Digitale Kliniek
00 Trust Center

Beveiliging, privacy en compliance — eerlijk onderbouwd.

Voor een kwaliteitssysteem is beveiliging niet een feature maar de fundering. Hieronder staat precies hoe Digitale Kliniek met jouw gegevens omgaat — inclusief wat we nog niet doen.

Wij claimen alignment, geen certificering. Laatst bijgewerkt · juli 2026
  • EU-only Alle gegevens in Duitsland, e-mail via Ierland. Niets buiten de EER.
  • Versleuteld TLS 1.3 onderweg, AES-256 in ruste — standaard, geen optie.
  • Verplichte MFA Meerfactor op elk account; toegang strikt per rol.
  • Append-only audittrail Wie, wat, wanneer — onwijzigbaar, conform NEN 7513.
  • Back-ups + hersteldrill Twee keer per dag off-site, elk kwartaal getest hersteld.
  • Aligned, eerlijk NEN 7510 & AVG naar de norm — geen certificaat dat we niet hebben.
01

Overzicht & posture

Digitale Kliniek is een kwaliteits- en veiligheidsmanagementsysteem voor Nederlandse klinieken en ZBC's. Het beheert kwaliteitsdocumentatie, meldingen, verbetertrajecten en registraties — voor tientallen klinieken tegelijk, strikt van elkaar gescheiden. Beveiliging zit in het ontwerp, van de rij in de database tot de audittrail eroverheen.

Waar we eerlijk over zijn

Wij zijn NEN 7510-aligned, niet gecertificeerd — en we zeggen wat dat betekent. De technische en organisatorische maatregelen volgen de norm; er is geen certificaat van een externe partij. Staat een control nog niet volledig, dan lees je dat hieronder terug, niet tussen de regels door.

02

Hosting & dataresidentie

Alle gegevens blijven binnen de Europese Economische Ruimte. Geen verwerking buiten de EER, geen doorgifte naar de Verenigde Staten. De data leeft in Duitsland; transactionele e-mail loopt via Ierland.

1 2 3 4

Waar je data draait

  1. Frankfurt · Duitsland DE

    Persoonsgegevens

    • Versleutelde database & objectopslag (AES-256)
    • Applicatie & rendering
  2. Falkenstein · Duitsland DE

    Compute / verwerking

    • Online documenteditor
    • Back-uprunner & foutmonitoring (EU)
  3. Neurenberg · Duitsland DE

    Persoonsgegevens

    • Versleutelde off-site back-ups, geografisch gescheiden
  4. Dublin · Ierland IE

    Transactionele e-mail

    • Login-, herstel- & notificatiemail

EU-only. Alle persoonsgegevens leven in Duitsland — Frankfurt (database & applicatie), Falkenstein (editor, back-uprunner & monitoring) en Neurenberg (off-site back-ups); transactionele e-mail loopt via Ierland. Elke verbinding is versleuteld. Geen verwerking of doorgifte buiten de EER.

03

Encryptie

Versleuteld onderweg én in ruste — standaard, niet als aanvinkbare optie. Off-site back-ups worden apart versleuteld met een sleutel die niet op de productieomgeving staat.

  • Onderweg: TLS 1.3 met HSTS (preload) op alle domeinen.
  • In ruste: AES-256 op database en objectopslag.
  • Back-ups: apart versleuteld vóórdat ze de omgeving verlaten.
04

Toegang & authenticatie

Elke kliniek is op databaseniveau van elke andere gescheiden. Geen enkele query kijkt over die grens — de isolatie zit op de rij (Row-Level Security), niet in applicatiecode die je op zijn woord moet geloven.

  • Row-Level Security per clinic_id — data van klinieken raakt elkaar nooit.
  • Verplichte MFA voor elk account.
  • Rollen volgens least-privilege; korte, veilige sessies met automatische time-out.
Open punt

SSO/SAML naar een centrale identity provider staat op de roadmap, maar is er nog niet. Klinieken die dit nodig hebben, bespreken we dat vooraf.

05

Audittrail & logging

Elke handeling op een document — aanmaken, wijzigen, goedkeuren, publiceren, herzien — staat vast in een append-only audittrail conform NEN 7513: wie, wat, wanneer. De trail is onwijzigbaar, afgedwongen in de database zelf, niet door een knop in de interface.

  • Append-only: records kunnen niet worden gewijzigd of verwijderd.
  • Herleidbaar per document en per gebruiker, met tijdstempel.
06

Back-ups & herstel

Herstel is geen aanname; het wordt getest. Back-ups draaien geautomatiseerd, off-site en versleuteld — en een watchdog bewaakt de heartbeats en slaat alarm bij een gemiste run.

