Naar de inhoud

Beveiliging · AVG · EU

Uw looncomputer-gegevens verlaten Europa nooit.

Deze tool is ontworpen volgens de beveiligingsstandaard die van een erkend Belgisch sociaal secretariaat wordt verwacht: hosting in de EU, AVG by design, strikte isolatie per organisatie, volledige traceerbaarheid van toegangen.

Hosting in de EU

Datacenter in Frankfurt, ISO 27001-gecertificeerde verwerker. Geen enkele overdracht buiten de Europese Unie. Geen Amerikaanse Cloud Act.

Versleuteling van begin tot einde

TLS 1.3 tijdens verzending, AES-256 in rust, sleutels beheerd in aparte KMS. Versleutelde back-up, glijdende bewaartermijn van 30 dagen.

Isolatie per organisatie

Postgres + Row Level Security op 100 % van de klanttabellen. Een verkeerd geformuleerde query kan nooit gegevens van een andere organisatie teruggeven.

Authenticatie zonder wachtwoord

Aanmelden via magic link e-mail (Supabase Auth). Geen opgeslagen wachtwoord, geen risico op lekken via credential stuffing.

Geen AI-training

Uw gegevens worden nooit gebruikt om een model te trainen. Geen enkele externe LLM-leverancier ontvangt uw audits.

Verwijdering op aanvraag

Volledige export + definitieve verwijdering met 1 klik vanuit Instellingen > Privacy. Gegevens worden binnen 30 dagen uit de back-up gewist.

Operationele praktijken

Jaarlijkse pentest

Onafhankelijk extern kantoor, rapport beschikbaar onder NDA voor Enterprise-klanten.

Continue scans

Afhankelijkheden worden continu gescand (Snyk + Dependabot). Kritieke patches < 48 u.

Ondertekenklare DPA

Verwerkersovereenkomst afgestemd op AVG art. 28, beschikbaar op aanvraag via dpo@groups.be.

Cookies & analytics

Geen enkele reclamecookie. Geen enkele externe tracker (Google Analytics, Meta Pixel, enz.).

Uitsluitend strikt noodzakelijke cookies: authenticatiesessie, taalvoorkeur, banner-toestemming. Product-analytics eerste partij, geanonimiseerd, gehost op dezelfde EU-infrastructuur.

U kunt uw toestemming op elk moment intrekken via de link 'Cookies' in de footer.

FAQ — beveiliging

Beveiliging, gegevens & privacy

Worden mijn gegevens gedeeld met derden?

Nee. Hosting in de EU (Frankfurt), GDPR, TLS 1.3-versleuteling tijdens overdracht en AES-256 in rust. Er worden geen gegevens met derden gedeeld zonder uw uitdrukkelijke toestemming. Er wordt geen AI-model getraind op uw gegevens.

Waar worden de gegevens gehost?

Frankfurt (Duitsland) bij een ISO 27001-gecertificeerde onderaannemer. Geen overdracht buiten de EU. De DPA (Data Processing Agreement) is op aanvraag beschikbaar via dpo@groups.be.

Hoe lang worden mijn gegevens bewaard?

Auditsessies: 36 maanden na de laatste activiteit (in lijn met de verjaringstermijn van het Soc. Sw.). PDF-rapporten: bewaard zolang uw account bestaat. U kunt op elk moment al uw gegevens exporteren en verwijderen via Instellingen > Privacy.

Wie heeft toegang tot de audits van mijn onderneming?

Enkel de gebruikers die zijn uitgenodigd in uw organisatie (met de rol admin of user). Group S heeft nooit toegang tot uw gegevens, behalve op uitdrukkelijk verzoek voor ondersteuning (met toestemming via een ticket).

Is de applicatie geaudit?

Jaarlijkse pentest door een extern kantoor, continue scans van afhankelijkheden, ISO 27001-certificaat wordt momenteel vernieuwd. Zie /securite voor meer details.

Is de Group S-audit conform de AI Act?

Ja. De tool neemt geen geautomatiseerde beslissingen in uw plaats: het geeft rechtsregels weer die door juristen zijn geaudit. Geen scoring van personen, geen profilering, geen AI-systeem met een hoog risico in de zin van EU-Verordening 2024/1689.

DPA, register, ISO?

Documenten beschikbaar op aanvraag via dpo@groups.be of via uw gebruikelijke Group S-contact.

Documenten aanvragen