AVG- en Wwft-compliance bij integriteitsscreening — technische en organisatorische maatregelen voor uw DPIA en audit
Deze praktijkgids biedt een overzicht van de compliance-, beveiligings- en validatiemaatregelen van Verity. Het document is bedoeld als input voor uw DPIA, leveranciersbeveiligingsreview, compliance-audit of integriteitsbeleidsdocumentatie.
Integriteitsscreening raakt meerdere wettelijke kaders. Als compliance officer wilt u weten dat uw personeelsscreening juridisch verantwoord is. Hieronder de relevante wetgeving en hoe Verity hiermee omgaat:
| Wet/Regelgeving | Relevantie voor integriteitsscreening | Verity-maatregel |
|---|---|---|
| AVG (GDPR) | Verwerking van persoonsgegevens en screeningsantwoorden | Expliciete toestemming, dataminimalisatie, versleuteling, recht op vergetelheid, automatische anonimisatie |
| Wwft | Integriteitsbeleid voor financiele instellingen | Integriteitsscreening ondersteunt Wwft-compliance door fraudebestendigheid en corruptiegevoeligheid te meten |
| WCAG 2.1 / EU-richtlijn 2016/2102 | Digitale toegankelijkheid van het screeningsproces | Niveau AA-compliance: semantische HTML, toetsenbordnavigatie, ARIA-labels, kleurcontrast |
| WNT / Ambtenarenwet | Integriteitsbeleid voor publieke organisaties | Gestructureerde, objectieve integriteitsmeting als onderdeel van integriteitsbeleid |
| Categorie | Voorbeelden | Rechtsgrondslag | Bewaartermijn |
|---|---|---|---|
| Identiteitsgegevens | Naam, e-mailadres | Gerechtvaardigd belang / toestemming | Tot AVG-verwijderingsverzoek of auto-anonimisatie |
| Organisatiegegevens | Organisatie, afdeling | Uitvoering overeenkomst | Duur van het contract |
| Screeningsantwoorden | Meerkeuzeantwoorden | Expliciete toestemming (per screening) | Configureerbaar per organisatie |
| Timinggegevens | Antwoordtijd per vraag (ms) | Gerechtvaardigd belang (validiteit) | Gekoppeld aan antwoorden |
| Scoregegevens | Domein-percentielscores | Gerechtvaardigd belang | Gekoppeld aan antwoorden |
| Auditgegevens | Inlogpogingen, rapporttoegang, IP | Wettelijke verplichting | Configureerbare opschoning |
Geen vingerafdrukken, gezichtsherkenning, stemanalyse of andere biometrische identificatoren.
Naast IP-adreslogging voor audit: geen GPS, geolocatie of beacongegevens.
Geen canvas-fingerprinting, lettertype-detectie of apparaatvolgtechnieken.
Geen analytische cookies, advertentietrackers of gegevensdeling met externe partijen.
Elk screeningsonderwerp kan een configureerbare toestemmingstekst bevatten. Voor aanvang moet de kandidaat deze lezen, expliciet accepteren en op "Start interview" klikken. Het systeem registreert het exacte tijdstip van toestemming. Toestemming kan worden ingetrokken, waarna het interview niet kan worden hervat.
Verity past het principe van dataminimalisatie consequent toe:
| Gegeven | Kandidaatrapport | Manager | Professional | Admin |
|---|---|---|---|---|
| Domeinscores | Percentiel | Percentiel | Percentiel + ruw | Percentiel + ruw |
| Individuele antwoorden | Niet getoond | Gemarkeerd | Getoond | Getoond |
| Sociale wenselijkheid | Niet getoond | Score | Score + detail | Score + classificatie |
| Antwoordtiming | Niet getoond | Gemiddelde | Staafdiagram | Staafdiagram |
| Kruisvergelijking | Niet getoond | Niet getoond | Getoond | Getoond |
| Audit trail | Niet getoond | Niet getoond | Niet getoond | Getoond |
Verity implementeert volledige AVG-verwijdering, direct toegankelijk vanuit het gebruikersprofiel. Het verwijderingsproces draait binnen een databasetransactie (alles of niets):
Gebruikersgegevens kunnen worden geexporteerd in gestructureerd, machineleesbaar formaat via het gebruikersprofiel. Dit ondersteunt AVG Art. 15 (inzage) en Art. 20 (portabiliteit).
Verity biedt per organisatie configureerbare automatische anonimisatie van screeningsgegevens na een ingestelde bewaartermijn. Dit elimineert het risico dat screeningsgegevens langer worden bewaard dan noodzakelijk — zonder dat uw organisatie dit handmatig hoeft bij te houden.
Elke organisatie stelt een eigen bewaartermijn in (bijv. 90 dagen, 180 dagen, 1 jaar). Na deze termijn worden voltooide screenings automatisch geanonimiseerd.
Een configureerbare grace period (standaard 14 dagen) geeft tijd om gegevens te bekijken voordat anonimisatie start. De organisatie kan worden uitgenodigd voor rescreening.
