Beveiliging

Beveiliging, privacy en waar je data staat

Je strategisch plan is een van de meest vertrouwelijke documenten die je organisatie heeft. Zo behandelen we het ook.

Voor de meeste inkopers is dit niet de laatste vraag. Het is de eerste.

In een strategisch plan staat waar een organisatie op inzet, wat ze daarvoor laat, over welke cijfers ze zich zorgen maakt en wie waarvoor verantwoordelijk is. Er zijn weinig documenten die je minder graag ziet uitlekken. Daarom geldt alles hieronder voor elk abonnement, ook tijdens de proefperiode.

ISO 27001:2022-gecertificeerd

ISO 27001:2022-gecertificeerd door Brand Compliance, RvA C 548

Toolsfactory is gecertificeerd tegen ISO 27001:2022, getoetst door Brand Compliance onder accreditatie van de Raad voor Accreditatie.

Het verschil dat telt: het certificaat komt van iemand wiens werk het is om de gaten te vinden, en het wordt elk jaar opnieuw getoetst. Beleid, risicobeoordelingen, toegangscontroles, incidentafhandeling en leveranciersbeheer vallen allemaal binnen die scope.

Je hoeft ons daarin niet op ons woord te geloven. Certificaat NL 2293.1.1 staat in IAF CertSearch, het internationale register van geaccrediteerde certificaten, waar je zelf kunt nagaan dat het echt is en nog geldig, zonder ons er iets voor te hoeven vragen.

Waar je data staat

Dit is de vraag die Europese inkopers als eerste stellen, en het antwoord is kort.

Het platform draait in Nederland. De hosting ligt bij Tilaa, een Nederlandse aanbieder. Alle data wordt versleuteld opgeslagen.

Back-ups blijven in de EU. Om niet alleen een schijf maar ook het wegvallen van een leverancier te overleven, staan back-ups bij twee losse aanbieders, Hetzner en Scaleway, beide op EU-servers. Ze staan er versleuteld, dus geen van beide leveranciers kan ze lezen.

De AI draait ook in de EU. Daarover hieronder meer.

Elke subverwerker die je data aanraakt, staat met naam in de privacyverklaring, met wat hij doet en op welke grondslag.

Wie wat kan zien

Vertrouwelijkheid binnen een organisatie telt net zo zwaar als vertrouwelijkheid erbuiten. Niet elk plan hoort voor iedereen zichtbaar te zijn, en het gevoelige deel is doorgaans de rapportage en niet het plan.

Toegang wordt per team geregeld, met vier rollen:

  • Kijker. Kan het plan lezen, en niets anders
  • Respondent. Kan lezen en reageren
  • Deelnemer. Kan onderdelen in het plan wijzigen
  • Beheerder. Volledige controle over de OGSM van dat team

Gebruikersgroepen dragen die rechten voor een groep mensen in plaats van voor één per keer, en dat is wat voorkomt dat het rechtenbeheer vervalt als de organisatie verandert. Wie zowel een individuele rol als een groepsrol heeft, krijgt de rol die het meest toestaat.

Op het niveau van de omgeving komt een beheerder bij de instellingen en het gebruikersbeheer; een gebruiker niet.

Gebruikersgroepen in OGSM.online, elk met rechten voor een groep mensen over meerdere teams
Een groep draagt de rechten voor een groep mensen, over zoveel teams als nodig is.

Inloggen

Tweefactorauthenticatie zit in elk abonnement, en is niet achtergehouden voor de grootste variant. Beveiliging die extra kost, wordt doorgaans niet aangezet.

Single sign-on met Microsoft Entra ID, voorheen Azure AD, zit in elk abonnement. Voor de meeste organisaties van enige omvang is dat het antwoord op het aansluiten van mensen en, belangrijker, op het afsluiten: de toegang eindigt wanneer het account eindigt.

Versleuteling

Data wordt versleuteld onderweg en in rust. De website en de applicatie gaan over TLS. E-mail is beschermd met DKIM, SPF en DMARC, en het domein is ondertekend met DNSSEC.

AI en vertrouwelijkheid

Over de AI-functies worden, heel begrijpelijk, de scherpste vragen gesteld. Vier dingen.

De aanbieder is Mistral, een Europees bedrijf, en de data blijft binnen de EU. Dat is een bewuste keuze en, in deze markt, een ongebruikelijke.

Je invoer wordt nooit gebruikt om modellen te trainen.

Je kijkt na voordat je verstuurt. Je kunt vertrouwelijke informatie uit wat naar de AI gaat halen, in plaats van achteraf te ontdekken wat er meeging.

Een beheerder kan het volledig uitzetten voor de hele omgeving. Zegt jullie beleid geen AI, dan is het antwoord een schakelaar en geen supportticket.

Zo werkt AI in OGSM.online →

AVG

Toolsfactory is een Nederlands bedrijf dat werkt onder de AVG. In de privacyverklaring staat elke subverwerker met naam, welke persoonsgegevens worden verwerkt en op welke grondslag, hoe lang ze worden bewaard, en hoe je ze kunt inzien, laten corrigeren of laten verwijderen.

Een verwerkersovereenkomst is beschikbaar. Vraag ernaar en je krijgt hem.

Deze website

Het is de moeite waard om te vermelden, want het is ongebruikelijk: deze site plaatst geen cookies en toont geen cookiebanner.

De statistieken lopen via Plausible, dat zonder cookies werkt en geen persoonsgegevens verzamelt. Video’s laden pas als je erop klikt, dus er draait niets van derden voordat je erom vraagt. Lettertypen komen van dit domein en niet van Google.

Een bedrijf dat je vraagt het je strategie toe te vertrouwen, hoort je daarbij niet stil te volgen.

Transparantie en een probleem melden

De actuele status van de dienst staat op status.ogsm.online.

Een kwetsbaarheid gevonden? Mail help@toolsfactory.nl. We horen het veel liever van jou.

Gebruikt door overheidsorganisaties, pensioenuitvoerders en internationale ondernemingen in 20 landen.

Veelgestelde vragen

Is OGSM.online ISO 27001-gecertificeerd?

Ja. Toolsfactory is gecertificeerd tegen ISO 27001:2022 en wordt jaarlijks getoetst door Brand Compliance onder RvA-accreditatie.

Waar staat onze data?

Op servers in Nederland, gehost door Tilaa. Back-ups staan versleuteld bij twee losse aanbieders, Hetzner en Scaleway, beide binnen de EU.

Welke AI-aanbieder gebruikt OGSM.online?

Mistral, een Europese aanbieder, met data binnen de EU. AI-invoer wordt nooit gebruikt om modellen te trainen, en een beheerder kan de AI voor de hele omgeving uitzetten.

Ondersteunt OGSM.online single sign-on?

Ja. Single sign-on met Microsoft Entra ID, voorheen Azure AD, zit in elk abonnement, net als tweefactorauthenticatie.

Waar wordt onze data verwerkt?

Het platform, de back-ups en de AI-verwerking zitten allemaal binnen de EU. Elke subverwerker staat met naam in de privacyverklaring, met wat hij doet en op welke grondslag.

Gebruikt de website cookies?

Nee. De statistieken van deze website lopen via Plausible, dat zonder cookies werkt, dus er is geen cookiebanner. De applicatie zelf gebruikt alleen functionele cookies, die in de privacyverklaring staan.

Klaar om je strategie om te zetten in resultaat?

Probeer OGSM.online 30 dagen gratis. Geen creditcard nodig en de proefperiode stopt automatisch.