Overzicht Beveiliging & Gegevensbescherming
ISMS Copilot implementeert beveiligingsmaatregelen op bedrijfsniveau om uw gevoelige compliancegegevens te beschermen. Dit artikel legt uit hoe uw gegevens worden beveiligd,…
Overzicht
ISMS Copilot implementeert bedrijfsmatige beveiligingsmaatregelen om uw gevoelige compliancegegevens te beschermen. Dit artikel legt uit hoe uw gegevens worden beveiligd, waar ze worden opgeslagen en welke controles er zijn om vertrouwelijkheid en privacy te waarborgen.
Voor wie is dit bedoeld
Dit artikel is bedoeld voor:
- Beveiligingsteams die ISMS Copilot evalueren
- Complianceprofessionals die gevoelige klantgegevens verwerken
- Beheerders die verantwoordelijk zijn voor beslissingen over gegevensbescherming
- Gebruikers die willen begrijpen hoe hun gegevens worden beschermd
Belangrijke beveiligingsprincipes
De beveiligingsarchitectuur van ISMS Copilot volgt deze kernprincipes:
- Geen training op gebruikersgegevens - Uw gesprekken, documenten en klantinformatie worden nooit gebruikt om AI-modellen te trainen
- EU-gegevensresidentie - Alle gegevens worden opgeslagen op servers in de EU (Frankfurt, Duitsland)
- End-to-end encryptie - Gegevens worden zowel tijdens verzending als in rust versleuteld
- Retentie onder gebruikerscontrole - U bepaalt hoe lang uw gegevens worden bewaard
- GDPR-compliance - Volledige naleving van Europese gegevensbeschermingsregelgeving
Gegevensencryptie
Encryptie tijdens verzending
Alle gegevens die tussen uw browser en de ISMS Copilot-servers worden verzonden, worden beschermd met:
- TLS 1.3-encryptie op alle HTTPS-verbindingen
- Strict Transport Security (HSTS) afgedwongen voor 1 jaar met inclusie van subdomeinen
- Certificate pinning om man-in-the-middle-aanvallen te voorkomen
- Automatische HTTPS-upgrade voor alle onveilige verzoeken
Elke verbinding met ISMS Copilot maakt gebruik van bankwaardige encryptie. Uw gegevens kunnen niet worden onderschept of gelezen tijdens de verzending.
Encryptie in rust
Alle gegevens die in ISMS Copilot-databases worden opgeslagen, worden beschermd met:
- AES-256-encryptie voor alle productiedatabases
- Versleutelde back-ups met dezelfde encryptienormen
- Versleutelde bestandsopslag voor geüploade documenten (PDF, DOCX, XLS)
- Veilig sleutelbeheer met sleutels die apart van de gegevens worden opgeslagen
Gegevensopslag en -residentie
Waar uw gegevens worden opgeslagen
Alle databaseopslag van ISMS Copilot vindt plaats in:
- Locatie: Servers in de EU (AWS Frankfurt, Duitsland-regio)
- Aanbieder: Supabase (gebouwd op AWS-infrastructuur)
- Compliance: GDPR-conforme datacenters met EU-gegevensresidentiegaranties
Locatie van AI-verwerking (configureerbaar door gebruiker):
Hoewel uw databaseopslag altijd in de EU plaatsvindt, hangt de locatie van AI-verwerking af van uw instelling Geavanceerde gegevensbeschermingsmodus:
- Geavanceerde gegevensbescherming UIT (standaard): AI-verwerking vindt plaats in de Verenigde Staten (xAI, OpenAI, Anthropic) met Standaardcontractuele clausules en aanvullende maatregelen
- Geavanceerde gegevensbescherming AAN: AI-verwerking vindt plaats in de Europese Unie (Mistral AI), waardoor internationale overdrachten en de vereisten voor Transfer Impact Assessment worden geëlimineerd
Organisaties met EU-gegevensresidentievereisten kunnen de Geavanceerde gegevensbeschermingsmodus inschakelen om Transfer Impact Assessments voor AI-verwerking te vermijden. Zie onze Transfer Impact Assessment voor details.
