Informatiebeveiliging & privacy
Gemeenten en overheidsorganisaties vertrouwen ons hun gegevens toe. Hier ziet u hoe wij die beschermen: de actuele status van onze beveiligingsmaatregelen, welke subverwerkers wij inzetten en waar uw gegevens staan.
Gemeenten en overheidsorganisaties vertrouwen ons hun gegevens toe. Hier ziet u hoe wij die beschermen: de actuele status van onze beveiligingsmaatregelen, welke subverwerkers wij inzetten en waar uw gegevens staan.

Beleid voor informatiebeveiliging
Toegangsrechten met kwartaalreview
Incidentbeheer
Screening
Bewustwording en training
Werken op afstand
Clean desk en clear screen
Bedrijfsmiddelen buiten kantoor
Veilig afvoeren van apparatuur
Meerfactorauthenticatie
Back-up van informatie
Versleuteling van gegevens
Persoonsgegevens van inwoners (meldingen en klachten)
Persoonsgegevens van medewerkers van klanten
Inhoud van notificatie-e-mails
E-mailmetadata en afleverlogs
Betaalgegevens
Bijzondere persoonsgegevens, zoals gezondheidsgegevens

Hosting en databases
Hosting van applicaties, databases en opslag van klantgegevens.
Onze applicaties en databases draaien bij DigitalOcean in Amsterdam; back-ups staan in Frankfurt. Beide locaties liggen in de Europese Economische Ruimte (EER).
Ja. Wij treden op als verwerker in de zin van de AVG. Met iedere klant sluiten wij een verwerkersovereenkomst, en met onze subverwerkers hebben wij verwerkersafspraken vastgelegd.
Geïmplementeerd
Gedeeltelijk geïmplementeerd
Niet van toepassing
Er is een goedgekeurd informatiebeveiligingsbeleid dat bekend is bij iedereen die voor ons werkt.
Taken en verantwoordelijkheden voor informatiebeveiliging zijn vastgelegd en toegewezen.
Conflicterende taken zijn gescheiden of met aanvullende controles afgedekt.
Het management ziet erop toe dat beleid en procedures worden nageleefd.
Wij weten welke autoriteiten wij wanneer moeten informeren, zoals de Autoriteit Persoonsgegevens.
Wij volgen relevante beveiligingsfora en informatiebronnen.
Informatie over actuele dreigingen wordt verzameld en beoordeeld op gevolgen voor onze systemen.
Beveiliging is onderdeel van de aanpak van ieder project.
Systemen, diensten en informatie zijn geïnventariseerd en hebben een eigenaar.
Er zijn regels voor het gebruik van informatie en bedrijfsmiddelen.
Bij vertrek worden bedrijfsmiddelen en informatie teruggegeven of verwijderd.
Informatie wordt ingedeeld naar vertrouwelijkheid en belang.
Informatie wordt gelabeld volgens het classificatieschema.
Informatie wordt alleen via beveiligde kanalen uitgewisseld.
Toegang tot informatie en systemen is gebaseerd op een vastgesteld toegangsbeleid.
Iedere gebruiker heeft een persoonlijk account; accounts worden beheerd gedurende de hele levenscyclus.
Wachtwoorden en andere inloggegevens worden veilig uitgegeven en bewaard.
Toegangsrechten worden toegekend op basis van noodzaak en ieder kwartaal beoordeeld.
Risico's van leveranciers worden beoordeeld voordat wij met hen werken.
Beveiligingseisen zijn vastgelegd in de afspraken met leveranciers.
Beveiligingseisen gelden ook voor de toeleveranciers van onze leveranciers.
Leveranciers worden periodiek beoordeeld en wijzigingen worden gevolgd.
Voor het in- en uitfaseren van clouddiensten gelden vaste afspraken.
Er is een vastgesteld proces voor het afhandelen van beveiligingsincidenten.
Meldingen worden beoordeeld en zo nodig als incident behandeld.
Incidenten worden volgens het incidentproces afgehandeld.
Na een incident worden lessen vastgelegd en verbeteringen doorgevoerd.
Bewijs rond incidenten wordt zorgvuldig verzameld en bewaard.
Informatiebeveiliging blijft ook tijdens een verstoring gewaarborgd.
Herstel van systemen is gepland en getest, inclusief back-ups.
Wet- en regelgeving en contractuele eisen zijn in kaart gebracht.
Wij gebruiken uitsluitend software en materialen met een geldige licentie.
Registraties worden beschermd tegen verlies, wijziging en ongeautoriseerde toegang.
Persoonsgegevens worden verwerkt volgens de AVG en de verwerkersovereenkomsten.
