Informatiebeveiliging & privacy

Gemeenten en overheidsorganisaties vertrouwen ons hun gegevens toe. Hier ziet u hoe wij die beschermen: de actuele status van onze beveiligingsmaatregelen, welke subverwerkers wij inzetten en waar uw gegevens staan.

Compliance

AVG

Welke gegevens wij verwerken

Persoonsgegevens van inwoners (meldingen en klachten)

Persoonsgegevens van medewerkers van klanten

Inhoud van notificatie-e-mails

E-mailmetadata en afleverlogs

Betaalgegevens

Bijzondere persoonsgegevens, zoals gezondheidsgegevens

Subverwerkers

Bekijk alles
DigitalOcean

Hosting en databases

Hosting van applicaties, databases en opslag van klantgegevens.

EER (Amsterdam, Frankfurt)

Veelgestelde vragen

Bekijk alles
Waar is de infrastructuur van Solid Digital gevestigd?

Onze applicaties en databases draaien bij DigitalOcean in Amsterdam; back-ups staan in Frankfurt. Beide locaties liggen in de Europese Economische Ruimte (EER).

Is Solid Digital AVG-conform?

Ja. Wij treden op als verwerker in de zin van de AVG. Met iedere klant sluiten wij een verwerkersovereenkomst, en met onze subverwerkers hebben wij verwerkersafspraken vastgelegd.

Beheersmaatregelen

Bijgewerkt 4-10-2026
Bron: Verklaring van Toepasselijkheid
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

Geïmplementeerd

Gedeeltelijk geïmplementeerd

Niet van toepassing

Organisatorische maatregelen (A.5)

Beheersmaatregel
Status
A.5.1 Beleid voor informatiebeveiliging

Er is een goedgekeurd informatiebeveiligingsbeleid dat bekend is bij iedereen die voor ons werkt.

A.5.2 Rollen en verantwoordelijkheden

Taken en verantwoordelijkheden voor informatiebeveiliging zijn vastgelegd en toegewezen.

A.5.3 Functiescheiding

Conflicterende taken zijn gescheiden of met aanvullende controles afgedekt.

A.5.4 Verantwoordelijkheid van het management

Het management ziet erop toe dat beleid en procedures worden nageleefd.

A.5.5 Contact met autoriteiten

Wij weten welke autoriteiten wij wanneer moeten informeren, zoals de Autoriteit Persoonsgegevens.

A.5.6 Contact met belangengroepen

Wij volgen relevante beveiligingsfora en informatiebronnen.

A.5.7 Informatie over dreigingen

Informatie over actuele dreigingen wordt verzameld en beoordeeld op gevolgen voor onze systemen.

A.5.8 Informatiebeveiliging in projecten

Beveiliging is onderdeel van de aanpak van ieder project.

A.5.9 Inventaris van informatie en bedrijfsmiddelen

Systemen, diensten en informatie zijn geïnventariseerd en hebben een eigenaar.

A.5.10 Aanvaardbaar gebruik

Er zijn regels voor het gebruik van informatie en bedrijfsmiddelen.

A.5.11 Teruggave van bedrijfsmiddelen

Bij vertrek worden bedrijfsmiddelen en informatie teruggegeven of verwijderd.

A.5.12 Classificatie van informatie

Informatie wordt ingedeeld naar vertrouwelijkheid en belang.

A.5.13 Labelen van informatie

Informatie wordt gelabeld volgens het classificatieschema.

A.5.14 Overdracht van informatie

Informatie wordt alleen via beveiligde kanalen uitgewisseld.

A.5.15 Toegangsbeveiliging

Toegang tot informatie en systemen is gebaseerd op een vastgesteld toegangsbeleid.

A.5.16 Identiteitsbeheer

Iedere gebruiker heeft een persoonlijk account; accounts worden beheerd gedurende de hele levenscyclus.

A.5.17 Authenticatie-informatie

Wachtwoorden en andere inloggegevens worden veilig uitgegeven en bewaard.

A.5.18 Toegangsrechten

Toegangsrechten worden toegekend op basis van noodzaak en ieder kwartaal beoordeeld.

A.5.19 Informatiebeveiliging bij leveranciers

Risico's van leveranciers worden beoordeeld voordat wij met hen werken.

A.5.20 Beveiliging in leveranciersovereenkomsten

Beveiligingseisen zijn vastgelegd in de afspraken met leveranciers.

