Beveiliging en privacy

Gebouwd voor gevoelige gegevens.

Beveiligingsorganisaties werken met personeelsdossiers, locaties, incidenten en sleutels. Hieronder staat hoe SecurGuard daarmee omgaat, en wat je als organisatie zelf regelt.

Maatregelen

Wat SecurGuard doet

  • MFA

    Tweestapsverificatie voor alle gebruikers, verplicht te stellen per rol.

  • Role-based access

    Rechten per rol en per functie. Een klant ziet alleen zijn eigen objecten.

  • Tenant isolation

    De gegevens van iedere organisatie zijn technisch van elkaar gescheiden.

  • Audit logging

    Wie wat wanneer heeft bekeken of gewijzigd, vastgelegd en doorzoekbaar.

  • Encrypted data

    Verkeer altijd via HTTPS. Gevoelige sleutels en back-ups worden versleuteld opgeslagen.

  • Secure sessions

    Sessies met tijdslimiet, apparaatbeheer en uitloggen op afstand.

  • Backups

    Dagelijkse, versleutelde back-ups op een aparte locatie, met een vastgelegd herstelplan.

  • GDPR controls

    Bewaartermijnen, inzage- en verwijderverzoeken en een verwerkersovereenkomst.

Toelichting

Hoe het werkt

Gescheiden per organisatie

Iedere organisatie heeft een eigen omgeving. De database dwingt die scheiding zelf af, zodat een gebruiker nooit gegevens van een andere organisatie kan lezen of wijzigen, ook niet via de API. Demo- en proefomgevingen zijn net zo gescheiden als die van klanten.

Toegang en accounts

Rechten gelden per rol en waar nodig per bedrijf. Opdrachtgevers en onderaannemers zien alleen hun eigen gegevens. Tweestapsverificatie kan verplicht worden gemaakt, sessies verlopen na inactiviteit en toestellen kunnen op afstand worden ingetrokken.

Vastleggen wie wat doet

Wijzigingen en het inzien van gevoelige gegevens worden vastgelegd in een auditlog dat gebruikers niet kunnen aanpassen.

Mobiele app

SecurGuard Mobile gebruikt locatie alleen tijdens een gestarte dienst of alarmopvolging, en alleen als de organisatie dat heeft ingesteld met een vastgelegde grondslag. Uitloggen of intrekken van een toestel wist de gegevens in de app.

AVG

SecurGuard bevat functies voor bewaartermijnen, inzage-, export- en verwijderverzoeken en een verwerkersovereenkomst. De organisatie die SecurGuard gebruikt blijft verwerkingsverantwoordelijke en bepaalt zelf beleid, grondslagen en termijnen. SecurGuard helpt daarbij, maar maakt een organisatie niet automatisch AVG-compliant.

Beschikbaarheid

De actuele status van de website, applicatie, API, mobiele app, meldingen en bestanden staat op status.securguard.nl. Die pagina staat los van de SecurGuard-servers.

Kwetsbaarheden

Een beveiligingsprobleem melden

Heb je een kwetsbaarheid gevonden? Meld die vertrouwelijk via [security e-mailadres]. Geef aan wat je hebt gevonden en hoe we het kunnen nazien. Gebruik geen gegevens van anderen, verander of verwijder niets en maak het probleem niet openbaar voordat het is opgelost. We reageren binnen [termijn].

Contactgegevens voor beveiligingsmeldingen staan ook in security.txt. Zie verder de privacyverklaring en de verwerkersovereenkomst.