Inloggen

Beveiliging en compliance

De architectuur is het compliance-argument

Beloven dat u niet naar individuele gegevens kijkt, is beleid. Die gegevens niet vastleggen is een eigenschap van het systeem. Dat tweede is wat een ondernemingsraad, een functionaris gegevensbescherming en een auditor elk onafhankelijk kunnen vaststellen.

Hero illustration — security

Wat er is geregeld

ISO 27001

Certificaat 0202968, op naam van Workplaced Technologies Ltd, afgegeven via Intertek onder UKAS-accreditatie. Let op de entiteit: een Nederlandse klant contracteert met Workplaced Technologies Europe B.V., ingeschreven bij de Kamer van Koophandel onder KvK 95622462, en aanbestedingen vragen naar certificering van de contracterende partij, die scopetoelichting hoort dus in de aanbestedingsreactie, niet alleen op het certificaat.

Aggregatie vooraf

Metingen worden geaggregeerd bij het verzamelen, niet gefilterd bij het rapporteren. Groepen onder een minimale omvang worden in het geheel niet gerapporteerd.

Verwerkersovereenkomst

Een verwerkersovereenkomst die de architectuur beschrijft die het product ook werkelijk implementeert, en niet een ruimere toestemming die het product toevallig niet gebruikt.

Hosting binnen de EU

Gegevens blijven binnen de EU. Subverwerkers staan vermeld in de verwerkersovereenkomst en wijzigingen worden gemeld.

Toegangsbeheer

Rolgebaseerde toegang, zonder rechtenniveau dat de gedragsregistratie van een individu toont, omdat die registratie niet wordt aangemaakt.

Bewaartermijnen

Bewaartermijnen worden per onderzoek vastgesteld en vóór het verzamelen benoemd. Dat is zowel de wettelijke eis als de reden dat de respons op peil blijft.

Vier documenten, op aanvraag

Het ISO 27001-certificaat met scopetoelichting, de verwerkersovereenkomst, de actuele sub-verwerkerslijst en de meest recente samenvatting van de pentest.

Ze worden onder geheimhouding overhandigd in plaats van gepubliceerd, omdat een sub-verwerkerslijst en een pentestsamenvatting een routekaart zijn voor wie er een zoekt. Vraag ernaar en u heeft ze binnen twee werkdagen; u hoeft niet in een aanbesteding te zitten.

Voor uw ondernemingsraad en uw DPIA

Er wordt geaggregeerd bij het verzamelen, niet gefilterd bij het rapporteren. Onder een minimale groepsgrootte — vastgelegd vóór de studie en opgenomen in de verwerkersovereenkomst — wordt een groep helemaal niet gerapporteerd. Er is geen rechtenniveau dat dat opent, omdat de onderliggende registratie nooit is aangemaakt.

Dat is een eigenschap van het datamodel, geen instelling: vraag het model op voor uw DPIA en het is controleerbaar vóór ondertekening. Op de vertrouwenspagina staat een briefing die precies voor die vergadering is geschreven, en die kunt u ongewijzigd doorsturen.

Vragen die we krijgen

  • Verzamelen jullie persoonsgegevens?

    Dat hangt af van het product, en de architectuur rapporteert per ontwerp patronen in plaats van personen. Dat is een keuze die vóór de eerste sensor is gemaakt, geen beleid dat erbij kwam nadat een ondernemingsraad ernaar vroeg.

    Wat er wordt verwerkt, op welke grondslag, wie het mag zien en hoe lang het wordt bewaard, wordt per project vastgelegd voordat de implementatie begint.

  • Is wifi-bezettingsdata anoniem?

    Wij noemen het geaggregeerd, en dat is het eerlijke woord. Het levert benutting op gebouw-, verdieping- en zoneniveau en is geen middel om een individu te volgen.

    Hoe ver dat gaat hangt af van het netwerk, de configuratie en het contract, dus het antwoord voor uw gebouw staat in uw overeenkomst en niet op deze pagina.

  • Welke beveiligingsdocumentatie is er?

    Workplaced Technologies Ltd houdt ISO 27001-certificaat 0202968, via Intertek onder UKAS.

    Het certificaat, de subverwerkerslijst, de standaard verwerkersovereenkomst en de samenvatting van de pentest worden na contractering onder geheimhouding overhandigd. Ze bestaan en ze zijn actueel; ze staan niet op het open web.

  • Van wie is de data?

    Dat wordt geregeld in de overeenkomst tussen u, Workplaced en een eventuele partner, samen met toegang, toegestaan gebruik en bewaartermijnen. Het is een contractvraag, en een website is de verkeerde plek om die in het algemeen te beantwoorden.

Alle vragen

Stuur ons de vragenlijst

Securityvragenlijsten, DPIA's en aanbestedingsbijlagen gaan direct naar degene die de documentatie beheert. Zet het in het bericht en sla de doorverwijzing over.