Waarvoor u deze pagina kunt gebruiken
Een leveranciersbeoordeling loopt doorgaans dezelfde punten na: locatie van de verwerking, jurisdictie, eigendom, subverwerkers, certificering en de verwerkersovereenkomst. Die staan hieronder in die volgorde, met de namen en nummers om ze zelf na te trekken.
Datacenters en certificeringen
Onze servers staan op twee Nederlandse locaties: eigen machines in eigen beheer, geen gehuurde capaciteit bij een public-cloudpartij.
| Locatie | Land | Certificering van het datacenter |
|---|---|---|
| BIT, Ede | Nederland | ISO 27001, NEN 7510 |
| nLighten AMS1, Amsterdam | Nederland | ISO 27001, PCI DSS |
Belangrijke nuance bij die certificeringen
Deze certificaten staan op naam van het datacenter en betreffen de fysieke omgeving: toegangsbeveiliging, stroom, koeling en de processen van die locatie. Digital Genesis B.V. is zelf niet ISO 27001-gecertificeerd en niet NEN 7510-gecertificeerd; dat traject is in voorbereiding.
Stelt u de eis "leverancier is ISO 27001-gecertificeerd", dan halen wij die vandaag niet. Stelt u "verwerking vindt plaats in een ISO 27001-gecertificeerd datacenter binnen de EU", dan wel.
Jurisdictie en eigendom
Uw contract loopt met Digital Genesis B.V., KvK-nummer 82144354, Vlotbrugweg 4A, 1332 AH Almere. Op onze overeenkomsten is Nederlands recht van toepassing en geschillen worden voorgelegd aan de Nederlandse rechter.
De eigendomsketen loopt volledig binnen Nederland: Digital Genesis B.V. is onderdeel van Innovation Harbor B.V., dat eigendom is van Opswizard Holding, dat eigendom is van een Nederlandse natuurlijke persoon. Geen buitenlandse moedermaatschappij, geen investeerder buiten de EU. Na te gaan in het Handelsregister.
Subverwerkers
Dit is de volledige lijst van betrokken partijen.
| Onderdeel | Partij | Land | Wat zij verwerken |
|---|---|---|---|
| Domeinregistratie | The Registrar Company B.V. | Nederland | Houdergegevens van domeinnamen |
| Domeinregistratie | Realtime Register B.V. | Nederland | Houdergegevens van domeinnamen |
| DNS | Eigen DNS-servers | Nederland | DNS-zones en -records; geen derde partij |
| Back-ups | Xyphen IT B.V. | Nederland | Back-upkopieën van data en configuratie |
| Monitoring | Interne monitoring | Nederland | Systeem- en dienststatus op eigen infrastructuur |
| Endpoint-beschikbaarheid | HetrixTools | Roemenië (EU) | Beschikbaarheid van onze applicatie-endpoints; geen klantdata |
| Betalingen | bunq | Nederland | Betaalgegevens voor facturatie |
| Betalingen | Mollie | Nederland | Betaaltransacties |
Twee zaken die op deze lijst ontbreken en die u vermoedelijk nagaat:
- Er wordt geen CDN gebruikt. Bezoekers verbinden rechtstreeks met onze servers; geen tussenpartij termineert verkeer of beheert TLS-sleutels.
- De chatvoorziening draait op onze eigen infrastructuur. Gesprekken lopen niet via een externe chatdienst.
HetrixTools is de enige partij buiten Nederland: een Roemeense onderneming, dus binnen de EU en onder de AVG. De dienst kijkt uitsluitend van buitenaf of onze endpoints reageren.
US CLOUD Act
In de keten hierboven zit geen Amerikaanse partij: niet als verwerker, niet als infrastructuurleverancier en niet als aandeelhouder. Er is dus geen partij die op grond van de Amerikaanse CLOUD Act tot uitlevering van gegevens kan worden verplicht. Wat die wet bepaalt en wanneer een Europese organisatie er wél onder valt, staat op onze pagina de US CLOUD Act uitgelegd.
Netwerk
Wij hebben een eigen autonoom systeem, AS211588, met eigen IPv4- en IPv6-ruimte op naam van Innovation Harbor B.V., aangesloten op AMS-IX en NL-IX. Zoekt u AS211588 op in de RIPE-database, dan ziet u de toegewezen adresruimte en de houder ervan. Wij nodigen u uit dat te doen: die controle kunt u zonder ons uitvoeren.
