ISMS Copilot Docs

Overzicht Beveiliging & Gegevensbescherming

ISMS Copilot implementeert beveiligingsmaatregelen op bedrijfsniveau om uw gevoelige compliancegegevens te beschermen. Dit artikel legt uit hoe uw gegevens worden beveiligd,…

Overzicht

ISMS Copilot implementeert bedrijfsmatige beveiligingsmaatregelen om uw gevoelige compliancegegevens te beschermen. Dit artikel legt uit hoe uw gegevens worden beveiligd, waar ze worden opgeslagen en welke controles er zijn om vertrouwelijkheid en privacy te waarborgen.

Voor wie is dit bedoeld

Dit artikel is bedoeld voor:

  • Beveiligingsteams die ISMS Copilot evalueren
  • Complianceprofessionals die gevoelige klantgegevens verwerken
  • Beheerders die verantwoordelijk zijn voor beslissingen over gegevensbescherming
  • Gebruikers die willen begrijpen hoe hun gegevens worden beschermd

Belangrijke beveiligingsprincipes

De beveiligingsarchitectuur van ISMS Copilot volgt deze kernprincipes:

  • Geen training op gebruikersgegevens - Uw gesprekken, documenten en klantinformatie worden nooit gebruikt om AI-modellen te trainen
  • EU-gegevensresidentie - Alle gegevens worden opgeslagen op servers in de EU (Frankfurt, Duitsland)
  • End-to-end encryptie - Gegevens worden zowel tijdens verzending als in rust versleuteld
  • Retentie onder gebruikerscontrole - U bepaalt hoe lang uw gegevens worden bewaard
  • GDPR-compliance - Volledige naleving van Europese gegevensbeschermingsregelgeving

Gegevensencryptie

Encryptie tijdens verzending

Alle gegevens die tussen uw browser en de ISMS Copilot-servers worden verzonden, worden beschermd met:

  • TLS 1.3-encryptie op alle HTTPS-verbindingen
  • Strict Transport Security (HSTS) afgedwongen voor 1 jaar met inclusie van subdomeinen
  • Certificate pinning om man-in-the-middle-aanvallen te voorkomen
  • Automatische HTTPS-upgrade voor alle onveilige verzoeken

Elke verbinding met ISMS Copilot maakt gebruik van bankwaardige encryptie. Uw gegevens kunnen niet worden onderschept of gelezen tijdens de verzending.

Encryptie in rust

Alle gegevens die in ISMS Copilot-databases worden opgeslagen, worden beschermd met:

  • AES-256-encryptie voor alle productiedatabases
  • Versleutelde back-ups met dezelfde encryptienormen
  • Versleutelde bestandsopslag voor geüploade documenten (PDF, DOCX, XLS)
  • Veilig sleutelbeheer met sleutels die apart van de gegevens worden opgeslagen

Gegevensopslag en -residentie

Waar uw gegevens worden opgeslagen

Alle databaseopslag van ISMS Copilot vindt plaats in:

  • Locatie: Servers in de EU (AWS Frankfurt, Duitsland-regio)
  • Aanbieder: Supabase (gebouwd op AWS-infrastructuur)
  • Compliance: GDPR-conforme datacenters met EU-gegevensresidentiegaranties

Locatie van AI-verwerking (configureerbaar door gebruiker):

Hoewel uw databaseopslag altijd in de EU plaatsvindt, hangt de locatie van AI-verwerking af van uw instelling Geavanceerde gegevensbeschermingsmodus:

  • Geavanceerde gegevensbescherming UIT (standaard): AI-verwerking vindt plaats in de Verenigde Staten (xAI, OpenAI, Anthropic) met Standaardcontractuele clausules en aanvullende maatregelen
  • Geavanceerde gegevensbescherming AAN: AI-verwerking vindt plaats in de Europese Unie (Mistral AI), waardoor internationale overdrachten en de vereisten voor Transfer Impact Assessment worden geëlimineerd

Organisaties met EU-gegevensresidentievereisten kunnen de Geavanceerde gegevensbeschermingsmodus inschakelen om Transfer Impact Assessments voor AI-verwerking te vermijden. Zie onze Transfer Impact Assessment voor details.

