Beveiliging, privacy en compliance — eerlijk onderbouwd.
Voor een kwaliteitssysteem is beveiliging niet een feature maar de fundering. Hieronder staat precies hoe Digitale Kliniek met jouw gegevens omgaat — inclusief wat we nog niet doen.
- EU-only Alle gegevens in Duitsland, e-mail via Ierland. Niets buiten de EER.
- Versleuteld TLS 1.3 onderweg, AES-256 in ruste — standaard, geen optie.
- Verplichte MFA Meerfactor op elk account; toegang strikt per rol.
- Append-only audittrail Wie, wat, wanneer — onwijzigbaar, conform NEN 7513.
- Back-ups + hersteldrill Twee keer per dag off-site, elk kwartaal getest hersteld.
- Aligned, eerlijk NEN 7510 & AVG naar de norm — geen certificaat dat we niet hebben.
Overzicht & posture
Digitale Kliniek is een kwaliteits- en veiligheidsmanagementsysteem voor Nederlandse klinieken en ZBC's. Het beheert kwaliteitsdocumentatie, meldingen, verbetertrajecten en registraties — voor tientallen klinieken tegelijk, strikt van elkaar gescheiden. Beveiliging zit in het ontwerp, van de rij in de database tot de audittrail eroverheen.
Wij zijn NEN 7510-aligned, niet gecertificeerd — en we zeggen wat dat betekent. De technische en organisatorische maatregelen volgen de norm; er is geen certificaat van een externe partij. Staat een control nog niet volledig, dan lees je dat hieronder terug, niet tussen de regels door.
Hosting & dataresidentie
Alle gegevens blijven binnen de Europese Economische Ruimte. Geen verwerking buiten de EER, geen doorgifte naar de Verenigde Staten. De data leeft in Duitsland; transactionele e-mail loopt via Ierland.
Encryptie
Versleuteld onderweg én in ruste — standaard, niet als aanvinkbare optie. Off-site back-ups worden apart versleuteld met een sleutel die niet op de productieomgeving staat.
- Onderweg: TLS 1.3 met HSTS (preload) op alle domeinen.
- In ruste: AES-256 op database en objectopslag.
- Back-ups: apart versleuteld vóórdat ze de omgeving verlaten.
Toegang & authenticatie
Elke kliniek is op databaseniveau van elke andere gescheiden. Geen enkele query kijkt over die grens — de isolatie zit op de rij (Row-Level Security), niet in applicatiecode die je op zijn woord moet geloven.
- Row-Level Security per clinic_id — data van klinieken raakt elkaar nooit.
- Verplichte MFA voor elk account.
- Rollen volgens least-privilege; korte, veilige sessies met automatische time-out.
SSO/SAML naar een centrale identity provider staat op de roadmap, maar is er nog niet. Klinieken die dit nodig hebben, bespreken we dat vooraf.
Audittrail & logging
Elke handeling op een document — aanmaken, wijzigen, goedkeuren, publiceren, herzien — staat vast in een append-only audittrail conform NEN 7513: wie, wat, wanneer. De trail is onwijzigbaar, afgedwongen in de database zelf, niet door een knop in de interface.
- Append-only: records kunnen niet worden gewijzigd of verwijderd.
- Herleidbaar per document en per gebruiker, met tijdstempel.
Back-ups & herstel
Herstel is geen aanname; het wordt getest. Back-ups draaien geautomatiseerd, off-site en versleuteld — en een watchdog bewaakt de heartbeats en slaat alarm bij een gemiste run.
| Parameter | Waarde |
|---|---|
| Frequentie | 2× per dag, off-site |
| Restore-verificatie | wekelijks, automatisch |
| Hersteldrill | per kwartaal · laatste: geslaagd |
| RPO (max. dataverlies) | ≤ 12 uur |
| RTO (hersteltijd) | ≤ 4 uur |
RPO/RTO zijn ontwerpdoelen, gevalideerd via de kwartaaldrill.
Incidentrespons
Als er iets misgaat, telt hoe snel en hoe transparant je handelt. We volgen een vast draaiboek — detecteren, indammen, herstellen, melden, evalueren — met per fase een verantwoordelijke.
