Naar hoofdinhoud
Joinly by KoppelHet

Trust Center

Bij Joinly en Koppelhet staat vertrouwen centraal. Onze klanten vertrouwen ons met hun meest waardevolle gegevens: persoonsgegevens, bedrijfsdata en gevoelige informatie. Daarom zorgen wij ervoor dat veiligheid, privacy en beschikbaarheid niet alleen beloften zijn, maar ingebakken zitten in ons product, onze processen en ons team.

Beveiliging in het kort

  • ISO 27001Gecertificeerd en jaarlijks ge-audit door DigiTrust
  • AVG / GDPRVerwerkersovereenkomst en een eigen Data Protection Officer
  • PentestJaarlijks onafhankelijk getest door ThreadStone
  • DatalocatieAlle data en resources in Amsterdam (NL)
  • Beschikbaarheid99,9% gemiddelde uptime, 24/7 gemonitord
  • InloggenAltijd met tweefactorauthenticatie

GDPR / AVG

Wij voldoen volledig aan de vereisten van de Algemene Verordening Gegevensbescherming (AVG/GDPR).

  • Data wordt uitsluitend verwerkt volgens duidelijke doeleinden.

  • Klanten behouden altijd inzicht en controle over hun gegevens.

  • Wij hebben een Data Protection Officer (DPO) aangesteld en voeren periodieke controles uit.

GDPR VerklaringDownload onze GDPR verklaring

ISO 27001

Onze processen zijn ingericht conform de internationale ISO 27001-norm voor informatiebeveiliging. Dit garandeert dat wij op een gestructureerde en gecontroleerde manier omgaan met risico’s en beveiligingsmaatregelen.

We zijn ISO27001 gecertificeerd en worden jaarlijks ge-audit door Digitrust.

DigiTrust ISO 27001-certificaat voor informatiebeveiliging
ISO27001 CertificaatBekijk ISO27001 Certificaat

Pentest

Onze applicaties worden regelmatig getest door onafhankelijke security-experts via penetratietesten.

Eventuele bevindingen worden direct verholpen en geïntegreerd in ons ontwikkelproces.

De meest recente pentest is uitgevoerd door Threadstone.

Threadstone
Pentest rapportPentest rapport opvragen

Documenten

Documenten en certificaten

Beoordeel je Joinly voor je organisatie? Dit zijn de documenten die je daarbij nodig hebt. Een deel kun je meteen downloaden, de rest sturen we toe zodra je erom vraagt.

  • Onze certificering voor informatiebeveiliging, jaarlijks getoetst door DigiTrust.

  • Welke beheersmaatregelen uit de norm wij hebben ingericht, en welke niet van toepassing zijn en waarom.

  • Welke persoonsgegevens wij verwerken, met welk doel, en welke rechten je daarbij hebt.

  • De afspraken tussen jou als verwerkingsverantwoordelijke en Joinly als verwerker, inclusief het subverwerkersregister.

  • PentestrapportOp aanvraag

    De managementsamenvatting van de meest recente penetratietest door ThreadStone, met de status van de opvolging.

  • De contractuele basis onder de dienst.

Heb je een document nodig dat hier niet tussen staat, bijvoorbeeld voor een security-vragenlijst of een aanbesteding? Laat het ons weten, dan kijken we wat we voor je kunnen doen.

Security

Wij bouwen veiligheid in elk onderdeel van onze infrastructuur en applicatie.

Encryption

  • Database: Databases zijn door beveiligd met SHA256-encryptie, zowel at rest als in transit.

  • Applicatielaag: Privacygevoelige data wordt extra gehasht en versleuteld (SHA256).

  • Communicatie: Alle dataverkeer verloopt via SSL/TLS-versleuteling.

Locations

Alle data en resources zijn uitsluitend gehost in Amsterdam (NL).

Secure Development

  • Veilig ontwikkelen volgens OWASP-richtlijnen.

  • Code reviews en security checks in CI/CD pipelines.

  • Jaarlijkse penetratietesten door externe securityspecialisten (Threadstone).

  • Wij publiceren een security.txt bestand voor responsible disclosure.

Beschikbaarheid

Onze klanten vertrouwen op continue toegang. Daarom monitoren wij onze systemen 24/7 en gebruiken we schaalbare cloud-infrastructuur.