Persoonsgegevens (naam, e-mail) worden vervangen door anonieme placeholders. Testscores en domeinstatistieken blijven bewaard voor instrumentvalidatie (geen herleiding mogelijk).
Een dagelijks achtergrondproces controleert alle voltooide screenings tegen de organisatiespecifieke bewaartermijn en anonimiseert automatisch. Geen handmatige actie vereist.
Screeningsantwoorden versleuteld met AES-256-CBC via Eloquent-cast. 2FA-geheimen versleuteld. Herstelcodes versleuteld opgeslagen. Applicatiesleutel via omgevingsvariabelen (nooit in broncode).
Al het productieverkeer via HTTPS. TLS-terminatie door Traefik reverse proxy. HSTS-header (max-age 31536000). Beveiligde session cookies (HTTP-only, SameSite, Secure).
| Maatregel | Implementatie |
|---|---|
| Tweefactorauthenticatie | TOTP (Google Authenticator) verplicht voor beheerders en managers. 8 versleutelde herstelcodes. |
| Wachtwoordloze login (kandidaten) | Magic link met 15 min vervaltijd, SHA-256 gehasht, max 3 actieve tokens, snelheidsbeperkt. |
| Accountvergrendeling | 10 mislukte pogingen activeert 15 minuten vergrendeling. |
| Rolgebaseerde toegang | 4 rollen met strikte data-isolatie per organisatie en afdeling. Laravel Policies + query scoping. |
| Sessiebeveiliging | Beveiligde cookies, HTTP-only, SameSite-beleid, sessieregeneratie na login. |
| Aanvalsvector | Mitigatie |
|---|---|
| SQL-injectie | Eloquent ORM geparametriseerde queries |
| XSS (Cross-Site Scripting) | Blade's standaard output-escaping |
| CSRF | Laravel CSRF-bescherming op alle mutatie-routes |
| Invoervalidatie | 25+ dedicated Form Request-klassen met getypeerde regels |
| Mass assignment | Eloquent $fillable / $guarded op alle modellen |
| Beveiligingsheaders | CSP, X-Content-Type-Options, X-Frame-Options, HSTS, Referrer-Policy |
| Afhankelijkheden | Composer audit als onderdeel van CI/CD-kwaliteitspoort |
De audit trail is het hart van de compliance-functionaliteit. Elke beveiligingsrelevante actie wordt geregistreerd in een manipulatiebestendige, alleen-toevoegen log. Dit is uw bewijs bij audits, incidentonderzoek en toezichthouderverzoeken.
| Event | Vastgelegde metadata |
|---|---|
| login_success / login_failed | Authenticatiemethode, e-mailadres, faalreden |
| magic_link_sent / magic_link_used | E-mailadres ontvanger, tokenverbruik |
| two_factor_enabled / two_factor_verified | Gebruikers-ID, verificatiemethode (TOTP/herstel) |
| report_accessed | Rapporttype, test-ID, formaat (HTML/PDF) |
| comparison_report_accessed | Test-ID's, aantal vergeleken kandidaten |
| user_gdpr_deleted | Verwijderde gebruikers-ID, uitvoerende beheerder |
| consent_accepted | Topic-ID, tijdstempel acceptatie |
Een integriteitsscreening is alleen waardevol als het meetinstrument valide en betrouwbaar is. Verity biedt ingebouwde psychometrische monitoring zodat u als compliance officer kunt aantonen dat de screening wetenschappelijk verantwoord is.
| Indicator | Wat het meet | Norm |
|---|---|---|
| Cronbach's Alpha | Interne consistentie per domein (betrouwbaarheid) | COTAN-beoordelingsschaal: ≥0.70 voldoende, ≥0.80 goed |
| Itemdiscriminatie | Differentiatie tussen hoge/lage scorers per vraag | Items die niet differentiëren worden gesignaleerd |
| Antwoorddistributie | Detectie van plafond-/bodemeffecten | Evenwichtige verdeling verwacht |
| Score-auditlog | Reproduceerbaarheid van elke scoreberekening | Elke score reconstrueerbaar uit de log |
| Vraagversiebeheer | Historische validiteit bij inhoudswijzigingen | Versienummer automatisch verhoogd |
Nominale-schaal meting met percentielsscoring over 7+ domeinen. Detectie sociale wenselijkheid via omgekeerde schaal. Antwoordtijdanalyse met dynamische timing. Kruisvergelijking via opnieuw gestelde vragen verhoogt de betrouwbaarheid.
Zorgspecifieke integriteitsvariant met dezelfde methodiek, toegespitst op de integriteitsrisico's in de zorgsector. Nominale-schaal meting met percentielsscoring, detectie sociale wenselijkheid en kruisvergelijking voor maximale betrouwbaarheid.
Percentielscores worden berekend tegen configureerbare domeinnormen (organisatiespecifiek of platformbreed). De score-auditlog slaat de complete scoringscontext op voor elke test — waardoor retrospectieve auditing mogelijk is. Bij een compliance-vraag kunt u exact reconstrueren waarom een kandidaat een specifieke score heeft gekregen.
