Antwoorden op de meestgestelde compliancevragen over informatiebeveiliging, dataopslag en beheer
Referentie: SEC-TOM-01
Organisatie: The Selection Lab B.V.
Versie: 2026.9
Adres: Sint Pieterspoortsteeg 19, 1012 HM Amsterdam
Contact: [email protected] · www.selectionlab.com · +31 (0)20 - 2443212
Dit document beantwoordt de meestgestelde compliancevragen en beschrijft de technische en organisatorische maatregelen (TOMs) die Selection Lab heeft getroffen.
| EU | kandidaat- en gebruikersgegevens opgeslagen in de Europese Unie (AWS Frankfurt, eu-central-1) |
| AES-256 | versleuteling in rust; TLS/HTTPS tijdens transport |
| MFA | beschikbaar voor elke gebruiker; verplicht voor toegang van medewerkers tot de infrastructuur |
| 0 | downtime bij het doorvoeren van updates |
Kernmaatregelen in één oogopslag. De volledige antwoorden in hoofdstuk 1–2 hieronder zijn leidend.
| Vraag | Antwoord |
|---|---|
| 1.1 Welk onderliggend platform wordt gebruikt? | Wij gebruiken de volgende onderliggende platformen voor onze dienst: Heroku (PaaS), AWS (PaaS), Cloudflare (DNS, TLS-terminatie en contentdistributie), Auth0 (SaaS), Typeform (SaaS), Brevo (SaaS), Sentry (applicatiefouten en -logs, SaaS), Papertrail (opslag van applicatielogs, SaaS). |
| 1.2 Welk type gegevens wordt opgeslagen en/of gebruikt? (bij verwerking van persoonsgegevens is een verwerkersovereenkomst verplicht) | Een verwerkersovereenkomst voor alle gegevens maakt deel uit van onze contracten. Wij verwerken (bewaren/gebruiken) de volgende typen gegevens: persoonsgegevens (assessmentresultaten), gebruikersgegevens (accounts), applicatiegegevens (logs, instellingen) en e-mailgegevens. |
| 1.3 Waar worden de gegevens opgeslagen (inclusief back-ups, logging en supportdata)? Gegevens mogen niet buiten de Europese Unie (EU) worden opgeslagen. | Kandidaat- en gebruikersgegevens worden opgeslagen in Frankfurt (AWS-regio eu-central-1). Back-ups worden dagelijks gekopieerd naar een tegen wijziging beveiligde kluis in Stockholm (AWS eu-north-1); herstel na uitval van de regio Frankfurt gebeurt vanuit die kluis. De applicatie draait op Heroku in Dublin (eu-west-1). Ook de staging-applicatie draait op Heroku; de bijbehorende gegevensopslag staat in Parijs (eu-west-3) en bevat geen productiegegevens. Brevo slaat e-mailgegevens op in de EU. Sentry slaat applicatiefouten en -logs op in Frankfurt. Queryresultaten voor interne rapportages, waaronder gebruikersgegevens, staan in Ierland (eu-west-1). Drie van deze platforms houden gegevens buiten de EER: Typeform (assessmentantwoorden, Verenigde Staten), Papertrail (applicatielogs, Verenigde Staten) en Cloudflare (verzoekmetadata, wereldwijd netwerk). De waarborgen per dienst, en de volledige lijst van subverwerkers, staan in de verwerkersovereenkomst, bijlage 1, onderdeel 4. |
| 1.4 Worden gegevens versleuteld tijdens opslag en transport? Zo ja, welke cryptografische standaarden worden gebruikt? | Ja, alle gegevens worden versleuteld tijdens opslag en transport, volgens de volgende standaarden: DynamoDB (AWS) — Tijdens transport: alle data in DynamoDB wordt versleuteld verzonden. Standaard verloopt communicatie van en naar DynamoDB via HTTPS, waarmee netwerkverkeer wordt beschermd met SSL/TLS-versleuteling. In rust is de data volledig versleuteld met AWS owned CMK, het standaard versleutelingstype. De sleutel is eigendom van DynamoDB en gebruikt 256-bits AES (AES-256). Typeform — Tijdens transport: end-to-end, ook binnen de virtual private cloud bij AWS, met veilige TLS-protocollen (TLS 1.2). Auth0 — Gegevens in rust en tijdens transport zijn versleuteld: alle netwerkcommunicatie gebruikt Transport Layer Security (TLS) met ten minste 128-bits AES-versleuteling. De verbinding verloopt via TLS en wordt versleuteld en geauthenticeerd met AES_128_GCM, met ECDHE_RSA als sleuteluitwisselingsmechanisme. Brevo — Versleutelde gegevens tijdens transport via HTTPS, SSL en VPN. Data in rust staat op beveiligde servers in Tier 3- en PCI DSS-gecertificeerde datacenters. Heroku — Slaat geen (persoons)gegevens op. Alle dataverbindingen in transport verlopen via HTTPS en TLS. Cloudflare — Termineert TLS voor beide domeinen op zijn edge-netwerk; de verbinding van Cloudflare naar de origin is versleuteld en het origin-certificaat wordt gevalideerd (versleutelingsmodus Full (strict)). Sentry — Applicatiefouten en -logs worden via TLS verzonden en versleuteld in rust opgeslagen in Frankfurt. Papertrail — Logs worden via TLS verzonden en door SolarWinds opgeslagen onder zijn SOC 2 Type II- en ISO 27001-maatregelen. |
