Brightsafe verwerkt gegevens over uw medewerkers, uw locaties en wat daar gebeurt. Op deze pagina leest u hoe wij die gegevens beveiligen: van de hosting en de scheiding tussen klantomgevingen tot back-ups, monitoring en de manier waarop wij software ontwikkelen. Wij noemen alleen maatregelen die daadwerkelijk in het platform zitten en die wij op verzoek kunnen aantonen.
Uitgangspunten
Brightsafe verwerkt gegevens die ertoe doen: wie waar werkt, wat er is gemeld, welke certificaten iemand heeft. Wij behandelen die gegevens als eigendom van uw organisatie.
- Privacy by design. Melden en LMRA werken via een QR-code zonder app en zonder account. Een melding kan volledig anoniem worden gedaan en de antwoorden in de Kennismonitor zijn technisch niet tot een individuele medewerker te herleiden. Dat zijn eigenschappen van het ontwerp, geen instellingen die iemand kan uitzetten.
- Beveiliging als kern van het platform. Scheiding van klantomgevingen, versleuteling, logging en toegangsbeheer zitten in de software zelf en worden bij elke wijziging opnieuw geautomatiseerd getoetst.
- Wat wij beloven. Uw gegevens blijven van u en wij gebruiken ze uitsluitend om u het platform te leveren. Vragen van uw IT- of inkoopafdeling beantwoorden wij met documentatie die u zelf kunt controleren.
Hosting en infrastructuur
- Het platform draait in Nederlandse datacenters bij een Nederlandse hostingpartij. Klantgegevens worden opgeslagen en verwerkt binnen de Europese Economische Ruimte.
- Al het verkeer van en naar het platform is versleuteld (TLS/HTTPS, met HSTS in productie). Documenten, foto’s, instructiemateriaal, contactgegevens van medewerkers en de gevoelige velden van meldingen staan versleuteld opgeslagen; back-ups worden versleuteld voordat zij de server verlaten.
- Documenten en foto’s staan op een schijf die niet vanaf internet bereikbaar is en zijn alleen te downloaden via een tijdelijke, ondertekende link met een autorisatiecontrole.
- Productie, staging en demo zijn gescheiden omgevingen. Staging en demo werken uitsluitend met fictieve gegevens.
- Naast de productieomgeving houden wij een warme uitwijkomgeving aan in een tweede Nederlands datacenter, met doorlopende databasereplicatie.
Toegang en authenticatie
- Tweestapsverificatie is verplicht voor het platformbeheer van Brightsafe en is beschikbaar voor de gebruikers van uw omgeving; u kunt haar voor uw organisatie verplicht stellen.
- Als optie kunt u inloggen met uw eigen Google- of Microsoft-account (single sign-on via OpenID Connect). Uw eigen inlogbeleid, inclusief uw eigen tweestapsverificatie, geldt dan ook voor Brightsafe. Er worden geen accounts automatisch aangemaakt: wie niet in uw omgeving bestaat, komt er niet in.
- Rollen en rechten bepalen per gebruiker wat hij ziet en mag. U beheert die rechten zelf, binnen uw eigen omgeving.
- Het platform houdt een audittrail bij waarin regels alleen kunnen worden toegevoegd en nooit gewijzigd of verwijderd. Daarin staan handelingen in het platform, wijzigingen in rechten, in- en uitloggen, mislukte inlogpogingen en elke keer dat platformbeheer een klantomgeving opent.
- Toegang tot de servers verloopt uitsluitend met sleutels, achter twee firewalls.
Scheiding van klantomgevingen
Brightsafe is een multi-tenant platform: alle klanten gebruiken dezelfde software, met een technische scheiding tussen hun gegevens.
- Elke tabel met klantgegevens draagt een verplichte organisatiesleutel; er bestaat geen record dat van niemand is.
- Een automatisch filter beperkt elke databasebevraging tot de eigen organisatie. Ontbreekt de organisatiecontext, dan levert een bevraging geen enkel resultaat op in plaats van alles.
- Bovenop die scheiding geldt per gebruiker en per rol wat hij mag zien en doen.
