Nieuw: ISO 42001 en NIS2 Supply Chain beschikbaar in de Compliance Tool. Bekijk normen en eisen → Werken bij
← Terug naar de kennisbank
Dataresidentie & leveranciers

Waar worden gegevens in de Compliance Tool opgeslagen?

Ons uitgangspunt is dat klantgegevens binnen de Europese Unie worden opgeslagen en verwerkt. Maar Europese dataopslag gaat verder dan alleen de locatie van een datacenter.

In het kort Opslag en verwerking binnen de EU Leveranciersketen wordt beoordeeld Actuele informatie op aanvraag

Organisaties leggen in de Compliance Tool informatie vast over risico’s, maatregelen, taken, documenten, audits en bewijsmateriaal. Het is daarom logisch dat klanten willen weten waar deze gegevens staan en welke partijen toegang kunnen hebben.

De Compliance Afdeling kiest voor een Europese dataketen. Het beleidsuitgangspunt is dat klantgegevens binnen de Europese Unie worden opgeslagen en verwerkt. Nieuwe leveranciers en wijzigingen in de keten worden vooraf beoordeeld op privacy, beveiliging en continuïteit.

Belangrijk onderscheid

Dataresidentie vertelt waar gegevens worden opgeslagen. Datasoevereiniteit kijkt daarnaast naar de wetgeving, contractspartijen, eigendomsstructuur, supporttoegang en volledige leveranciersketen.

Wat betekent Europese dataopslag?

Europese dataopslag betekent dat de primaire klantgegevens en de daarvoor gebruikte opslagvoorzieningen zich binnen de Europese Unie bevinden. Voor een compleet beeld moet je ook kijken naar back-ups, logging, monitoring en tijdelijke technische gegevens.

Bij de Compliance Tool gaat het onder andere om:

  • informatie die gebruikers zelf invoeren of uploaden;
  • risico’s, maatregelen, taken en verantwoordelijkheden;
  • documenten, auditinformatie en bewijsmateriaal;
  • back-ups en informatie die nodig is voor herstel;
  • technische logging voor beveiliging en beschikbaarheid.

Waarom alleen een Europees datacenter niet genoeg is

Een serverlocatie binnen Europa geeft nog geen volledig antwoord op de vraag wie toegang kan krijgen en onder welke wetgeving een leverancier valt. Daarom beoordelen wij meerdere lagen van de dienstverlening.

Vier relevante lagen
Opslag

Waar staan applicatiegegevens, bestanden en back-ups?

Toegang

Vanuit welke landen kunnen beheerders en supportmedewerkers toegang krijgen?

Contract

Met welke juridische entiteit worden afspraken gemaakt en welk recht geldt?

Keten

Welke subverwerkers leveren onderliggende diensten?

Hoe beoordelen we leveranciers en subverwerkers?

Leveranciers worden niet alleen geselecteerd op functionaliteit en prijs. Ook de verwerking van gegevens, beveiligingsmaatregelen, continuïteit en achterliggende partijen zijn onderdeel van de beoordeling.

Daarbij kijken we onder meer naar:

  • de vestigingsplaats en juridische entiteit van de leverancier;
  • de locaties waar gegevens worden opgeslagen en verwerkt;
  • de inzet en wijziging van subverwerkers;
  • toegang door support-, beheer- en monitoringteams;
  • afspraken over incidentmeldingen, verwijdering en beschikbaarheid;
  • auditmogelijkheden en beschikbare assurance-informatie.

De leveranciersketen wordt periodiek opnieuw beoordeeld. Een verandering bij een leverancier kan immers ook gevolgen hebben voor de verwerking van klantgegevens.

Hoe gaan we om met doorgifte buiten de EER?

Onnodige doorgifte van klantgegevens buiten de Europese Economische Ruimte past niet bij ons uitgangspunt. Wanneer een mogelijke doorgifte of toegang vanuit een derde land aan de orde is, moet die vooraf worden vastgesteld en beoordeeld.

Daarbij zijn niet alleen contractuele waarborgen relevant. Ook de aard van de gegevens, technische beveiliging, toegangsrechten en de praktische noodzaak van de verwerking tellen mee.

Waar vind je controleerbare en actuele informatie?

Dit kennisbankartikel legt onze aanpak in begrijpelijke taal uit. Voor due diligence en leveranciersbeoordelingen is actuele, controleerbare informatie nodig. De meest recente beleids- en leveranciersinformatie stellen we daarom op aanvraag beschikbaar.

Je kunt onder meer informatie aanvragen over datalocaties, leveranciers, subverwerkers en relevante beveiligingsdocumentatie.

Vraag actuele informatie aan →

Welke vragen kun je zelf stellen bij softwareleveranciers?

Wil je Europese dataopslag goed beoordelen? Vraag dan niet alleen waar de server staat, maar controleer de hele keten.

  • Waar staan primaire gegevens, back-ups en logbestanden?
  • Welke juridische entiteit is jouw contractspartij?
  • Welke leveranciers en subverwerkers zijn betrokken?
  • Vanuit welke landen is technische of menselijke toegang mogelijk?
  • Hoe word je geïnformeerd over wijzigingen in de leveranciersketen?
  • Welke afspraken gelden bij incidenten, beëindiging en verwijdering?
  • Welke certificaten, rapportages en contractuele waarborgen zijn beschikbaar?

Conclusie

Het uitgangspunt van De Compliance Afdeling is dat klantgegevens in de Compliance Tool binnen de Europese Unie worden opgeslagen en verwerkt. Een zorgvuldige beoordeling stopt echter niet bij de locatie van het datacenter.

Daarom kijken we ook naar leveranciers, subverwerkers, rechtsmacht, supporttoegang, beheerlocaties en contractuele afspraken. De publieksuitleg staat in deze kennisbank; actuele en toetsbare informatie is op aanvraag beschikbaar.

Due diligence of leveranciersbeoordeling?

Vraag de actuele informatie aan.

Neem contact op voor leveranciersinformatie of aanvullende beveiligingsdocumentatie.

Neem contact op →
Interactief prototype