Hoe Xcellerate uw gegevens beschermt.
Laatst bijgewerkt: 2 augustus 2026 · Versie 1.0
Toepassingsgebied
Deze beveiligingsverklaring beschrijft de administratieve, technische en organisatorische maatregelen die RMM Labs Ltd toepast om persoonsgegevens en klantinhoud te beschermen binnen de door Xcellerate OPS beheerde cloud en de bijbehorende bedrijfsinfrastructuur. Ze wordt gepubliceerd ter uitvoering van GDPR Art. 32 en is door verwijzing opgenomen in de gegevensverwerkingsovereenkomst.
Governance
- Een informatiebeveiligingsbeleid wordt minimaal elke zes maanden herzien, of eerder als er een wezenlijke wijziging plaatsvindt.
- Rollen en verantwoordelijkheden zijn afgestemd op de ISO/IEC 27001:2022-controleset.
- Een benoemde functie draagt operationele verantwoordelijkheid voor beveiliging en rapporteert op senior managementniveau binnen RMM Labs Ltd. De functiehouder is opgenomen in ons interne register van verwerkingsactiviteiten onder GDPR Art. 30 en is op verzoek beschikbaar onder NDA.
Personeelsbeveiliging
- Achtergrondscreening wordt uitgevoerd in verhouding tot de gevoeligheid van de rol, voor personeel met toegang tot productiegegevens.
- Vertrouwelijkheidsverklaringen zijn bindend voor al het personeel en alle contractanten.
- Bewustwordingstraining op het gebied van beveiliging wordt gegeven bij indiensttreding en daarna ten minste elke zes maanden.
Toegangsbeheer
- Minimale toegangsrechten op basis van gedocumenteerde rollen.
- Multi-factor authenticatie is vereist voor alle toegang tot productiesystemen en beheerconsoles.
- Toegangsbeoordelingen worden minimaal elk kwartaal uitgevoerd en vastgelegd.
Cryptografie en sleutelbeheer
- TLS wordt afgedwongen op elk extern eindpunt; certificaten worden automatisch uitgegeven en vernieuwd via Let's Encrypt.
- Versleuteling in rust beschermt tenantgegevens, en privésleutels van tenant-TLS worden in rust versleuteld opgeslagen in de masterdatabase met isolatie per domein.
- Klantinhoud wordt logisch gescheiden op basis van tenant-ID, en elke Xcellerate OPS-tenant werkt met zijn eigen database.
Netwerkbeveiliging
- Productienetwerken zijn gesegmenteerd van bedrijfsnetwerken.
- Egressfiltering, standaard-weigeringsregels en een beheerde load-balancinglaag bevinden zich vóór publieke eindpunten.
- Uitgaande afhankelijkheden zijn beperkt tot gedocumenteerde, per-tenant integraties en worden beoordeeld door het beveiligingsteam.
Servicecontinuïteit — een belangrijk onderscheid
RMM Labs Ltd maakt onderscheid tussen een commerciële beschikbaarheidsverplichting en een beschikbaarheidsplicht voor persoonsgegevens.
- Commerciële beschikbaarheid: de servicevoorwaarden voor Xcellerate OPS worden beheerst door de abonnementsovereenkomst.
- Beschikbaarheid van persoonsgegevens (bindend ongeacht een commerciële SLA): RMM Labs Ltd bewaart back-ups van klantinhoud die voldoende zijn om de beschikbaarheid van en toegang tot persoonsgegevens tijdig te herstellen na een fysiek of technisch incident, overeenkomstig GDPR Art. 32(1)(b) en (c). Back-ups worden opgeslagen in de EU-regio die op de compliancepagina wordt beschreven.
Logging, monitoring en incidentrespons
- Gecentraliseerde logging omvat authenticatie-, beheer- en gegevenstoegangsgebeurtenissen met manipulatiebestendige retentie.
- Een incidentresponsproces is operationeel met benoemde bereikbaarheidsdienst.
- Beveiligingsincidenten waarbij persoonsgegevens betrokken zijn, worden beoordeeld aan de hand van de meldplicht bij datalekken in GDPR Art. 33 en 34, en de incidentrapportageverplichtingen van NIS2 in Richtlijn (EU) 2022/2555 Art. 23, waar van toepassing.
- Klanten worden zonder onnodige vertraging en in elk geval binnen de termijnen in de gegevensverwerkingsovereenkomst op de hoogte gesteld van een bevestigd datalek met persoonsgegevens.
Er gelden twee retentieklassen: servicegebeurtenislogs, waarvan de retentie door de klant configureerbaar is in de tenantinstellingen; en toegangslogs van RMM Labs Ltd-personeel tot klantinhoud, waarvan de retentie is vastgesteld op minimaal 12 maanden en niet door de klant kan worden verkort, omdat dit noodzakelijk is voor GDPR Art. 32 en incidentrespons.
Leveranciersbeheer
- Een due-diligenceproces voor subverwerkers is gedocumenteerd.
- Elke subverwerker is gebonden aan gegevensverwerkingsvoorwaarden die consistent zijn met GDPR Art. 28.
AI-specifieke beveiliging
- Een menselijke goedkeuringsgrens is van toepassing op elke AI-actie die een juridisch of significant effect heeft (zie de AI-transparantieverklaring).
- Interne notities, geheimen-kluisinvoer, IT-documentatie en kostencijfers worden nooit naar AI-providers verzonden.
- Voordat een prompt het platform verlaat, vervangt een deterministische, altijd actieve redactielaag persoonlijke en vertrouwelijke gegevens (e-mailadressen, telefoonnummers, IP- en MAC-adressen, IBAN's, kaart- en btw-nummers, API- en bearer-tokens) door stabiele plaatsaanduidingen; er is geen AI bij betrokken, waardoor er geen gegevens kunnen lekken.
- AI-functies worden uitgevoerd op de door de platformbeheerder geconfigureerde providers, met API-sleutels die versleuteld worden opgeslagen en nooit worden teruggestuurd.
Klantcontroles
Klanten kunnen schriftelijk een kopie van de actuele antwoorden op de beveiligingsvragenlijst opvragen via [email protected]. Samenvattingen van penetratietests kunnen onder NDA beschikbaar worden gesteld.
Certificeringen
RMM Labs Ltd hanteert de ISO/IEC 27001:2022-controleset en streeft naar certificering door een derde partij. Status: in uitvoering. Onafhankelijke certificeringen worden aan deze sectie toegevoegd zodra ze zijn afgegeven.