A.5.21 Beveiliging in de ICT-keten

Beveiligingseisen gelden ook voor de toeleveranciers van onze leveranciers.

A.5.22 Monitoren van leveranciersdiensten

Leveranciers worden periodiek beoordeeld en wijzigingen worden gevolgd.

A.5.23 Beveiliging van clouddiensten

Voor het in- en uitfaseren van clouddiensten gelden vaste afspraken.

A.5.24 Voorbereiding op incidenten

Er is een vastgesteld proces voor het afhandelen van beveiligingsincidenten.

A.5.25 Beoordelen van gebeurtenissen

Meldingen worden beoordeeld en zo nodig als incident behandeld.

A.5.26 Reageren op incidenten

Incidenten worden volgens het incidentproces afgehandeld.

A.5.27 Leren van incidenten

Na een incident worden lessen vastgelegd en verbeteringen doorgevoerd.

A.5.28 Verzamelen van bewijs

Bewijs rond incidenten wordt zorgvuldig verzameld en bewaard.

A.5.29 Beveiliging tijdens verstoringen

Informatiebeveiliging blijft ook tijdens een verstoring gewaarborgd.

A.5.30 ICT-gereedheid voor continuïteit

Herstel van systemen is gepland en getest, inclusief back-ups.

A.5.31 Wettelijke en contractuele eisen

Wet- en regelgeving en contractuele eisen zijn in kaart gebracht.

A.5.32 Intellectuele eigendomsrechten

Wij gebruiken uitsluitend software en materialen met een geldige licentie.

A.5.33 Bescherming van registraties

Registraties worden beschermd tegen verlies, wijziging en ongeautoriseerde toegang.

A.5.34 Privacy en bescherming van persoonsgegevens

Persoonsgegevens worden verwerkt volgens de AVG en de verwerkersovereenkomsten.

A.5.35 Onafhankelijke beoordeling

Het ISMS wordt periodiek onafhankelijk beoordeeld via een interne audit.

A.5.36 Naleving van beleid en normen

Naleving van beleid en procedures wordt periodiek gecontroleerd.

A.5.37 Gedocumenteerde procedures

Beheerprocedures zijn vastgelegd en beschikbaar voor wie ze nodig heeft.

Mensgerichte maatregelen (A.6)

Beheersmaatregel
Status
A.6.1 Screening

Medewerkers en externen worden gescreend voordat zij toegang krijgen.

A.6.2 Arbeids- en contractvoorwaarden

Overeenkomsten bevatten de verantwoordelijkheden voor informatiebeveiliging.

A.6.3 Bewustwording en training

Iedereen die voor ons werkt volgt periodiek een bewustwordingssessie.

A.6.4 Disciplinaire procedure

Er is een procedure voor het geval beveiligingsregels worden overtreden.

A.6.5 Verantwoordelijkheden na vertrek

Geheimhouding blijft gelden na het einde van een dienstverband of opdracht.

A.6.6 Geheimhoudingsovereenkomsten

Iedereen met toegang tot vertrouwelijke informatie tekent een geheimhoudingsovereenkomst.

A.6.7 Werken op afstand

Er gelden beveiligingsmaatregelen voor werken buiten kantoor.

A.6.8 Melden van beveiligingsgebeurtenissen

Medewerkers weten hoe en waar zij een beveiligingsgebeurtenis melden.

Fysieke maatregelen (A.7)

Beheersmaatregel
Status
A.7.1 Fysieke beveiligingszone

Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.

A.7.2 Fysieke toegangsbeveiliging

Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.

A.7.3 Beveiligen van kantoren en ruimten

Niet van toepassing: het kantoor is uitsluitend een werkplek.

A.7.4 Monitoren van fysieke beveiliging

Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.

A.7.5 Bescherming tegen fysieke dreigingen

Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.

A.7.6 Werken in beveiligde ruimten

Niet van toepassing: er zijn geen beveiligde ruimten in eigen beheer.

A.7.7 Clean desk en clear screen

Werkplekken en schermen worden vergrendeld en opgeruimd achtergelaten.

A.7.8 Plaatsing en bescherming van apparatuur

Apparatuur wordt zo geplaatst en gebruikt dat risico's beperkt blijven.

A.7.9 Bedrijfsmiddelen buiten kantoor

Laptops en andere middelen zijn ook buiten kantoor beveiligd.

A.7.10 Opslagmedia

Opslagmedia worden beheerd, versleuteld en veilig afgevoerd.

A.7.11 Nutsvoorzieningen

Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.

