Vertrouwen en gegevens

Het gevaarlijkste bezit van een verificatiebedrijf is data die het niet nodig had maar toch bewaarde. Daarom is dataminimalisatie bij ons architectuur, geen beleid.

  • We bewaren uitkomsten, geen grondstoffen: dát geverifieerd is, met methode, moment en geldigheid; brondocumenten niet langer dan strikt nodig.

  • Toegang is rolgebaseerd en gelogd; gegevens van professionals staan gescheiden van commerciële analyse.

  • Onze beveiliging is ingericht langs een externe maatlat (ISO/IEC 27001 als interne norm); betaalgegevens raakt het platform niet aan.

Wat we vastleggen, en wat niet

We ontwerpen vanuit één vraag: wat is het minimum dat we moeten vastleggen om onze belofte waar te maken? Het antwoord is bijna altijd het bewijs dát geverifieerd is, met methode, moment en geldigheid, niet de brongegevens waarmee is geverifieerd. Brondocumenten bewaren we niet langer dan strikt nodig.

Beveiliging langs een externe maatlat

We beoordelen onze eigen veiligheid niet zelf. We richten de informatiebeveiliging in langs ISO/IEC 27001, de internationale norm, als interne maatlat: elk beveiligingsbesluit leggen we vast alsof de auditor morgen komt. Betaalgegevens raakt het platform niet aan; kaartbetalingen lopen volledig via een gespecialiseerde betaaldienstverlener.

Elke kritieke leverancier heeft een uitgang

Voor elke kritieke leverancier geldt: er is een gedocumenteerd alternatief, de gegevens zijn exporteerbaar in een open formaat, en de overstaptijd is bekend en op papier getest. Zo blijft de infrastructuur van ons, ook als een leverancier wegvalt.