  • Uptime: 99,9% gemiddelde uptime, 99,7% minimum uptime

Privacy en data

Wij zijn verwerker van persoonsgegevens en bieden onze klanten een transparante verwerkersovereenkomst (DPA). Deze legt vast hoe wij omgaan met persoonsgegevens en hoe wij voldoen aan de AVG.

Het platform

Toegang tot Joinly zelf

Joinly beheert toegang. Dan wil je ook weten hoe de toegang tot Joinly geregeld is, wie er van onze kant bij kan, en wat er van elke handeling wordt vastgelegd.

  • Inloggen met tweefactorauthenticatie

    Iedere beheerder logt in met een wachtwoord in combinatie met een tweede factor. Die tweede factor staat voor iedereen aan en is geen instelling per gebruiker. Je kunt een account daarnaast koppelen aan Microsoft, zodat beheerders inloggen met hun bestaande Microsoft-account en het gebruikersbeheer bij jou blijft.

  • Wie er van onze kant bij kan

    Onze mensen werken met persoonsgebonden accounts volgens least privilege, altijd met tweefactorauthenticatie. Wie welke toegang heeft lopen we periodiek na en we halen eruit wat niet meer nodig is. Iedereen is gebonden aan een geheimhoudingsbeding en volgt jaarlijks een security awareness programma.

  • API-sleutels met een vast bereik

    De publieke REST API werkt met API-sleutels. Per sleutel leg je vast waar die toegang toe geeft, en achteraf is te zien welke wijziging via welke sleutel is binnengekomen.

  • Een auditlog dat alleen aangevuld kan worden

    Elke wijziging komt in het auditlog te staan, met de herkomst ervan: een HR-import, een handmatige actie, een wijziging uit Entra, het systeem zelf of een API-sleutel. Ook de workflow die de wijziging veroorzaakte staat erbij. Het log is via de applicatie niet te wijzigen of te verwijderen, alleen aan te vullen. Dat is wat een auditor van je wil zien als hij vraagt wie wanneer welke toegang kreeg.

Data en subverwerkers

Waar je gegevens staan

Joinly is verwerker van persoonsgegevens, jij blijft verwerkingsverantwoordelijke. Dat onderscheid bepaalt wie waarover beslist en staat vast in de verwerkersovereenkomst.

  • Binnen de Europese Unie

    Alle data en resources zijn uitsluitend gehost in Amsterdam (NL) en dus binnen de Europese Unie. Er is geen omgeving buiten de EU waar productiedata naartoe gaat.

  • Alleen de gegevens die nodig zijn

    Joinly verwerkt de personeelsgegevens die nodig zijn om accounts en toegang te beheren, zoals naam, e-mailadres, functie, afdeling en de datum van in- en uitdiensttreding. Welke velden je bronsysteem aanlevert, leg je zelf vast in de importconfiguratie. Meer dan dat komt er niet binnen.

  • Gescheiden van andere klanten

    Gegevens zijn per organisatie gescheiden en die scheiding wordt in het platform zelf afgedwongen, niet pas in de schermen. Elke klantkoppeling heeft eigen credentials die nooit gedeeld worden. Wil je verder gaan, dan kunnen we een apart ingerichte omgeving voor je opleveren.

  • Subverwerkers

    Voor onderdelen van de dienst, zoals hosting en het versturen van e-mail, schakelen wij subverwerkers in. Ze zijn allemaal in de EU gevestigd en gebonden aan dezelfde eisen als wij. De actuele lijst hoort bij de verwerkersovereenkomst, die je hierboven opvraagt.

  • Back-ups en herstel

    We maken back-ups van je gegevens en testen periodiek of terugzetten ook echt werkt, met een verslag daarvan. Ons continuïteitsplan hoort bij het ISO 27001-systeem en beschrijft wat we doen als het platform of een leverancier uitvalt.

  • Je data eruit halen, en weg laten halen

    Tijdens de looptijd haal je gegevens uit Joinly zonder tussenkomst van ons: het platform exporteert naar Excel en de publieke REST API geeft toegang tot dezelfde gegevens. Eindigt de overeenkomst, dan leveren we de configuratie op in een leesbaar formaat, blijft je omgeving een afgesproken periode beschikbaar voor de overdracht, en verwijderen we daarna je gegevens uit productie en uit de back-ups, met een schriftelijke verklaring van verwijdering.

Als er iets misgaat

Incidenten en datalekken

Onze systemen worden 24/7 gemonitord. Toch kan er altijd iets misgaan, en dan wil je weten wat je van ons kunt verwachten.

