Beveiliging & privacy

Beveiliging als onderdeel van GuardDesk.

Beveiligingsorganisaties werken dagelijks met personeelsgegevens, planningen, rapportages en andere bedrijfsinformatie. Daarom nemen we beveiliging, privacy en gecontroleerde toegang mee in de architectuur en ontwikkeling van GuardDesk.

AVG Tenant-isolatie Rollen & rechten Security by design Controle & logging
Vertrouwen begint bij de basis

Gebouwd voor organisaties die controle nodig hebben.

GuardDesk wordt ontwikkeld als multi-tenant SaaS-platform voor beveiligingsbedrijven. Dat betekent dat meerdere organisaties dezelfde software kunnen gebruiken, terwijl hun bedrijfsomgevingen en gegevens logisch van elkaar gescheiden moeten blijven.

Tegelijkertijd moet binnen iedere organisatie nauwkeurig kunnen worden bepaald wie toegang heeft tot welke informatie. Een beveiliger heeft immers andere rechten nodig dan een planner, opdrachtgever of inleenbedrijf.

G

GuardDesk is in ontwikkeling

Deze pagina beschrijft de beveiligingsprincipes en technische uitgangspunten waarmee GuardDesk wordt ontwikkeld. Definitieve technische maatregelen, leveranciers en productie-infrastructuur worden vastgesteld en getest vóór commerciële ingebruikname. We vermelden daarom bewust geen certificeringen, uptimegaranties of specifieke technische beveiligingsclaims die nog niet aantoonbaar zijn geïmplementeerd.

Security by design

Beveiliging op meerdere niveaus.

De beveiliging van GuardDesk wordt niet als losse functie gezien, maar als onderdeel van de volledige architectuur, toegang en gegevensverwerking.

◎

Tenant-isolatie

Gegevens van verschillende GuardDesk-klanten moeten logisch van elkaar gescheiden blijven. Een organisatie krijgt uitsluitend toegang tot de eigen omgeving en geautoriseerde gegevens.

✓

Rollen & rechten

Toegang wordt ingericht op basis van rollen en bevoegdheden. Zo hoeft een gebruiker alleen toegang te krijgen tot informatie die voor zijn werkzaamheden noodzakelijk is.

⌁

Beveiligde verbindingen

De productieomgeving wordt ingericht voor beveiligde gegevensoverdracht via gangbare versleutelde verbindingen, waaronder HTTPS/TLS.

••

Accountbeveiliging

Veilige authenticatie, sessiebeheer en aanvullende verificatiemogelijkheden zoals MFA worden meegenomen in de beveiligingsarchitectuur van het platform.

≡

Logging & controle

Relevante systeem- en gebruikersacties kunnen worden vastgelegd om beheer, controle, onderzoek naar incidenten en een audit trail te ondersteunen.

↻

Continuïteit & herstel

Voor de productieomgeving wordt een passende back-up- en herstelstrategie ingericht om risico’s rond gegevensverlies en verstoringen te beperken.

Multi-tenant architectuur

Iedere organisatie zijn eigen omgeving.

GuardDesk is bedoeld om door meerdere beveiligingsbedrijven te worden gebruikt. Daarbij is het uitgangspunt dat gegevens van organisatie A niet beschikbaar zijn voor organisatie B.

Die scheiding geldt niet alleen voor het dashboard, maar moet doorwerken in onderliggende gegevens, gebruikersrechten, documenten, rapportages, planning en andere onderdelen van het platform.

Ook gekoppelde partijen, zoals opdrachtgevers en inleenbedrijven, krijgen alleen toegang tot de gegevens waarvoor zij door de betreffende organisatie zijn geautoriseerd.

A
Beveiligingsbedrijf A Eigen medewerkers · planning · klanten · documenten
🔒 Gescheiden omgeving
B
Beveiligingsbedrijf B Eigen medewerkers · planning · klanten · documenten
🔒 Gescheiden omgeving
C
Beveiligingsbedrijf C Eigen medewerkers · planning · klanten · documenten
Toegangsbeheer

Niet iedereen hoeft alles te kunnen zien.

GuardDesk wordt ingericht rondom rolgebaseerde toegang. De organisatie bepaalt welke gebruikers toegang krijgen tot relevante onderdelen van de bedrijfsomgeving.