Uw gespreksgeschiedenisdatabase blijft altijd in de EU (Frankfurt). De Geavanceerde gegevensbeschermingsmodus bepaalt waar AI-verwerking plaatsvindt en hoe lang AI-aanbieders gegevens bewaren (30 dagen versus nul).

Welke gegevens worden opgeslagen

ISMS Copilot slaat de volgende informatie op:

  • Accountgegevens: E-mailadres, authenticatiegegevens (gehashte wachtwoorden)
  • Gespreksgeschiedenis: Uw vragen en AI-antwoorden binnen elke werkruimte
  • Geüploade documenten: Bestanden die u uploadt voor analyse (PDF, DOCX, XLS)
  • Werkruimtegegevens: Namen van werkruimten, aangepaste instructies en projectorganisatie
  • Gebruiksmetadata: Tijdstempels, berichtentellingen en functiegebruik voor facturering en serviceverbetering

Authenticatie en toegangsbeheer

Ondersteunde authenticatiemethoden

ISMS Copilot ondersteunt meerdere veilige authenticatieopties:

E-mail & Wachtwoord

  • Sterke wachtwoordeisen (minimaal 8 tekens met hoofdletters, kleine letters, cijfers en speciale tekens)
  • Wachtwoorden gehasht met behulp van het industriestandaard bcrypt-algoritme
  • Verplichte e-mailverificatie: U moet op de bevestigingslink klikken die per e-mail wordt verzonden voordat u kunt inloggen. Dit garandeert accountbezit en voorkomt ongeautoriseerde toegang
  • Veilige wachtwoordreset via e-mailverificatie

Google OAuth

  • Single sign-on met uw Google-account
  • Geen wachtwoord opgeslagen in ISMS Copilot
  • Authenticatie tokens beheerd door Google

Microsoft/Azure OAuth

  • Single sign-on met uw Microsoft- of Azure-account
  • Geschikt voor bedrijven die Microsoft 365 gebruiken
  • Authenticatie tokens beheerd door Microsoft

Gebruik voor maximale beveiliging OAuth-aanbieders (Google of Microsoft) in combinatie met hun ingebouwde multi-factor authenticatiefuncties. Dit voegt een extra beveiligingslaag toe aan uw ISMS Copilot-account.

Sessiebeheer

Gebruikerssessies worden beheerd met:

  • JWT-tokens met automatische vervaltijd
  • Veilige sessieopslag die niet blijft bestaan na het sluiten van de browser
  • Automatische uitlog wanneer tokens verlopen
  • Handmatige uitlog beschikbaar via het gebruikersmenu

Rijniveau-beveiliging (RLS)

ISMS Copilot implementeert toegangscontroles op databaseniveau:

  • Gebruikers kunnen alleen hun eigen gesprekken, werkruimten en geüploade bestanden benaderen
  • Pogingen om toegang te krijgen tot de gegevens van een andere gebruiker retourneren lege resultaten (geen foutmeldingen)
  • Alle databasequery's filteren automatisch op geverifieerde gebruikers-ID
  • Beheerdersrechten vereisen aparte authenticatie en autorisatie

Gegevensretentie en -verwijdering

Door de gebruiker gecontroleerde retentie

U hebt volledige controle over hoe lang uw gegevens worden bewaard:

  1. Klik op het gebruikersmenu-icoon (rechtsboven)
  2. Selecteer Instellingen
  3. Voer in het veld Gegevensretentieperiode uw gewenste retentieperiode in:
  • Minimum: 1 dag
  • Maximum: 7 jaar
  • Of klik op Voor altijd bewaren om onbeperkt te bewaren
  1. Klik op Instellingen opslaan

Verwacht resultaat: Het instellingenvenster sluit en uw retentievoorkeur wordt opgeslagen.