Een datalek dat jouw gegevens raakt, melden we je onverwijld en uiterlijk binnen 24 uur nadat we ervan weten. Je hoort van ons wat er is gebeurd, om welke gegevens en hoeveel betrokkenen het gaat, wat de verwachte gevolgen zijn en welke maatregelen we nemen. Daarna houden we je op de hoogte zolang het incident loopt.

Zo houd jij als verwerkingsverantwoordelijke de ruimte om binnen 72 uur te bepalen of melding bij de Autoriteit Persoonsgegevens nodig is, wat artikel 33 van de AVG van je vraagt. De precieze afspraken over melding, termijnen en medewerking staan in de verwerkersovereenkomst.

Responsible disclosure

Een kwetsbaarheid gevonden? Laat het ons weten

Hoeveel aandacht we ook aan beveiliging besteden, er kan altijd iets tussendoor glippen. Ontdek je een kwetsbaarheid in Joinly, dan horen we dat graag van je. Dan kunnen we hem verhelpen voordat iemand er last van heeft.

Wat we je vragen

  • Meld je bevinding via het adres hieronder, met genoeg informatie om hem te reproduceren. Meestal volstaan de URL of het IP-adres en een beschrijving. Bij een complexere kwetsbaarheid horen we graag ook de stappen.
  • Maak geen misbruik van wat je vindt. Haal niet meer gegevens op dan nodig is om het probleem aan te tonen, en wijzig of verwijder niets van een ander.
  • Deel de kwetsbaarheid niet met anderen zolang hij nog niet verholpen is.
  • Gebruik geen aanvallen op fysieke beveiliging, social engineering, distributed denial of service of spam, en richt je niet op systemen van derden.

Wat wij beloven

  • We bevestigen je melding binnen drie werkdagen, met onze eerste inschatting en een verwachting wanneer je meer hoort.
  • Heb je je aan de punten hierboven gehouden, dan ondernemen wij geen juridische stappen naar aanleiding van je melding.
  • We behandelen je melding vertrouwelijk en delen je gegevens niet met derden zonder jouw toestemming.
  • We houden je op de hoogte van de voortgang tot de kwetsbaarheid is verholpen.
  • Publiceren we iets over de bevinding, dan noemen we je als ontdekker. Wil je dat liever niet, dan laten we je naam weg.
  • We werken niet met een bug bounty en keren geen geldelijke beloning uit. Je melding nemen we wel serieus, en de erkenning krijg je.

Veelgestelde vragen

Vragen over beveiliging

De vragen die we het vaakst krijgen bij een security review, een vragenlijst of een aanbesteding. Staat die van jou er niet bij, stel hem gerust.

  • Is Joinly ISO 27001-gecertificeerd?

    Ja. Onze processen zijn ingericht conform de ISO 27001-norm voor informatiebeveiliging en we worden jaarlijks ge-audit door DigiTrust. Het certificaat kun je hierboven downloaden en de Verklaring van Toepasselijkheid vraag je op.

  • Waar staat mijn data?

    Alle data en resources zijn uitsluitend gehost in Amsterdam (NL) en dus binnen de Europese Unie. Er gaat geen productiedata naar een omgeving buiten de EU.

  • Staat mijn data gescheiden van die van andere klanten?

    Ja. De scheiding per organisatie wordt in het platform zelf afgedwongen, niet pas in de schermen, en elke klantkoppeling heeft eigen credentials die nooit gedeeld worden. Wil je verder gaan, dan kunnen we een apart ingerichte omgeving voor je opleveren.

  • Wie bij Joinly kan bij onze gegevens?

    Alleen de mensen die dat voor hun werk nodig hebben, met persoonsgebonden accounts volgens least privilege en altijd met tweefactorauthenticatie. Wie welke toegang heeft lopen we periodiek na en we halen eruit wat niet meer nodig is. Iedereen is gebonden aan een geheimhoudingsbeding en volgt jaarlijks een security awareness programma.

  • Hoe is de toegang tot Joinly zelf beveiligd?

    Beheerders loggen in met een e-mailadres en wachtwoord in combinatie met een tweede factor. Die tweede factor staat altijd aan. Je kunt een account daarnaast koppelen aan Microsoft, zodat inloggen via het bestaande Microsoft-account loopt en het gebruikersbeheer bij jou blijft. Toegang via de publieke API loopt over API-sleutels met een vast bereik.