Verity is niet alleen een compliance-instrument — het is een actief fraudepreventiemiddel. Het systeem signaleert risicoprofielen via meerdere onafhankelijke meetmethoden:
Lage scores op corruptiegevoeligheid, diefstalneigingen of fraudebestendigheid signaleren direct waar het risico zit. Elke kandidaat wordt beoordeeld op alle relevante integriteitsdomeinen — van loyaliteit tot normvervaging.
Het domein Sociale Wenselijkheid detecteert of een kandidaat eerlijk antwoordt. Hoge scores (67-100%) betekenen dat de overige resultaten niet betrouwbaar zijn — een kandidaat die zich voordoet als integer is juist het profiel waar u op moet letten.
Ongewoon snelle antwoorden wijzen op sociaal wenselijk antwoorden (de kandidaat "weet het juiste antwoord" en twijfelt niet). Ongewoon trage antwoorden kunnen wijzen op het raadplegen van derden. Beide patronen worden gevisualiseerd en gesignaleerd.
Verdachte antwoorden worden later in het interview opnieuw gesteld. Verschillen tussen de twee antwoorden wijzen op onzekerheid, oneerlijkheid of coaching. Deze kruisvergelijking is uniek voor Verity.
Verity biedt sectorspecifieke screeningsvarianten die focussen op de relevante integriteitsrisico's per branche:
| Sector | Primaire risico's | Focus van screening |
|---|---|---|
| Bank/Finance | Verduistering, handel met voorkennis, Wwft-overtredingen | Corruptiegevoeligheid, fraudebestendigheid |
| Zorg | Medicijndiefstal, declaratiefraude, patientgegevens | Betrouwbaarheid, diefstalneigingen (zorgvariant) |
| Retail | Voorraaddiefstal, kassaverschillen, retourfraude | Diefstalneigingen, normvervaging |
| Transport | Vrachtdiefstal, collusie, informatie doorspelen | Loyaliteit, fraudebestendigheid |
| Tech/IT | IP-diefstal, datadiefstal, insider threats | Betrouwbaarheid, loyaliteit |
| Overheid | Belangenverstrengeling, informatielekken | Corruptiegevoeligheid, normvervaging |
Gebruik deze checklist als input voor uw DPIA, leveranciersbeoordeling of compliance-audit:
| Vereiste | Status | Implementatie |
|---|---|---|
| AVG Art. 6 — Rechtsgrondslag | Geimplementeerd | Expliciete toestemming per screening |
| AVG Art. 7 — Toestemmingsvoorwaarden | Geimplementeerd | Toestemmingspoort met tijdstempel + audit trail |
| AVG Art. 12-14 — Transparantie | Geimplementeerd | Configureerbare toestemmingstekst per instrument |
| AVG Art. 15 — Recht op inzage | Geimplementeerd | Data-export endpoint |
| AVG Art. 17 — Recht op vergetelheid | Geimplementeerd | Volledige verwijdering + anonimisering in transactie |
| AVG Art. 20 — Dataportabiliteit | Geimplementeerd | Gestructureerde data-export |
| AVG Art. 25 — Privacy by design | Geimplementeerd | Versleuteling in rust, dataminimalisatie, anonimisatie |
| AVG Art. 30 — Register van verwerkingen | Geimplementeerd | Manipulatiebestendige audit trail |
| AVG Art. 32 — Beveiliging van verwerking | Geimplementeerd | AES-256, 2FA, RBAC, CSP, HSTS |
| AVG Art. 35 — DPIA-input | Ondersteund | Dit document + verwerkersovereenkomst |
| WCAG 2.1 AA | Geimplementeerd | Semantische HTML, ARIA, toetsenbordnavigatie |
| ISO 27001-aansluiting | Gedeeltelijk | Toegangsbeheer, auditlogging, versleuteling |
Bij SaaS-implementaties treedt Verity op als verwerker onder AVG Art. 28. Een standaard verwerkersovereenkomst is op verzoek beschikbaar, met betrekking tot:
Integriteitsscreening hoeft geen compliance-risico te zijn. Verity is ontworpen met privacy by design, AVG-compliance, psychometrische validatie en een manipulatiebestendige audit trail. Het platform stelt u in staat om fraude, diefstal en economische criminaliteit te voorkomen terwijl u voldoet aan alle wettelijke vereisten.
Gebruik deze praktijkgids en de verwerkersovereenkomst als input voor uw gegevensbeschermingseffectbeoordeling. Verity levert alle technische en organisatorische details die uw FG nodig heeft.
Neem integriteitsscreening op in uw integriteitsbeleid. Verity biedt de meetbare, objectieve component die toezichthouders (DNB, AFM, Arbeidsinspectie) verwachten te zien.
Bekijk de audit trail, rapportniveaus en compliance-functies in een live demonstratie. Ontvang voorbeeldrapporten en een concept-verwerkersovereenkomst.
Wilt u de compliance-functies, audit trail en beveiligingsmaatregelen in actie zien? Vraag een vrijblijvende demo aan voor uw compliance- of security-team.
interscreening.com/nl/contact.html