- Een aparte, geautomatiseerde testsuite met ruim 150 testgevallen bewijst per onderdeel dat organisaties elkaars gegevens niet kunnen lezen, wijzigen of verwijderen, ook niet via QR-codes, publieke links of rechtstreeks ingevoerde nummers. Wordt een nieuw onderdeel toegevoegd zonder die dekking, dan slaat de test alarm.
- Op de productieomgeving draait dagelijks een controle die de scheiding tussen klantomgevingen opnieuw toetst.
Publieke QR-flows zonder login
Melden en LMRA werken via een QR-code, zonder app en zonder account, in meerdere talen. Dat verlaagt de drempel om te melden; de beveiliging zit in het ontwerp.
- Een melding kan volledig anoniem worden gedaan. De velden over de melder zijn optioneel en versleuteld; laat de melder ze leeg, dan legt het platform geen identificerende gegevens vast en voegt Brightsafe die ook nooit toe.
- IP-adressen worden in de publieke flows uitsluitend kortstondig gebruikt om misbruik en overbelasting tegen te gaan (rate limiting). Zij worden niet gelogd en niet aan een melding of LMRA gekoppeld.
- Elke QR-code is gekoppeld aan een onraadbare, unieke sleutel. Geautomatiseerd misbruik wordt beperkt door snelheidsbegrenzing en een controle op bots.
- De antwoorden in de Kennismonitor zijn technisch niet tot een persoon te herleiden: deelname en inhoud zijn gescheiden opgeslagen, en groepsresultaten worden pas getoond vanaf vijf deelnemers.
Back-ups en continuïteit
- Van de database maken wij elk uur een back-up en van het volledige platform (database en versleutelde documenten) elke dag.
- Back-ups worden versleuteld voordat zij de server verlaten en bewaard bij twee onafhankelijke aanbieders. Eén van die kopieën is 30 dagen onveranderbaar: zij kan in die periode door niemand worden gewijzigd of gewist, ook niet door ons.
- Back-ups worden dagelijks automatisch gecontroleerd, met alarmering bij afwijkingen.
- De warme uitwijkomgeving in het tweede datacenter neemt het bij een ernstige storing over.
- De hersteldoelen staan in onze SLA: bij herstel uit back-up ten hoogste één uur aan gegevensverlies, en herstel van het platform binnen vier kantooruren na vaststelling van een calamiteit. Zowel de volledige herbouw uit back-up als de omschakeling naar de uitwijkomgeving is in gedocumenteerde oefeningen beproefd en bleef daarbij ruim binnen dat hersteldoel. Wij herhalen die terugzetproeven periodiek en tonen de meest recente uitkomst op verzoek.
Monitoring en incidentrespons
- Een externe dienst bewaakt de beschikbaarheid van het platform 24 uur per dag, met een controle ten minste elke vijf minuten.
- Foutmonitoring signaleert technische fouten voordat een gebruiker ze meldt. Die monitoring is ingericht zonder persoonsgegevens en verwerkt binnen de Europese Unie.
- Geplande controles bewaken doorlopend en ten minste dagelijks de scheiding tussen klantomgevingen, de versleuteling, de verwerkingswachtrij, de schijfruimte, de back-ups en het verlopen van certificaten.
- Elk alarm komt bij de eigenaar van Brightsafe binnen, ook buiten kantooruren. Wij hanteren de reactietijden uit onze SLA: bij een ernstige storing binnen één uur tijdens kantooruren en binnen vier uur daarbuiten.
- Voor datalekken hanteren wij een vastgelegde procedure conform de AVG. Raakt een incident uw gegevens, dan melden wij dat aan u zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking, met de informatie die u voor uw eigen melding nodig heeft. Voor onze eigen verwerkingen melden wij binnen de wettelijke termijn aan de Autoriteit Persoonsgegevens.
Veilig ontwikkelen
Beveiliging is een eigenschap van ons bouwproces, niet een sluitstuk.
- Elke wijziging loopt via versiebeheer en wordt als voorstel aangeboden dat een reviewpoort en een geautomatiseerde kwaliteitspoort moet doorstaan voordat het de hoofdlijn bereikt. Rechtstreeks wijzigen van de hoofdlijn is technisch geblokkeerd, ook voor beheerders.
