Wat slaan we op, hoe is het beveiligd, wie kan erbij?
Volledige transparantie over hoe WTTA-Audit met je gevoelige data omgaat. Wij zijn een Nederlandse SaaS gebouwd op AWS Frankfurt; géén Amerikaanse cloud, géén door-AVG-mazen kruipen.
1. Wat slaan we op?
Per categorie: waar het staat, hoe het beveiligd is, en wat we ermee doen.
| Data | Locatie | Beveiliging | Toelichting |
|---|---|---|---|
| BSN (medewerker) | DynamoDB-tabel (EU-Frankfurt) | Hash + last-4 + cipher | Volledige BSN wordt versleuteld opgeslagen. UI toont alleen ***1234. Decryptie alleen tijdens expliciete audit-flow met access-log. |
| Loonstrook (PDF) | S3 (eu-central-1) | S3-SSE met AWS-KMS | Originele PDF blijft 7 jaar bewaard (Belastingdienst-verplichting). Pad altijd tenants/{tenantId}/payslips/. |
| Arbeidsovereenkomst (AOVK) | S3 (eu-central-1) | S3-SSE met AWS-KMS | PDF bewaard tot 7 jaar na einde dienstverband. Gegenereerde AI-extract (functie/schaal/fase) in DDB. |
| Pensioen Deelnemer Overzicht (PDO) | S3 + DDB (per-medewerker aandelen) | S3-SSE met AWS-KMS | Maandstaten van pensioenfonds. Wordt door AI per deelnemer uitgelezen en gekoppeld aan medewerker via naam-match. |
| Tenant-dossier docs | S3 (eu-central-1) | S3-SSE met AWS-KMS | KvK, statuten, BTW-aangiftes, verklaringen betalingsgedrag. Bewaard volgens fiscale termijnen. |
| Audit-rapporten | DynamoDB | DDB at-rest encryption (KMS) | Inclusief deterministische content-hash + report_id zodat een verifieerder later kan controleren dat het rapport niet is gewijzigd. |
| Loonstrook AI-extract | DynamoDB | DDB at-rest encryption | Velden zoals bruto loon, uurloon, vakantiegeld. Geen BSN of geboortedatum in extract — die staan los versleuteld of helemaal niet. |
2. Waar staat het?
Alle data wordt opgeslagen in AWS eu-central-1 (Frankfurt). Geen replicatie naar regio's buiten de EU. AWS Frankfurt valt onder Duits + EU-AVG-regime. Wij gebruiken géén AWS-VS-regio's en géén door de CLOUD Act bereikbare diensten zoals Microsoft 365 of Google Workspace voor klantdata.
3. Hoe is het versleuteld?
In transit
TLS 1.3 voor élke verbinding. HSTS-header forceert HTTPS. Geen plain-text-trafic.
At rest — DynamoDB
AWS KMS met AES-256. Klantgegevens met customer-managed CMK in eu-central-1.
At rest — S3
SSE-KMS per-tenant key (roadmap). Huidige fase: AWS-managed SSE. Lifecycle: hard-delete 30 dagen na soft-delete account.
BSN: extra app-laag
BSN wordt vóór DDB-write encrypted aan de applicatiekant. Decrypt alleen via expliciete audit-endpoint dat het toegang logt naar BsnAccessLog. Inspecteur kan alleen tijdens audit het BSN inzien.
4. Wie kan erbij?
- Tenant-gebruikersAlleen eigen tenant-data, gegated door rol (owner/admin/finance/HR/auditor).
- WTTA-Audit adminAlleen via expliciete impersonate-modus ("Beheer-modus" banner zichtbaar voor user, audit-log entry per actie). Geen blanco toegang.
- Anthropic Bedrock (AI)AI-extract roteert tijdelijk PDFs door Sonnet 4.5 op AWS-Bedrock. Zero-retention contract — Anthropic bewaart de input niet en gebruikt het niet voor training.
- Inspecteur (Wtta-audit)Tijdens inspectie wordt alleen het rapport-PDF + verifieerbare hash gedeeld. BSN-decrypt alleen wanneer expliciet door inspecteur opgevraagd, met access-log.
5. Bewaartermijnen
| Wat | Termijn | Bron |
|---|---|---|
| Loonstroken | 7 jaar | Belastingdienst (administratieplicht) |
| AOVK | Tot 7 jaar na einde dienstverband | Burgerlijk Wetboek 7:670 + administratieplicht |
| Pensioen-overzichten (PDO) | 7 jaar | Pensioenwet + Belastingdienst |
| Audit-rapporten + content-hash | Onbeperkt | Audit-trail voor latere verifieerbaarheid |
| BSN-cipher | Tot hard-delete medewerker (default 7 jaar inactief) | AVG dataminimalisatie |
| Account-data bij soft-delete | 30 dagen recovery, dan hard-delete | AVG recht-op-vergetelheid |
6. Subverwerkers
De volledige, actuele lijst — welke sub-verwerker, voor welk doel, in welk land en op basis van welke doorgiftegrondslag — staat in onze sub-verwerkerslijst. Met elke sub-verwerker hebben wij een verwerkersovereenkomst gesloten.
7. Contact (DPO / privacy-officer)
Vragen, verzoek tot inzage, correctie, verwijdering of datalek-melding? Mail naar privacy@wtta-audit.nl. Wij reageren binnen 5 werkdagen.
8. Incident-response & meldplicht
Bij een (vermoedelijk) datalek volgen wij de AVG-meldplicht: binnen 72 uur melden aan de Autoriteit Persoonsgegevens, plus directe melding aan getroffen tenants met de exacte scope van het incident. Onze interne run-book is op aanvraag in te zien voor zakelijke klanten met een ondertekende NDA.
Laatste update: 24 mei 2026. Wijzigingen worden vooraf aan tenants gecommuniceerd via e-mail + in-app-banner.