Compliance: waar uw data staat en wie erbij kan

Moet u ons als leverancier beoordelen, dan heeft u feiten nodig en geen brochure. Hier staat in welke datacenters onze servers staan, welk recht geldt, wie onze subverwerkers zijn en wat u zelf moet regelen. Alles is na te trekken, en wat wij niet kunnen aantonen staat er ook bij.

Hostage beeldmerk

Waarvoor u deze pagina kunt gebruiken

Een leveranciersbeoordeling loopt doorgaans dezelfde punten na: locatie van de verwerking, jurisdictie, eigendom, subverwerkers, certificering en de verwerkersovereenkomst. Die staan hieronder in die volgorde, met de namen en nummers om ze zelf na te trekken.

Datacenters en certificeringen

Onze servers staan op twee Nederlandse locaties: eigen machines in eigen beheer, geen gehuurde capaciteit bij een public-cloudpartij.

Locatie Land Certificering van het datacenter
BIT, Ede Nederland ISO 27001, NEN 7510
nLighten AMS1, Amsterdam Nederland ISO 27001, PCI DSS

Belangrijke nuance bij die certificeringen

Deze certificaten staan op naam van het datacenter en betreffen de fysieke omgeving: toegangsbeveiliging, stroom, koeling en de processen van die locatie. Digital Genesis B.V. is zelf niet ISO 27001-gecertificeerd en niet NEN 7510-gecertificeerd; dat traject is in voorbereiding.

Stelt u de eis "leverancier is ISO 27001-gecertificeerd", dan halen wij die vandaag niet. Stelt u "verwerking vindt plaats in een ISO 27001-gecertificeerd datacenter binnen de EU", dan wel.

Jurisdictie en eigendom

Uw contract loopt met Digital Genesis B.V., KvK-nummer 82144354, Vlotbrugweg 4A, 1332 AH Almere. Op onze overeenkomsten is Nederlands recht van toepassing en geschillen worden voorgelegd aan de Nederlandse rechter.

De eigendomsketen loopt volledig binnen Nederland: Digital Genesis B.V. is onderdeel van Innovation Harbor B.V., dat eigendom is van Opswizard Holding, dat eigendom is van een Nederlandse natuurlijke persoon. Geen buitenlandse moedermaatschappij, geen investeerder buiten de EU. Na te gaan in het Handelsregister.

Subverwerkers

Dit is de volledige lijst van betrokken partijen.

Onderdeel Partij Land Wat zij verwerken
Domeinregistratie The Registrar Company B.V. Nederland Houdergegevens van domeinnamen
Domeinregistratie Realtime Register B.V. Nederland Houdergegevens van domeinnamen
DNS Eigen DNS-servers Nederland DNS-zones en -records; geen derde partij
Back-ups Xyphen IT B.V. Nederland Back-upkopieën van data en configuratie
Monitoring Interne monitoring Nederland Systeem- en dienststatus op eigen infrastructuur
Endpoint-beschikbaarheid HetrixTools Roemenië (EU) Beschikbaarheid van onze applicatie-endpoints; geen klantdata
Betalingen bunq Nederland Betaalgegevens voor facturatie
Betalingen Mollie Nederland Betaaltransacties

Twee zaken die op deze lijst ontbreken en die u vermoedelijk nagaat:

  • Er wordt geen CDN gebruikt. Bezoekers verbinden rechtstreeks met onze servers; geen tussenpartij termineert verkeer of beheert TLS-sleutels.
  • De chatvoorziening draait op onze eigen infrastructuur. Gesprekken lopen niet via een externe chatdienst.

HetrixTools is de enige partij buiten Nederland: een Roemeense onderneming, dus binnen de EU en onder de AVG. De dienst kijkt uitsluitend van buitenaf of onze endpoints reageren.

US CLOUD Act

In de keten hierboven zit geen Amerikaanse partij: niet als verwerker, niet als infrastructuurleverancier en niet als aandeelhouder. Er is dus geen partij die op grond van de Amerikaanse CLOUD Act tot uitlevering van gegevens kan worden verplicht. Wat die wet bepaalt en wanneer een Europese organisatie er wél onder valt, staat op onze pagina de US CLOUD Act uitgelegd.

Netwerk

Wij hebben een eigen autonoom systeem, AS211588, met eigen IPv4- en IPv6-ruimte op naam van Innovation Harbor B.V., aangesloten op AMS-IX en NL-IX. Zoekt u AS211588 op in de RIPE-database, dan ziet u de toegewezen adresruimte en de houder ervan. Wij nodigen u uit dat te doen: die controle kunt u zonder ons uitvoeren.