- Bij elke wijziging draaien meer dan 4.000 geautomatiseerde tests, waaronder de testsuite voor de scheiding van klantomgevingen, op dezelfde softwareversies als in productie.
- Statische analyse op het hoogste niveau, een controle op bekende kwetsbaarheden in alle gebruikte componenten en een scan op per ongeluk vastgelegde geheimen maken deel uit van diezelfde poort.
- Afhankelijkheden worden automatisch en wekelijks op updates gecontroleerd; beveiligingsupdates krijgen voorrang. Op de servers staan automatische beveiligingsupdates van het besturingssysteem aan.
- Elk geüpload bestand wordt bij ontvangst op onze eigen servers op schadelijke software gecontroleerd. Een besmet bestand wordt geweigerd; is de scanner niet beschikbaar, dan wordt de upload geweigerd in plaats van ongecontroleerd doorgelaten. Er gaat voor die controle geen bestand naar een derde.
- Het platform stuurt HTTP-beveiligingsheaders mee, waaronder een Content Security Policy, HSTS en bescherming tegen het insluiten in andere websites.
- In een gestructureerde interne beveiligingstest zijn acht aanvalsklassen doorlopen, van het doorbreken van de scheiding tussen klantomgevingen tot ongeautoriseerde downloads en de publieke flows. Een onafhankelijke externe penetratietest is onderdeel van ons beveiligingsprogramma en wordt uitgevoerd vóór de eerste grootschalige klantlivegang; rapportages delen wij met klanten onder geheimhouding.
Privacy en compliance
- Voor de gegevens die u in het platform zet, bent u verwerkingsverantwoordelijke en zijn wij verwerker in de zin van de AVG. Wij verwerken die gegevens uitsluitend om u het platform te leveren, nooit voor eigen doeleinden.
- De verwerkersovereenkomst maakt deel uit van de overeenkomst; u vindt de actuele versie in het platform bij de registratie en op aanvraag via info@brightsafe.nl. Zij beschrijft de verwerkingen per module, de beveiligingsmaatregelen en de subverwerkers, inclusief de procedure waarmee wij een wijziging van subverwerkers ten minste 30 dagen vooraf aankondigen.
- Wij hebben een gegevensbeschermingseffectbeoordeling (DPIA) van het platform uitgevoerd en vastgesteld. Zij is bruikbaar als bouwsteen voor uw eigen DPIA.
- Uitgangspunt is dat klantgegevens binnen de Europese Economische Ruimte blijven. Waar een subverwerker gegevens buiten de EER verwerkt, gebeurt dat uitsluitend met de waarborgen van hoofdstuk V AVG en staat het in de verwerkersovereenkomst beschreven.
- Wij richten ons managementsysteem voor informatiebeveiliging in volgens ISO/IEC 27001:2022 en werken toe naar certificering.
- Bij het einde van de overeenkomst blijft uw omgeving 30 dagen alleen-lezen beschikbaar, levert Brightsafe op verzoek een volledige export van uw gegevens en verwijdert zij daarna uw gegevens uit de productieomgeving.
Kwetsbaarheid melden
Vermoedt u een kwetsbaarheid in het platform, meld die dan aan admin@brightsafe.nl. Wij vragen u niet meer gegevens te benaderen dan nodig is om de kwetsbaarheid aan te tonen, niets te wijzigen of te verwijderen en de bevinding niet te publiceren voordat zij is verholpen.
Wat u van ons mag verwachten:
- wij behandelen uw melding vertrouwelijk en nemen haar serieus;
- wij koppelen aan u terug wat wij met de melding doen;
- wij ondernemen geen juridische stappen tegen wie een kwetsbaarheid te goeder trouw en volgens deze spelregels meldt.
Meer weten
Voor uw IT- of inkoopafdeling stellen wij op aanvraag en onder geheimhouding beschikbaar: het beveiligingsdocument met de volledige beschrijving van onze maatregelen, de samenvatting van de DPIA, de rapportages van beveiligingstests en de subverwerkerslijst. Stuur uw verzoek aan info@brightsafe.nl.