Beveiliging & gegevensbescherming
Hoe Interscreening uw kandidaatdata beschermt — zonder marketingjargon.
Hosting & data-soevereiniteit
Verity draait volledig binnen de Europese Unie (Nederland). Geen dataoverdracht naar derde landen onder Schrems II-risico. Backups blijven binnen de EU. Sub-processors zijn beperkt tot infrastructuur die expliciet onder de AVG opereert.
Encryptie
- In rust: AES-256 voor alle persoonsgegevens en rapportage-content.
- In transit: TLS 1.3 (minimaal 1.2), HSTS, geen mixed content.
- Geheimen: 2FA-secrets en magic-link tokens worden alleen versleuteld of gehashte (SHA-256) opgeslagen — nooit in plaintext.
AVG / GDPR — privacy by design
- Dataminimalisatie (Art. 5(1)(c)): alleen velden die het rapport nodig heeft.
- Opslagbeperking (Art. 5(1)(e)): per organisatie configureerbare retentie. Voltooide screenings worden automatisch geanonimiseerd na het ingestelde aantal dagen (minimaal 30, gebruikelijk 365).
- Recht op vergetelheid: anonimisering laat psychometrische normgegevens intact (geanonimiseerd, niet langer aan persoon te koppelen) zodat instrumentvaliditeit niet kapot gaat.
- Anonieme uitnodigingen: token-gebaseerde toegang voor anonieme groepsmetingen zonder PII. K-anonimiteitsdrempel van minimaal 5 respondenten per groep voorkomt re-identificatie.
Toegangscontrole
- Vijf-laagse rolhiërarchie (Super Admin > Admin > HR Manager > Manager > Gebruiker), strikt afgedwongen op iedere route.
- Verplichte 2FA (TOTP) voor alle admin-rollen.
- Magic-link login (15-minuten tokens, eenmalig consumeerbaar) voor kandidaten — geen wachtwoorden in omloop.
- Account lock-out na 10 mislukte loginpogingen.
Audit trail
Elke significante actie wordt vastgelegd in een onafhankelijk audit-log: login (succes/falen), 2FA-events, rolwijzigingen, gegevensexports, anonimisaties. Doorzoekbaar door tenant-admins.
Toegankelijkheid
Het platform is gebouwd op WCAG 2.1 AA. Skip-links, ARIA-rollen, toetsenbordnavigatie, contrastverhoudingen — geen optionele toevoegingen, maar onderdeel van het ontwerp.
Compliance & standaarden
- AVG / GDPR (EU 2016/679)
- ISO 27001-aligned (controls op informatiebeveiligingsbeheer)
- WCAG 2.1 AA (toegankelijkheid)
- OWASP Top-10 risico-mitigaties (CSP-headers, CSRF-protectie, validatie aan systeemgrenzen)
Security audit-log
Tenant-admins hebben directe toegang tot een security-auditlog binnen het platform: magic-link issuance, 2FA-events, rolwijzigingen. Bij escalatie kan Interscreening op verzoek aanvullende incident-data delen voor uw eigen incident-respons.
Sub-processors
Interscreening maakt gebruik van een beperkte set sub-processors (alle EU-gevestigd of -geverifieerd onder de AVG). De volledige lijst inclusief verwerkingsdoel en jurisdictie is op aanvraag beschikbaar voor klanten en hun functionaris voor de gegevensbescherming.
Verwerkersovereenkomst
Bij elke abonnement is een AVG-conforme verwerkersovereenkomst inbegrepen. Uw juridische team kan het concept opvragen via het contactformulier.
Vragen over beveiliging?
Onze technische lead helpt graag uw security- en compliance-team verder.