  • Krijg ik het pentestrapport te zien?

    Ja, op aanvraag. Onze applicaties worden jaarlijks getest door een onafhankelijke partij; de meest recente penetratietest is uitgevoerd door ThreadStone. Je krijgt de managementsamenvatting met de status van de opvolging. Vraag hem op via het contactformulier en geef erbij aan waarvoor je hem nodig hebt.

  • Mogen wij zelf een audit of penetratietest uitvoeren?

    Ja, zelf of door een onafhankelijke derde. We stellen daarvoor beleid, procesbeschrijvingen en documentatie beschikbaar en volgen bevindingen op, de kritieke eerst. Omdat het platform meerdere klanten bedient, spreken we vooraf de aankondiging, de scope en het tijdstip af; die kaders leggen we vast in de overeenkomst.

  • Is er een verwerkersovereenkomst?

    Ja. Wij zijn verwerker van persoonsgegevens en bieden een standaard verwerkersovereenkomst (DPA). Daarin staat hoe wij met persoonsgegevens omgaan, hoe wij aan de AVG voldoen en welke subverwerkers wij inschakelen. Je vraagt hem op via het contactformulier.

  • Kan ik achteraf zien wie welke toegang heeft gekregen?

    Ja. Elke wijziging staat in het auditlog met de herkomst erbij: HR-import, handmatig, vanuit Entra, door het systeem of via een API-sleutel. Ook de workflow die de wijziging veroorzaakte staat erbij, en het log is alleen aan te vullen, niet te wijzigen of te verwijderen. Dat is precies het overzicht dat een ISO 27001- of NIS2-toets van je vraagt.

  • Maken jullie back-ups, en testen jullie of terugzetten werkt?

    Ja, en we testen het ook. Periodiek zetten we een back-up daadwerkelijk terug en leggen we het verslag daarvan vast, zodat het herstelproces aantoonbaar werkt en niet alleen op papier staat.

  • Wat gebeurt er bij een datalek?

    We melden het je onverwijld en uiterlijk binnen 24 uur nadat we ervan weten, met wat we op dat moment hebben: wat er is gebeurd, welke gegevens en hoeveel betrokkenen het raakt, de verwachte gevolgen en de maatregelen die we nemen. Daarna houden we je op de hoogte zolang het incident loopt. Jij houdt daarmee de ruimte om binnen 72 uur te bepalen of melding bij de Autoriteit Persoonsgegevens nodig is.

  • Hoe voorkomen jullie dat een fout in het HR-systeem meteen doorslaat?

    Je kunt een importconfiguratie eerst als dry run draaien, met een export naar Excel van wat er zou gebeuren. Daarnaast stopt een drempelwaarde de import zodra er in één keer ongewoon veel zou veranderen. Zo raakt een fout aan de bronkant niet ongemerkt je hele organisatie.

  • Wat gebeurt er met onze gegevens als de overeenkomst eindigt?

    We leveren de configuratie op in een leesbaar formaat, je omgeving blijft een afgesproken periode beschikbaar voor de overdracht, en daarna verwijderen we je gegevens uit productie en uit de back-ups met een schriftelijke verklaring van verwijdering. De termijnen leggen we vast in de overeenkomst.

  • Hoe meld ik een kwetsbaarheid?

    Via de responsible disclosure hierboven. We bevestigen je melding binnen drie werkdagen, behandelen hem vertrouwelijk en houden je op de hoogte tot hij verholpen is. Onze security.txt staat op /.well-known/security.txt.

Waarom dit belangrijk is

Wij geloven dat vertrouwen de basis is voor samenwerking. Door onze processen, technologie en certificeringen inzichtelijk te maken, geven wij klanten de zekerheid dat hun data veilig, beschikbaar en in lijn met wet- en regelgeving wordt verwerkt.

Staat je vraag er niet bij?

Een security-vragenlijst, een aanvraag voor de verwerkersovereenkomst of het pentestrapport, of een vraag over hoe iets werkt. Stel hem gerust. Je krijgt antwoord van iemand die het platform kent.

Kijken kost niets

Klaar om al je applicaties te integreren?

Met Joinly maak je van identity & access management een gestroomlijnd proces. Van HR-gegevens naar Entra-toegang: volledig automatisch, veilig en schaalbaar.

Demo inplannen