ParameterWaarde
Frequentie2× per dag, off-site
Restore-verificatiewekelijks, automatisch
Hersteldrillper kwartaal · laatste: geslaagd
RPO (max. dataverlies)≤ 12 uur
RTO (hersteltijd)≤ 4 uur

RPO/RTO zijn ontwerpdoelen, gevalideerd via de kwartaaldrill.

07

Incidentrespons

Als er iets misgaat, telt hoe snel en hoe transparant je handelt. We volgen een vast draaiboek — detecteren, indammen, herstellen, melden, evalueren — met per fase een verantwoordelijke.

  • Detectie via monitoring en alerting op de productieomgeving.
  • Indammen en herstellen volgens draaiboek met rolverdeling.
  • Betrokken klinieken worden geïnformeerd; bij een datalek geldt de AVG-meldplicht (richttijd 72 uur).
  • Achteraf een evaluatie met concrete verbeteracties.
Zo verdelen we de rollen

Als verwerker ondersteunen we de kliniek (de verwerkingsverantwoordelijke) bij haar meldplicht; de formele melding aan de Autoriteit Persoonsgegevens ligt bij de kliniek. Die afspraken staan in de verwerkersovereenkomst.

08

Sub-verwerkers

Voor delen van de dienst schakelen we sub-verwerkers in. Met elke sub-verwerker is een (sub-)verwerkersovereenkomst gesloten, en allen verwerken uitsluitend binnen de EER. De volledige, actuele lijst delen we op verzoek — inclusief wat ze doen en waar.

  • Met jouw kliniek sluiten we een verwerkersovereenkomst.
  • Wijzigingen in de sub-verwerkerslijst melden we vooraf, zodat je bezwaar kunt maken.
  • Alle sub-verwerkers verwerken uitsluitend binnen de EER.
09

Gegevens & bewaren

Het is jouw data. Jij bepaalt wat erin komt en wat ermee gebeurt als je stopt. We verwerken zo min mogelijk en leggen bewaren en verwijderen vast in de verwerkersovereenkomst.

OnderwerpUitgangspunt
Eigenaarschapde kliniek blijft eigenaar van alle gegevens
Dataminimalisatiealleen wat nodig is voor kwaliteitsbeheer
Export & portabiliteitdocumenten en registraties exporteerbaar
Verwijdering bij eindeteruggave + verwijdering conform overeenkomst
Audittrail-retentieappend-only, bewaard conform NEN 7513
Geen lock-in

Je kunt je gegevens meenemen. Concrete bewaartermijnen stemmen we per kliniek af — passend bij jullie eigen bewaarplichten in de zorg.

10

Compliance & normen

Waar staan we ten opzichte van de normen die je auditor kent — en waar zijn we eerlijk over de status.

Norm / kaderStatusToelichting
NEN 7510UitgelijndMaatregelen ingericht naar de norm; geen formele certificering.
NEN 7513 (logging)GeïmplementeerdAppend-only audittrail per document.
AVG / GDPRUitgelijndEU-verwerking, verwerkersovereenkomsten, dataminimalisatie.
ISO 27001-familieUitgelijndMaatregelen volgen ISO 27001/27002; geen extern certificaat.
Wat "uitgelijnd" betekent

De maatregelen zijn er; een onafhankelijk certificaat is er niet. Wij vinden dat je dat moet weten — en het zelf moet kunnen controleren. Daarvoor is de auditsessie hieronder.

11

Testen & monitoring

Beveiliging is geen momentopname. We combineren geautomatiseerde controles met gerichte tests en continue monitoring van de productieomgeving.

  • Afhankelijkheden worden automatisch gescand op bekende kwetsbaarheden; updates volgen een vast ritme.
  • Continue foutmonitoring (self-hosted, EU) met PII-scrubber — gevoelige gegevens landen niet in logs.
  • Strikte security headers: CSP, HSTS (preload), frame-ancestors none.
  • Periodieke, gerichte beveiligingstests op de belangrijkste flows.
Open punt

Er ligt nog geen jaarlijkse pentest door een onafhankelijke derde met een openbaar rapport. Bevindingen uit onze eigen tests verhelpen we; de bevindingenklassen delen we op verzoek. Een onafhankelijke pentest staat op de roadmap.

12

Onafhankelijke verificatie

Vertrouwen dat je niet kunt controleren, is geen vertrouwen. Daarom stellen we een read-only auditsessie beschikbaar: je bekijkt samen met ons de configuratie, de RLS-policies en de audittrail — zonder toegang tot patiëntgegevens.