Gegevens die ouder zijn dan uw retentieperiode, worden automatisch en permanent verwijderd. Dit proces wordt dagelijks uitgevoerd en kan niet ongedaan worden gemaakt. Zorg ervoor dat u alle gegevens die u nodig hebt exporteert voordat ze verlopen.

Automatische gegevensverwijdering

ISMS Copilot verwijdert automatisch verlopen gegevens:

  • De verwijdertaak wordt dagelijks uitgevoerd om gegevens te verwijderen die ouder zijn dan uw retentieperiode
  • Verwijderde gegevens omvatten gespreksgeschiedenis, geüploade bestanden en werkruimte-inhoud
  • Verwijdering is permanent en kan niet worden hersteld
  • Accountinformatie (e-mail, instellingen) blijft bewaard totdat het account wordt verwijderd

Accountverwijdering

Om uw account en alle bijbehorende gegevens te verwijderen:

  1. Neem contact op met de ISMS Copilot-ondersteuning via het Helpcentrum
  2. Vraag om volledige accountverwijdering
  3. Ondersteuning zal uw identiteit bevestigen en de verwijdering verwerken
  4. Alle gegevens worden binnen 30 dagen permanent verwijderd

Privacy & Compliance

GDPR-naleving

ISMS Copilot voldoet volledig aan de Algemene Verordening Gegevensbescherming (AVG):

  • Gegevensminimalisatie: Alleen essentiële gegevens worden verzameld
  • Doelbeperking: Gegevens worden alleen gebruikt voor het leveren van de dienst
  • Opslagbeperking: Door de gebruiker gecontroleerde retentieperiodes
  • Recht op toegang: Gebruikers kunnen hun gegevens exporteren
  • Recht op vergetelheid: Gebruikers kunnen volledige gegevensverwijdering aanvragen
  • Recht op overdraagbaarheid: Gegevens kunnen worden geëxporteerd in standaardformaten
  • Gegevensbescherming door ontwerp: Beveiliging is in elke functie ingebouwd

AI-training & Uw gegevens

ISMS Copilot garandeert:

  • Geen training op gebruikersgegevens: Uw gesprekken, documenten en klantinformatie worden nooit gebruikt om AI-modellen te trainen
  • Geïsoleerde verwerking: Elk gesprek wordt onafhankelijk verwerkt
  • Geen gegevensdeling tussen klanten: Uw gegevens zijn nooit zichtbaar voor andere gebruikers
  • Werkruimte-isolatie: Verschillende werkruimten handhaven afzonderlijke gegevensgrenzen

In tegenstelling tot algemene AI-tools zoals ChatGPT, gebruikt ISMS Copilot uw gevoelige compliancegegevens nooit om het AI-model te verbeteren. Uw klantinformatie blijft volledig vertrouwelijk.

Opties voor AI-aanbiederverwerking:

U kunt kiezen tussen twee AI-verwerkingsmodi via Geavanceerde gegevensbeschermingsmodus:

  • Standaardmodus (UIT): Verwerking in de VS (xAI, OpenAI, Anthropic) met 30 dagen tijdelijke retentie
  • Geavanceerde gegevensbescherming (AAN): Verwerking in de EU (Mistral AI) met nul retentie

Ongeacht welke modus u kiest, worden uw gegevens NOOIT gebruikt voor AI-training.

Applicatiebeveiliging

Bescherming tegen veelvoorkomende aanvallen

ISMS Copilot implementeert meerdere beveiligingsheaders en -beleid:

Klikjacking-bescherming

  • X-Frame-Options: DENY voorkomt insluiting in iframes
  • Content Security Policy frame-ancestors-directief blokkeert framing

Content Security Policy (CSP)

  • Beperkt scriptuitvoering tot alleen goedgekeurde bronnen
  • Blokkeert inline scripts, behalve waar expliciet vereist
  • Voorkomt object-src- en base-uri-aanvallen
  • Upgradet onveilige HTTP-verzoeken automatisch naar HTTPS

MIME-typebescherming

  • X-Content-Type-Options: nosniff voorkomt MIME-typeverwarringsaanvallen

Referrer-beleid

  • strict-origin-when-cross-origin beperkt informatielekken bij cross-site-verzoeken