Uw gespreksgeschiedenisdatabase blijft altijd in de EU (Frankfurt). De Geavanceerde gegevensbeschermingsmodus bepaalt waar AI-verwerking plaatsvindt en hoe lang AI-aanbieders gegevens bewaren (30 dagen versus nul).
Welke gegevens worden opgeslagen
ISMS Copilot slaat de volgende informatie op:
- Accountgegevens: E-mailadres, authenticatiegegevens (gehashte wachtwoorden)
- Gespreksgeschiedenis: Uw vragen en AI-antwoorden binnen elke werkruimte
- Geüploade documenten: Bestanden die u uploadt voor analyse (PDF, DOCX, XLS)
- Werkruimtegegevens: Namen van werkruimten, aangepaste instructies en projectorganisatie
- Gebruiksmetadata: Tijdstempels, berichtentellingen en functiegebruik voor facturering en serviceverbetering
Authenticatie en toegangsbeheer
Ondersteunde authenticatiemethoden
ISMS Copilot ondersteunt meerdere veilige authenticatieopties:
E-mail & Wachtwoord
- Sterke wachtwoordeisen (minimaal 8 tekens met hoofdletters, kleine letters, cijfers en speciale tekens)
- Wachtwoorden gehasht met behulp van het industriestandaard bcrypt-algoritme
- Verplichte e-mailverificatie: U moet op de bevestigingslink klikken die per e-mail wordt verzonden voordat u kunt inloggen. Dit garandeert accountbezit en voorkomt ongeautoriseerde toegang
- Veilige wachtwoordreset via e-mailverificatie
Google OAuth
- Single sign-on met uw Google-account
- Geen wachtwoord opgeslagen in ISMS Copilot
- Authenticatie tokens beheerd door Google
Microsoft/Azure OAuth
- Single sign-on met uw Microsoft- of Azure-account
- Geschikt voor bedrijven die Microsoft 365 gebruiken
- Authenticatie tokens beheerd door Microsoft
Gebruik voor maximale beveiliging OAuth-aanbieders (Google of Microsoft) in combinatie met hun ingebouwde multi-factor authenticatiefuncties. Dit voegt een extra beveiligingslaag toe aan uw ISMS Copilot-account.
Sessiebeheer
Gebruikerssessies worden beheerd met:
- JWT-tokens met automatische vervaltijd
- Veilige sessieopslag die niet blijft bestaan na het sluiten van de browser
- Automatische uitlog wanneer tokens verlopen
- Handmatige uitlog beschikbaar via het gebruikersmenu
Rijniveau-beveiliging (RLS)
ISMS Copilot implementeert toegangscontroles op databaseniveau:
- Gebruikers kunnen alleen hun eigen gesprekken, werkruimten en geüploade bestanden benaderen
- Pogingen om toegang te krijgen tot de gegevens van een andere gebruiker retourneren lege resultaten (geen foutmeldingen)
- Alle databasequery's filteren automatisch op geverifieerde gebruikers-ID
- Beheerdersrechten vereisen aparte authenticatie en autorisatie
Gegevensretentie en -verwijdering
Door de gebruiker gecontroleerde retentie
U hebt volledige controle over hoe lang uw gegevens worden bewaard:
- Klik op het gebruikersmenu-icoon (rechtsboven)
- Selecteer Instellingen
- Voer in het veld Gegevensretentieperiode uw gewenste retentieperiode in:
- Minimum: 1 dag
- Maximum: 7 jaar
- Of klik op Voor altijd bewaren om onbeperkt te bewaren
- Klik op Instellingen opslaan
Verwacht resultaat: Het instellingenvenster sluit en uw retentievoorkeur wordt opgeslagen.
Gegevens die ouder zijn dan uw retentieperiode, worden automatisch en permanent verwijderd. Dit proces wordt dagelijks uitgevoerd en kan niet ongedaan worden gemaakt. Zorg ervoor dat u alle gegevens die u nodig hebt exporteert voordat ze verlopen.
