Voot
Security & Compliance

Security is geen bijlage. Het is de architectuur.

Woningcorporaties zijn een aantrekkelijk doelwit voor ransomware en datalekken, bewonersgegevens zijn waardevol, systemen zijn divers en medewerkers werken in meerdere applicaties tegelijk. Voot zit niet in de draagvlakmeet-business, maar in de bewijs-business. Dat bewijs is pas iets waard als het óók technisch en juridisch standhoudt. Wij bouwen daarom geen muur om het risico heen, maar verkleinen het systematisch, door security mee te ontwerpen in plaats van er achteraf op te plakken.

Uw bewonersgegevens verlaten Nederland niet

Nederlandse hosting, geen US-cloudroute.

Azure North, Nederland

Alle productiedata wordt opgeslagen en verwerkt op Microsoft Azure-infrastructuur in de regio North Europe (datacenter: Nederland). Er vindt geen dataoverdracht plaats naar Azure-regio's buiten de EU of EER.

Geen US-cloudroute

Voot heeft geen Amerikaans moederbedrijf en valt niet onder de CLOUD Act of vergelijkbare Amerikaanse wetgeving. Uw bewonersgegevens zijn uitsluitend onderhevig aan Nederlandse en Europese wetgeving.

AI op EU-endpoint

Tekstvereenvoudiging en taalondersteuning worden verwerkt via een EU-conforme endpoint. Uw gegevens worden niet gebruikt voor modeltraining. Dit is contractueel vastgelegd in de verwerkersovereenkomst.

Gebouwd naar de normen die uw auditor herkent

Status per norm.

StandaardStatus
NEN 7510 (informatiebeveiliging)Gebouwd naar norm
ISO 27001In voorbereiding, Q3 2026
NTA 7516 (veilige e-mail)Gebouwd naar norm
AVG / GDPRVerwerkersovereenkomst beschikbaar
BIO (Baseline Informatiebeveiliging Overheid)Referentie, niet van toepassing voor private partijen
Alleen wie mag, komt erbij

Granulair en aantoonbaar.

  • · Eenmalige aanmelding (SSO) beschikbaar in Enterprise-tier via SAML 2.0 / Azure AD
  • · Tweestapsverificatie (2FA) verplicht voor alle gebruikersaccounts
  • · Rolmatrix van vijf rollen met granulaire rechtenstructuur
  • · Just-in-time toegangsverlening voor tijdelijke medewerkers
  • · Inactiviteits-timeout: configureerbaar per organisatie
Privacy die standhoudt bij de Autoriteit Persoonsgegevens (AP)

Minimaal, doelgebonden.

  • · Verwerkersovereenkomst conform artikel 28 AVG, beschikbaar bij aanvraag
  • · Privacytoets (DPIA) als template voor het 70%-traject beschikbaar voor pilotpartners
  • · Namen standaard afgeschermd (pseudonimisering): namen komen nooit in platte tekst voor in logs of exports
  • · Lifecycle-degradatie: bewonersgegevens na vijf jaar automatisch teruggebracht (Compliance+-module)
  • · Geen subverwerkers buiten de EU of EER
Als het misgaat, staat u snel weer overeind

SLA met herstelgarantie.

  • · Uptime SLA: 99,5% in Plus- en Enterprise-tier
  • · Geplande onderhoudsmomenten: buiten kantooruren, minimaal 48 uur vooraf aangekondigd
  • · Hersteltijd (RTO, Recovery Time Objective): < 4 uur bij een volledig systeemincident
  • · Maximaal dataverlies (RPO, Recovery Point Objective): < 1 uur
  • · Incidentrespons: named contact in Plus en Enterprise
Uw dossiers blijven van u, ook als wij wegvallen

Continuïteit en onafhankelijke toetsing.

Voot werkt met broncode-borging (escrow) bij een erkende escrow-provider. Bij faillissement of overmacht zijn uw projectdossiers en de broncode van de applicatie bij een onafhankelijke derde ondergebracht en overdraagbaar. De exacte constructie is opgenomen in de algemene voorwaarden en op verzoek beschikbaar als afzonderlijk document.

Voot voert minimaal één keer per jaar een externe penetratietest uit. Bevindingen worden gecategoriseerd en binnen overeengekomen termijnen verholpen. Rapporten zijn beschikbaar voor Enterprise-klanten op basis van een NDA.

Rugdekking voor uw inkooptraject

Beschikbaar op verzoek.

  • Verwerkersovereenkomst (artikel 28 AVG)
  • Template privacytoets (DPIA) renovatietraject
  • Beveiligingsbeleid (Information Security Policy)
  • Subverwerkers-overzicht
  • Penetratietestrapport (NDA vereist)
  • SLA-document
  • Toelichting broncode-borging (escrow)