THISLINE
Beveiliging en datalekken
Deze pagina legt in gewone taal uit hoe wij je gegevens beschermen en wat wij doen als er toch iets misgaat. Wil je weten welke gegevens wij precies verwerken en waarom, kijk dan in de privacyverklaring.
Waarom wij hier scherp op zijn
Onze leden werken bij de brandweer, de ambulance, de politie, defensie, handhaving en aanverwante organisaties. Voor een deel van hen is het niet zonder gevolgen als bekend wordt wie ze zijn, waar ze werken of wat ze meemaken.
Dat maakt onze ledenlijst gevoeliger dan het aantal records doet vermoeden. Het enkele feit dat iemand lid is, zegt iets over zijn beroep. Zo behandelen wij die gegevens ook.
Het uitgangspunt: zo min mogelijk
De beste beveiliging is gegevens die er niet zijn. Wij vragen daarom alleen wat wij nodig hebben, maken velden niet verplicht als dat niet hoeft, en kiezen bij nieuwe functies standaard voor de variant die de minste gegevens nodig heeft.
Wat wij niet meer nodig hebben, verwijderen wij. Wat wij moeten bewaren voor de Belastingdienst of omdat de wet dat voorschrijft, bewaren wij niet langer dan die termijn.
Hoe wij het technisch dichthouden
Alle verbindingen met onze site en ons platform lopen versleuteld via HTTPS. Wij gebruiken beveiligingsheaders en HTTP Strict Transport Security, zodat je browser niet kan terugvallen op een onbeveiligde verbinding.
Voor onze e-mail hebben wij SPF, DKIM en DMARC ingesteld, zodat niemand namens THISLINE kan mailen.
Het platform draait achter een firewall en een CDN die verkeer filtert en misbruik afvangt. Software, thema’s en plug-ins werken wij bij zodra wij daar redelijkerwijs toe in staat zijn na het verschijnen van een beveiligingsupdate.
Betalingen lopen via Mollie. Wij zien en bewaren zelf geen creditcardgegevens of rekeningnummers.
Wie erbij kan
THISLINE is een eenmanszaak zonder personeel. Alleen de eigenaar heeft toegang tot de systemen. Er zijn geen gedeelde accounts.
Elk account is beveiligd met een uniek, lang wachtwoord uit een wachtwoordmanager en met tweefactorauthenticatie. Alle apparaten zijn versleuteld, vergrendelen automatisch en kunnen op afstand worden gewist.
Schakelen wij tijdelijk iemand in, bijvoorbeeld een ontwikkelaar, dan krijgt die alleen de rechten die nodig zijn en wordt de toegang ingetrokken zodra het werk klaar is. Verwerkt zo iemand persoonsgegevens, dan tekenen wij vooraf een verwerkersovereenkomst.
De partijen waarmee wij werken
Wij verkopen je gegevens niet en delen ze niet zomaar met derden. Voor de uitvoering hebben wij wel leveranciers nodig, bijvoorbeeld voor hosting, betalingen, e-mail en de administratie.
Met elke partij die persoonsgegevens namens ons verwerkt, hebben wij een verwerkersovereenkomst zoals artikel 28 AVG voorschrijft. Wie dat zijn en waarvoor, staat in onze privacyverklaring.
Gegevens gaan alleen buiten de Europese Economische Ruimte naar landen waarvoor de Europese Commissie heeft vastgesteld dat het beschermingsniveau voldoende is, of op basis van standaardcontractbepalingen.
Back-ups
Van het platform maken wij regelmatig een back-up, die op een andere plek wordt bewaard dan de productieomgeving. Periodiek controleren wij of een back-up ook echt teruggezet kan worden, want een back-up die je nooit hebt teruggezet is geen back-up.
Wees je er wel van bewust dat THISLINE geen archief is. Bewaar zelf een kopie van alles wat je niet kwijt wilt raken.
Als er toch iets misgaat
Een volledig veilig systeem bestaat niet. Daarom hebben wij vooraf vastgelegd wat wij doen bij een datalek.
Zodra wij een lek ontdekken of gemeld krijgen, sluiten wij de toegang af en stoppen wij het lek. Daarna leggen wij de feiten vast en schatten wij in hoe groot het is en wie het raakt.
Blijkt er een risico te zijn voor de rechten en vrijheden van betrokkenen, dan melden wij het lek bij de Autoriteit Persoonsgegevens binnen de wettelijke termijn van 72 uur. Die termijn is geen streven maar een verplichting uit artikel 33 AVG, en daar houden wij ons aan.
Levert het lek een hoog risico op voor jou persoonlijk, dan informeren wij je zonder onredelijke vertraging, ook als dat ongemakkelijk is. Je hoort dan wat er is gebeurd, welke gegevens van jou het betreft, wat de mogelijke gevolgen zijn, wat wij eraan doen en wat je zelf kunt doen om schade te beperken.
Bij twijfel melden wij. Wij houden een register bij van alle datalekken, ook van de lekken die niet gemeld hoefden te worden.
Iets gezien wat niet klopt
Kom je een kwetsbaarheid tegen, meld die dan bij ma*****@******ne.eu. Beschrijf wat je hebt gevonden en hoe wij het kunnen nabootsen.
Wij vragen je om de kwetsbaarheid niet met anderen te delen voordat wij hem hebben kunnen oplossen, om niet meer gegevens te benaderen dan nodig is om het aan te tonen, en om niets te wijzigen of te verwijderen. Houd je je daaraan, dan ondernemen wij geen juridische stappen tegen je. Wij laten je weten wat wij met je melding doen, en als je dat wilt noemen wij je naam bij de oplossing. Wij zijn een eenmanszaak, dus reken op dagen en niet op uren.
Wat wij bewust niet beloven
Wij zeggen liever eerlijk wat wij niet doen dan dat wij iets beloven wat wij niet waarmaken.
Wij garanderen geen ononderbroken beschikbaarheid en wij hebben geen 24-uursbereikbaarheid. THISLINE wordt gerund door één persoon naast een baan, dus een melding die ’s nachts binnenkomt wordt overdag opgepakt.
Wij zijn geen securitybedrijf. Voor een deel van de beveiliging leunen wij op onze hostingpartij en op het tijdig bijwerken van software. Wat wij niet doen is dat verkopen als meer dan het is.
Wat wij wel garanderen zijn de termijnen die de wet ons oplegt. Een datalek melden wij binnen 72 uur bij de Autoriteit Persoonsgegevens, en een verzoek over je eigen gegevens beantwoorden wij binnen een maand.
De rest van deze pagina is wat wij feitelijk doen, en dat houden wij periodiek opnieuw tegen het licht.