Automatische gegevensverwijdering
ISMS Copilot verwijdert automatisch verlopen gegevens:
- De verwijdertaak wordt dagelijks uitgevoerd om gegevens te verwijderen die ouder zijn dan uw retentieperiode
- Verwijderde gegevens omvatten gespreksgeschiedenis, geüploade bestanden en werkruimte-inhoud
- Verwijdering is permanent en kan niet worden hersteld
- Accountinformatie (e-mail, instellingen) blijft bewaard totdat het account wordt verwijderd
Accountverwijdering
Om uw account en alle bijbehorende gegevens te verwijderen:
- Neem contact op met de ISMS Copilot-ondersteuning via het Helpcentrum
- Vraag om volledige accountverwijdering
- Ondersteuning zal uw identiteit bevestigen en de verwijdering verwerken
- Alle gegevens worden binnen 30 dagen permanent verwijderd
Privacy & Compliance
GDPR-naleving
ISMS Copilot voldoet volledig aan de Algemene Verordening Gegevensbescherming (AVG):
- Gegevensminimalisatie: Alleen essentiële gegevens worden verzameld
- Doelbeperking: Gegevens worden alleen gebruikt voor het leveren van de dienst
- Opslagbeperking: Door de gebruiker gecontroleerde retentieperiodes
- Recht op toegang: Gebruikers kunnen hun gegevens exporteren
- Recht op vergetelheid: Gebruikers kunnen volledige gegevensverwijdering aanvragen
- Recht op overdraagbaarheid: Gegevens kunnen worden geëxporteerd in standaardformaten
- Gegevensbescherming door ontwerp: Beveiliging is in elke functie ingebouwd
AI-training & Uw gegevens
ISMS Copilot garandeert:
- Geen training op gebruikersgegevens: Uw gesprekken, documenten en klantinformatie worden nooit gebruikt om AI-modellen te trainen
- Geïsoleerde verwerking: Elk gesprek wordt onafhankelijk verwerkt
- Geen gegevensdeling tussen klanten: Uw gegevens zijn nooit zichtbaar voor andere gebruikers
- Werkruimte-isolatie: Verschillende werkruimten handhaven afzonderlijke gegevensgrenzen
In tegenstelling tot algemene AI-tools zoals ChatGPT, gebruikt ISMS Copilot uw gevoelige compliancegegevens nooit om het AI-model te verbeteren. Uw klantinformatie blijft volledig vertrouwelijk.
Opties voor AI-aanbiederverwerking:
U kunt kiezen tussen twee AI-verwerkingsmodi via Geavanceerde gegevensbeschermingsmodus:
- Standaardmodus (UIT): Verwerking in de VS (xAI, OpenAI, Anthropic) met 30 dagen tijdelijke retentie
- Geavanceerde gegevensbescherming (AAN): Verwerking in de EU (Mistral AI) met nul retentie
Ongeacht welke modus u kiest, worden uw gegevens NOOIT gebruikt voor AI-training.
Applicatiebeveiliging
Bescherming tegen veelvoorkomende aanvallen
ISMS Copilot implementeert meerdere beveiligingsheaders en -beleid:
Klikjacking-bescherming
- X-Frame-Options: DENY voorkomt insluiting in iframes
- Content Security Policy frame-ancestors-directief blokkeert framing
Content Security Policy (CSP)
- Beperkt scriptuitvoering tot alleen goedgekeurde bronnen
- Blokkeert inline scripts, behalve waar expliciet vereist
- Voorkomt object-src- en base-uri-aanvallen
- Upgradet onveilige HTTP-verzoeken automatisch naar HTTPS
MIME-typebescherming
- X-Content-Type-Options: nosniff voorkomt MIME-typeverwarringsaanvallen
Referrer-beleid
- strict-origin-when-cross-origin beperkt informatielekken bij cross-site-verzoeken
Machtigingenbeleid
ISMS Copilot schakelt onnodige browserfuncties uit om het aanvalsoppervlak te verkleinen:
- Camera: Uitgeschakeld
- Microfoon: Uitgeschakeld
- Geolocatie: Uitgeschakeld
- Interest Cohort (FLoC-tracking): Geblokkeerd
Derdepartijservices
AI-verwerkingsservices
ISMS Copilot geeft u controle over welke AI-aanbieder uw gesprekken verwerkt.
