Praktijkgids: Compliance & Beveiliging

AVG- en Wwft-compliance bij integriteitsscreening — technische en organisatorische maatregelen voor uw DPIA en audit

Voor Compliance Officers, FG's, CISO's & Security Officers
Verity  |  Praktijkgids  |  Maart 2026

Inhoudsopgave

1. Wettelijk kader: wanneer mag u screenen?
2. AVG-compliance in de praktijk
3. Dataminimalisatie & recht op vergetelheid
4. Automatische anonimisatie
5. Technische beveiliging
6. De audit trail: compliance bewijzen
7. Psychometrische validatie
8. Risicobeheersing: fraudeprofielen signaleren
9. Compliance-checklist
10. Wat u nu kunt doen

Deze praktijkgids biedt een overzicht van de compliance-, beveiligings- en validatiemaatregelen van Verity. Het document is bedoeld als input voor uw DPIA, leveranciersbeveiligingsreview, compliance-audit of integriteitsbeleidsdocumentatie.


1. Wettelijk kader: wanneer mag u screenen?

Integriteitsscreening raakt meerdere wettelijke kaders. Als compliance officer wilt u weten dat uw personeelsscreening juridisch verantwoord is. Hieronder de relevante wetgeving en hoe Verity hiermee omgaat:

Wet/Regelgeving Relevantie voor integriteitsscreening Verity-maatregel
AVG (GDPR) Verwerking van persoonsgegevens en screeningsantwoorden Expliciete toestemming, dataminimalisatie, versleuteling, recht op vergetelheid, automatische anonimisatie
Wwft Integriteitsbeleid voor financiele instellingen Integriteitsscreening ondersteunt Wwft-compliance door fraudebestendigheid en corruptiegevoeligheid te meten
WCAG 2.1 / EU-richtlijn 2016/2102 Digitale toegankelijkheid van het screeningsproces Niveau AA-compliance: semantische HTML, toetsenbordnavigatie, ARIA-labels, kleurcontrast
WNT / Ambtenarenwet Integriteitsbeleid voor publieke organisaties Gestructureerde, objectieve integriteitsmeting als onderdeel van integriteitsbeleid
Rechtsgrondslag: Verity verwerkt screeningsgegevens op basis van expliciete toestemming (AVG Art. 6 lid 1a) per individuele screening. Kandidaten accepteren de toestemmingstekst via een digitale toestemmingspoort voor aanvang van elk interview. Toestemming is intrekbaar en wordt geregistreerd met tijdstempel.

2. AVG-compliance in de praktijk

Welke gegevens worden verwerkt

CategorieVoorbeeldenRechtsgrondslagBewaartermijn
IdentiteitsgegevensNaam, e-mailadresGerechtvaardigd belang / toestemmingTot AVG-verwijderingsverzoek of auto-anonimisatie
OrganisatiegegevensOrganisatie, afdelingUitvoering overeenkomstDuur van het contract
ScreeningsantwoordenMeerkeuzeantwoordenExpliciete toestemming (per screening)Configureerbaar per organisatie
TiminggegevensAntwoordtijd per vraag (ms)Gerechtvaardigd belang (validiteit)Gekoppeld aan antwoorden
ScoregegevensDomein-percentielscoresGerechtvaardigd belangGekoppeld aan antwoorden
AuditgegevensInlogpogingen, rapporttoegang, IPWettelijke verplichtingConfigureerbare opschoning

Welke gegevens worden NIET verwerkt

Geen biometrische gegevens

Geen vingerafdrukken, gezichtsherkenning, stemanalyse of andere biometrische identificatoren.

Geen locatietracking

Naast IP-adreslogging voor audit: geen GPS, geolocatie of beacongegevens.

Geen browser-fingerprinting

Geen canvas-fingerprinting, lettertype-detectie of apparaatvolgtechnieken.

Geen delen met derden

Geen analytische cookies, advertentietrackers of gegevensdeling met externe partijen.

Toestemmingsbeheer

Elk screeningsonderwerp kan een configureerbare toestemmingstekst bevatten. Voor aanvang moet de kandidaat deze lezen, expliciet accepteren en op "Start interview" klikken. Het systeem registreert het exacte tijdstip van toestemming. Toestemming kan worden ingetrokken, waarna het interview niet kan worden hervat.

AVG Export en Verwijdering
Het gebruikersprofiel biedt directe toegang tot AVG-data-export en volledige AVG-verwijdering — alle gerelateerde screeningsgegevens, antwoorden en auditsporen worden verwijderd of geanonimiseerd.

