Voxori
Bijlage TOM's — Technische en Organisatorische Maatregelen
Deze bijlage is integraal onderdeel van de verwerkersovereenkomst (art. 32 AVG) en beschrijft de maatregelen die Voxori treft om persoonsgegevens te beschermen.
Wijzigingen op deze bijlage worden gepubliceerd onder een nieuw
versienummer. Wezenlijke verlagingen van het beveiligingsniveau worden vooraf aangekondigd.
1. Toegangsbeheer
- Identiteits- en toegangsbeheer (IAM) op basis van least privilege.
- Multi-factor authenticatie (MFA) verplicht voor alle medewerkers met productiestoegang.
- Sleutel- en geheimenbeheer in een centrale secret-manager; geen geheimen in code of e-mail.
- Periodieke review van toegangsrechten (ten minste kwartaal).
2. Versleuteling
- Versleuteling in transit: TLS 1.2 of hoger voor alle externe verbindingen.
- Versleuteling in rust: AES-256 voor databases, object-storage en back-ups.
- Beheer van sleutels met rotatie en gescheiden bewaring.
3. Netwerk- en systeembeveiliging
- Gescheiden productie-, staging- en testomgevingen; geen productiedata in test/staging.
- Firewalls / security groups; alleen noodzakelijke poorten open.
- Periodieke security-patches en kwetsbaarheidsscans.
- DDoS-bescherming op de edge.
4. Applicatiebeveiliging
- Veilige ontwikkelpraktijken: code-review, statische analyse, dependency-scans.
- Bescherming tegen de OWASP Top 10 (injection, XSS, broken auth, etc.).
- Geautomatiseerde tests en gecontroleerde releases.
5. Logging en monitoring
- Centrale logging van toegang, mutaties en beveiligingsgebeurtenissen.
- Bewaartermijn beveiligingslogs: 90 dagen, behalve waar wet anders vereist.
- Alerting op verdachte patronen (mislukte logins, ongebruikelijke datavolumes).
6. Multi-tenant isolatie
- Logische scheiding van afnemerdata op rij- en/of tenant-niveau.
- Toegangscontroles dwingen tenant-scope af op elke query.
7. Back-up en herstel
- Dagelijkse back-ups van persistente data.
- RPO ≤ 24u; RTO ≤ 4u voor de Dienst.
- Periodieke hersteltest (ten minste jaarlijks).
8. Beheer van leveranciers
- Selectie op basis van beveiliging, privacy en relevante certificeringen.
- Verwerkersovereenkomst met elke sub-verwerker.
- Periodieke heroverweging van de leverancierslijst.
9. Personele maatregelen
- Geheimhoudingsverklaring voor alle medewerkers.
- Security-awareness training bij indiensttreding en jaarlijks daarna.
- Procedure voor uitdiensttreding (intrekken toegang binnen 24u).
10. Incident- en datalekbeheer
- 24/7 monitoring van kritieke systemen.
- Documenteerd incident response-proces (zie datalek-protocol).
- Melding aan verwerkingsverantwoordelijke binnen 24u na ontdekking.
11. Fysieke beveiliging
- Hosting bij gecertificeerd datacenter in Amsterdam (EER); ISO 27001 / SOC 2.
- Geen lokale opslag van productiedata op werkapparatuur.
12. Audits en review
Deze maatregelen worden ten minste jaarlijks geëvalueerd en bij wezenlijke wijzigingen bijgewerkt. Een actueel exemplaar wordt op verzoek aan de verwerkingsverantwoordelijke verstrekt.