Hosting voor de zorg

Brengt u een applicatie, website of samenwerkomgeving onder bij een hostingpartij, dan moet u aan uw eigen organisatie kunnen uitleggen waar de gegevens staan, welk recht daarop van toepassing is en wie erbij kan. Op deze pagina staat wat wij daarover kunnen aantonen, en even duidelijk waar onze rol ophoudt.

Hostage beeldmerk

Waar de gegevens staan

Onze servers staan op twee Nederlandse locaties: eigen machines in eigen beheer bij BIT in Ede en bij nLighten AMS1 in Amsterdam. Het datacenter in Ede is ISO 27001- en NEN 7510-gecertificeerd, de locatie in Amsterdam is ISO 27001- en PCI DSS-gecertificeerd. Beide zijn aangesloten op AMS-IX en NL-IX.

Die certificaten staan op naam van het datacenter en gaan over de fysieke omgeving: toegangsbeveiliging, stroom, koeling en de processen van die locatie. Digital Genesis B.V. — de rechtspersoon achter Hostage — is zelf niet NEN 7510- of ISO 27001-gecertificeerd. Dat traject is in voorbereiding. Wij vermelden dat liever hier dan in een vragenlijst achteraf.

Voor uw inkoopvoorwaarden betekent dat het volgende. Vraagt u "verwerking vindt plaats in een NEN 7510-gecertificeerd datacenter in Nederland", dan kunnen wij dat onderbouwen. Vraagt u "de leverancier is NEN 7510-gecertificeerd", dan halen wij die eis vandaag niet.

Jurisdictie en eigendomsketen

Uw overeenkomst loopt met Digital Genesis B.V., KvK 82144354, Vlotbrugweg 4A in Almere, actief sinds 2003. Op onze overeenkomsten is Nederlands recht van toepassing en geschillen gaan naar de Nederlandse rechter.

De eigendomsketen loopt volledig binnen Nederland: Digital Genesis B.V. is onderdeel van Innovation Harbor B.V., dat eigendom is van Opswizard Holding, dat eigendom is van een Nederlandse natuurlijke persoon. Geen buitenlandse moedermaatschappij, geen investeerder buiten de EU. Na te gaan in het Handelsregister.

Ook het netwerk is van ons: AS211588, met eigen IPv4- en IPv6-ruimte op naam van Innovation Harbor B.V. Zoekt u dat nummer op in de RIPE-database, dan ziet u de adresruimte en de houder. Wij nodigen u uit die controle zelf te doen; u heeft er geen document van ons voor nodig.

Verwerkersovereenkomst en de verdeling van verantwoordelijkheden

In de zorg gaat het vrijwel altijd om bijzondere persoonsgegevens, dus hoort er een verwerkersovereenkomst bij. Die is op aanvraag beschikbaar voordat u iets afneemt, zodat uw functionaris gegevensbescherming het document vooraf kan beoordelen. Heeft u een eigen model, dan kijken wij daarnaar; vraagt een clausule iets van ons wat wij niet kunnen waarmaken, dan zeggen wij dat vooraf.

Wat wij leveren en kunnen aantonen

  • Verwerking en opslag in Nederland, onder Nederlands recht.
  • Een benoemde, afgebakende lijst subverwerkers, allemaal Nederlands op één EU-partij na.
  • Back-ups, patchbeheer en monitoring van de infrastructuur die wij leveren.
  • Melding aan u van incidenten die uw gegevens raken, zodat u uw eigen meldplicht kunt nakomen.

Wat bij u blijft

  • U bent verwerkingsverantwoordelijke: u bepaalt welke gegevens u onderbrengt en waarvoor.
  • De applicatie zelf, inclusief updates, rollen en toegangsbeheer daarbinnen.
  • Uw verwerkingsregister, bewaartermijnen en indien nodig een DPIA.
  • De afweging of uw organisatie onder NIS2 valt en wat die richtlijn u oplegt.

De volledige onderbouwing — de tabel met datacenters, de complete lijst subverwerkers, de US CLOUD Act-analyse en wat wij expliciet niet kunnen overleggen — staat op onze pagina compliance: waar uw data staat en wie erbij kan. Die pagina is geschreven om naast uw beoordelingskader te leggen.

