Beveiliging

Beveiliging die je kunt verifiëren

Voordat je gevoelige gegevens van inwoners toevertrouwt aan een leverancier, wil je harde garanties. BasisBeeld B.V. is ISO/IEC 27001:2022 gecertificeerd via BSI en neemt de Algemene Verordening Gegevensbescherming (AVG) als uitgangspunt bij alles wat we bouwen.

Jouw gemeente houdt daarbij altijd de regie over de eigen gegevens.

Wat dit voor jouw gemeente betekent

Concrete waarborgen, geen loze beloftes.

ISO/IEC 27001:2022 certificering

BasisBeeld B.V. is ISO/IEC 27001:2022 gecertificeerd via BSI, certificaatnummer ISC 594. De scope omvat de ontwikkeling, het beheer en de exploitatie van software voor het SaaS-platform BasisBeeld, geregistreerd op 9 januari 2025 en geldig tot 8 januari 2028.

Bekijk het certificaat in het BSI-register

Encryptie

Persoonsgegevens en bedrijfsgegevens worden versleuteld, als onderdeel van onze technische en organisatorische AVG-maatregelen.

Toegangsbeheer en single sign-on

Gebruikers loggen in via single sign-on met Microsoft EntraID. Rolgebaseerde toegang zorgt dat iedereen alleen ziet wat bij de eigen functie hoort.

Logging en audit trail

Elke suggestie van PrivateAI wordt vastgelegd in het Journaal: de bron, de reden en wat ermee is gedaan. Zo blijven keuzes traceerbaar, uitlegbaar en controleerbaar, gericht op wat er gebeurde, niet op onnodige persoonsgegevens.

Datalocatie binnen de EU

De infrastructuur van BasisBeeld draait binnen de Europese Unie, in de AWS-regio Frankfurt (eu-central-1). De verwerking bij PrivateAI vindt plaats binnen deze EU-omgeving, in een eigen afgeschermde omgeving van BasisBeeld, niet lokaal bij de gemeente. Voor PrivateAI geldt: AVG-proof en jij houdt de controle.

DPIA en IAMA getoetst

Bij de pilot met gemeente Veenendaal is een DPIA (Data Protection Impact Assessment) uitgevoerd en is een IAMA (Impact Assessment Mensenrechten en Algoritmes) succesvol doorlopen, met begeleiding van het ministerie van Binnenlandse Zaken en Koninkrijksrelaties.

Maatregelen op hoofdlijnen

Een greep uit de technische en organisatorische maatregelen die we hanteren.

Privacy by Design en by Default

We passen Privacy by Design en by Default toe: gegevensbescherming is het uitgangspunt bij elke nieuwe functionaliteit, niet een toevoeging achteraf.

AVG-grondslag

  • Minimale gegevensverwerking en doelgebonden gebruik
  • Geen profilering of geautomatiseerde besluitvorming
  • Transparante verwerking, met recht op inzage en correctie

Technische en organisatorische maatregelen

  • Versleuteling van gegevens
  • Toegangscontrole en rolgebaseerde rechten
  • Regelmatige security-updates
  • Training van medewerkers

Verwerkers en gegevensdoorgifte

We werken alleen met verwerkers die een verwerkersovereenkomst hebben getekend. Gegevens worden verwerkt binnen de EU/EER; daarbuiten alleen met passende waarborgen.

Wil je de volledige verwerkersinformatie, bewaartermijnen en jouw rechten als betrokkene? Die vind je in onze privacyverklaring.

Vragen van security officers en inkopers

De vragen die we vaak krijgen bij een leveranciersbeoordeling.

Klaar om dit verder te bespreken?

Neem contact op voor de verwerkersovereenkomst of aanvullende beveiligingsinformatie.