Security is geen bijlage. Het is de architectuur.
Woningcorporaties zijn een aantrekkelijk doelwit voor ransomware en datalekken, bewonersgegevens zijn waardevol, systemen zijn divers en medewerkers werken in meerdere applicaties tegelijk. Voot zit niet in de draagvlakmeet-business, maar in de bewijs-business. Dat bewijs is pas iets waard als het óók technisch en juridisch standhoudt. Wij bouwen daarom geen muur om het risico heen, maar verkleinen het systematisch, door security mee te ontwerpen in plaats van er achteraf op te plakken.
Nederlandse hosting, geen US-cloudroute.
Azure North, Nederland
Alle productiedata wordt opgeslagen en verwerkt op Microsoft Azure-infrastructuur in de regio North Europe (datacenter: Nederland). Er vindt geen dataoverdracht plaats naar Azure-regio's buiten de EU of EER.
Geen US-cloudroute
Voot heeft geen Amerikaans moederbedrijf en valt niet onder de CLOUD Act of vergelijkbare Amerikaanse wetgeving. Uw bewonersgegevens zijn uitsluitend onderhevig aan Nederlandse en Europese wetgeving.
AI op EU-endpoint
Tekstvereenvoudiging en taalondersteuning worden verwerkt via een EU-conforme endpoint. Uw gegevens worden niet gebruikt voor modeltraining. Dit is contractueel vastgelegd in de verwerkersovereenkomst.
Status per norm.
| Standaard | Status |
|---|---|
| NEN 7510 (informatiebeveiliging) | Gebouwd naar norm |
| ISO 27001 | In voorbereiding, Q3 2026 |
| NTA 7516 (veilige e-mail) | Gebouwd naar norm |
| AVG / GDPR | Verwerkersovereenkomst beschikbaar |
| BIO (Baseline Informatiebeveiliging Overheid) | Referentie, niet van toepassing voor private partijen |
Granulair en aantoonbaar.
- · Eenmalige aanmelding (SSO) beschikbaar in Enterprise-tier via SAML 2.0 / Azure AD
- · Tweestapsverificatie (2FA) verplicht voor alle gebruikersaccounts
- · Rolmatrix van vijf rollen met granulaire rechtenstructuur
- · Just-in-time toegangsverlening voor tijdelijke medewerkers
- · Inactiviteits-timeout: configureerbaar per organisatie
Minimaal, doelgebonden.
- · Verwerkersovereenkomst conform artikel 28 AVG, beschikbaar bij aanvraag
- · Privacytoets (DPIA) als template voor het 70%-traject beschikbaar voor pilotpartners
- · Namen standaard afgeschermd (pseudonimisering): namen komen nooit in platte tekst voor in logs of exports
- · Lifecycle-degradatie: bewonersgegevens na vijf jaar automatisch teruggebracht (Compliance+-module)
- · Geen subverwerkers buiten de EU of EER
SLA met herstelgarantie.
- · Uptime SLA: 99,5% in Plus- en Enterprise-tier
- · Geplande onderhoudsmomenten: buiten kantooruren, minimaal 48 uur vooraf aangekondigd
- · Hersteltijd (RTO, Recovery Time Objective): < 4 uur bij een volledig systeemincident
- · Maximaal dataverlies (RPO, Recovery Point Objective): < 1 uur
- · Incidentrespons: named contact in Plus en Enterprise
Continuïteit en onafhankelijke toetsing.
Voot werkt met broncode-borging (escrow) bij een erkende escrow-provider. Bij faillissement of overmacht zijn uw projectdossiers en de broncode van de applicatie bij een onafhankelijke derde ondergebracht en overdraagbaar. De exacte constructie is opgenomen in de algemene voorwaarden en op verzoek beschikbaar als afzonderlijk document.
Voot voert minimaal één keer per jaar een externe penetratietest uit. Bevindingen worden gecategoriseerd en binnen overeengekomen termijnen verholpen. Rapporten zijn beschikbaar voor Enterprise-klanten op basis van een NDA.
Beschikbaar op verzoek.
- Verwerkersovereenkomst (artikel 28 AVG)
- Template privacytoets (DPIA) renovatietraject
- Beveiligingsbeleid (Information Security Policy)
- Subverwerkers-overzicht
- Penetratietestrapport (NDA vereist)
- SLA-document
- Toelichting broncode-borging (escrow)