3. Dataminimalisatie & recht op vergetelheid

Dataminimalisatie (Art. 5 lid 1c)

Verity past het principe van dataminimalisatie consequent toe:

Dataminimalisatie per rapportniveau

GegevenKandidaatrapportManagerProfessionalAdmin
DomeinscoresPercentielPercentielPercentiel + ruwPercentiel + ruw
Individuele antwoordenNiet getoondGemarkeerdGetoondGetoond
Sociale wenselijkheidNiet getoondScoreScore + detailScore + classificatie
AntwoordtimingNiet getoondGemiddeldeStaafdiagramStaafdiagram
KruisvergelijkingNiet getoondNiet getoondGetoondGetoond
Audit trailNiet getoondNiet getoondNiet getoondGetoond

Recht op vergetelheid (Art. 17)

Verity implementeert volledige AVG-verwijdering, direct toegankelijk vanuit het gebruikersprofiel. Het verwijderingsproces draait binnen een databasetransactie (alles of niets):

  1. Anonimiseert alle gebruikersacties in de audit trail (events behouden, identiteit verwijderd)
  2. Verwijdert alle testantwoorden en lopende antwoorden
  3. Verwijdert alle testrecords en toewijzingen
  4. Ruimt afdelingslidmaatschappen en verwijzingen op
  5. Ruimt actieve sessies op
  6. Verwijdert het gebruikersrecord
Transactieveiligheid: Het verwijderingsproces wordt volledig voltooid of volledig teruggedraaid. Geen gedeeltelijke verwijderingen, geen verweesd gegevens. Score-auditlogs en domeinstatistieken worden bewaard (geanonimiseerd) voor instrumentvalidatie.

Recht op dataportabiliteit (Art. 20)

Gebruikersgegevens kunnen worden geexporteerd in gestructureerd, machineleesbaar formaat via het gebruikersprofiel. Dit ondersteunt AVG Art. 15 (inzage) en Art. 20 (portabiliteit).

4. Automatische anonimisatie

Verity biedt per organisatie configureerbare automatische anonimisatie van screeningsgegevens na een ingestelde bewaartermijn. Dit elimineert het risico dat screeningsgegevens langer worden bewaard dan noodzakelijk — zonder dat uw organisatie dit handmatig hoeft bij te houden.

Configureerbaar per organisatie

Elke organisatie stelt een eigen bewaartermijn in (bijv. 90 dagen, 180 dagen, 1 jaar). Na deze termijn worden voltooide screenings automatisch geanonimiseerd.

Grace period

Een configureerbare grace period (standaard 14 dagen) geeft tijd om gegevens te bekijken voordat anonimisatie start. De organisatie kan worden uitgenodigd voor rescreening.

Wat wordt geanonimiseerd

Persoonsgegevens (naam, e-mail) worden vervangen door anonieme placeholders. Testscores en domeinstatistieken blijven bewaard voor instrumentvalidatie (geen herleiding mogelijk).

Dagelijkse automatische verwerking

Een dagelijks achtergrondproces controleert alle voltooide screenings tegen de organisatiespecifieke bewaartermijn en anonimiseert automatisch. Geen handmatige actie vereist.

Alleen kandidaten: Automatische anonimisatie geldt uitsluitend voor gebruikers met de kandidaatrol. Beheerders, managers en HR-managers worden niet automatisch geanonimiseerd. Anonieme deelnemers zijn al gepseudonimiseerd en worden apart opgeschoond.

5. Technische beveiliging

Architectuur

Internet
Traefik
TLS-terminatie
App Container
PHP 8.2 + Laravel 11
MySQL 8.0
Versleuteld in rust
Redis 7
Sessies, cache, queues

Versleuteling

Versleuteling in rust

Screeningsantwoorden versleuteld met AES-256-CBC via Eloquent-cast. 2FA-geheimen versleuteld. Herstelcodes versleuteld opgeslagen. Applicatiesleutel via omgevingsvariabelen (nooit in broncode).

Versleuteling in transit

Al het productieverkeer via HTTPS. TLS-terminatie door Traefik reverse proxy. HSTS-header (max-age 31536000). Beveiligde session cookies (HTTP-only, SameSite, Secure).

Authenticatie & toegangsbeheer

MaatregelImplementatie
TweefactorauthenticatieTOTP (Google Authenticator) verplicht voor beheerders en managers. 8 versleutelde herstelcodes.
Wachtwoordloze login (kandidaten)Magic link met 15 min vervaltijd, SHA-256 gehasht, max 3 actieve tokens, snelheidsbeperkt.
Accountvergrendeling10 mislukte pogingen activeert 15 minuten vergrendeling.
Rolgebaseerde toegang4 rollen met strikte data-isolatie per organisatie en afdeling. Laravel Policies + query scoping.
SessiebeveiligingBeveiligde cookies, HTTP-only, SameSite-beleid, sessieregeneratie na login.