Het ISMS wordt periodiek onafhankelijk beoordeeld via een interne audit.
Naleving van beleid en procedures wordt periodiek gecontroleerd.
Beheerprocedures zijn vastgelegd en beschikbaar voor wie ze nodig heeft.
Medewerkers en externen worden gescreend voordat zij toegang krijgen.
Overeenkomsten bevatten de verantwoordelijkheden voor informatiebeveiliging.
Iedereen die voor ons werkt volgt periodiek een bewustwordingssessie.
Er is een procedure voor het geval beveiligingsregels worden overtreden.
Geheimhouding blijft gelden na het einde van een dienstverband of opdracht.
Iedereen met toegang tot vertrouwelijke informatie tekent een geheimhoudingsovereenkomst.
Er gelden beveiligingsmaatregelen voor werken buiten kantoor.
Medewerkers weten hoe en waar zij een beveiligingsgebeurtenis melden.
Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.
Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.
Niet van toepassing: het kantoor is uitsluitend een werkplek.
Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.
Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.
Niet van toepassing: er zijn geen beveiligde ruimten in eigen beheer.
Werkplekken en schermen worden vergrendeld en opgeruimd achtergelaten.
Apparatuur wordt zo geplaatst en gebruikt dat risico's beperkt blijven.
Laptops en andere middelen zijn ook buiten kantoor beveiligd.
Opslagmedia worden beheerd, versleuteld en veilig afgevoerd.
Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.
Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.
Apparatuur wordt onderhouden en voorzien van updates.
Gegevens worden veilig gewist voordat apparatuur wordt afgevoerd of hergebruikt.
Laptops zijn versleuteld, vergrendeld en voorzien van actuele updates.
Beheerdersrechten zijn beperkt tot wie ze nodig heeft en worden beoordeeld.
Gebruikers zien alleen de informatie die zij voor hun werk nodig hebben.
Toegang tot broncode is beperkt tot geautoriseerde ontwikkelaars.
Inloggen gebeurt met meerfactorauthenticatie.
Het gebruik van systemen wordt gemonitord om tijdig te kunnen opschalen.
Apparatuur en systemen zijn beschermd tegen malware.
Kwetsbaarheden worden gevolgd en beveiligingsupdates tijdig geïnstalleerd.
Servers worden ingericht volgens een vastgestelde basisconfiguratie.
Informatie wordt verwijderd wanneer deze niet langer nodig is.
Buiten productie wordt uitsluitend met fictieve of geanonimiseerde gegevens gewerkt.
Er zijn maatregelen tegen het onbedoeld uitlekken van gegevens.
Er worden back-ups gemaakt en het herstel wordt periodiek getest.
Beschikbaarheidseisen zijn bepaald en de voorzieningen zijn daarop ingericht.
Relevante gebeurtenissen worden gelogd en de logs worden beschermd.
Systemen en applicaties worden gemonitord op afwijkend gedrag en fouten.
Systeemklokken zijn gesynchroniseerd met een betrouwbare tijdbron.
Beheertools met verhoogde rechten zijn beperkt en gecontroleerd.
Software op productieservers wordt alleen via de vaste route geïnstalleerd.
Netwerken zijn beveiligd met firewalls en beperkte toegang.
Eisen aan netwerkdiensten zijn vastgelegd en worden bewaakt.
Omgevingen en diensten zijn van elkaar gescheiden.
Toegang tot schadelijke websites wordt beperkt.
Gegevens worden versleuteld tijdens transport en in opslag.
Beveiliging is onderdeel van iedere fase van softwareontwikkeling.
Beveiligingseisen worden vastgesteld bij het ontwerpen van applicaties.
Systemen worden ontworpen volgens vastgestelde beveiligingsprincipes.
Code wordt geschreven volgens veilige programmeerprincipes zoals de OWASP Top 10.
Wijzigingen worden op beveiliging getest voordat ze live gaan.
Externe ontwikkelaars werken onder vastgelegde beveiligingsafspraken.
Ontwikkel-, test- en productieomgevingen zijn van elkaar gescheiden.
Wijzigingen verlopen via een gecontroleerd proces met staging en akkoord.
Testgegevens worden zorgvuldig gekozen en beschermd; productiedata wordt niet gebruikt.
Audits en tests op productiesystemen worden gepland om verstoring te voorkomen.

