Voor IT, procurement en legal

Security & Data

Waar uw data staat, hoe die versleuteld is en wie erbij kan.

Eigendom

Uw meetdata is en blijft van u

Wij treden op als verwerker van uw meetgegevens. U bepaalt hoe lang we ze bewaren, met wie ze gedeeld worden en wanneer ze verdwijnen. Dat is vastgelegd in de verwerkersovereenkomst en ingebouwd in het platform.

  • De meetgegevens zijn en blijven eigendom van u als klant.
  • Wij gebruiken uw data nooit voor andere doeleinden dan de uwe en delen die nooit zonder uw toestemming.
  • Alle meetgegevens worden verwijderd zodra u daarom vraagt.
  • Wij adviseren uitsluitend samen te werken met partijen die het eigendom van gegevens eveneens bij u laten.

Opslag & retentie

U bepaalt hoe lang de meetgegevens blijven staan

Locatie van opslag
Op servers binnen de Europese Unie, met regelmatige back-ups tegen dataverlies.
Retentieperiode
U specificeert zelf hoe lang meetgegevens bewaard blijven, van directe verwijdering tot langdurige opslag. Helemaal niet bewaren is ook mogelijk.
Automatische verwijdering
Meetpunten worden na het verstrijken van de retentieperiode automatisch verwijderd. De maximale levensduur is vastgelegd in de datalaag zelf, zodat er geen handmatige opruimprocedure nodig is.
AVG
Wij voldoen aan de Algemene Verordening Gegevensbescherming en hebben daartoe een verwerkersovereenkomst opgesteld.

Versleuteld van sensor tot back-end

De versleuteling begint al bij de sensor die de meting verstuurt.

Sensor → gateway

De draadloze meetberichten zijn end-to-end versleuteld met 128-bits AES, met unieke sleutels per sensor. Bij LoRaWAN-verbindingen via OTAA worden die sleutels periodiek geroteerd; replay-aanvallen worden ondervangen met een frame counter.

Gateway → infrastructuur

Van de gateway tot onze centrale infrastructuur loopt het verkeer over MQTT met TLS, geauthenticeerd met een per gateway uitgegeven clientcertificaat. Bij ons eigen toegangsnetwerk gaat dit door een VPN-tunnel met eveneens een certificaat per gateway.

Firmware & downlinks

De firmware op sensoren en gateways is gesigneerd en versleuteld, net als alle updates en downlinks. Waar een hoger niveau gewenst is, kunnen sensoren worden uitgevoerd met een hardware security module voor sleutelopslag.

Achter de gateway is een IoT-systeem een gewoon IT-systeem, met dezelfde maatregelen als elders. Het deel daarvóór is specifiek voor sensornetwerken, en dat beschrijven we daarom hier.

AES-128 TLS MQTT over TLS AMQP Clientcertificaat per gateway Gesigneerde firmware LoRaWAN OTAA / ABP

Toegang en identiteit

U bepaalt wie bij de data kan, en u kunt dat op elk moment controleren.

Externe identity provider
De authenticatie van gebruikers is ondergebracht bij Auth0, dat hierin gespecialiseerd is. Zij houden wachtwoordbeheer en beveiliging bij op industriestandaard en mitigeren bijvoorbeeld kwetsbaarheden in browsers.
Koppeling met uw eigen IdP
Integratie met bedrijfseigen identity providers (Active Directory / LDAP, SURFconext) of met social providers is in overleg mogelijk. Gebruikers loggen dan met één set inloggegevens in op onze verschillende systemen.
Rechten per gebruiker
Toegang tot meetgegevens verloopt altijd via gebruikersrechten, ongeacht of dat via het portaal, de API of de messagebus gaat. Toegang wordt alleen verleend na uw toestemming.
Minimale gebruikersgegevens
Wij houden zo min mogelijk over gebruikers bij: een e-mailadres, optioneel een naam en de locaties waartoe iemand toegang heeft.
Controle en review
De hoofdgebruiker kan te allen tijde zien wie toegang heeft tot de meetgegevens. Jaarlijks lopen we die lijst samen met de hoofdgebruiker na.

Privacy by design

De sensor kán geen persoonsgegevens verzamelen

Onze sensoren zijn zo ontworpen dat ze persoonlijke kenmerken niet kunnen vastleggen. Dat is een eigenschap van de hardware, en scheelt in de praktijk veel discussie met een OR of privacy officer.

  • Geen ID's van telefoons, laptops of medewerkerpassen.
  • Geen foto's, video's of geluidsfragmenten; de sensoren hebben daar de hardware niet voor.
  • De radioverbinding heeft er bovendien de datasnelheid niet voor: beeld of geluid past er technisch niet doorheen.
  • Geluidsmeting registreert alleen een lopend gemiddelde en maximum; er wordt niets opgenomen of verzonden.
Draadloze bezettingssensoren gemonteerd onder een vergadertafel in een kantoorruimte, met medewerkers eromheen

Bezettingsmeting onder een werktafel. De sensor registreert alleen beweging.

Gevoelige combinaties van metingen

Sommige metingen zijn op zichzelf anoniem, maar in combinatie herleidbaar. De bezetting van een individuele, vaste werkplek is daar een voorbeeld van. Voor die situaties kan ons systeem uitsluitend geaggregeerde metingen opslaan, bijvoorbeeld het aantal bezette werkplekken per ruimte. De onderliggende meting per sensor wordt dan niet bewaard.

Daarnaast is interne voorlichting van groot belang. Tijdig en herhaald communiceren over het anonieme karakter en het doel van de metingen bepaalt in de praktijk of een meetopstelling geaccepteerd wordt. Wij denken mee over dat communicatieplan.

Toetsing en openheid

Wij ontwikkelen hard- en software in eigen huis en kunnen daardoor inzage geven in het ontwerp.

Extern getoetst

Onze systemen zijn onderworpen aan een uitgebreide externe beveiligingsaudit in opdracht van een financiële instelling. Details delen wij op aanvraag met uw security- of procurementteam.

Open voor audit

Wij staan open voor audit op zowel hardware als software. Omdat we alles in eigen huis ontwikkelen, kunnen we inzage geven in zowel het hardware- als het softwareontwerp, zonder u door te verwijzen naar een leverancier verderop in de keten.

Security is een afweging

"Beveiligd" zegt op zichzelf weinig. Moet data altijd beschikbaar zijn, of juist niet lang bewaard blijven? Mag data door derden gezien worden, of gaat het er vooral om dat niemand die onderweg kan manipuleren? Wij bespreken die afwegingen liever expliciet met u.

Heeft uw IT- of procurementteam vragen?

Bespreek uw meetvraag