Beveiliging & compliance
Omgevingsdiensten verwerken gevoelige toezicht- en persoonsgegevens en moeten voldoen aan strenge eisen. ECR is daar vanaf de basis op ingericht. Op deze pagina zijn we transparant over onze aanpak — en eerlijk over wat is behaald en wat in voorbereiding is.
Uw data blijft van u
Dit is ons belangrijkste uitgangspunt. De inspectie- en rapportagegegevens die u in ECR gebruikt, staan:
- lokaal op het apparaat van uw inspecteur (in de browseropslag van uw eigen toestel), of
- in uw eigen omgeving — in de Power Apps/Microsoft Dataverse-inrichting binnen uw eigen tenant/database.
Uw gegevens komen nooit op onze servers te staan. U bent en blijft eigenaar van uw data.
Hosting & datalocatie
De publieke website en de besloten demo-omgeving draaien bij een Nederlandse hostingpartij (Hostnet) binnen de EU/EER. De besloten omgeving is uitsluitend bedoeld als demonstratie en bevat geen echte inspectiedata van klanten.
Transport & toegang
- Al het verkeer verloopt versleuteld via HTTPS/TLS. Er worden geen persoonsgegevens in URL's geplaatst.
- De besloten omgeving is afgeschermd met authenticatie via een eenmalige e-mailcode en een toegelaten-lijst; toegang wordt alleen verstrekt aan geverifieerde omgevingsdiensten.
- Geen trackingcookies of externe analytics.
Informatiebeveiliging (BIO)
ECR is ontwikkeld aansluitend op de Baseline Informatiebeveiliging Overheid (BIO), gebaseerd op ISO/IEC 27002. Een ISO 27001-certificering is in voorbereiding. We werken met dataminimalisatie, toegangsbeheer en het principe van "veilig standaard".
AVG, verwerkersovereenkomst & DPIA
Waar wij namens uw dienst persoonsgegevens verwerken (beperkte server-side verwerkingen), doen we dat als verwerker. Er ligt een verwerkersovereenkomst klaar en we leveren de input (gegevensstromen, doeleinden, maatregelen) die u nodig heeft voor uw DPIA. Zie ook onze privacyverklaring.
Datalekken & incidenten
Constateren wij een beveiligingsincident of datalek dat uw gegevens raakt, dan melden wij dit onverwijld bij uw organisatie (als verwerkingsverantwoordelijke), met de informatie die u nodig heeft om aan uw eigen meldplichten te voldoen. Beveiligingskwesties kunt u melden via info@ecr-software.nl.
Open standaarden & overdraagbaarheid
ECR werkt met open exportformaten (CSV/PDF) en is gericht op koppelbaarheid via open API's, aansluitend op Common Ground/ZGW-standaarden waar relevant. Zo blijft u leverancieronafhankelijk en voorkomen we vendor lock-in. De productielijn loopt via het Microsoft Power Platform (Power Apps + Dataverse).
Digitale toegankelijkheid
ECR wordt ontwikkeld met oog voor digitale toegankelijkheid conform EN 301 549 / WCAG 2.1 niveau AA, zodat de tool bruikbaar is voor iedereen en aansluit op de inkoopeisen van de overheid.
Verantwoord gebruik van bronnen
ECR benut authentieke bronnen: RVO-rapportages, EP-Online, BAG en Kadaster. We houden ons aan de geldende gebruiks- en licentievoorwaarden van deze bronnen.
Inkoop: GIBIT & NIS2
Wij zijn bekend met en bereid te contracteren onder de GIBIT-inkoopvoorwaarden en de gemeentelijke ICT-kwaliteitsnormen. We houden rekening met de aankomende Cyberbeveiligingswet (NIS2) en de ketenverplichtingen die daaruit voor leveranciers voortvloeien.