A.7.12 Beveiliging van bekabeling

Niet van toepassing: hosting vindt plaats bij gecertificeerde cloudproviders.

A.7.13 Onderhoud van apparatuur

Apparatuur wordt onderhouden en voorzien van updates.

A.7.14 Veilig afvoeren of hergebruiken

Gegevens worden veilig gewist voordat apparatuur wordt afgevoerd of hergebruikt.

Technologische maatregelen (A.8)

Beheersmaatregel
Status
A.8.1 Eindgebruikersapparatuur

Laptops zijn versleuteld, vergrendeld en voorzien van actuele updates.

A.8.2 Speciale toegangsrechten

Beheerdersrechten zijn beperkt tot wie ze nodig heeft en worden beoordeeld.

A.8.3 Beperking van toegang tot informatie

Gebruikers zien alleen de informatie die zij voor hun werk nodig hebben.

A.8.4 Toegang tot broncode

Toegang tot broncode is beperkt tot geautoriseerde ontwikkelaars.

A.8.5 Veilige authenticatie

Inloggen gebeurt met meerfactorauthenticatie.

A.8.6 Capaciteitsbeheer

Het gebruik van systemen wordt gemonitord om tijdig te kunnen opschalen.

A.8.7 Bescherming tegen malware

Apparatuur en systemen zijn beschermd tegen malware.

A.8.8 Beheer van technische kwetsbaarheden

Kwetsbaarheden worden gevolgd en beveiligingsupdates tijdig geïnstalleerd.

A.8.9 Configuratiebeheer

Servers worden ingericht volgens een vastgestelde basisconfiguratie.

A.8.10 Verwijderen van informatie

Informatie wordt verwijderd wanneer deze niet langer nodig is.

A.8.11 Maskeren van gegevens

Buiten productie wordt uitsluitend met fictieve of geanonimiseerde gegevens gewerkt.

A.8.12 Voorkomen van datalekken

Er zijn maatregelen tegen het onbedoeld uitlekken van gegevens.

A.8.13 Back-up van informatie

Er worden back-ups gemaakt en het herstel wordt periodiek getest.

A.8.14 Redundantie

Beschikbaarheidseisen zijn bepaald en de voorzieningen zijn daarop ingericht.

A.8.15 Logging

Relevante gebeurtenissen worden gelogd en de logs worden beschermd.

A.8.16 Monitoring

Systemen en applicaties worden gemonitord op afwijkend gedrag en fouten.

A.8.17 Kloksynchronisatie

Systeemklokken zijn gesynchroniseerd met een betrouwbare tijdbron.

A.8.18 Gebruik van speciale hulpprogramma's

Beheertools met verhoogde rechten zijn beperkt en gecontroleerd.

A.8.19 Installatie van software op productiesystemen

Software op productieservers wordt alleen via de vaste route geïnstalleerd.

A.8.20 Netwerkbeveiliging

Netwerken zijn beveiligd met firewalls en beperkte toegang.

A.8.21 Beveiliging van netwerkdiensten

Eisen aan netwerkdiensten zijn vastgelegd en worden bewaakt.

A.8.22 Scheiding van netwerken

Omgevingen en diensten zijn van elkaar gescheiden.

A.8.23 Webfiltering

Toegang tot schadelijke websites wordt beperkt.

A.8.24 Gebruik van cryptografie

Gegevens worden versleuteld tijdens transport en in opslag.

A.8.25 Beveiligde ontwikkelcyclus

Beveiliging is onderdeel van iedere fase van softwareontwikkeling.

A.8.26 Beveiligingseisen voor applicaties

Beveiligingseisen worden vastgesteld bij het ontwerpen van applicaties.

A.8.27 Veilige systeemarchitectuur

Systemen worden ontworpen volgens vastgestelde beveiligingsprincipes.

A.8.28 Veilig programmeren

Code wordt geschreven volgens veilige programmeerprincipes zoals de OWASP Top 10.

A.8.29 Beveiligingstesten

Wijzigingen worden op beveiliging getest voordat ze live gaan.

A.8.30 Uitbestede ontwikkeling

Externe ontwikkelaars werken onder vastgelegde beveiligingsafspraken.

A.8.31 Scheiding van omgevingen

Ontwikkel-, test- en productieomgevingen zijn van elkaar gescheiden.

A.8.32 Wijzigingsbeheer

Wijzigingen verlopen via een gecontroleerd proces met staging en akkoord.

