Beveiligingsbeleid
Dit beveiligingsbeleid beschrijft de uitgangspunten en maatregelen die PVS Vast, handelend onder de naam Ankova, toepast om de gegevens en systemen die onderdeel zijn van de Ankova dienstverlening te beschermen.
Ankova past de beveiligingsmaatregelen aan wanneer de dienstverlening, technische infrastructuur of risico's veranderen.
1. Doel
Het doel van dit beleid is het beschermen van de vertrouwelijkheid, integriteit en beschikbaarheid van gegevens die binnen Ankova worden verwerkt.
Daarbij wordt rekening gehouden met:
- de aard van de gegevens;
- de omvang van de verwerking;
- de technische inrichting van Ankova;
- de risico's voor gebruikers en betrokkenen;
- de ontwikkeling van nieuwe functionaliteiten.
2. Verantwoordelijkheid
PVS Vast is als aanbieder van Ankova verantwoordelijk voor het beheer van de beveiliging van de Ankova dienstverlening binnen haar eigen verantwoordelijkheid.
Toegang tot systemen en gegevens wordt beperkt tot personen en systemen die deze toegang voor hun werkzaamheden of functionaliteit nodig hebben.
Wanneer externe dienstverleners worden gebruikt voor onderdelen van de Ankova infrastructuur, wordt rekening gehouden met de beveiliging en privacywaarborgen die deze dienstverleners bieden.
3. Hosting en infrastructuur
Ankova maakt gebruik van externe cloudinfrastructuur voor het aanbieden van de dienstverlening.
Voor de database, authenticatie en opslag van gegevens maakt Ankova gebruik van Supabase.
De primaire Ankova infrastructuur die via Supabase wordt gebruikt, is ingericht in de Europese Unie, in Ierland.
De beveiliging van de onderliggende infrastructuur wordt mede verzorgd door de betreffende infrastructuurleveranciers. Ankova is verantwoordelijk voor de configuratie en het gebruik van deze diensten binnen haar eigen verantwoordelijkheid.
4. Toegangsbeveiliging
Ankova beperkt toegang tot gegevens en systemen op basis van de noodzakelijkheid daarvan.
Daarbij worden waar van toepassing de volgende uitgangspunten gehanteerd:
- gebruikers krijgen alleen toegang tot functionaliteiten en gegevens waarvoor zij geautoriseerd zijn;
- beheertoegang wordt beperkt tot personen die deze toegang nodig hebben;
- toegangsgegevens worden niet bewust met andere gebruikers gedeeld;
- toegang tot systemen wordt beëindigd wanneer deze niet langer noodzakelijk is;
- autorisaties worden aangepast wanneer de rol of verantwoordelijkheid van een gebruiker verandert.
5. Authenticatie
Toegang tot Ankova wordt beveiligd door middel van authenticatie.
Ankova maakt gebruik van de authenticatiemogelijkheden die binnen de gebruikte technische infrastructuur beschikbaar zijn.
Indien aanvullende authenticatiemethoden worden aangeboden, zoals multi-factor authenticatie, worden deze toegepast overeenkomstig de betreffende functionaliteit.
Ankova zal geen beveiligingsmaatregelen claimen als geïmplementeerd wanneer deze functionaliteit nog niet daadwerkelijk beschikbaar is.
6. Scheiding van klantgegevens
Ankova is ontworpen voor gebruik door meerdere organisaties en gebruikers.
Daarom is het noodzakelijk dat gegevens van verschillende klanten logisch van elkaar worden gescheiden en dat gebruikers uitsluitend toegang krijgen tot gegevens waarvoor zij binnen Ankova geautoriseerd zijn.
De toegangscontrole en autorisatie worden technisch afgedwongen binnen de applicatie en de onderliggende infrastructuur voor zover deze functionaliteit daarvoor is ingericht.
Ankova controleert nieuwe en gewijzigde functionaliteiten op het gebied van toegangsrechten en gegevensisolatie voordat deze in productie worden genomen, voor zover dit binnen de omvang van de ontwikkeling redelijkerwijs mogelijk is.
7. Versleuteling
Verbindingen tussen gebruikers en de Ankova dienstverlening worden beveiligd met moderne versleutelde verbindingen wanneer deze door de gebruikte infrastructuur worden ondersteund.
