Informatiebeveiliging en compliance
Bij het uitbesteden van administratieve en AI-datawerkzaamheden staat informatiebeveiliging voorop. Hieronder leest u welke technische en organisatorische maatregelen wij nemen om uw bedrijfsgegevens en privacy te beschermen.
Onze security-firstbenadering
Bij Thuiswerk Plekje Online is informatiebeveiliging verweven in elk onderdeel van onze operationele bedrijfsvoering. Of het nu gaat om het verwerken van honderdduizenden CRM-records of het annoteren van gevoelige AI trainingsdata: wij opereren volgens het principe van Defense in Depth en Zero Trust.
Zero Trust
Geen impliciet vertrouwen: identiteit en apparaatstatus worden voortdurend geverifieerd.
Least privilege
Toegang wordt beperkt tot wat noodzakelijk is voor de uitvoering van de betreffende taak.
Zero data at rest
Gegevens blijven binnen de klantomgeving; er worden geen lokale kopieën op endpoints opgeslagen.
Toegangsbeheer en identiteit (IAM)
Ongeautoriseerde toegang wordt proactief beperkt door strikte Identity and Access Management-protocollen:
- Verplichte Twee-Factor Authenticatie (2FA / MFA): Alle medewerkers en supervisors zijn verplicht om authenticator apps of hardware security keys te gebruiken voor alle bedrijfssystemen en klantplatforms.
- Unieke Persoonlijke Accounts: Het delen van inloggegevens is contractueel ten strengste verboden. Elke remote kracht werkt onder een individueel account met audittrail.
- Single Sign-On (SSO) & SAML integratie: Wij ondersteunen integratie met Google Workspace, Microsoft Entra ID (Azure AD) en Okta voor gecentraliseerd accountbeheer door de opdrachtgever.
- Onmiddellijke De-provisioning: Bij beëindiging van een project of verlof worden toegangsrechten direct geautomatiseerd ingetrokken.
Endpoint- en werkplekbeveiliging
Alle thuiswerkers werken onder heldere technische beveiligingsrichtlijnen voor hun hardware en werkomgeving:
Schijfversleuteling (Full Disk Encryption)
Harddisks zijn beveiligd met encryptie (BitLocker / FileVault) om data bij diefstal ontoegankelijk te maken.
Actieve Antivirus & Patchmanagement
Verplichte real-time malware-protectie en automatische updates van besturingssystemen en webbrowsers.
Schermvergrendeling & Schone Werkplek
Automatische schermvergrendeling na 5 minuten inactiviteit en een 'Clean Desk / Clean Screen' beleid.
Netwerkbeveiliging en encryptie
Communicatie tussen onze teams en klantapplicaties vindt te allen tijde plaats over zwaar versleutelde verbindingen:
- TLS 1.3 / HTTPS: Alle gegevensoverdracht verloopt uitsluitend via moderne cryptografische standaarden met sterke cipher suites.
- Beveiligde VPN & IP Whitelisting: Waar gewenst routeren wij het verkeer van ons remote team via dedicated IP-adressen die door de klant op de whitelist kunnen worden geplaatst.
- Geen Openbare Wi-Fi: Thuiswerkers mogen uitsluitend werken via beveiligde thuisnetwerken met WPA2/WPA3 encryptie; werken via openbare hotspots is strikt verboden.
Screening, training en NDA's
Zorgvuldige selectie en bewustwording vormen de basis van onze betrouwbaarheid:
Zorgvuldige werving en screening
Elke kandidaat ondergaat identiteitscontrole, verificatie van referenties en intakegesprekken.
Bindende geheimhouding (NDA)
Elke professional tekent voorafgaand aan werkzaamheden een bindende geheimhoudingsverklaring.
Training in beveiligingsbewustzijn
Regelmatige training over phishing, social engineering, veilig wachtwoordbeheer en datahygiëne.
Continue kwaliteits- en QA-controle
Teamleads en kwaliteitsmanagers monitoren steekproefsgewijs op naleving van werkinstructies.
Beveiliging van AI-datapijplijnen en annotatie
Voor onze AI Data Annotatie en Human-in-the-Loop diensten hanteren wij specifieke AI-data safeguards:
- Werken binnen de Tooling van de Opdrachtgever: Onze annotators werken direct in platformen zoals CVAT, Labelbox, Scale, Roboflow of maatwerk cloud buckets van de klant. Er vindt geen download van ruwe datasets plaats.
- Data Anonimisering (PII Masking): Wij ondersteunen en adviseren bij het maskeren of blurren van gezichten, kentekens en burgerservicenummers vóórdat data aan annotatieteams wordt aangeboden.
- Strikte Isolatie: Datasets van verschillende klanten worden fysiek en logisch strikt gescheiden; hergebruik van klantdata voor andere doeleinden is technisch en contractueel uitgesloten.
Incidentmanagement en datalekkenprocedure
In het onverhoopte geval van een beveiligingsincident treedt ons Incident Response Plan direct in werking:
Indien een beveiligingsincident betrekking heeft op persoonsgegevens van een opdrachtgever, stellen wij de opdrachtgever onverwijld, en uiterlijk binnen 24 uur na ontdekking, op de hoogte, zodat de opdrachtgever tijdig kan voldoen aan de wettelijke 72-uurs meldplicht bij de Autoriteit Persoonsgegevens (AP).
Verwerkersovereenkomst (DPA) en auditrechten
Wij voorzien al onze zakelijke opdrachtgevers van een complete, EU-conforme Verwerkersovereenkomst (Data Processing Agreement). Daarin worden alle technische en organisatorische maatregelen, verantwoordelijkheden en doorgifte-mechanismen (SCC's) formeel vastgelegd.
Opdrachtgevers hebben het recht om periodiek, na tijdige aankondiging, een onafhankelijke security audit te laten uitvoeren op de overeengekomen processen en beheersmaatregelen.
Responsible disclosure en het melden van kwetsbaarheden
Heeft u een mogelijke kwetsbaarheid of een beveiligingsrisico in onze systemen of website ontdekt? Wij stellen het op prijs als u dit meldt volgens ons beleid voor coordinated vulnerability disclosure:
Security Desk: thuiwerk@plekje.online
Beschrijf uw bevinding en voeg duidelijke stappen toe waarmee het probleem kan worden gereproduceerd. Wij bevestigen de ontvangst binnen 24 uur en starten vervolgens met verificatie en, indien nodig, herstelmaatregelen.