- Detectie via monitoring en alerting op de productieomgeving.
- Indammen en herstellen volgens draaiboek met rolverdeling.
- Betrokken klinieken worden geïnformeerd; bij een datalek geldt de AVG-meldplicht (richttijd 72 uur).
- Achteraf een evaluatie met concrete verbeteracties.
Als verwerker ondersteunen we de kliniek (de verwerkingsverantwoordelijke) bij haar meldplicht; de formele melding aan de Autoriteit Persoonsgegevens ligt bij de kliniek. Die afspraken staan in de verwerkersovereenkomst.
Sub-verwerkers
Voor delen van de dienst schakelen we sub-verwerkers in. Met elke sub-verwerker is een (sub-)verwerkersovereenkomst gesloten, en allen verwerken uitsluitend binnen de EER. De volledige, actuele lijst delen we op verzoek — inclusief wat ze doen en waar.
- Met jouw kliniek sluiten we een verwerkersovereenkomst.
- Wijzigingen in de sub-verwerkerslijst melden we vooraf, zodat je bezwaar kunt maken.
- Alle sub-verwerkers verwerken uitsluitend binnen de EER.
Gegevens & bewaren
Het is jouw data. Jij bepaalt wat erin komt en wat ermee gebeurt als je stopt. We verwerken zo min mogelijk en leggen bewaren en verwijderen vast in de verwerkersovereenkomst.
| Onderwerp | Uitgangspunt |
|---|---|
| Eigenaarschap | de kliniek blijft eigenaar van alle gegevens |
| Dataminimalisatie | alleen wat nodig is voor kwaliteitsbeheer |
| Export & portabiliteit | documenten en registraties exporteerbaar |
| Verwijdering bij einde | teruggave + verwijdering conform overeenkomst |
| Audittrail-retentie | append-only, bewaard conform NEN 7513 |
Je kunt je gegevens meenemen. Concrete bewaartermijnen stemmen we per kliniek af — passend bij jullie eigen bewaarplichten in de zorg.
Compliance & normen
Waar staan we ten opzichte van de normen die je auditor kent — en waar zijn we eerlijk over de status.
| Norm / kader | Status | Toelichting |
|---|---|---|
| NEN 7510 | Uitgelijnd | Maatregelen ingericht naar de norm; geen formele certificering. |
| NEN 7513 (logging) | Geïmplementeerd | Append-only audittrail per document. |
| AVG / GDPR | Uitgelijnd | EU-verwerking, verwerkersovereenkomsten, dataminimalisatie. |
| ISO 27001-familie | Uitgelijnd | Maatregelen volgen ISO 27001/27002; geen extern certificaat. |
De maatregelen zijn er; een onafhankelijk certificaat is er niet. Wij vinden dat je dat moet weten — en het zelf moet kunnen controleren. Daarvoor is de auditsessie hieronder.
Testen & monitoring
Beveiliging is geen momentopname. We combineren geautomatiseerde controles met gerichte tests en continue monitoring van de productieomgeving.
- Afhankelijkheden worden automatisch gescand op bekende kwetsbaarheden; updates volgen een vast ritme.
- Continue foutmonitoring (self-hosted, EU) met PII-scrubber — gevoelige gegevens landen niet in logs.
- Strikte security headers: CSP, HSTS (preload), frame-ancestors none.
- Periodieke, gerichte beveiligingstests op de belangrijkste flows.
Er ligt nog geen jaarlijkse pentest door een onafhankelijke derde met een openbaar rapport. Bevindingen uit onze eigen tests verhelpen we; de bevindingenklassen delen we op verzoek. Een onafhankelijke pentest staat op de roadmap.
Onafhankelijke verificatie
Vertrouwen dat je niet kunt controleren, is geen vertrouwen. Daarom stellen we een read-only auditsessie beschikbaar: je bekijkt samen met ons de configuratie, de RLS-policies en de audittrail — zonder toegang tot patiëntgegevens.
Beveiliging melden? security@digitalekliniek.com