Onafhankelijke kwetsbaarheidsrapportage

Ons eigen netwerk (AS211588) is aangemeld bij de Shadowserver Foundation. Die stuurt ons dagelijks rapportages over kwetsbaarheden en blootgestelde diensten binnen onze adresruimte. Dat is geen eigen verklaring: een externe, niet-commerciële partij scant en meldt, en wij bepalen niet wat er in die rapportage komt.

NIS2 en AVG: onze rol en uw rol

Wat wij doen

  • Verwerking en opslag binnen Nederland, onder Nederlands recht.
  • Een afgebakende, benoemde lijst subverwerkers, zoals hierboven.
  • Back-ups, patchbeheer en monitoring van de infrastructuur die wij leveren.
  • Incidenten die uw gegevens raken bij u melden, zodat u uw meldplicht kunt nakomen.
  • Een verwerkersovereenkomst waarin deze afspraken staan.

Waar uw verantwoordelijkheid begint

  • U bent verwerkingsverantwoordelijke: u bepaalt welke persoonsgegevens u bij ons onderbrengt en waarvoor.
  • De applicatie of website die u bij ons laat draaien, inclusief updates en toegangsbeheer daarbinnen.
  • Uw register van verwerkingen, bewaartermijnen en indien nodig een DPIA.
  • Of uw organisatie onder NIS2 valt, en welke maatregelen die richtlijn u oplegt.

Wij kunnen geen compliance-garantie geven voor de dienst die u op onze infrastructuur bouwt. Wij kunnen aantonen waar de verwerking plaatsvindt, welk recht geldt en wie erbij kan; of uw eigen toepassing aan de AVG of NIS2 voldoet, hangt af van keuzes die wij niet zien.

Verwerkersovereenkomst

Verwerkt u persoonsgegevens op onze infrastructuur, dan hoort daar een verwerkersovereenkomst bij. Die is op aanvraag beschikbaar, ook voordat u iets afneemt.

Heeft u een eigen model, dan kijken wij daarnaar. Vraagt een clausule iets van ons wat wij niet kunnen waarmaken, dan zeggen wij dat vooraf.

Vraag de verwerkersovereenkomst aan

Wat wij hier niet doen

Stelt uw beoordelingskader een van deze punten als harde eis, dan komen wij er niet door.

  • Geen ISO-certificering op eigen naam. De certificaten hierboven zijn van de datacenters; ons eigen traject is nog niet afgerond.
  • Geen SOC 2- of ISAE 3402-rapportage. Wij hebben geen assurancerapport van een accountant over onze beheersmaatregelen.
  • Geen pentestrapport dat wij standaard delen. Er is geen rapport dat wij als bijlage bij elke vragenlijst voegen.
  • Geen 24/7 SOC-dienstverlening. Wij zijn geen security operations center en bieden geen bemande bewaking of incidentrespons rond de klok.

Veelgestelde vragen

Is Hostage ISO 27001-gecertificeerd?

Nee. Digital Genesis B.V. heeft geen certificaat op eigen naam; dat traject is in voorbereiding. Onze servers staan wel in ISO 27001-gecertificeerde datacenters: BIT in Ede (ook NEN 7510) en nLighten AMS1 (ook PCI DSS).

Waar worden mijn gegevens verwerkt?

In Nederland, op onze eigen servers bij BIT in Ede en nLighten AMS1 in Amsterdam. De enige partij buiten Nederland is HetrixTools in Roemenië, dat alleen de beschikbaarheid van onze endpoints controleert en geen klantdata verwerkt.

Valt mijn data onder de US CLOUD Act?

Niet via het eigendom: er zit geen Amerikaanse aandeelhouder boven ons en de eigendomsketen loopt naar een Nederlandse natuurlijke persoon. En niet via uw eigen mail: die wordt in Nederland gefilterd, op onze eigen apparatuur, of — bij de premium-dienst — door een andere Nederlandse partij.

Eén ding hoort u wel van ons te horen, want u kunt het met één DNS-query zelf zien: het spamfilter dat vóór onze eigen bedrijfsmail op hostage.nl hangt, is van een Amerikaanse leverancier. Dat raakt uw diensten niet, maar het is geërfde infrastructuur uit de overname en het staat hoog op onze migratielijst.

Krijg ik een verwerkersovereenkomst?

Ja, op aanvraag, ook voordat u iets afneemt, zodat uw functionaris gegevensbescherming of jurist het document kan beoordelen.

Kunt u garanderen dat mijn dienst AVG- en NIS2-compliant is?

Nee. Wij kunnen aantonen waar de verwerking plaatsvindt, welk recht geldt en wie erbij kan. Of de applicatie die u erop bouwt aan de AVG of NIS2 voldoet, blijft uw verantwoordelijkheid.