Gegevens die door externe infrastructuurleveranciers worden opgeslagen, worden beschermd overeenkomstig de beveiligingsmaatregelen en mogelijkheden van de betreffende dienstverlener.
Ankova gebruikt geen onbeveiligde communicatieverbindingen als onderdeel van de normale toegang tot de Ankova applicatie wanneer een beveiligde verbinding beschikbaar en noodzakelijk is.
8. Persoonsgegevens
Ankova verwerkt persoonsgegevens overeenkomstig het Privacybeleid en, wanneer Ankova optreedt als verwerker, de toepasselijke Verwerkersovereenkomst.
Toegang tot persoonsgegevens wordt beperkt tot wat noodzakelijk is voor de dienstverlening.
Ankova streeft naar dataminimalisatie en voorkomt waar mogelijk dat persoonsgegevens worden verwerkt die niet noodzakelijk zijn voor de betreffende functionaliteit.
9. Documenten en bestanden
Gebruikers kunnen binnen Ankova documenten en bestanden opslaan.
Deze bestanden kunnen persoonsgegevens en vertrouwelijke bedrijfsinformatie bevatten.
Ankova beperkt toegang tot deze bestanden door middel van de autorisatie en toegangsstructuur van het platform.
Bestanden worden opgeslagen binnen de daarvoor gebruikte cloudinfrastructuur.
Gebruikers zijn zelf verantwoordelijk voor het zorgvuldig omgaan met toegangsrechten binnen hun organisatie.
10. AI functionaliteiten
Ankova kan gebruikmaken van externe AI diensten voor bepaalde functionaliteiten.
Wanneer gegevens vanuit Ankova naar een externe AI dienst worden gestuurd, wordt beoordeeld welke gegevens daarvoor noodzakelijk zijn en welke beveiligings en privacyvoorwaarden voor de betreffende dienst gelden.
Ankova probeert de hoeveelheid gegevens die naar externe AI diensten wordt verzonden te beperken tot wat noodzakelijk is voor de betreffende functionaliteit.
Wanneer een externe AI dienst persoonsgegevens namens Ankova verwerkt, wordt deze dienst als subverwerker behandeld voor zover de AVG dit vereist.
Ankova gebruikt klantgegevens niet voor het trainen van algemene AI modellen voor eigen commerciële doeleinden, tenzij daarvoor afzonderlijk een geldige rechtsgrond en passende afspraken bestaan.
11. E-mailintegraties
Wanneer gebruikers een e-mailaccount aan Ankova koppelen, wordt gebruikgemaakt van de autorisatiemogelijkheden van de betreffende e-maildienst.
Ankova probeert uitsluitend toegang te vragen tot de gegevens en functionaliteiten die noodzakelijk zijn voor de betreffende Ankova functionaliteit.
De exacte gegevens en autorisaties zijn afhankelijk van de gekozen e-mailintegratie.
Gebruikers kunnen gekoppelde e-mailaccounts weer loskoppelen via de daarvoor beschikbare functionaliteit of via de betreffende e-maildienst.
12. Logging en monitoring
Ankova kan technische gegevens en loggegevens verwerken die noodzakelijk zijn voor het functioneren, beveiligen en onderhouden van de dienstverlening.
Deze gegevens kunnen bijvoorbeeld worden gebruikt om:
- technische fouten te onderzoeken;
- beveiligingsincidenten te detecteren;
- misbruik te onderzoeken;
- de beschikbaarheid van de dienstverlening te bewaken;
- technische problemen op te lossen.
Toegang tot dergelijke gegevens wordt beperkt tot personen die deze informatie voor hun werkzaamheden nodig hebben.
13. Softwareontwikkeling
Ankova wordt doorlopend ontwikkeld en aangepast.
Bij wijzigingen wordt waar redelijkerwijs mogelijk rekening gehouden met beveiliging en privacy vanaf het ontwerp van nieuwe functionaliteiten.
Nieuwe functionaliteiten die persoonsgegevens verwerken worden beoordeeld op:
- welke gegevens worden verwerkt;
- welke gebruikers toegang hebben;
- welke externe diensten worden gebruikt;
- of de verwerking noodzakelijk is;
- welke beveiligingsmaatregelen nodig zijn.
14. Updates en onderhoud
Ankova houdt de gebruikte software en externe diensten waar redelijkerwijs mogelijk actueel.