E-mailbeveiliging op uw domein

Phishing uit naam van een zorginstelling werkt goed, omdat een bericht van een bekende instelling snel vertrouwen krijgt. Zonder SPF, DKIM en DMARC op uw domein kan iedere server beweren dat een bericht van u komt en heeft de ontvangende mailserver geen manier om dat te weerleggen.

Die drie DNS-records stelt u bij ons in via het klantportaal, met een eigen DNS-editor die aangeeft wat ontbreekt of niet klopt. Hoe ze samenwerken en in welke volgorde u ze invoert, staat op domeinbescherming voor e-mail. Let op wat dit wel en niet is: het beschermt uw domeinnaam tegen misbruik. Het is geen oplossing voor het uitwisselen van medische gegevens tussen zorgverleners.

Wat wij hier niet doen

Staat een van deze punten als harde eis in uw uitvraag, dan zijn wij niet de juiste partij. Dat weet u liever nu.

  • Geen NEN 7510-certificaat op eigen naam. Het certificaat hierboven is van het datacenter in Ede. Wij kunnen geen certificering op naam van Digital Genesis B.V. overleggen; dat traject is in voorbereiding.
  • Geen gecertificeerde veilige-mailoplossing voor medische gegevens. Voor het uitwisselen van patiëntgegevens tussen zorgverleners bestaan gespecialiseerde diensten die daarop getoetst zijn. Wij leveren die niet en doen er ook niet alsof.
  • Geen DigiD-koppelingen. Wij zijn geen DigiD-aansluithouder en kunnen die koppeling niet op eigen naam leveren of laten toetsen.
  • Geen compliance-garantie voor wat u zelf bouwt. Wij kunnen aantonen waar de verwerking plaatsvindt, welk recht geldt en wie erbij kan. Of uw eigen toepassing aan de AVG voldoet, hangt af van keuzes die wij niet zien.

Veelgestelde vragen

Is Hostage NEN 7510-gecertificeerd?

Nee. Digital Genesis B.V. heeft geen NEN 7510- of ISO 27001-certificaat op eigen naam; dat traject is in voorbereiding. Het datacenter waar onze servers staan, BIT in Ede, is wel ISO 27001- en NEN 7510-gecertificeerd.

Is hosting bij Hostage AVG-proof voor een zorgorganisatie?

Wij kunnen aantonen dat de verwerking in Nederland plaatsvindt, onder Nederlands recht, met een benoemde lijst subverwerkers en een verwerkersovereenkomst. Of het geheel voldoet hangt ook af van uw eigen applicatie, toegangsbeheer en bewaartermijnen; dat deel blijft bij u.

Kunnen wij patiëntgegevens veilig mailen via Hostage?

Wij helpen u uw domein beveiligen met SPF, DKIM en DMARC, zodat niemand uit uw naam kan mailen. Voor het uitwisselen van medische gegevens tussen zorgverleners heeft u een gespecialiseerde, daarop getoetste dienst nodig. Die leveren wij niet.

Kunt u een DigiD-koppeling verzorgen?

Nee. Wij zijn geen DigiD-aansluithouder. Draait uw applicatie bij ons en verzorgt een andere partij de koppeling, dan werken wij daar aan mee, maar de aansluiting zelf loopt niet via ons.

Krijgen wij een verwerkersovereenkomst vooraf te zien?

Ja, op aanvraag en ook voordat u iets afneemt, zodat uw functionaris gegevensbescherming of jurist het document kan beoordelen. Heeft u een eigen model, dan bekijken wij dat.

Uw uitvraag naast onze feiten leggen

Stuurt u ons uw eisen of uw leveranciersvragenlijst, dan lopen wij die punt voor punt na en geven wij per punt aan of wij het kunnen onderbouwen, deels kunnen onderbouwen, of niet. Blijkt daaruit dat u een gecertificeerde leverancier nodig heeft, dan zeggen wij dat.

Leg uw eisen aan ons voor