Terug naar de Verwerkersovereenkomst

Hoe OntosCompile werkt

De Diensten bestaan uit een cloudgebaseerd software-as-a-service-platform, toegankelijk via een webinterface, voor het samenstellen van Nederlandse wettelijke jaarrekeningen en het gereedmaken daarvan voor deponering bij de Kamer van Koophandel. Het platform wordt gebruikt door accountantskantoren, administratiekantoren, belastingadvieskantoren en interne financeafdelingen.

Sub-verwerkers

De Aanbieder schakelt zorgvuldig beoordeelde sub-verwerkers in voor omschreven doeleinden. De actuele lijst is Bijlage B bij de Verwerkersovereenkomst; wijzigingen daarin worden gepubliceerd op een feed waarop klanten zich kunnen abonneren.

Bedrijfscontinuïteit

Er worden geautomatiseerde dagelijkse databaseback-ups gemaakt, met point-in-time recovery voor zover de platformmogelijkheden van de database-sub-verwerker dat toelaten. Broncode staat onder versiebeheer en wordt continu geback-upt. Back-ups zijn versleuteld tijdens transport en in rust. Er zijn gedocumenteerde herstelprocedures, die periodiek worden beoordeeld.

Leveranciersbeheer

De Aanbieder selecteert sub-verwerkers op basis van hun technische en organisatorische maatregelen en bindt hen schriftelijk aan geheimhoudings- en gegevensbeschermingsverplichtingen die in wezen gelijkwaardig zijn aan die in de Verwerkersovereenkomst van de Aanbieder. De Aanbieder beoordeelt periodiek of zijn sub-verwerkers die verplichtingen blijven nakomen, en legt van elke afhankelijkheid de licentie, de risico's en de getroffen maatregelen vast.

Beheer van informatiebeveiliging

De Aanbieder onderhoudt gedocumenteerd informatiebeveiligingsbeleid en bijbehorende procedures, en beoordeelt die periodiek. De onderliggende cloudinfrastructuur is op infrastructuurniveau gecertificeerd tegen erkende normen, waaronder ISO/IEC 27001 en SOC 2. De eigen compliancebasis van de Aanbieder (beschermde branches, meldingen over kwetsbare afhankelijkheden, een software bill of materials met licentiepoort en scanning op gelekte geheimen) wordt afgedwongen door automatisering en niet door gewoonte.

Toegangsbeheer systemen

Medewerkers van de Aanbieder krijgen toegang op basis van rollen en van het principe van minimale rechten; toegang blijft beperkt tot wat nodig is voor hun taken. Toegangsrechten worden onverwijld ingetrokken bij het einde van het dienstverband of de opdracht.

Fysieke toegangsbeveiliging

De verwerking vindt plaats in datacenters van de infrastructuur-sub-verwerkers van de Aanbieder, in EU-regio's. Die datacenters hanteren gangbare fysieke beveiligingsmaatregelen, waaronder doorlopende bewaking en toegang uitsluitend voor bevoegd personeel.

Toegangsbeveiliging gegevens

Gebruikers authenticeren via de authenticatielaag van de Aanbieder; wachtwoorden worden gehasht en gesalt opgeslagen volgens de gangbare stand van de techniek, en passkeys worden ondersteund zodat de schermvergrendeling van een eigen apparaat een wachtwoord kan vervangen. Klantgegevens zijn op databaseniveau geïsoleerd met row-level security, zodat elke Gebruiker uitsluitend bij de gegevens van de eigen organisatie kan, en de routeautorisatie handhaaft dezelfde grens een tweede keer in de applicatielaag.

Veldversleuteling

Naast versleuteling in rust worden aangewezen gevoelige velden afzonderlijk versleuteld, op applicatieniveau, met een per waarde afgeleide sleutel via een sleutelbeheerdienst in de EU. De database bevat uitsluitend de versleutelde envelop, zodat een kopie van de database zonder toegang tot de sleuteldienst de onderliggende waarden niet prijsgeeft. Waar een veld doorzoekbaar moet blijven, wordt doorzoekbare versleuteling gebruikt, zodat het beschermen van een waarde de applicatie niet dwingt de hele kolom te ontsleutelen om die waarde te vinden. Het mechanisme draait in productie voor de tot nu toe aangewezen velden, en de Aanbieder breidt die aanwijzing uit naarmate verdere delen van de samenstelpijplijn worden opgeleverd. Het is een extra laag: het vervangt de versleuteling in rust niet, die alle Klantgegevens omvat.

