optioneel). Wij vragen geen toegang tot uw e-mails, bestanden, agenda, contacten of andere gegevens. Tokens verlopen automatisch en u kunt toegang altijd intrekken. Wij gebruiken OAuth 2.0 met PKCE (Proof Key for Code Exchange) voor verbeterde beveiliging. Toegang intrekken: Microsoft — account.microsoft.com → Beveiliging → App-machtigingen. Google — myaccount.google.com → Beveiliging → Apps van derden met accounttoegang. 3. Infrastructuurbeveiliging Al onze infrastructuur draait op Google Cloud Platform in de EU. Primaire regio: europe-west4 (Nederland). Back-up regio: europe-west1 (België). Uw gegevens verlaten nooit de Europese Unie. Netwerkbeveiliging: Privénetwerken — databases en interne diensten zijn niet toegankelijk vanaf het openbare internet. Alle gegevens onderweg gebruiken TLS-versleuteling. Strikte firewallregels en DDoS-bescherming via Google Cloud. Databasebeveiliging: Alleen privétoegang, versleuteling in rust voor alle opgeslagen gegevens, geautomatiseerde dagelijkse back-ups met point-in-time herstel. Wachtwoorden, API-sleutels en andere geheimen worden opgeslagen in Google Secret Manager met strikt beperkte en gelogde toegang. 4. Applicatiebeveiliging Authenticatie: Wachtwoorden worden gehasht met industriestandaard algoritmen. Sessies verlopen automatisch na inactiviteit. Toegangstokens zijn kortlevend en worden automatisch vernieuwd. Autorisatie: Rolgebaseerde toegang — gebruikers hebben alleen toegang tot geautoriseerde gegevens. Tenantisolatie — uw gegevens zijn volledig gescheiden van andere klanten. Principe van minimale rechten voor elk systeemonderdeel. Alle gebruikersinvoer wordt gevalideerd voor verwerking. Externe webhooks worden geverifieerd met HMAC-SHA256-handtekeningen. 5. Gegevensbescherming Wij zijn volledig toegewijd aan AVG-naleving. U heeft het recht om uw gegevens in te zien, te corrigeren en te verwijderen. U kunt uw gegevens op elk moment exporteren. Wij verwerken gegevens alleen voor legitieme doeleinden. Bewaartermijnen: Gespreksopnames — volgens uw instellingen, instelbaar op 7, 90 of 365 dagen binnen de bovengrens van uw abonnement. Transcripties en analyses — na dezelfde termijn geanonimiseerd, verwijderd of ongewijzigd bewaard, afhankelijk van uw instelling en abonnement. Accountgegevens — bewaard zolang account actief is, verwijderd binnen 30 dagen na sluiting. Beveiligings- en auditlogs — 12 maanden. Als u een verwerkersovereenkomst nodig heeft, neem contact op via [email protected]. 6. Toegangscontrole en audit Intern toegangsbeheer via principe van minimale rechten. Geautomatiseerde systemen gebruiken toegewijde accounts met minimale rechten. Periodieke reviews van toegangsrechten. Alle gegevenstoegang wordt gelogd. Administratieve acties worden bijgehouden. U kunt uw inloggeschiedenis bekijken in accountinstellingen en zien welke teamleden toegang hebben gehad. 7. Incidentrespons en datalekmelding Bij een beveiligingsincident dat uw gegevens raakt: direct onderzoek naar omvang en impact, indamming om verdere ongeautoriseerde toegang te voorkomen, melding aan u binnen 72 uur indien vereist onder de AVG, melding aan de Autoriteit Persoonsgegevens wanneer vereist. Een beveiligingsprobleem melden: E-mail [email protected] — wij streven ernaar meldingen binnen 24 uur te bevestigen. Wij waarderen verantwoorde openbaarmaking. 8. Subverwerkers Wij werken met vertrouwde partners, allen gebonden aan verwerkersovereenkomsten en actief in de EU: Google Cloud (infrastructuur en AI-verwerking, Nederland/België), Mollie (betalingsverwerking, Nederland), Mailgun (e-mailbezorging, EU), Sinch (SMS/WhatsApp-notificaties, EU). Een volledige lijst van subverwerkers is beschikbaar op verzoek. 9. Certificering, testen en monitoring Kwartiermakers Generaal B.V., het moederbedrijf van Kwartiermakers Pioniers B.V. (Sainer), is gecertificeerd voor ISO 27001:2022 (certificaat K-0231189/1) en NEN 7510-1:2024 (certificaat K-0231190/1). De certificaten zijn afgegeven door Kiwa en geldig tot 29 september 2029. Sainer werkt met dezelfde systemen, hetzelfde beleid en dezelfde beveiligingsmaatregelen. Certificaten en documentatie staan in ons Trust Center: trust.sainer.nl. Regelmatige geautomatiseerde kwetsbaarheidsscans, monitoring en updates van bibliotheken van derden, 24/7 infrastructuurmonitoring op ongebruikelijke activiteit, en geautomatiseerde waarschuwingen voor verdachte patronen. Onze infrastructuur draait op Google Cloud Platform, dat zelf gecertificeerd is voor ISO 27001, SOC 2 en andere standaarden. 10. Wat u kunt doen Bescherm uw account: Gebruik een sterk, uniek wachtwoord of SSO. Schakel tweefactorauthenticatie in wanneer beschikbaar. Controleer regelmatig de toegang van uw teamleden. Log uit op gedeelde apparaten. Neem contact met ons op voor beveiligingsvragen via [email protected], privacyvragen via [email protected], of algemene ondersteuning via [email protected]. 11. Updates Wij kunnen dit beveiligingsoverzicht bijwerken naarmate onze praktijken evolueren. Bij significante wijzigingen vermelden wij de bijwerkdatum bovenaan dit document.