Trust Center

Trust Center — hoe AlfaPlanning met uw gegevens omgaat

Uw planning staat bij ons. Dat vertrouwen verdienen we niet met een belofte, maar met hoe het systeem daadwerkelijk gebouwd is. Hieronder leest u precies wat we doen om uw gegevens te beschermen — en waar we naartoe werken.

Maatregelen

Beveiligingsmaatregelen

We bouwen AlfaPlanning met beveiliging als vast onderdeel van elke module, niet als extra stap achteraf.

Toegang op maat

Elke gebruiker ziet en doet alleen wat bij zijn rol hoort. Rechten worden per actie toegekend (bekijken, toevoegen, bewerken, verwijderen) en kunnen tijdelijk of blijvend zijn.

Sterke inlogbeveiliging

Wachtwoorden worden versleuteld opgeslagen (nooit leesbaar, ook niet voor ons), accounts worden automatisch vergrendeld na herhaalde mislukte pogingen, en we ondersteunen extra verificatie via sms.

Eén sessie per gebruiker

Een tweede gelijktijdige inlog op hetzelfde account wordt actief tegengehouden — geen stille dubbele sessies.

Volledige controlelijn

Elke wijziging in het systeem — wie, wat, wanneer — wordt automatisch vastgelegd. Niets wordt stilletjes aangepast.

Versleutelde verbindingen

Al het verkeer tussen uw browser en ons platform is versleuteld.

Actieve bewaking van bewaartermijnen

Het systeem signaleert automatisch wanneer een VOG/beveiligingspas verloopt of wanneer de bewaartermijn van een personeelsdossier na uitdiensttreding is verstreken — zodat gegevens niet langer bewaard blijven dan nodig.

Privacy

Privacybeleid

We verwerken persoonsgegevens van uw medewerkers en klanten namens u — u blijft eigenaar van die data. Wij verkopen geen data, delen niets met derden buiten wat nodig is om de dienst te leveren, en gebruiken geen trackingcookies op deze website.

Rolverdeling

Bij de verwerking van persoonsgegevens via AlfaPlanning treedt AlfaPlanning op als verwerker. De klant blijft verwerkingsverantwoordelijke en is verantwoordelijk voor de juistheid van de door hem ingevoerde personeels- en objectdata.

Status

Compliance-status — waar we nu staan

We zijn eerlijk over waar we in dit traject zitten. Geen onterechte claims, wel een concreet pad.

Ingericht

Toegangsbeveiliging & logging

Rolgebaseerde toegang, sterke inlogbeveiliging en een volledige audit trail zijn ingericht en in gebruik.

Opgesteld

Privacybeleid & verwerkersovereenkomst

Concept gereed. Juridische eindcontrole volgt bij de eerste betalende klantimplementatie.

Vastgesteld

Incident Response Plan

Volledig stappenplan voor beveiligingsincidenten en datalekken is vastgesteld.

In uitvoering

Beveiliging verankerd in ontwikkelproces

Structureel geborgd bij nieuwe modules; twee resterende bouwtaken (CSRF-bescherming, consistente XSS-escaping) worden afgerond.

Gepland

ISO 27001-gereedheid

Interne audit en gap-analyse volgen na afronding van de bouwtaken hierboven.

Gepland

ISO 27001-certificering

Externe audit en certificering zijn de vervolgstap na ISO 27001-gereedheid.

We werken toe naar formele ISO 27001-certificering. Tot die tijd communiceren we open over wat al staat en wat nog in ontwikkeling is.

Incidenten

Incidenten

We registreren elk beveiligingsincident, ook kleine. Zodra dit onderdeel structureel draait, publiceren we hier per kwartaal of er incidenten zijn geweest die klanten moeten weten. We zijn dit onderdeel van ons Trust Center aan het opbouwen — vraag ons gerust rechtstreeks naar onze aanpak.

Downloads

Downloads

Documenten om te delen met uw eigen compliance- of inkoopafdeling.

Roadmap

Onze roadmap

Transparantie betekent ook laten zien waar we naartoe werken.

1

Secure Foundation

Bijna afgerond

Toegangsbeheer, logging, incidentmanagement, leveranciersbeheer en wijzigingsbeheer zijn ingericht. Testherstel van de back-up is het laatste openstaande punt.

2

Privacy by Design

Bezig

Verwerkersovereenkomst en privacyverklaring zijn opgesteld; bewaartermijnen en de procedure rond rechten van betrokkenen worden afgerond.

3

Security by Design

Bezig

Rechten, logging en validatie zijn standaard bij elke nieuwe module. CSRF-bescherming en consistente XSS-escaping worden nu toegevoegd.

4

Trust Center

Nu live

Deze pagina — transparantie over compliance en beveiliging richting klanten en aanbestedende partijen.

5

ISO 27001-gereedheid

Gepland

Interne audit en gap-analyse tegen het ISO 27001-normenkader, na afronding van fase 1-3.

6

Externe ISO 27001-certificering

Gepland

Selectie van een certificerende instantie, externe audit en het behalen van het certificaat.

7

ISO 27701

Op de lange termijn

Uitbreiding van het managementsysteem met privacymanagement, met externe audit en certificering.

Vragen?

Vragen?

Heeft u als (potentiële) klant specifieke vragen over beveiliging, compliance of gegevensverwerking — bijvoorbeeld in het kader van een aanbesteding? Neem rechtstreeks contact op.

Beveiligings- en compliancevragen

Vragen over onze beveiliging, een securityvragenlijst bij een aanbesteding, of dit Trust Center.

security@alfaplanning.nl

Responsible disclosure

Kwetsbaarheid gevonden? Meld dit vertrouwelijk, wij reageren zo snel mogelijk.

security@alfaplanning.nl

Privacy en gegevensverzoeken

Vragen over gegevensverwerking, of een verzoek tot inzage, correctie of verwijdering.

privacy@alfaplanning.nl