Owner / beheerder Organisatiebeheer, instellingen, gebruikers, rechten en bedrijfsinformatie.
Planner Planning, beschikbaarheid, medewerkers, diensten en operationele informatie.
Supervisor Operationele controle, rapportages, medewerkers en toegewezen locaties.
Beveiliger Eigen planning, uren, documenten, diensten en toegewezen werkzaamheden.
ZZP’er Eigen opdrachten, beschikbaarheid, uren en relevante documenten.
Inleenbedrijf Alleen eigen medewerkers en relevante toegewezen diensten en gegevens.
Opdrachtgever Alleen eigen objecten, rapportages en informatie waarvoor toegang is verleend.
GuardDesk beheer Beheertoegang wordt beperkt tot wat noodzakelijk is voor dienstverlening en support.
Privacy & AVG

Duidelijke verantwoordelijkheid voor persoonsgegevens.

Een beveiligingsbedrijf kan binnen GuardDesk persoonsgegevens verwerken van bijvoorbeeld werknemers, ZZP’ers, medewerkers van inleenbedrijven en contactpersonen van opdrachtgevers.

Wanneer de klant bepaalt waarom en hoe deze persoonsgegevens worden verwerkt, is de klant in beginsel verwerkingsverantwoordelijke en kan INSTANT voor deze verwerking optreden als verwerker.

Waar de AVG dat vereist, worden de afspraken hierover vastgelegd in een verwerkersovereenkomst.

Voor gegevens die INSTANT zelf voor bijvoorbeeld klantbeheer, contact of eigen administratie verwerkt, kan INSTANT zelf verwerkingsverantwoordelijke zijn. Meer hierover staat in onze Privacyverklaring.

✓
Dataminimalisatie Alleen gegevens verwerken die voor het doel noodzakelijk zijn.
✓
Doelgebonden verwerking Gegevens gebruiken voor de dienstverlening en afgesproken doeleinden.
✓
Toegangsbeperking Gebruikers alleen toegang geven tot gegevens die zij nodig hebben.
✓
Bewaarbeleid Gegevens niet onbeperkt bewaren zonder noodzaak of wettelijke reden.
✓
Verwerkersovereenkomst Aanvullende AVG-afspraken vastleggen waar GuardDesk als verwerker optreedt.
✓
Privacyrechten Ondersteunen bij verzoeken van betrokkenen waar dat binnen onze rol nodig is.
Gegevenscyclus

Van invoer tot verwijdering.

Beveiliging gaat niet alleen over inloggen. Ook tijdens opslag, gebruik, export en uiteindelijk verwijdering moet zorgvuldig met gegevens worden omgegaan.

1

Invoer

De organisatie voert gegevens in die nodig zijn voor haar gebruik van GuardDesk.

2

Gebruik

Toegang wordt bepaald door organisatie, rol en toegewezen bevoegdheden.

3

Bewaren & export

Gegevens worden beheerd volgens passende bewaartermijnen en beschikbare exportmogelijkheden.

4

Verwijderen

Na beëindiging kunnen gegevens na de toepasselijke bewaartermijn worden verwijderd of geanonimiseerd.

Incidenten & datalekken

Een beveiligingsincident vraagt om een duidelijk proces.

Voor de operationele GuardDesk-omgeving wordt een proces ingericht voor het beoordelen en behandelen van beveiligingsincidenten en mogelijke datalekken.

Wanneer INSTANT als verwerker optreedt, wordt een relevante klant overeenkomstig de toepasselijke afspraken geïnformeerd wanneer een incident betrekking heeft op persoonsgegevens die namens die klant worden verwerkt.

01 · Signaleren
Een mogelijk beveiligingsincident vaststellen.
02 · Beoordelen
Impact, betrokken systemen en gegevens onderzoeken.
03 · Beperken
Maatregelen nemen om verdere gevolgen te beperken.
04 · Informeren
Betrokken klanten informeren waar dit noodzakelijk is.
05 · Verbeteren
Oorzaak evalueren en passende verbetermaatregelen nemen.
Leveranciers & subverwerkers

Transparant over de technische keten.

Een moderne SaaS-dienst maakt doorgaans gebruik van gespecialiseerde leveranciers voor bijvoorbeeld hosting, e-mail, betalingen, authenticatie, monitoring of andere technische onderdelen.

De definitieve productie-infrastructuur en leveranciers van GuardDesk worden vastgesteld tijdens de verdere ontwikkeling. Voor leveranciers die namens ons persoonsgegevens verwerken, worden waar nodig passende contractuele en privacyafspraken gemaakt.

Relevante informatie over subverwerkers en internationale gegevensdoorgiften wordt beschikbaar gemaakt wanneer de productieomgeving en betreffende leveranciers definitief zijn vastgesteld.

Vragen over beveiliging?

Vertrouwen begint met transparantie.

Heb je als beveiligingsbedrijf vragen over privacy, gegevensverwerking, toegangsbeheer of de toekomstige technische inrichting van GuardDesk? Neem contact met ons op.