Uw dossiers staan niet naast die van anderen
Noctua draait niet als één omgeving voor alle klanten samen. Uw organisatie krijgt een eigen omgeving met een eigen database. Er is geen gedeelde laag waarin gegevens van verschillende klanten bij elkaar komen, en dus ook geen afscherming die tussen die klanten hoeft te werken.
Dat is bij deze gegevens niet vrijblijvend. Een integriteitsdossier bevat wat de betrokkene zelf heeft aangeleverd, wat u daarnaast heeft vastgesteld en waarop u dat baseert. Bij een Bibob-onderzoek rust daar op grond van artikel 28 Wet Bibob een geheimhoudingsplicht op die verder reikt dan het advies alleen.
Binnen uw eigen omgeving blijft staan wie waarbij kon. Het logboek registreert ook het inzien van een dossier en is niet uit te zetten, zodat jaren later nog is vast te stellen wie wat heeft geopend.
Functionaris gegevensbescherming
5 vragen
- Toegang
- Toegang van onze kant is beperkt tot daarvoor aangewezen medewerkers en wordt gelogd. Binnen uw organisatie volgt uit iemands rol wat hij mag inzien, bewerken of afronden. Toegang tot bronnen kent u afzonderlijk toe. Dossiers van het ene team zijn niet zichtbaar voor het andere, tenzij u dat expliciet inricht.
- Wie de bronnen bevraagt
- Bronnen waarvoor een eigen grondslag geldt, bevraagt uw organisatie zelf met haar PKIoverheid-certificaat. Voor commerciële registers en open bronnen loopt de toegang via ons, of houden wij de gegevens actueel.
- Vastlegging
- Elke bevraging en elke bevinding krijgt een bron, een tijdstip en een gebruiker, met de zoekopdracht die eraan voorafging. Het logboek registreert ook het inzien van een dossier en is niet uit te zetten.
- Archivering
- Bij het afronden van een onderzoek wordt het rapport gearchiveerd en het onderliggende materiaal vastgezet, zodat het jaren later nog te reconstrueren is zoals het toen was.
- Wie het systeem beheert
- Gebruikers, rollen, rechten en bewaartermijnen stelt uw organisatie zelf in, en alles wat in het systeem staat kunt u zelf opvragen. Komt er een inzageverzoek van een betrokkene, dan heeft u ons daar niet voor nodig. Het technisch beheer van de omgeving ligt bij ons, tenzij u zelf host.
- Verwerkersrol
- Uw organisatie is verwerkingsverantwoordelijke, wij zijn verwerker. Daar ligt een verwerkersovereenkomst onder: het standaardmodel van de VNG, of dat van uw eigen organisatie.
ICT
2 vragen
- Waar de gegevens staan
- Elke organisatie krijgt een eigen omgeving met een eigen database. Er is geen gedeelde opslag en er staan geen gegevens van andere organisaties in dezelfde database. De omgeving draait in Nederland en gegevens gaan niet buiten de EER. Wilt u liever op eigen infrastructuur draaien, dan kan dat; het serverbeheer ligt dan bij uw organisatie.
- Wat uw ICT moet doen
- Voor het gebruik niets. U werkt in de browser, in een omgeving die wij inrichten en onderhouden. Uw ICT-organisatie komt in beeld wanneer u kiest voor single sign-on of voor hosting op eigen infrastructuur.
- Back-up
- Van het systeem wordt elke dag een back-up gemaakt, die zeven dagen wordt bewaard op gescheiden opslag. Dat is bedoeld om na een storing terug te kunnen zetten, niet als archief: dossiers en afgeronde rapporten blijven staan zolang de bewaartermijn loopt die uw organisatie heeft ingesteld.
Inkoop
3 vragen
- Certificering
- Ons managementsysteem voor informatiebeveiliging is ISO 27001-gecertificeerd voor de ontwikkeling en hosting van Noctua, periodiek getoetst door een geaccrediteerde instelling.
- Verwerkersrol
- Uw organisatie is verwerkingsverantwoordelijke en bepaalt de grondslag, de bewaartermijn en wie toegang heeft. Noctua is verwerker. Wij werken met de standaard verwerkersovereenkomst van de VNG, of met het model van uw eigen organisatie. De documentatie die u voor een DPIA nodig hebt, ligt klaar.
- Als u stopt
- Beëindigt uw organisatie het gebruik, dan bepaalt u wat er met de gegevens gebeurt: overdracht of vernietiging. Vorm en termijn leggen we vooraf vast in de overeenkomst. Daarna wordt de omgeving verwijderd.
De rest bespreken we liever aan tafel
Authenticatie, netwerkinrichting, de subverwerkersketen en de procedure bij een datalek verschillen per organisatie. Die punten lopen we liever met u door dan dat we ze hier uitschrijven.
Loopt er een inkooptraject of een DPIA, dan sluiten we aan bij uw functionaris gegevensbescherming. Gaat het om de contractkant, de inrichting of de stukken die uw inkoop nodig heeft, dan staat dat op inkoop en contractbeheer.