| 1.5 Zijn passende beveiligingsmaatregelen getroffen en zijn state-of-the-art en proportionele maatregelen opgenomen in het informatiebeveiligingsbeleid, gelet op de te beschermen gegevens? | Ja, er is een hoog niveau van bewustzijn rond informatiebeveiliging, gezien de persoonsgegevens die worden verwerkt. Medewerkers worden periodiek gewezen op mogelijke risico's en de maatregelen die zij moeten nemen. Daarnaast maken wij gebruik van geautomatiseerde kwetsbaarheidscontroles via GitHub. Een onafhankelijke, gekwalificeerde externe partij voert ten minste eens per 12 maanden een penetratietest uit. Back-ups zijn geautomatiseerd via AWS en worden dagelijks gekopieerd naar een tegen wijziging beveiligde kluis in een andere regio; na uitval van de primaire regio wordt de dienst vanuit die kluis hersteld volgens het Disaster Recovery and Business Continuity Plan. Geheimhouding door medewerkers is vastgelegd in de arbeidsovereenkomsten. |
| 1.6 Hoe is de synchronisatie van de beheerdersaccounts geregeld? | (Applicatie)beheerdersaccounts kunnen via support worden aangemaakt. |
| 1.7 Hoe kan autorisatie worden beheerd met een externe identity-managementoplossing? | Autorisatie wordt beheerd via Auth0. Autorisatie(niveaus) kunnen uitsluitend via support worden gewijzigd. |
| 1.8 Zijn er leveranciersaccounts met toegang tot de gegevens, en zo ja, welke? | Voor beveiligings- en supportdoeleinden hebben de leveranciersaccounts met beheerders- of ontwikkelaarstoegang tot de productieomgeving toegang tot gegevens: Joeri Everaers-Welten (COO), Jordi Wippert (CTO), Beau Mosterd, Aylon Pinto en Ondřej Sloup (IT & Security). De lijst wordt bevestigd in de halfjaarlijkse toegangsreview. |
| 1.9 Ondersteunt de applicatie multifactorauthenticatie (MFA/2FA)? Zo ja, licht dit nader toe. | Ja. MFA is beschikbaar voor elke gebruiker. Selection Lab zet het op verzoek aan voor de gebruikers van een klant; de standaardfactor is een code die na het inloggen met gebruikersnaam en wachtwoord per sms wordt verstuurd. Klanten die via hun eigen single sign-on inloggen, passen de MFA van hun eigen identity provider toe. |
| 1.10 Is het mogelijk de beveiligingsmaatregelen te auditen? | Alle beveiligingsmaatregelen kunnen worden geauditeerd. |
| 1.11 Welk type gegevens wordt opgeslagen en/of gebruikt? (bij verwerking van persoonsgegevens is een verwerkersovereenkomst verplicht) | Zelfde vraag als 1.2; zie het antwoord daar. |
| 1.12 Als gegevens van BEDRIJF in de dienst worden opgeslagen, moet een exitstrategie worden beschreven. Is er een exitstrategie met stappen en afspraken over het overstappen naar een alternatief voor dit product van deze leverancier, met behoud van continuïteit en alle gegevens? | Ja, er is een exitstrategie beschikbaar waarin alle stappen staan beschreven die worden gezet wanneer BEDRIJF Selection Lab niet langer als leverancier wil gebruiken, inclusief het verwijderen van gegevens. Vanwege productspecifieke dataformaten kunnen gegevens niet worden overgedragen aan alternatieve leveranciers. |
| 1.13 Is installatie op een lokale server nodig? | Nee. |
| Vraag | Antwoord |
|---|---|
| 2.1 Zijn er afspraken over back-ups, en zo ja, welke? | Ja. Continu point-in-time-herstel op de primaire database met een venster van 35 dagen, en een dagelijkse back-up die wordt gekopieerd naar een tegen wijziging beveiligde kluis in een andere regio en 35 dagen wordt bewaard. |
| 2.2 Is er een SLA? | Ja. |
| 2.3 Hoe worden updates doorgevoerd? | In een continu proces van codeontwikkeling, reviews, geautomatiseerd testen, test-/stagingomgeving en deployments. |
| 2.4 Wie keurt updates goed? | Bij Selection Lab: Jordi Wippert (CTO), [email protected] |
| 2.5 Wie bewaakt updates? | Bij Selection Lab: Jordi Wippert (CTO), [email protected] |
| 2.6 Contactgegevens van de helpdesk van de leverancier | [email protected] |
| 2.7 Wie beheert de gebruikersaccounts van de SaaS-dienst? | Elke klant beheert de gebruikersaccounts van de eigen organisatie in het platform. Medewerkers van Selection Lab met de beheerdersrol in het platform kunnen ze ook aanmaken en beheren, bijvoorbeeld bij de onboarding, en salesmedewerkers kunnen dat voor de organisaties die aan hen zijn toegewezen. |
| 2.8 Is de beschikbaarheid beperkt tijdens updates? | Nee, er is geen downtime bij het doorvoeren van updates. |
| Document | Gebruikte versie |
|---|---|
| Data Protection Impact Assessment (DPIA), PRIV-DPIA-01 | 2026.9 |
| Beveiligingsmaatregelen, SEC-MEAS-01 | 2026.9 |
| Verwerkersovereenkomst, PRIV-DPA-01 | 2026.9 |
| Data Backup and Recovery Policy | 1.4 |
| Disaster Recovery and Business Continuity Plan, DRBC-PLAN-01 | 2.4 |
| Leveranciersregister, VEN-REG-01 | 1.0 |
© The Selection Lab B.V. · Sint Pieterspoortsteeg 19 · 1012 HM Amsterdam · [email protected] · +31 (0)20 - 2443212