Beveiligingsupdates en noodzakelijke technische wijzigingen worden uitgevoerd wanneer deze beschikbaar zijn en relevant zijn voor de veiligheid of stabiliteit van de dienstverlening.
Voor externe diensten is Ankova mede afhankelijk van de leverancier van die dienst.
15. Back-ups en herstel
Voor zover back-ups onderdeel zijn van de gebruikte infrastructuur, worden deze uitgevoerd overeenkomstig de mogelijkheden en instellingen van de betreffende infrastructuurleverancier.
Back-ups worden gebruikt om gegevens en dienstverlening bij technische incidenten waar mogelijk te kunnen herstellen.
De aanwezigheid, frequentie en bewaartermijn van back-ups kunnen per technische dienst verschillen.
16. Beveiligingsincidenten
Ankova heeft een procedure voor het behandelen van beveiligingsincidenten en datalekken.
Bij een incident wordt waar nodig:
- het incident vastgesteld en beoordeeld;
- verdere schade zoveel mogelijk beperkt;
- de oorzaak onderzocht;
- vastgesteld welke gegevens en systemen mogelijk betrokken zijn;
- passende herstelmaatregelen genomen;
- beoordeeld of melding aan klanten, de Autoriteit Persoonsgegevens of andere partijen noodzakelijk is;
- het incident geregistreerd wanneer dit noodzakelijk is.
De volledige werkwijze is opgenomen in het afzonderlijke Datalek en Incident Response Beleid.
17. Kwetsbaarheden
Wanneer een kwetsbaarheid in Ankova of een gebruikte dienst wordt ontdekt, wordt deze beoordeeld op ernst en mogelijke gevolgen.
Afhankelijk van de aard en ernst kunnen maatregelen bestaan uit:
- het aanpassen van software;
- het beperken of uitschakelen van een functionaliteit;
- het wijzigen van toegangsrechten;
- het uitvoeren van een beveiligingsupdate;
- het inschakelen van een externe dienstverlener;
- het informeren van betrokken partijen wanneer dit noodzakelijk is.
18. Externe dienstverleners
Ankova kan gebruikmaken van externe dienstverleners voor onder meer hosting, opslag, authenticatie, AI, e-mailintegraties, betalingen en andere technische functionaliteiten.
Wanneer een externe partij persoonsgegevens namens Ankova verwerkt, wordt beoordeeld of deze partij als subverwerker moet worden opgenomen in de actuele Subverwerkerslijst.
Ankova maakt daarbij een beoordeling van de relevante beveiligings en privacyrisico's.
19. Bewustwording en toegang
Personen die toegang hebben tot systemen waarin persoonsgegevens worden verwerkt, dienen zorgvuldig om te gaan met toegangsgegevens en vertrouwelijke informatie.
Toegang wordt niet gedeeld met onbevoegde personen.
Beheertoegang wordt uitsluitend gebruikt voor zover noodzakelijk voor het beheer, onderhoud of de ontwikkeling van de dienstverlening.
20. Fysieke beveiliging
Ankova maakt voor haar dienstverlening gebruik van externe datacenters en cloudinfrastructuur.
De fysieke beveiliging van deze infrastructuur valt onder de verantwoordelijkheid van de betreffende infrastructuurleveranciers.
Ankova heeft geen zelfstandige fysieke toegang tot de datacenters waarin de cloudinfrastructuur van Ankova wordt gehost.
21. Evaluatie
Dit beveiligingsbeleid wordt periodiek geëvalueerd en wanneer relevante wijzigingen plaatsvinden in:
- de Ankova dienstverlening;
- de technische infrastructuur;
- de verwerkte persoonsgegevens;
- gebruikte externe dienstverleners;
- relevante wet en regelgeving;
- geconstateerde beveiligingsrisico's of incidenten.
Het beleid wordt aangepast wanneer dit noodzakelijk is.
22. Beperkingen van dit beleid
Dit document beschrijft het beveiligingsbeleid en de uitgangspunten van Ankova.
Het document vormt geen garantie dat beveiligingsincidenten, storingen, dataverlies of ongeautoriseerde toegang onder alle omstandigheden kunnen worden voorkomen.
Ankova neemt passende maatregelen om deze risico's te beperken, maar geen enkel informatiesysteem kan volledige beveiliging tegen alle mogelijke risico's garanderen.