Onafhankelijke kwetsbaarheidsrapportage
Ons eigen netwerk (AS211588) is aangemeld bij de Shadowserver Foundation. Die stuurt ons dagelijks rapportages over kwetsbaarheden en blootgestelde diensten binnen onze adresruimte. Dat is geen eigen verklaring: een externe, niet-commerciële partij scant en meldt, en wij bepalen niet wat er in die rapportage komt.
NIS2 en AVG: onze rol en uw rol
Wat wij doen
- Verwerking en opslag binnen Nederland, onder Nederlands recht.
- Een afgebakende, benoemde lijst subverwerkers, zoals hierboven.
- Back-ups, patchbeheer en monitoring van de infrastructuur die wij leveren.
- Incidenten die uw gegevens raken bij u melden, zodat u uw meldplicht kunt nakomen.
- Een verwerkersovereenkomst waarin deze afspraken staan.
Waar uw verantwoordelijkheid begint
- U bent verwerkingsverantwoordelijke: u bepaalt welke persoonsgegevens u bij ons onderbrengt en waarvoor.
- De applicatie of website die u bij ons laat draaien, inclusief updates en toegangsbeheer daarbinnen.
- Uw register van verwerkingen, bewaartermijnen en indien nodig een DPIA.
- Of uw organisatie onder NIS2 valt, en welke maatregelen die richtlijn u oplegt.
Wij kunnen geen compliance-garantie geven voor de dienst die u op onze infrastructuur bouwt. Wij kunnen aantonen waar de verwerking plaatsvindt, welk recht geldt en wie erbij kan; of uw eigen toepassing aan de AVG of NIS2 voldoet, hangt af van keuzes die wij niet zien.
Verwerkersovereenkomst
Verwerkt u persoonsgegevens op onze infrastructuur, dan hoort daar een verwerkersovereenkomst bij. Die is op aanvraag beschikbaar, ook voordat u iets afneemt.
Heeft u een eigen model, dan kijken wij daarnaar. Vraagt een clausule iets van ons wat wij niet kunnen waarmaken, dan zeggen wij dat vooraf.
Vraag de verwerkersovereenkomst aanWat wij hier niet doen
Stelt uw beoordelingskader een van deze punten als harde eis, dan komen wij er niet door.
- Geen ISO-certificering op eigen naam. De certificaten hierboven zijn van de datacenters; ons eigen traject is nog niet afgerond.
- Geen SOC 2- of ISAE 3402-rapportage. Wij hebben geen assurancerapport van een accountant over onze beheersmaatregelen.
- Geen pentestrapport dat wij standaard delen. Er is geen rapport dat wij als bijlage bij elke vragenlijst voegen.
- Geen 24/7 SOC-dienstverlening. Wij zijn geen security operations center en bieden geen bemande bewaking of incidentrespons rond de klok.
Veelgestelde vragen
Is Hostage ISO 27001-gecertificeerd?
Nee. Digital Genesis B.V. heeft geen certificaat op eigen naam; dat traject is in voorbereiding. Onze servers staan wel in ISO 27001-gecertificeerde datacenters: BIT in Ede (ook NEN 7510) en nLighten AMS1 (ook PCI DSS).
Waar worden mijn gegevens verwerkt?
In Nederland, op onze eigen servers bij BIT in Ede en nLighten AMS1 in Amsterdam. De enige partij buiten Nederland is HetrixTools in Roemenië, dat alleen de beschikbaarheid van onze endpoints controleert en geen klantdata verwerkt.
Valt mijn data onder de US CLOUD Act?
Niet via het eigendom: er zit geen Amerikaanse aandeelhouder boven ons en de eigendomsketen loopt naar een Nederlandse natuurlijke persoon. En niet via uw eigen mail: die wordt in Nederland gefilterd, op onze eigen apparatuur, of — bij de premium-dienst — door een andere Nederlandse partij.
Eén ding hoort u wel van ons te horen, want u kunt het met één DNS-query zelf zien: het spamfilter dat vóór onze eigen bedrijfsmail op hostage.nl hangt, is van een Amerikaanse leverancier. Dat raakt uw diensten niet, maar het is geërfde infrastructuur uit de overname en het staat hoog op onze migratielijst.
Krijg ik een verwerkersovereenkomst?
Ja, op aanvraag, ook voordat u iets afneemt, zodat uw functionaris gegevensbescherming of jurist het document kan beoordelen.
Kunt u garanderen dat mijn dienst AVG- en NIS2-compliant is?
Nee. Wij kunnen aantonen waar de verwerking plaatsvindt, welk recht geldt en wie erbij kan. Of de applicatie die u erop bouwt aan de AVG of NIS2 voldoet, blijft uw verantwoordelijkheid.