Vertrouwen en beveiliging

Waar staat uw data, wie kan erbij, wat is het bewijs

De vragen die wij namens u aan uw leveranciers stellen, hier beantwoord voor VendorManager zelf. Inclusief wat wij nog niet hebben.

Hosting en datalocatieDatabase en bestandsopslag in de EU (Supabase, regio Frankfurt); applicatie op Netlify. Geen doorgifte van productiegegevens buiten de EER.
Scheiding van klantenEén werkruimte per organisatie; rijniveau-beveiliging (RLS) op elke tabel in de database, ook voor de VendorManager-consultant. Bestanden staan in een private bucket en zijn alleen via een geauthenticeerde download bereikbaar.
ToegangAlleen op uitnodiging. Inloggen gaat zonder wachtwoord, met een eenmalige code per e-mail, of via uw eigen identity provider (Microsoft Entra ID via SAML; SCIM-provisioning bij Verantwoording). Rollen met mandaten; toegang van onze consultant is zichtbaar en gelogd in uw audittrail.
SessiesEen sessie verloopt na acht uur zonder activiteit en in elk geval na zeven dagen. Dat wordt aan de serverkant bijgehouden, dus het verlopen is niet te omzeilen door cookies te verwijderen.
Continuïteit van de dienstDe dienst wordt geleverd door een vaste vendormanager, met een gecontracteerde achtervanger voor uitval langer dan vijf werkdagen. De achtervanger wordt binnen twee werkdagen geactiveerd, is aan dezelfde geheimhoudings- en verwerkersafspraken gebonden en staat als sub-verwerker in uw verwerkersovereenkomst. Wij oefenen de overname jaarlijks.
AudittrailElke handeling — ook die van VendorManager — komt in een append-only logboek met hash-keten, zodat de integriteit controleerbaar is. Exporteerbaar als CSV.
Uw data blijft van uVolledige export (register, workflows, documenten, audittrail) op elk moment met één knop. Bij beëindiging: export, daarna verwijdering binnen 30 dagen, schriftelijk bevestigd.
AI en tekstherkenningWordt gebruikt om velden en duidingen voor te stellen; een mens bevestigt altijd. Waar AI is gebruikt, staat dat bij het resultaat (AI Act art. 50). Er worden geen modellen getraind op uw data.
Sub-verwerkersSupabase (database, opslag, authenticatie), Netlify (hosting), Resend (transactionele e-mail), optioneel Signhost (e-handtekening) en Anthropic (AI-voorstellen). Wijzigingen melden wij vooraf.
VerwerkersovereenkomstStandaard onderdeel van de dienstverleningsovereenkomst; op verzoek vooraf beschikbaar.
BeveiligingsprogrammaVersleuteling onderweg en in rust, security headers, secrets buiten de code, dagelijkse back-ups waarvan het herstel is getest.

Wat als er iets met uw vendormanager gebeurt?

Dat is de eerlijke vraag bij het uitbesteden van beheer aan een klein bureau, en hij verdient een concreet antwoord in plaats van een geruststelling. Het onze bestaat uit drie delen.

Een gecontracteerde achtervanger. Een zelfstandig vendormanagement-professional met vergelijkbare ervaring, vooraf gecontracteerd, aan dezelfde geheimhouding gebonden en met naam genoemd in uw verwerkersovereenkomst. Bij uitval langer dan vijf werkdagen activeren wij hem binnen twee werkdagen en laten wij u dat weten.

Geen overdrachtsperiode nodig. Het hele dossier staat in het platform: register, lopende workflows, correspondentie, besluiten en de audittrail. Er zit niets in één hoofd of één mailbox. Daardoor kan iemand anders morgen verder waar wij vandaag stopten — en oefenen wij die overname elk jaar.

U bent nooit afhankelijk van ons. Een volledige export van register, workflows, documenten en audittrail maakt u zelf, met één handeling, op elk moment. Valt de samenwerking weg, dan houdt u het werk.

Bij blijvende uitval kunt u de overeenkomst tussentijds opzeggen met één maand, zonder vergoeding voor de resterende looptijd. Dat staat zo in onze dienstverleningsovereenkomst.

Wat wij nog niet hebben

Wij hebben geen extern certificaat (ISO 27001 of SOC 2) en geen pentest-rapport van een derde partij. ISO 27001-certificering staat gepland binnen twaalf maanden; tot die tijd delen wij ons beleid en de laatste externe toets op aanvraag. Wij zeggen dat liever dan het te verhullen — het is precies de vraag die wij namens u aan uw leveranciers stellen.

Een vragenlijst invullen?

Stuurt uw security- of inkoopafdeling standaard een beveiligingsvragenlijst? Stuur hem gerust op; wij vullen hem in en leveren onderliggende documenten mee. Mail bob.goosen@digitalsourcing.nl of gebruik het contactformulier.

Deze pagina wordt bijgewerkt bij elke release van het platform. Zie ook ons privacybeleid.