Privacy & beveiliging

Wat slaan we op, hoe is het beveiligd, wie kan erbij?

Volledige transparantie over hoe WTTA-Audit met je gevoelige data omgaat. Wij zijn een Nederlandse SaaS gebouwd op AWS Frankfurt; géén Amerikaanse cloud, géén door-AVG-mazen kruipen.

1. Wat slaan we op?

Per categorie: waar het staat, hoe het beveiligd is, en wat we ermee doen.

DataLocatieBeveiligingToelichting
BSN (medewerker)DynamoDB-tabel (EU-Frankfurt)Hash + last-4 + cipherVolledige BSN wordt versleuteld opgeslagen. UI toont alleen ***1234. Decryptie alleen tijdens expliciete audit-flow met access-log.
Loonstrook (PDF)S3 (eu-central-1)S3-SSE met AWS-KMSOriginele PDF blijft 7 jaar bewaard (Belastingdienst-verplichting). Pad altijd tenants/{tenantId}/payslips/.
Arbeidsovereenkomst (AOVK)S3 (eu-central-1)S3-SSE met AWS-KMSPDF bewaard tot 7 jaar na einde dienstverband. Gegenereerde AI-extract (functie/schaal/fase) in DDB.
Pensioen Deelnemer Overzicht (PDO)S3 + DDB (per-medewerker aandelen)S3-SSE met AWS-KMSMaandstaten van pensioenfonds. Wordt door AI per deelnemer uitgelezen en gekoppeld aan medewerker via naam-match.
Tenant-dossier docsS3 (eu-central-1)S3-SSE met AWS-KMSKvK, statuten, BTW-aangiftes, verklaringen betalingsgedrag. Bewaard volgens fiscale termijnen.
Audit-rapportenDynamoDBDDB at-rest encryption (KMS)Inclusief deterministische content-hash + report_id zodat een verifieerder later kan controleren dat het rapport niet is gewijzigd.
Loonstrook AI-extractDynamoDBDDB at-rest encryptionVelden zoals bruto loon, uurloon, vakantiegeld. Geen BSN of geboortedatum in extract — die staan los versleuteld of helemaal niet.

2. Waar staat het?

Alle data wordt opgeslagen in AWS eu-central-1 (Frankfurt). Geen replicatie naar regio's buiten de EU. AWS Frankfurt valt onder Duits + EU-AVG-regime. Wij gebruiken géén AWS-VS-regio's en géén door de CLOUD Act bereikbare diensten zoals Microsoft 365 of Google Workspace voor klantdata.

3. Hoe is het versleuteld?

In transit

TLS 1.3 voor élke verbinding. HSTS-header forceert HTTPS. Geen plain-text-trafic.

At rest — DynamoDB

AWS KMS met AES-256. Klantgegevens met customer-managed CMK in eu-central-1.

At rest — S3

SSE-KMS per-tenant key (roadmap). Huidige fase: AWS-managed SSE. Lifecycle: hard-delete 30 dagen na soft-delete account.

BSN: extra app-laag

BSN wordt vóór DDB-write encrypted aan de applicatiekant. Decrypt alleen via expliciete audit-endpoint dat het toegang logt naar BsnAccessLog. Inspecteur kan alleen tijdens audit het BSN inzien.

4. Wie kan erbij?

  • Tenant-gebruikersAlleen eigen tenant-data, gegated door rol (owner/admin/finance/HR/auditor).
  • WTTA-Audit adminAlleen via expliciete impersonate-modus ("Beheer-modus" banner zichtbaar voor user, audit-log entry per actie). Geen blanco toegang.
  • Anthropic Bedrock (AI)AI-extract roteert tijdelijk PDFs door Sonnet 4.5 op AWS-Bedrock. Zero-retention contract — Anthropic bewaart de input niet en gebruikt het niet voor training.
  • Inspecteur (Wtta-audit)Tijdens inspectie wordt alleen het rapport-PDF + verifieerbare hash gedeeld. BSN-decrypt alleen wanneer expliciet door inspecteur opgevraagd, met access-log.

5. Bewaartermijnen

WatTermijnBron
Loonstroken7 jaarBelastingdienst (administratieplicht)
AOVKTot 7 jaar na einde dienstverbandBurgerlijk Wetboek 7:670 + administratieplicht
Pensioen-overzichten (PDO)7 jaarPensioenwet + Belastingdienst
Audit-rapporten + content-hashOnbeperktAudit-trail voor latere verifieerbaarheid
BSN-cipherTot hard-delete medewerker (default 7 jaar inactief)AVG dataminimalisatie
Account-data bij soft-delete30 dagen recovery, dan hard-deleteAVG recht-op-vergetelheid

6. Subverwerkers

De volledige, actuele lijst — welke sub-verwerker, voor welk doel, in welk land en op basis van welke doorgiftegrondslag — staat in onze sub-verwerkerslijst. Met elke sub-verwerker hebben wij een verwerkersovereenkomst gesloten.

7. Contact (DPO / privacy-officer)

Vragen, verzoek tot inzage, correctie, verwijdering of datalek-melding? Mail naar privacy@wtta-audit.nl. Wij reageren binnen 5 werkdagen.

8. Incident-response & meldplicht

Bij een (vermoedelijk) datalek volgen wij de AVG-meldplicht: binnen 72 uur melden aan de Autoriteit Persoonsgegevens, plus directe melding aan getroffen tenants met de exacte scope van het incident. Onze interne run-book is op aanvraag in te zien voor zakelijke klanten met een ondertekende NDA.

Laatste update: 24 mei 2026. Wijzigingen worden vooraf aan tenants gecommuniceerd via e-mail + in-app-banner.