A.8.33 Testgegevens

Testgegevens worden zorgvuldig gekozen en beschermd; productiedata wordt niet gebruikt.

A.8.34 Bescherming tijdens audits en tests

Audits en tests op productiesystemen worden gepland om verstoring te voorkomen.

Geen overeenkomende beheersmaatregelen gevonden.

Subverwerkers

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
DigitalOcean

Hosting en databases

Hosting van applicaties, databases en opslag van klantgegevens.

EER (Amsterdam, Frankfurt)
Laravel Forge

Serverbeheer

Beheer en configuratie van servers waarop applicaties worden uitgevoerd.

Servers in de EER
SimpleBackups

Back-upbeheer

Beheer en monitoring van back-ups van systemen en databases.

EER (back-ups in Frankfurt)
Microsoft Azure

Cloudinfrastructuur

Cloudinfrastructuur voor test- en ontwikkelomgevingen.

EER
Microsoft 365

Communicatie en productiviteit

E-mail, documentopslag, samenwerking en zakelijke communicatie.

EU
Atlassian (Jira, Confluence, Bitbucket)

Project- en ontwikkelbeheer

Tickets, documentatie en broncodebeheer.

EU / VS (SCC's)
Mailgun

E-mailverwerking

Verzenden en afleveren van systeem- en notificatie-e-mails.

EU
Lettermint

E-mailverwerking

Verzenden en afleveren van systeem- en notificatie-e-mails.

EU
Sentry

Monitoring en foutregistratie

Monitoring van applicaties, foutregistratie en incidentanalyse.

EU
Firebase Cloud Messaging (Google)

Pushberichten

Versturen van pushberichten naar de Straatbeeld Online-app (alleen apparaat-tokens, geen berichtinhoud).

Wereldwijd (DPF / SCC's)
Pusher (Bird)

Realtime berichten

Realtime berichten in de webapplicatie voor medewerkers (alleen verbindingsgegevens).

EU
Nexetic

Back-up Microsoft 365

Back-up van e-mail en documenten in Microsoft 365.

EU
K-Web Development

Softwareontwikkeling

Aanvullende ontwikkeling en technisch beheer.

Slovenië (EER)
TinyPNG (Tinify)

Beeldcompressie

Compressie van geüploade foto's. Wordt uiterlijk 10 november 2026 verwijderd.

EU / VS (DPF)
Hostnet

Domein- en hostingdiensten

Domeinregistratie, DNS-beheer en aanverwante hostingdiensten.

EER
Geen overeenkomende subverwerkers gevonden.

Veelgestelde vragen

Alles inklappen
Alles uitklappen
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
Waar is de infrastructuur van Solid Digital gevestigd?

Onze applicaties en databases draaien bij DigitalOcean in Amsterdam; back-ups staan in Frankfurt. Beide locaties liggen in de Europese Economische Ruimte (EER).

Is Solid Digital AVG-conform?

Ja. Wij treden op als verwerker in de zin van de AVG. Met iedere klant sluiten wij een verwerkersovereenkomst, en met onze subverwerkers hebben wij verwerkersafspraken vastgelegd.

Maken jullie gebruik van Amerikaanse subverwerkers?

Wij kiezen waar mogelijk voor leveranciers en datacenters in de EU. Een aantal diensten kan gegevens in de Verenigde Staten verwerken, zoals Atlassian Bitbucket (broncode) en Firebase (pushberichten). Die doorgifte is afgedekt met het EU-U.S. Data Privacy Framework en/of de standaardcontractbepalingen (SCC's) van de Europese Commissie. Het volledige overzicht staat onder Subverwerkers.

Kan ik een Verklaring van Toepasselijkheid opvragen?

Ja. Op aanvraag ontvangt u onze Verklaring van Toepasselijkheid (Statement of Applicability). Daarin staat welke beheersmaatregelen wij toepassen en hoe wij deze hebben ingericht. Specifieke procedures delen wij met klanten via het klantenportaal.

Ontvang ik een getekende verwerkersovereenkomst?

Ja. Met iedere klant sluiten wij een verwerkersovereenkomst die door beide partijen wordt ondertekend. Daarin leggen we vast welke gegevens we verwerken, met welk doel en welke beveiligingsmaatregelen gelden. Wilt u een (nieuwe) kopie ontvangen? Neem dan contact met ons op.

Geen overeenkomende vragen gevonden.

Wilt u meer grip op uw processen?

Plan een kennismaking en ontdek hoe wij u daarbij kunnen ondersteunen.