Machtigingenbeleid

ISMS Copilot schakelt onnodige browserfuncties uit om het aanvalsoppervlak te verkleinen:

  • Camera: Uitgeschakeld
  • Microfoon: Uitgeschakeld
  • Geolocatie: Uitgeschakeld
  • Interest Cohort (FLoC-tracking): Geblokkeerd

Derdepartijservices

AI-verwerkingsservices

ISMS Copilot geeft u controle over welke AI-aanbieder uw gesprekken verwerkt.

Beschikbare AI-aanbieders (configureerbaar door de gebruiker via Geavanceerde gegevensbeschermingsmodus):

  • xAI (Grok), OpenAI en Anthropic (Claude):
    • Locatie: Verenigde Staten
    • Retentie: 30 dagen (tijdelijke cache)
    • Training: API-gegevens NIET gebruikt voor modeltraining
    • Actief wanneer: Geavanceerde gegevensbescherming is UIT (standaard)
  • Mistral AI:
    • Locatie: Europese Unie
    • Retentie: Nul (geen retentie)
    • Training: NIET gebruikt voor modeltraining
    • Actief wanneer: Geavanceerde gegevensbescherming is AAN

Organisaties met EU-gegevensresidencyvereisten moeten de Geavanceerde gegevensbeschermingsmodus inschakelen om 100% EU-verwerking met nul retentie bij de AI-aanbieder te garanderen. Dit biedt de sterkste beschikbare privacygaranties.

Analyse & Monitoring

ISMS Copilot gebruikt de volgende derdepartijservices:

PostHog (Analyse)

  • Doel: Anonieme productanalyses en tracking van functiegebruik
  • Gedeelde gegevens: Functiegebruik, paginaweergaven, geanonimiseerde gebruikers-ID's
  • Niet gedeeld: Gespreksinhoud, geüploade documenten, persoonlijke informatie

Sentry (Foutenmonitoring)

  • Doel: Foutopsporing en prestatiemonitoring
  • Gedeelde gegevens: Foutmeldingen, stacktraces, browserinformatie, gebruikers-ID's (alleen UUID, in productie)
  • Niet gedeeld: Gespreksinhoud, geüploade documenten, e-mailadressen, namen

Betalingsverwerking

Stripe

  • Doel: Veilige betalingsverwerking en abonnementenbeheer
  • PCI DSS Level 1-gecertificeerde betalingsverwerker
  • ISMS Copilot slaat nooit creditcardgegevens op
  • Alle betalingsgegevens worden uitsluitend door Stripe verwerkt

Premiumgebruikers kunnen hun abonnement en betaalmethoden veilig beheren via het Stripe Klantenportaal door op "Abonnement beheren" te klikken in het gebruikersmenu.

Beperkingen & Overwegingen

Wat ISMS Copilot Momenteel NIET Biedt

  • Aanvullende MFA-opties: Inloggen via e-mail omvat verplichte e-mailverificatie (een vorm van MFA). Voor betere bescherming kunt u OAuth-providers (Google/Microsoft) gebruiken met hun eigen MFA ingeschakeld. Ondersteuning voor TOTP/authenticatie-apps is nog niet beschikbaar.
  • Single Sign-On (SSO/SAML): Enterprise SSO-integratie is momenteel niet beschikbaar
  • Hardwarebeveiligingssleutels: FIDO2/WebAuthn-authenticatie wordt niet ondersteund
  • Sessiebeheer Dashboard: Gebruikers kunnen actieve sessies vanaf meerdere apparaten niet bekijken of beheren
  • IP-whitelisting: Toegang kan niet worden beperkt tot specifieke IP-adressen

Beperkingen Gegevensbewaring

  • Minimale bewaartermijn: 1 dag
  • Maximale bewaartermijn: 7 jaar
  • Gratis gebruikers hebben dezelfde bewaarinstellingen als premiumgebruikers

