Juridisch

Securitybeleid

Laatste update: Juni 2025

1. Inleiding

Sentrivo hecht groot belang aan de veiligheid van de persoonsgegevens en bedrijfsgegevens die via het platform worden verwerkt. Dit securitybeleid beschrijft de technische en organisatorische maatregelen die Sentrivo treft om gegevens te beschermen.

2. Beveiligingsmaatregelen

Verplichte MFA

Multi-factor authenticatie is verplicht voor alle gebruikers van het Sentrivo platform. Ondersteunde methoden: TOTP (authenticator app) en e-mail OTP.

E-mailverificatie

Alle accounts vereisen e-mailverificatie bij registratie. Niet-geverifieerde accounts hebben beperkte toegang.

Audit Logging

Alle significante acties op het platform worden gelogd, inclusief logins, profielwijzigingen, rapportgeneratie en admin acties. Logs worden 12 maanden bewaard.

Toegangscontrole

Rolgebaseerde toegangscontrole (RBAC) zorgt dat gebruikers uitsluitend toegang hebben tot de gegevens en functies die bij hun rol horen.

Dataminimalisatie

Sentrivo verwerkt uitsluitend de persoonsgegevens die strikt noodzakelijk zijn voor de dienstverlening, conform het principe van dataminimalisatie (AVG art. 5).

Incidentregistratie

Alle beveiligingsincidenten worden geregistreerd in het incidentregister. Ernstige incidenten worden gemeld aan de Autoriteit Persoonsgegevens binnen 72 uur.

3. Betalingsbeveiliging

Sentrivo slaat geen creditcardgegevens of volledige betaalgegevens op. Alle betalingen verlopen via Stripe, een PCI-DSS Level 1 gecertificeerde betalingsdienstverlener. Stripe verwerkt en bewaart alle gevoelige betaalinformatie in hun beveiligde omgeving.

4. Versleuteling

  • In transit: alle communicatie verloopt via HTTPS/TLS 1.2 of hoger.
  • At rest: gevoelige gegevens zoals wachtwoorden en herstelcodes worden versleuteld opgeslagen.
  • MFA-secrets: TOTP-secrets worden versleuteld bewaard.

5. Datalekprocedure

Bij ontdekking van een datalek volgt Sentrivo de volgende procedure:

  1. Directe registratie in het incidentregister
  2. Beoordeling van de omvang en impact
  3. Melding aan de Autoriteit Persoonsgegevens binnen 72 uur (indien meldingsplichtig)
  4. Informering van getroffen gebruikers indien hoog risico
  5. Nader onderzoek en maatregelen ter voorkoming van herhaling

6. Responsible Disclosure

Heeft u een beveiligingskwetsbaarheid ontdekt in het Sentrivo platform? Wij vragen u dit verantwoord te melden via security@sentrivo.nl. Wij nemen alle meldingen serieus en reageren binnen 5 werkdagen.

Gelieve bij een melding te vermelden: beschrijving van de kwetsbaarheid, stappen om het probleem te reproduceren, en uw contactgegevens.

7. Periodieke Review

Het securitybeleid wordt minimaal jaarlijks herzien en bijgewerkt op basis van nieuwe dreigingen, technologische ontwikkelingen en wijzigingen in wet- en regelgeving.

8. Contact

Voor vragen over het securitybeleid of het melden van incidenten: security@sentrivo.nl.

⚠️ Concept — Deze tekst is een concept en moet vóór commerciële livegang juridisch worden gecontroleerd door een gekwalificeerd jurist of advocaat.