We laten hier precies zien wat er nu al staat, en wat er nog op de planning staat. Geen loze beloftes - als iets nog niet af is, zeggen we dat gewoon.
Alle verkeer tussen jouw browser en Regivaro loopt via HTTPS (TLS). Gegevens in de database staan versleuteld opgeslagen bij onze hostingpartner, standaard voor hun infrastructuur.
Elke organisatie is op databaseniveau volledig van elkaar gescheiden (row-level security) - niet alleen in de app, maar ook als iemand direct bij de database zou kunnen. Binnen een organisatie bepaalt de rol (eigenaar, beheerder, management, gebruiker) precies wie wat mag zien en aanpassen, tot op het niveau van individuele instellingen zoals uurtarieven.
Belangrijke wijzigingen - uitnodigingen, rol- en tariefwijzigingen, statuswijzigingen van projecten, aanpassingen aan instellingen - worden vastgelegd met tijdstip en uitvoerder, zichtbaar voor beheerders van de organisatie.
We draaien op infrastructuur van gevestigde cloudpartijen die werken volgens erkende beveiligingsnormen (waaronder ISO 27001 en SOC 2), met hosting binnen de EU.
We bieden een verwerkersovereenkomst (DPA) aan, af te sluiten voordat je klantgegevens in Regivaro verwerkt. Onderstaand concept is een startpunt - de definitieve versie ontvang je bij het afsluiten van een abonnement.
⬇ Download conceptdocument (.docx)We hebben een vastgelegde procedure voor het melden en afhandelen van beveiligingsincidenten en datalekken, inclusief meldtermijnen richting getroffen organisaties.
⬇ Download procedure (.docx)Elke nacht wordt automatisch een volledige back-up gemaakt van alle gegevens, veilig en afgeschermd opgeslagen. De laatste 30 back-ups blijven bewaard.
Elke gebruiker kan tweefactorauthenticatie inschakelen via een authenticator-app (zoals Google Authenticator of Authy), in te stellen bij Instellingen. Niet verplicht, wel sterk aanbevolen.
Er heeft nog geen onafhankelijke, professionele penetratietest plaatsgevonden - dat vraagt om een gespecialiseerd extern bureau en staat gepland. We voeren zelf wel doorlopend interne codecontroles uit (o.a. op toegangsrechten en datalekken), maar dat is nadrukkelijk geen vervanging van een echte externe pentest.
Neem contact op via privacy@regivaro.nl voor de verwerkersovereenkomst, de incidentprocedure, of andere vragen over hoe we met jullie gegevens omgaan.