Ja, DongIT werkt standaard met een Non-Disclosure Agreement (NDA) vóór aanvang van elke pentest. Onze eigen informatiebeveiliging is ISO 27001-gecertificeerd sinds 2025, dus wij kunnen aantoonbaar bewijzen hoe wij uw data beschermen.
NDA en juridische aspecten
Voordat wij met een pentest beginnen wordt een NDA ondertekend. Deze dekt vertrouwelijkheid van uw applicatie, test-data, gevonden kwetsbaarheden en de eindrapportage. Wij accepteren zowel onze eigen standaard-NDA als door u aangeleverde versies, mits deze de essentiële juridische bescherming bieden.
Wanneer wij bij het onderzoek als verwerker namens u persoonsgegevens verwerken, leggen wij de afspraken daarover vast in een verwerkersovereenkomst. Daarin staan onder meer het doel van de verwerking, beveiliging, bewaartermijnen en de afhandeling van datalekken. Of zo’n overeenkomst nodig is, hangt af van onze rol bij de verwerking en niet alleen van uw sector.
Databeveiliging tijdens de pentest
- Encrypted opslag. Testgegevens en rapportages worden versleuteld opgeslagen op systemen die ISO 27001-audits doorstaan.
- Minimale toegang. Alleen de betrokken pentesters en peer-reviewers hebben toegang tot uw gegevens. Toegang wordt gelogd en gecontroleerd.
- Beveiligde communicatie. Bevindingen worden gedeeld via ons Security Reporter platform. Gevoelige gegevens worden niet via reguliere e-mail verzonden.
- Fysieke beveiliging. Onze werkomgeving voldoet aan ISO 27001-eisen voor fysieke toegangscontrole en werkplekbeveiliging.
Bewaring en beschikbaarheid van uw rapportage
Pentestrapportages blijven beschikbaar in het Security Reporter platform zodat u en uw team ze altijd kunnen raadplegen voor audits, compliance-verantwoording en interne processen. U heeft doorlopend toegang via uw eigen account, ook lang na afronding van de pentest.
Op verzoek verwijderen wij uw rapportages uit het systeem. Dit is doorgaans relevant bij einde van de samenwerking of vanwege specifieke retentie-vereisten in uw AVG-policy. Neem hiervoor contact met ons op en wij zorgen voor veilige verwijdering conform NIST SP 800-88.
Incidenten en meldplicht
Bij een beveiligingsincident aan onze zijde dat uw gegevens kan raken, informeren wij u zo snel mogelijk en uiterlijk binnen 24 uur. Dit is onze dienstverleningstermijn, niet de wettelijke meldtermijn uit artikel 33 AVG. De AVG verlangt dat een verwerker een datalek zonder onnodige vertraging aan de verwerkingsverantwoordelijke meldt. Voor een verplichte melding door de verwerkingsverantwoordelijke aan de AP geldt in beginsel 72 uur na kennisname. Ons incidentresponsplan wordt jaarlijks getest als onderdeel van onze ISO 27001-audit.
Neem contact op voor onze standaard-NDA, verwijderingsverzoeken of vragen over dataveiligheid. Of bekijk onze pentestpakketten.
English