Beschikbare AI-aanbieders (configureerbaar door de gebruiker via Geavanceerde gegevensbeschermingsmodus):
- xAI (Grok), OpenAI en Anthropic (Claude):
- Locatie: Verenigde Staten
- Retentie: 30 dagen (tijdelijke cache)
- Training: API-gegevens NIET gebruikt voor modeltraining
- Actief wanneer: Geavanceerde gegevensbescherming is UIT (standaard)
- Mistral AI:
- Locatie: Europese Unie
- Retentie: Nul (geen retentie)
- Training: NIET gebruikt voor modeltraining
- Actief wanneer: Geavanceerde gegevensbescherming is AAN
Organisaties met EU-gegevensresidencyvereisten moeten de Geavanceerde gegevensbeschermingsmodus inschakelen om 100% EU-verwerking met nul retentie bij de AI-aanbieder te garanderen. Dit biedt de sterkste beschikbare privacygaranties.
Analyse & Monitoring
ISMS Copilot gebruikt de volgende derdepartijservices:
PostHog (Analyse)
- Doel: Anonieme productanalyses en tracking van functiegebruik
- Gedeelde gegevens: Functiegebruik, paginaweergaven, geanonimiseerde gebruikers-ID's
- Niet gedeeld: Gespreksinhoud, geüploade documenten, persoonlijke informatie
Sentry (Foutenmonitoring)
- Doel: Foutopsporing en prestatiemonitoring
- Gedeelde gegevens: Foutmeldingen, stacktraces, browserinformatie, gebruikers-ID's (alleen UUID, in productie)
- Niet gedeeld: Gespreksinhoud, geüploade documenten, e-mailadressen, namen
Betalingsverwerking
Stripe
- Doel: Veilige betalingsverwerking en abonnementenbeheer
- PCI DSS Level 1-gecertificeerde betalingsverwerker
- ISMS Copilot slaat nooit creditcardgegevens op
- Alle betalingsgegevens worden uitsluitend door Stripe verwerkt
Premiumgebruikers kunnen hun abonnement en betaalmethoden veilig beheren via het Stripe Klantenportaal door op "Abonnement beheren" te klikken in het gebruikersmenu.
Beperkingen & Overwegingen
Wat ISMS Copilot Momenteel NIET Biedt
- Aanvullende MFA-opties: Inloggen via e-mail omvat verplichte e-mailverificatie (een vorm van MFA). Voor betere bescherming kunt u OAuth-providers (Google/Microsoft) gebruiken met hun eigen MFA ingeschakeld. Ondersteuning voor TOTP/authenticatie-apps is nog niet beschikbaar.
- Single Sign-On (SSO/SAML): Enterprise SSO-integratie is momenteel niet beschikbaar
- Hardwarebeveiligingssleutels: FIDO2/WebAuthn-authenticatie wordt niet ondersteund
- Sessiebeheer Dashboard: Gebruikers kunnen actieve sessies vanaf meerdere apparaten niet bekijken of beheren
- IP-whitelisting: Toegang kan niet worden beperkt tot specifieke IP-adressen
Beperkingen Gegevensbewaring
- Minimale bewaartermijn: 1 dag
- Maximale bewaartermijn: 7 jaar
- Gratis gebruikers hebben dezelfde bewaarinstellingen als premiumgebruikers
Respons op Beveiligingsincidenten
Uptime Monitoring & Detectie
ISMS Copilot houdt realtime monitoring van productiesystemen bij om beschikbaarheid en snelle incidentrespons te waarborgen:
- BetterStack Uptime Monitoring: Continue realtime monitoring van chat.ismscopilot.com (hoofdapplicatie) voor beschikbaarheidsproblemen
- Geautomatiseerde Meldingen: Directe Slack-meldingen naar #incident-kanaal bij beschikbaarheidsproblemen
- Incidentclassificatie: Teambeoordeling om te bepalen of problemen gebeurtenissen of incidenten zijn die escalatie vereisen
- Multi-kanaal Escalatie: Progressieve meldingen via e-mail en SMS voor kritieke incidenten
- Publieke Statuspagina: Realtime servicestatus beschikbaar op https://status.ismscopilot.com/
U kunt op elk moment de huidige status van alle ISMS Copilot-services controleren door onze publieke statuspagina te bezoeken. Dit biedt transparantie over de systeembeschikbaarheid en eventuele lopende incidenten.