Beveiliging van gegevenstransport

Gegevens in transport worden versleuteld met TLS 1.2 of hoger. Gegevens in rust worden versleuteld met AES-256 of een algoritme van gelijkwaardige sterkte.

Vastlegging van handelingen

Auditrelevante handelingen in de applicatie en de database worden weggeschreven naar een append-only auditlog, waarbij regels herleidbaar zijn tot individuele geauthenticeerde gebruikers. Logs worden bewaard gedurende een periode die passend is om beveiligingsincidenten te detecteren en te onderzoeken.

Beschikbaarheid

De Aanbieder installeert beveiligingsupdates tijdig, met versnelde patching bij bekendgemaakte kritieke kwetsbaarheden. Klantomgevingen zijn logisch gescheiden met row-level security en organisatiescoping; Klanten kunnen niet bij gegevens van andere Klanten.

Scheiding van omgevingen

Ontwikkel-, preview- en productieomgevingen zijn logisch gescheiden. Klantgegevens bevinden zich uitsluitend in de productieomgeving; previewomgevingen zijn tijdelijk en gevuld met synthetische gegevens.

AI-verwerking

AI-ondersteunde suggesties lopen via één gateway die is ingesteld om het EU-endpoint aan te roepen, met een sleutel per gebruiker of organisatie zodat gebruik herleidbaar, begrensd en intrekbaar is. Eén gateway in plaats van meerdere is zelf een maatregel: het is de ene plek waar routering en bewaarbeleid kunnen worden ingesteld en gecontroleerd. Klantgegevens worden niet gebruikt om modellen te trainen, niet door de Aanbieder en niet door zijn sub-verwerkers, zoals clausule 2.8 van de Verwerkersovereenkomst bepaalt.

Privacy van telemetrie

Foutregistratie en prestatiemonitoring zijn zo ingericht dat financiële klantgegevens het platform niet verlaten: identificerende gegevens staan uit in de SDK, lokale variabelen worden nooit vastgelegd (die zouden cijfers uit de jaarrekening bevatten) en sessie-replay is niet alleen uitgeschakeld maar uit de applicatie verwijderd, zodat geen enkel codepad die kan inschakelen. Door gebruikers ingediende feedback is de enige bewuste uitzondering en wordt behandeld als vertrouwelijke intake met beperkte toegang.

Risicobeheer

De Aanbieder beoordeelt periodiek zijn beveiligingspositie, waaronder de effectiviteit van de in dit document beschreven maatregelen, en past zijn beleid en procedures daarop aan.

Operationele beveiliging

De Aanbieder controleert software-afhankelijkheden met geautomatiseerde hulpmiddelen op bekende kwetsbaarheden en installeert beveiligingsupdates tijdig. Voor elke voorgestelde en uitgeleverde wijziging en volgens een periodiek schema wordt een software bill of materials gemaakt, en de repository wordt bij elke wijziging gescand op gelekte geheimen. Medewerkers van de Aanbieder gebruiken zakelijke e-mail- en samenwerkingsomgevingen met gangbare bescherming tegen malware en phishing.

Beveiliging rond personeel

Medewerkers van de Aanbieder zijn schriftelijk gebonden aan geheimhouding en zijn geïnformeerd over hun verplichtingen onder de AVG en de UAVG en over het interne beveiligingsbeleid van de Aanbieder.

Incidentrespons

De Aanbieder hanteert een gedocumenteerde procedure voor het detecteren, beperken en melden van beveiligingsincidenten. De procedure sluit aan op artikel 33 AVG en op de meldtermijn van 72 uur uit clausule 7.1 van de Verwerkersovereenkomst van de Aanbieder.

Bewaring van persoonsgegevens

Gedurende de looptijd van de Verwerkersovereenkomst worden Persoonsgegevens die de Aanbieder verwerkt bewaard volgens de instructies die de Klant van tijd tot tijd geeft. Bij het einde van de Verwerkersovereenkomst geldt clausule 11 van die overeenkomst.