Veiligheid
- Datum
- 10 oktober 2026
Inhoud +–
In BlackFigures staan begrotingen, formatie en salarisgegevens van zorginstellingen. Hieronder staat hoe we die gegevens beveiligen. Welke gegevens we verwerken en hoe lang we ze bewaren, staat in het Privacy Statement.
1.Waar je gegevens staan
BlackFigures wordt geleverd vanuit een datacentrum in Duitsland van Hetzner. Back-ups staan in een datacentrum in Oostenrijk van Exoscale. E-mail loopt via MXroute, een in de VS gevestigde aanbieder.
2.Inloggen
Elke gebruiker heeft een eigen account, en tweestapsverificatie via een authenticator-app is verplicht. Wachtwoorden worden onomkeerbaar gehasht in de database opgeslagen. Een sessie heeft een levensduur van 15 minuten, die actief blijft bij bijvoorbeeld een uitgevallen computer of een gecrashte browser. Wordt een gebruiker gedeactiveerd, dan blijft zijn toegang maximaal 15 minuten in stand.
3.Wie wat mag
Beheerders van je organisatie kunnen middels een gedetailleerde RBAC-structuur (Role Based Access Control) rollen en rechten uitdelen en intrekken. Zo kan een budgethouder tot zijn eigen kostenplaatsen beperkt worden.
Kritische aanpassingen aan een account, zoals wachtwoordherstel en tweestapsverificatie opnieuw instellen, worden gelogd. De betrokken gebruiker krijgt hiervan een e-mail.
4.Scheiding tussen organisaties
De scheiding tussen de gegevens van klanten (tenant isolation) wordt op databaseniveau afgedwongen. Deze functionaliteit wordt bij elke release uitputtend getest.
5.Versleuteling
Alle verbindingen met BlackFigures zijn versleuteld. Back-ups worden versleuteld voordat ze de server verlaten; bij de partij waar ze staan, staat alleen versleutelde inhoud.
6.Back-ups en herstel
Elke nacht maken we een volledige back-up, elke vijf minuten aangevuld met de tussentijdse wijzigingen. Na een storing gaat daardoor hooguit de laatste vijf minuten verloren. Deze opzet maakt point-in-time recovery mogelijk: herstel naar elk moment in de afgelopen 90 dagen.
Een back-up kan niet worden gewijzigd of verwijderd: niet door een aanvaller, niet door ons en niet door de partij waar de back-up staat.
Elke twee maanden voeren we een restore-oefening uit, waarbij de integriteit van de data wordt vastgesteld.
7.Beheer door BlackFigures
Medewerkers van BlackFigures werken in een aparte applicatie met verplichte tweestapsverificatie om klanten te beheren. Zij hebben vanuit die applicatie geen toegang tot klantdata, zoals begrotingen en kostenplaatsen. Ingrijpende handelingen, zoals een gebruiker uitschakelen en wijzigingen in beheerdersrechten, worden gelogd, waar nodig inclusief de reden.
Toegang tot de technische infrastructuur en de database is beperkt tot persoonlijke accounts met alleen de rechten die voor de taak nodig zijn.
8.Foutmeldingen
De applicatie wordt continu gemonitord, waardoor wij direct een foutmelding krijgen als er iets misgaat. Deze meldingen bevatten nooit informatie als wachtwoorden, inlogcodes en andere inloggegevens. Foutmeldingen bewaren we maximaal 90 dagen.
9.Wat we niet doen
Wij verkopen geen gegevens aan derden. Dat geldt voor de gegevens die je zelf in de applicatie zet, en ook voor de gegevens die wij over jou als klant vastleggen, zoals de overeenkomst, de facturen en de contactpersonen. We gebruiken je gegevens niet om AI-modellen te trainen. We gebruiken geen cookies voor analyse, marketing of tracking.
10.Een kwetsbaarheid melden
Denk je een kwetsbaarheid in BlackFigures te hebben gevonden, meld die dan via security@blackfigures.nl. Beschrijf zo gedetailleerd mogelijk wat je hebt gevonden. We vragen je de kwetsbaarheid niet te misbruiken en haar niet openbaar te maken voordat we haar hebben kunnen verhelpen. We nemen zo snel mogelijk contact met je op.