Aanvullende Beveiligingsmonitoring
Naast uptime monitoring maakt ISMS Copilot gebruik van:
- Geautomatiseerde foutopsporing en meldingen via Sentry
- Database-auditlogs voor verdachte toegangspatronen
- Regelmatige beveiligingsreviews en kwetsbaarheidsbeoordelingen
Beveiligingsproblemen Melden
Als u een beveiligingslek ontdekt:
- Neem direct contact op met de ISMS Copilot-ondersteuning via het Helpcentrum
- Geef gedetailleerde informatie over het probleem (zonder het publiekelijk bekend te maken)
- Probeer het lek niet uit te buiten
- Geef het beveiligingsteam de tijd om het probleem te onderzoeken en op te lossen
Beste Praktijken voor Gebruikers
Accountbeveiliging
- Gebruik een sterk, uniek wachtwoord (of OAuth-providers met MFA ingeschakeld)
- Deel uw inloggegevens niet met anderen
- Meld u af na gebruik van gedeelde of openbare computers
- Controleer regelmatig uw werkruimten en gesprekken op ongeautoriseerde activiteiten
Gegevensbescherming
- Stel passende bewaartermijnen in op basis van uw nalevingsvereisten
- Anonimiseer gevoelige klantinformatie voordat u deze uploadt, indien mogelijk
- Gebruik aparte werkruimten voor verschillende klanten om vermenging van gegevens te voorkomen
- Exporteer regelmatig belangrijke gegevens voordat deze verlopen op basis van de bewaarinstellingen
Maak een aparte werkruimte aan voor elke klant of nalevingsproject. Dit zorgt ervoor dat klantgegevens geïsoleerd blijven en maakt het eenvoudiger om bewaarbeleid en toegangscontroles te beheren.
Certificeringen voor Naleving
Huidige Status
ISMS Copilot voldoet aan:
- GDPR (Algemene Verordening Gegevensbescherming)
- CCPA (California Consumer Privacy Act)-principes
- EU-vereisten voor gegevensresidentie
Certificeringen van Infrastructuurproviders
De infrastructuurproviders van ISMS Copilot beschikken over:
- AWS: ISO 27001, SOC 2 Type II, PCI DSS
- Supabase: SOC 2 Type II, GDPR-naleving
- Stripe: PCI DSS Level 1, SOC 2 Type II
Wat Volgt
- Lees hoe u een veilig account aanmaakt
- Stel werkruimten in om klantgegevens te isoleren
- Bekijk onze Transfer Impact Assessment
- Bezoek onze Security Collection voor gedetailleerde beveiligingsdocumentatie
- Controleer de Statuspagina voor realtime systeembeschikbaarheid en incidentrapporten
Hulp krijgen
Als u vragen heeft over beveiliging of privacy:
- Bekijk onze Security Collection voor gedetailleerde beveiligingsdocumentatie
- Neem contact op met de ondersteuning via het Helpcentermenu
- Meld beveiligingslekken direct via de ondersteuningskanalen
ISMS Copilot zet zich in voor transparantie over beveiligingspraktijken. Onze Security Collection biedt gedetailleerde informatie over gegevensverwerking, beveiligingsmaatregelen en naleving van privacyregelgeving.