Uw dossiers staan niet naast die van anderen

Noctua draait niet als één omgeving voor alle klanten samen. Uw organisatie krijgt een eigen omgeving met een eigen database. Er is geen gedeelde laag waarin gegevens van verschillende klanten bij elkaar komen, en dus ook geen afscherming die tussen die klanten hoeft te werken.

Dat is bij deze gegevens niet vrijblijvend. Een integriteitsdossier bevat wat de betrokkene zelf heeft aangeleverd, wat u daarnaast heeft vastgesteld en waarop u dat baseert. Bij een Bibob-onderzoek rust daar op grond van artikel 28 Wet Bibob een geheimhoudingsplicht op die verder reikt dan het advies alleen.

Binnen uw eigen omgeving blijft staan wie waarbij kon. Het logboek registreert ook het inzien van een dossier en is niet uit te zetten, zodat jaren later nog is vast te stellen wie wat heeft geopend.

Uw omgeving op een aparte serverNoctua en uw database draaien samen binnen één afgeschermde server die alleen van uw organisatie is.Eigen serverNoctuaDatabase

Functionaris gegevensbescherming

5 vragen

Toegang
Toegang van onze kant is beperkt tot daarvoor aangewezen medewerkers en wordt gelogd. Binnen uw organisatie volgt uit iemands rol wat hij mag inzien, bewerken of afronden. Toegang tot bronnen kent u afzonderlijk toe. Dossiers van het ene team zijn niet zichtbaar voor het andere, tenzij u dat expliciet inricht.
Wie de bronnen bevraagt
Bronnen waarvoor een eigen grondslag geldt, bevraagt uw organisatie zelf met haar PKIoverheid-certificaat. Voor commerciële registers en open bronnen loopt de toegang via ons, of houden wij de gegevens actueel.
Vastlegging
Elke bevraging en elke bevinding krijgt een bron, een tijdstip en een gebruiker, met de zoekopdracht die eraan voorafging. Het logboek registreert ook het inzien van een dossier en is niet uit te zetten.
Archivering
Bij het afronden van een onderzoek wordt het rapport gearchiveerd en het onderliggende materiaal vastgezet, zodat het jaren later nog te reconstrueren is zoals het toen was.
Wie het systeem beheert
Gebruikers, rollen, rechten en bewaartermijnen stelt uw organisatie zelf in, en alles wat in het systeem staat kunt u zelf opvragen. Komt er een inzageverzoek van een betrokkene, dan heeft u ons daar niet voor nodig. Het technisch beheer van de omgeving ligt bij ons, tenzij u zelf host.
Verwerkersrol
Uw organisatie is verwerkingsverantwoordelijke, wij zijn verwerker. Daar ligt een verwerkersovereenkomst onder: het standaardmodel van de VNG, of dat van uw eigen organisatie.

ICT

2 vragen

Waar de gegevens staan
Elke organisatie krijgt een eigen omgeving met een eigen database. Er is geen gedeelde opslag en er staan geen gegevens van andere organisaties in dezelfde database. De omgeving draait in Nederland en gegevens gaan niet buiten de EER. Wilt u liever op eigen infrastructuur draaien, dan kan dat; het serverbeheer ligt dan bij uw organisatie.
Wat uw ICT moet doen
Voor het gebruik niets. U werkt in de browser, in een omgeving die wij inrichten en onderhouden. Uw ICT-organisatie komt in beeld wanneer u kiest voor single sign-on of voor hosting op eigen infrastructuur.
Back-up
Van het systeem wordt elke dag een back-up gemaakt, die zeven dagen wordt bewaard op gescheiden opslag. Dat is bedoeld om na een storing terug te kunnen zetten, niet als archief: dossiers en afgeronde rapporten blijven staan zolang de bewaartermijn loopt die uw organisatie heeft ingesteld.

Inkoop

3 vragen

Certificering
Ons managementsysteem voor informatiebeveiliging is ISO 27001-gecertificeerd voor de ontwikkeling en hosting van Noctua, periodiek getoetst door een geaccrediteerde instelling.
Verwerkersrol
Uw organisatie is verwerkingsverantwoordelijke en bepaalt de grondslag, de bewaartermijn en wie toegang heeft. Noctua is verwerker. Wij werken met de standaard verwerkersovereenkomst van de VNG, of met het model van uw eigen organisatie. De documentatie die u voor een DPIA nodig hebt, ligt klaar.
Als u stopt
Beëindigt uw organisatie het gebruik, dan bepaalt u wat er met de gegevens gebeurt: overdracht of vernietiging. Vorm en termijn leggen we vooraf vast in de overeenkomst. Daarna wordt de omgeving verwijderd.

De rest bespreken we liever aan tafel

Authenticatie, netwerkinrichting, de subverwerkersketen en de procedure bij een datalek verschillen per organisatie. Die punten lopen we liever met u door dan dat we ze hier uitschrijven.

Loopt er een inkooptraject of een DPIA, dan sluiten we aan bij uw functionaris gegevensbescherming. Gaat het om de contractkant, de inrichting of de stukken die uw inkoop nodig heeft, dan staat dat op inkoop en contractbeheer.