Hosting en databases
Hosting van applicaties, databases en opslag van klantgegevens.

Serverbeheer
Beheer en configuratie van servers waarop applicaties worden uitgevoerd.

Back-upbeheer
Beheer en monitoring van back-ups van systemen en databases.

Cloudinfrastructuur
Cloudinfrastructuur voor test- en ontwikkelomgevingen.

Communicatie en productiviteit
E-mail, documentopslag, samenwerking en zakelijke communicatie.

Project- en ontwikkelbeheer
Tickets, documentatie en broncodebeheer.

E-mailverwerking
Verzenden en afleveren van systeem- en notificatie-e-mails.

E-mailverwerking
Verzenden en afleveren van systeem- en notificatie-e-mails.

Monitoring en foutregistratie
Monitoring van applicaties, foutregistratie en incidentanalyse.

Pushberichten
Versturen van pushberichten naar de Straatbeeld Online-app (alleen apparaat-tokens, geen berichtinhoud).

Realtime berichten
Realtime berichten in de webapplicatie voor medewerkers (alleen verbindingsgegevens).

Back-up Microsoft 365
Back-up van e-mail en documenten in Microsoft 365.
Softwareontwikkeling
Aanvullende ontwikkeling en technisch beheer.

Beeldcompressie
Compressie van geüploade foto's. Wordt uiterlijk 10 november 2026 verwijderd.

Domein- en hostingdiensten
Domeinregistratie, DNS-beheer en aanverwante hostingdiensten.
Onze applicaties en databases draaien bij DigitalOcean in Amsterdam; back-ups staan in Frankfurt. Beide locaties liggen in de Europese Economische Ruimte (EER).
Ja. Wij treden op als verwerker in de zin van de AVG. Met iedere klant sluiten wij een verwerkersovereenkomst, en met onze subverwerkers hebben wij verwerkersafspraken vastgelegd.
Wij kiezen waar mogelijk voor leveranciers en datacenters in de EU. Een aantal diensten kan gegevens in de Verenigde Staten verwerken, zoals Atlassian Bitbucket (broncode) en Firebase (pushberichten). Die doorgifte is afgedekt met het EU-U.S. Data Privacy Framework en/of de standaardcontractbepalingen (SCC's) van de Europese Commissie. Het volledige overzicht staat onder Subverwerkers.
Ja. Op aanvraag ontvangt u onze Verklaring van Toepasselijkheid (Statement of Applicability). Daarin staat welke beheersmaatregelen wij toepassen en hoe wij deze hebben ingericht. Specifieke procedures delen wij met klanten via het klantenportaal.
Ja. Met iedere klant sluiten wij een verwerkersovereenkomst die door beide partijen wordt ondertekend. Daarin leggen we vast welke gegevens we verwerken, met welk doel en welke beveiligingsmaatregelen gelden. Wilt u een (nieuwe) kopie ontvangen? Neem dan contact met ons op.
Plan een kennismaking en ontdek hoe wij u daarbij kunnen ondersteunen.