Databeleid
Laatst bijgewerkt op 24 juli 2026
Word je klant, dan vertrouw je ons je gegevens en systemen toe. Dit beleid beschrijft waar die data staat, hoe die is beveiligd en hoe je er altijd grip op houdt.
Datalocatie
Alle klantdata die wij hosten staat in datacenters binnen de Europese Unie en valt daarmee volledig onder Europees recht. We geven geen gegevens door aan landen buiten de Europese Economische Ruimte.
Versleuteling en toegang
Gegevens zijn versleuteld tijdens transport en in rust. Toegang tot klantomgevingen is beperkt tot de medewerkers die deze voor hun werk nodig hebben, volgens het least-privilegeprincipe, en beheertoegang is aanvullend beveiligd. We volgen hierbij de richtlijnen van het Nationaal Cyber Security Centrum.
Back-ups en continuïteit
We maken dagelijks versleutelde back-ups en testen regelmatig of deze daadwerkelijk zijn terug te zetten. Zo weten we zeker dat herstel geen aanname is, maar een geoefende handeling.
Subverwerkers
We schakelen alleen subverwerkers in wanneer dat nodig is om onze diensten te leveren, zoals Europese datacenterleveranciers. Met elke subverwerker sluiten we een verwerkersovereenkomst, en we blijven zelf verantwoordelijk voor de keten. Een actueel overzicht van subverwerkers sturen we klanten op verzoek toe.
Verwerkersovereenkomst
Verwerken wij persoonsgegevens in jouw opdracht, dan sluiten we een verwerkersovereenkomst zoals artikel 28 van de AVG voorschrijft. We hebben hiervoor een standaardmodel klaarliggen, zodat dit geen weken hoeft te duren.
Bewaartermijnen en exit
Jouw data is en blijft van jou. Bij het einde van de overeenkomst ontvang je je gegevens in gangbare standaardformaten en helpen we met de overdracht. Daarna verwijderen we jouw data van onze systemen, met uitzondering van wat we wettelijk moeten bewaren, en verdwijnen resterende kopieën volgens het reguliere back-upverloop.
Datalekken en incidenten
Ontdekken we een beveiligingsincident dat jouw gegevens raakt, dan informeren we je snel en volledig. Meldplichtige datalekken melden we binnen 72 uur bij de Autoriteit Persoonsgegevens, zoals de AVG voorschrijft, en we ondersteunen je bij eventuele communicatie richting betrokkenen.