Respons op Beveiligingsincidenten

Uptime Monitoring & Detectie

ISMS Copilot houdt realtime monitoring van productiesystemen bij om beschikbaarheid en snelle incidentrespons te waarborgen:

  • BetterStack Uptime Monitoring: Continue realtime monitoring van chat.ismscopilot.com (hoofdapplicatie) voor beschikbaarheidsproblemen
  • Geautomatiseerde Meldingen: Directe Slack-meldingen naar #incident-kanaal bij beschikbaarheidsproblemen
  • Incidentclassificatie: Teambeoordeling om te bepalen of problemen gebeurtenissen of incidenten zijn die escalatie vereisen
  • Multi-kanaal Escalatie: Progressieve meldingen via e-mail en SMS voor kritieke incidenten
  • Publieke Statuspagina: Realtime servicestatus beschikbaar op https://status.ismscopilot.com/

U kunt op elk moment de huidige status van alle ISMS Copilot-services controleren door onze publieke statuspagina te bezoeken. Dit biedt transparantie over de systeembeschikbaarheid en eventuele lopende incidenten.

Aanvullende Beveiligingsmonitoring

Naast uptime monitoring maakt ISMS Copilot gebruik van:

  • Geautomatiseerde foutopsporing en meldingen via Sentry
  • Database-auditlogs voor verdachte toegangspatronen
  • Regelmatige beveiligingsreviews en kwetsbaarheidsbeoordelingen

Beveiligingsproblemen Melden

Als u een beveiligingslek ontdekt:

  1. Neem direct contact op met de ISMS Copilot-ondersteuning via het Helpcentrum
  2. Geef gedetailleerde informatie over het probleem (zonder het publiekelijk bekend te maken)
  3. Probeer het lek niet uit te buiten
  4. Geef het beveiligingsteam de tijd om het probleem te onderzoeken en op te lossen

Beste Praktijken voor Gebruikers

Accountbeveiliging

  • Gebruik een sterk, uniek wachtwoord (of OAuth-providers met MFA ingeschakeld)
  • Deel uw inloggegevens niet met anderen
  • Meld u af na gebruik van gedeelde of openbare computers
  • Controleer regelmatig uw werkruimten en gesprekken op ongeautoriseerde activiteiten

Gegevensbescherming

  • Stel passende bewaartermijnen in op basis van uw nalevingsvereisten
  • Anonimiseer gevoelige klantinformatie voordat u deze uploadt, indien mogelijk
  • Gebruik aparte werkruimten voor verschillende klanten om vermenging van gegevens te voorkomen
  • Exporteer regelmatig belangrijke gegevens voordat deze verlopen op basis van de bewaarinstellingen

Maak een aparte werkruimte aan voor elke klant of nalevingsproject. Dit zorgt ervoor dat klantgegevens geïsoleerd blijven en maakt het eenvoudiger om bewaarbeleid en toegangscontroles te beheren.

Certificeringen voor Naleving

Huidige Status

ISMS Copilot voldoet aan:

  • GDPR (Algemene Verordening Gegevensbescherming)
  • CCPA (California Consumer Privacy Act)-principes
  • EU-vereisten voor gegevensresidentie

Certificeringen van Infrastructuurproviders

De infrastructuurproviders van ISMS Copilot beschikken over:

  • AWS: ISO 27001, SOC 2 Type II, PCI DSS
  • Supabase: SOC 2 Type II, GDPR-naleving
  • Stripe: PCI DSS Level 1, SOC 2 Type II

Wat Volgt

Hulp krijgen

Als u vragen heeft over beveiliging of privacy:

  • Bekijk onze Security Collection voor gedetailleerde beveiligingsdocumentatie
  • Neem contact op met de ondersteuning via het Helpcentermenu
  • Meld beveiligingslekken direct via de ondersteuningskanalen

ISMS Copilot zet zich in voor transparantie over beveiligingspraktijken. Onze Security Collection biedt gedetailleerde informatie over gegevensverwerking, beveiligingsmaatregelen en naleving van privacyregelgeving.

On this page