Veiligheid

Datum
10 oktober 2026
Download als pdf
Inhoud +
  1. 1.Waar je gegevens staan
  2. 2.Inloggen
  3. 3.Wie wat mag
  4. 4.Scheiding tussen organisaties
  5. 5.Versleuteling
  6. 6.Back-ups en herstel
  7. 7.Beheer door BlackFigures
  8. 8.Foutmeldingen
  9. 9.Wat we niet doen
  10. 10.Een kwetsbaarheid melden

In BlackFigures staan begrotingen, formatie en salarisgegevens van zorginstellingen. Hieronder staat hoe we die gegevens beveiligen. Welke gegevens we verwerken en hoe lang we ze bewaren, staat in het Privacy Statement.

1.Waar je gegevens staan

BlackFigures wordt geleverd vanuit een datacentrum in Duitsland van Hetzner. Back-ups staan in een datacentrum in Oostenrijk van Exoscale. E-mail loopt via MXroute, een in de VS gevestigde aanbieder.

2.Inloggen

Elke gebruiker heeft een eigen account, en tweestapsverificatie via een authenticator-app is verplicht. Wachtwoorden worden onomkeerbaar gehasht in de database opgeslagen. Een sessie heeft een levensduur van 15 minuten, die actief blijft bij bijvoorbeeld een uitgevallen computer of een gecrashte browser. Wordt een gebruiker gedeactiveerd, dan blijft zijn toegang maximaal 15 minuten in stand.

3.Wie wat mag

Beheerders van je organisatie kunnen middels een gedetailleerde RBAC-structuur (Role Based Access Control) rollen en rechten uitdelen en intrekken. Zo kan een budgethouder tot zijn eigen kostenplaatsen beperkt worden.

Kritische aanpassingen aan een account, zoals wachtwoordherstel en tweestapsverificatie opnieuw instellen, worden gelogd. De betrokken gebruiker krijgt hiervan een e-mail.

4.Scheiding tussen organisaties

De scheiding tussen de gegevens van klanten (tenant isolation) wordt op databaseniveau afgedwongen. Deze functionaliteit wordt bij elke release uitputtend getest.

5.Versleuteling

Alle verbindingen met BlackFigures zijn versleuteld. Back-ups worden versleuteld voordat ze de server verlaten; bij de partij waar ze staan, staat alleen versleutelde inhoud.

6.Back-ups en herstel

Elke nacht maken we een volledige back-up, elke vijf minuten aangevuld met de tussentijdse wijzigingen. Na een storing gaat daardoor hooguit de laatste vijf minuten verloren. Deze opzet maakt point-in-time recovery mogelijk: herstel naar elk moment in de afgelopen 90 dagen.

Een back-up kan niet worden gewijzigd of verwijderd: niet door een aanvaller, niet door ons en niet door de partij waar de back-up staat.

Elke twee maanden voeren we een restore-oefening uit, waarbij de integriteit van de data wordt vastgesteld.

7.Beheer door BlackFigures

Medewerkers van BlackFigures werken in een aparte applicatie met verplichte tweestapsverificatie om klanten te beheren. Zij hebben vanuit die applicatie geen toegang tot klantdata, zoals begrotingen en kostenplaatsen. Ingrijpende handelingen, zoals een gebruiker uitschakelen en wijzigingen in beheerdersrechten, worden gelogd, waar nodig inclusief de reden.

Toegang tot de technische infrastructuur en de database is beperkt tot persoonlijke accounts met alleen de rechten die voor de taak nodig zijn.

8.Foutmeldingen

De applicatie wordt continu gemonitord, waardoor wij direct een foutmelding krijgen als er iets misgaat. Deze meldingen bevatten nooit informatie als wachtwoorden, inlogcodes en andere inloggegevens. Foutmeldingen bewaren we maximaal 90 dagen.

9.Wat we niet doen

Wij verkopen geen gegevens aan derden. Dat geldt voor de gegevens die je zelf in de applicatie zet, en ook voor de gegevens die wij over jou als klant vastleggen, zoals de overeenkomst, de facturen en de contactpersonen. We gebruiken je gegevens niet om AI-modellen te trainen. We gebruiken geen cookies voor analyse, marketing of tracking.

10.Een kwetsbaarheid melden

Denk je een kwetsbaarheid in BlackFigures te hebben gevonden, meld die dan via security@blackfigures.nl. Beschrijf zo gedetailleerd mogelijk wat je hebt gevonden. We vragen je de kwetsbaarheid niet te misbruiken en haar niet openbaar te maken voordat we haar hebben kunnen verhelpen. We nemen zo snel mogelijk contact met je op.