De kern in één zin: een melding wordt al versleuteld in de browser van de melder. Alleen de vertrouwenspersoon kan hem lezen. Wij niet, en de werkgever ook niet.
End-to-end versleuteling van de inhoud
Zodra een medewerker een melding schrijft, wordt de inhoud in de browser zelf versleuteld (met de Web Crypto API van de browser) voordat er iets wordt verstuurd. Onze server ontvangt en bewaart uitsluitend versleutelde tekst, nooit de leesbare inhoud. De sleutel om de melding te ontsleutelen is alleen beschikbaar voor de toegewezen vertrouwenspersoon. VP Service als platformbeheerder heeft die sleutel niet, en kan meldingen dus principieel niet lezen, ook niet als we dat zouden willen. De werkgever krijgt de inhoud evenmin te zien; die ontvangt alleen een geanonimiseerd jaarverslag.
Encryptie gebeurt client-side, vóór verzending. De server ziet alleen ciphertext.
Alleen de toegewezen vertrouwenspersoon kan ontsleutelen. Wij niet, de werkgever niet.
Geen IP-logging van melders
Wij loggen nooit het IP-adres van een melder. Dat is een bewuste, principiële privacykeuze: een melder moet zich veilig genoeg voelen om ook volledig anoniem een melding te doen. Bij het hoogste anonimiteitsniveau is een melding zelfs voor onszelf niet naar een persoon herleidbaar, dat is opzet, geen tekortkoming.
Alle data in Nederland
Alle gegevens staan primair in Nederland, op een server in Amsterdam. Versleutelde back-ups staan binnen de EU (Duitsland) en worden zelf nog eens versleuteld (GPG). Niets verlaat de EU. Elke koppeling of clouddienst die wij gebruiken, toetsen we op datalocatie.
Strikte scheiding per organisatie
De data van elke klantorganisatie is op databaseniveau strikt gescheiden (Row Level Security). Een organisatie kan alleen haar eigen gegevens zien, een vertrouwenspersoon alleen de zaken van de organisaties die aan hem zijn toegewezen. Deze scheiding is niet alleen in de applicatie geregeld, maar wordt afgedwongen door de database zelf.
Sterke authenticatie
Voor vertrouwenspersonen en beheerders is tweestapsverificatie (MFA) verplicht. Wachtwoorden worden opgeslagen met Argon2id, een moderne, sterke hashing-methode. Het verkeer loopt volledig over TLS 1.3.
Onweerlegbare audit-trail
Belangrijke gebeurtenissen worden vastgelegd in een append-only audit-log met een hash-keten: regels kunnen niet ongemerkt worden gewijzigd of verwijderd (tamper-evident). Zo is achteraf aantoonbaar wat er is gebeurd, zonder dat daarvoor de vertrouwelijke inhoud nodig is.
AVG & privacy by design
VP Service is verwerker; de werkgever is verwerkingsverantwoordelijke. Bij elk abonnement hoort een verwerkersovereenkomst (DPA). We houden een verwerkingsregister bij (AVG art. 30), hanteren duidelijke bewaartermijnen en melden een eventueel datalek binnen 72 uur bij de Autoriteit Persoonsgegevens. Meldingen vallen onder de bijzondere persoonsgegevens (AVG art. 9), met de arbeidsrechtelijke uitzondering. Lees ook onze privacyverklaring.
Verifieerbaar waarmerk
Klanten voeren het waarmerk "Veilige werkomgeving", dat iedereen met één klik kan verifiëren en dat automatisch vervalt bij opzegging. Zo is uw inzet voor sociale veiligheid niet alleen geregeld, maar ook zichtbaar en controleerbaar.
Certificeringen (in traject)
We bouwen onze beveiliging vanaf dag één volgens erkende normen. Formele certificering is in voorbereiding, we claimen niets wat er nog niet is:
- ISO 27001 (informatiebeveiliging): gepland traject, inclusief een DPIA (AVG art. 35).
- NEN 7510 (informatiebeveiliging in de zorg): relevant voor onze zorgklanten, op de roadmap.
Transparantie hoort bij vertrouwen. Heeft u een beveiligingsvraag of wilt u een kwetsbaarheid melden? Mail ons via info@vpservice.nl. We reageren binnen één werkdag.
Klaar om het veilig te regelen?
Binnen 24 uur live, vanaf €39 per maand, maandelijks opzegbaar.
Bekijk de abonnementen →