Ter waarborging van de beveiliging en vertrouwelijkheid van de gegevens heeft de Opdrachtnemer de volgende technische en organisatorische maatregelen getroffen:
1. Toegangscontrole (fysiek), die onbevoegden de toegang ontzegt tot gegevensverwerkingsinstallaties waarmee persoonsgegevens worden verwerkt en gebruikt:
- Beveiliging van gebouwen, ramen en deuren.
- Beveiligingsdienst op het kantoorterrein.
- Zorgvuldige selectie van schoonmaakpersoneel.
2. Toegangscontrole (systemen), die voorkomt dat gegevensverwerkingssystemen door onbevoegden kunnen worden gebruikt:
- Met wachtwoord beveiligde login voor medewerkers met beheertaken.
- Beperkte toegang tot databases voor medewerkers van de IT-ontwikkeling (autorisatieconcept).
- Multifactorauthenticatie voor administratieve toegang
- Centraal beheer van alle eindapparaten via Mobile Device Management met afgedwongen schijfversleuteling en automatische schermvergrendeling.
- Gebruik van een centrale wachtwoordmanager voor alle medewerkers.
- Regelmatige training van medewerkers op het gebied van informatiebeveiliging en gegevensbescherming, met inbegrip van de omgang met AI-tools.
3. Autorisatiecontrole, die waarborgt dat degenen die bevoegd zijn een gegevensverwerkingssysteem te gebruiken uitsluitend toegang hebben tot de gegevens die onder hun toegangsbevoegdheid vallen, en dat persoonsgegevens bij de verwerking, het gebruik en na de opslag niet onbevoegd kunnen worden gelezen, gekopieerd of gewijzigd:
- Rechtensystemen binnen verschillende softwareoplossingen die lees- en schrijfrechten uitsluitend voor bepaalde gebruikersrollen toestaan.
- Toegang volgens het need-to-know-beginsel
4. Doorgiftecontrole, waarmee wordt gewaarborgd dat persoonsgegevens bij de elektronische overdracht of tijdens hun transport of opslag op gegevensdragers niet onbevoegd kunnen worden gelezen, gekopieerd, gewijzigd of verwijderd, en dat kan worden gecontroleerd en vastgesteld naar welke instanties de doorgifte van persoonsgegevens door middel van voorzieningen voor gegevensoverdracht is voorzien:
- Versleuteling van de gegevens bij uitwisseling binnen verschillende systemen.
- Transportversleuteling (TLS 1.2 of hoger) bij de overdracht
- Versleuteling van de opgeslagen gegevens (encryption at rest)
5. Invoercontrole, met behulp waarvan achteraf kan worden gecontroleerd en vastgesteld of en door wie persoonsgegevens in gegevensverwerkingssystemen zijn ingevoerd, gewijzigd of verwijderd:
- Logboekfunctie waarmee verschillende processtappen worden gedocumenteerd.
- Registratie van toegang en wijzigingen
6. Opdrachtcontrole, die waarborgt dat persoonsgegevens die in opdracht worden verwerkt, overeenkomstig de instructies van de Opdrachtgever worden verwerkt:
- Opdrachtgebonden inloggegevens van de medewerkers
- Autorisatieconcept
- Documentatie van de instructies, documentatie van de uitvoering door middel van de logboekfunctie
- Selectie van de Opdrachtnemer op basis van zorgvuldigheidscriteria (in het bijzonder met betrekking tot gegevensbeveiliging)
- Regelmatige training van medewerkers
7. Beschikbaarheidscontrole, d.w.z. er dient voor te worden gezorgd dat persoonsgegevens tegen onopzettelijke vernietiging of verlies zijn beschermd:
- Back-up met regelmatige tussenpozen,
- Autorisatieconcept.
- Web Application Firewall en bescherming tegen DDoS-aanvallen
8. Scheidingsgebod, dat waarborgt dat persoonsgegevens die voor verschillende doeleinden zijn verzameld, gescheiden kunnen worden verwerkt:
- Fysiek gescheiden opslag op afzonderlijke systemen of gegevensdragers
- Scheiding van productie- en testsysteem
- Vastlegging van databaserechten
- Opdrachtgebonden inloggegevens van de medewerkers
- Autorisatieconcept
- Logboekfunctie
9. Specifieke maatregelen voor AI-functies: uitvoering van acties door HERO Command uitsluitend met de rechten van de aangemelde gebruiker; verplichte goedkeuring vóór kritieke wijzigingen, verwijderingen en verzending; blokkering van gevaarlijke bewerkingen; bij HERO Voice snelheidsbeperkingen (rate limiting), bescherming tegen gesprekslussen en legitimiteitscontrole vóór toewijzing van een telefoonnummer; inzet van uitsluitend AI-aanbieders bij wie het gebruik van doorgegeven gegevens voor trainingsdoeleinden contractueel of technisch is uitgesloten.