Applicatiebeveiliging

AanvalsvectorMitigatie
SQL-injectieEloquent ORM geparametriseerde queries
XSS (Cross-Site Scripting)Blade's standaard output-escaping
CSRFLaravel CSRF-bescherming op alle mutatie-routes
Invoervalidatie25+ dedicated Form Request-klassen met getypeerde regels
Mass assignmentEloquent $fillable / $guarded op alle modellen
BeveiligingsheadersCSP, X-Content-Type-Options, X-Frame-Options, HSTS, Referrer-Policy
AfhankelijkhedenComposer audit als onderdeel van CI/CD-kwaliteitspoort

6. De audit trail: compliance bewijzen

De audit trail is het hart van de compliance-functionaliteit. Elke beveiligingsrelevante actie wordt geregistreerd in een manipulatiebestendige, alleen-toevoegen log. Dit is uw bewijs bij audits, incidentonderzoek en toezichthouderverzoeken.

Beveiligingsauditlog
De audit trail registreert elk beveiligingsrelevant event met gebruiker, eventtype, IP-adres, metadata en tijdstempel.

Gelogde events

EventVastgelegde metadata
login_success / login_failedAuthenticatiemethode, e-mailadres, faalreden
magic_link_sent / magic_link_usedE-mailadres ontvanger, tokenverbruik
two_factor_enabled / two_factor_verifiedGebruikers-ID, verificatiemethode (TOTP/herstel)
report_accessedRapporttype, test-ID, formaat (HTML/PDF)
comparison_report_accessedTest-ID's, aantal vergeleken kandidaten
user_gdpr_deletedVerwijderde gebruikers-ID, uitvoerende beheerder
consent_acceptedTopic-ID, tijdstempel acceptatie

Manipulatiebestendigheid

Bescherming

Bewaring

Voor uw audit: De audit trail ondersteunt AVG Art. 30 (register van verwerkingen), Art. 33/34 (meldplicht datalekken — het log toont precies wie wanneer toegang had) en sectorspecifieke compliance-eisen (DNB, AFM, Arbeidsinspectie).

7. Psychometrische validatie

Een integriteitsscreening is alleen waardevol als het meetinstrument valide en betrouwbaar is. Verity biedt ingebouwde psychometrische monitoring zodat u als compliance officer kunt aantonen dat de screening wetenschappelijk verantwoord is.

Instrumentgezondheid Dashboard
Het Instrumentgezondheid-dashboard toont Cronbach's Alpha, steekproefgrootte en validiteitsstatus per meetdomein — real-time monitoring van de wetenschappelijke kwaliteit.

Gemeten kwaliteitsindicatoren

IndicatorWat het meetNorm
Cronbach's AlphaInterne consistentie per domein (betrouwbaarheid)COTAN-beoordelingsschaal: ≥0.70 voldoende, ≥0.80 goed
ItemdiscriminatieDifferentiatie tussen hoge/lage scorers per vraagItems die niet differentiëren worden gesignaleerd
AntwoorddistributieDetectie van plafond-/bodemeffectenEvenwichtige verdeling verwacht
Score-auditlogReproduceerbaarheid van elke scoreberekeningElke score reconstrueerbaar uit de log
VraagversiebeheerHistorische validiteit bij inhoudswijzigingenVersienummer automatisch verhoogd

Instrumenten en methodiek

Integriteitsscreening

Nominale-schaal meting met percentielsscoring over 7+ domeinen. Detectie sociale wenselijkheid via omgekeerde schaal. Antwoordtijdanalyse met dynamische timing. Kruisvergelijking via opnieuw gestelde vragen verhoogt de betrouwbaarheid.

Integriteit Zorg

Zorgspecifieke integriteitsvariant met dezelfde methodiek, toegespitst op de integriteitsrisico's in de zorgsector. Nominale-schaal meting met percentielsscoring, detectie sociale wenselijkheid en kruisvergelijking voor maximale betrouwbaarheid.

Domeinnormen & reproduceerbaarheid

Percentielscores worden berekend tegen configureerbare domeinnormen (organisatiespecifiek of platformbreed). De score-auditlog slaat de complete scoringscontext op voor elke test — waardoor retrospectieve auditing mogelijk is. Bij een compliance-vraag kunt u exact reconstrueren waarom een kandidaat een specifieke score heeft gekregen.

8. Risicobeheersing: fraudeprofielen signaleren

Verity is niet alleen een compliance-instrument — het is een actief fraudepreventiemiddel. Het systeem signaleert risicoprofielen via meerdere onafhankelijke meetmethoden:

Domeinscores identificeren risicogebieden

Lage scores op corruptiegevoeligheid, diefstalneigingen of fraudebestendigheid signaleren direct waar het risico zit. Elke kandidaat wordt beoordeeld op alle relevante integriteitsdomeinen — van loyaliteit tot normvervaging.

Sociale wenselijkheid ontmaskert

Het domein Sociale Wenselijkheid detecteert of een kandidaat eerlijk antwoordt. Hoge scores (67-100%) betekenen dat de overige resultaten niet betrouwbaar zijn — een kandidaat die zich voordoet als integer is juist het profiel waar u op moet letten.

Antwoordtijdanalyse detecteert manipulatie

Ongewoon snelle antwoorden wijzen op sociaal wenselijk antwoorden (de kandidaat "weet het juiste antwoord" en twijfelt niet). Ongewoon trage antwoorden kunnen wijzen op het raadplegen van derden. Beide patronen worden gevisualiseerd en gesignaleerd.

Kruisvergelijking onthult inconsistentie

Verdachte antwoorden worden later in het interview opnieuw gesteld. Verschillen tussen de twee antwoorden wijzen op onzekerheid, oneerlijkheid of coaching. Deze kruisvergelijking is uniek voor Verity.

Sectorspecifieke risico's

Verity biedt sectorspecifieke screeningsvarianten die focussen op de relevante integriteitsrisico's per branche:

SectorPrimaire risico'sFocus van screening
Bank/FinanceVerduistering, handel met voorkennis, Wwft-overtredingenCorruptiegevoeligheid, fraudebestendigheid
ZorgMedicijndiefstal, declaratiefraude, patientgegevensBetrouwbaarheid, diefstalneigingen (zorgvariant)
RetailVoorraaddiefstal, kassaverschillen, retourfraudeDiefstalneigingen, normvervaging
TransportVrachtdiefstal, collusie, informatie doorspelenLoyaliteit, fraudebestendigheid
Tech/ITIP-diefstal, datadiefstal, insider threatsBetrouwbaarheid, loyaliteit
OverheidBelangenverstrengeling, informatielekkenCorruptiegevoeligheid, normvervaging

9. Compliance-checklist

Gebruik deze checklist als input voor uw DPIA, leveranciersbeoordeling of compliance-audit:

VereisteStatusImplementatie
AVG Art. 6 — Rechtsgrondslag GeimplementeerdExpliciete toestemming per screening
AVG Art. 7 — Toestemmingsvoorwaarden GeimplementeerdToestemmingspoort met tijdstempel + audit trail
AVG Art. 12-14 — Transparantie GeimplementeerdConfigureerbare toestemmingstekst per instrument
AVG Art. 15 — Recht op inzage GeimplementeerdData-export endpoint
AVG Art. 17 — Recht op vergetelheid GeimplementeerdVolledige verwijdering + anonimisering in transactie
AVG Art. 20 — Dataportabiliteit GeimplementeerdGestructureerde data-export
AVG Art. 25 — Privacy by design GeimplementeerdVersleuteling in rust, dataminimalisatie, anonimisatie
AVG Art. 30 — Register van verwerkingen GeimplementeerdManipulatiebestendige audit trail
AVG Art. 32 — Beveiliging van verwerking GeimplementeerdAES-256, 2FA, RBAC, CSP, HSTS
AVG Art. 35 — DPIA-input OndersteundDit document + verwerkersovereenkomst
WCAG 2.1 AA GeimplementeerdSemantische HTML, ARIA, toetsenbordnavigatie
ISO 27001-aansluiting GedeeltelijkToegangsbeheer, auditlogging, versleuteling

Verwerkersovereenkomst

Bij SaaS-implementaties treedt Verity op als verwerker onder AVG Art. 28. Een standaard verwerkersovereenkomst is op verzoek beschikbaar, met betrekking tot:

10. Wat u nu kunt doen

Verity: compliance en fraudepreventie in een platform

Integriteitsscreening hoeft geen compliance-risico te zijn. Verity is ontworpen met privacy by design, AVG-compliance, psychometrische validatie en een manipulatiebestendige audit trail. Het platform stelt u in staat om fraude, diefstal en economische criminaliteit te voorkomen terwijl u voldoet aan alle wettelijke vereisten.

Concrete acties voor uw organisatie

1. DPIA uitvoeren

Gebruik deze praktijkgids en de verwerkersovereenkomst als input voor uw gegevensbeschermingseffectbeoordeling. Verity levert alle technische en organisatorische details die uw FG nodig heeft.

2. Integriteitsbeleid formaliseren

Neem integriteitsscreening op in uw integriteitsbeleid. Verity biedt de meetbare, objectieve component die toezichthouders (DNB, AFM, Arbeidsinspectie) verwachten te zien.

3. Demo aanvragen

Bekijk de audit trail, rapportniveaus en compliance-functies in een live demonstratie. Ontvang voorbeeldrapporten en een concept-verwerkersovereenkomst.

Plan een demo

Wilt u de compliance-functies, audit trail en beveiligingsmaatregelen in actie zien? Vraag een vrijblijvende demo aan voor uw compliance- of security-team.

interscreening.com/nl/contact.html