Beveiliging en vertrouwen
Monotree bewaart de persoonsgegevens van je medewerkers namens jou, dus beveiliging is onderdeel van het product en geen losse functie. Deze pagina beschrijft wat er vandaag geregeld is, in de termen waar je IT-afdeling en functionaris voor gegevensbescherming naar vragen. De details staan in het ISAE 3000-rapport en de verwerkersovereenkomst, beide op aanvraag beschikbaar.
Certificeringen en assurance
Monotree beschikt over een ISAE 3000-assurancerapport, Type 1 en Type 2, afgegeven door BDO Denemarken. Het dekt de beheersmaatregelen achter hosting, toegang, wijzigingsbeheer en incidentafhandeling, en wordt jaarlijks vernieuwd. Monotree treedt op als verwerker van persoonsgegevens die namens klanten worden verwerkt, op grond van een verwerkersovereenkomst overeenkomstig artikel 28 van de AVG (GDPR). Een ISO 27001-certificering is in voorbereiding.
Een eigen server voor elke klant
Elke klant draait op een dedicated server met een eigen database. Applicatiegegevens en opslag van klanten zijn logisch van elkaar gescheiden, dus de belasting of configuratie van de ene klant kan de andere niet beïnvloeden.
Je data blijft in de EU
Servers en back-ups worden gehost bij cloudproviders in de Europese Unie. Ook klanten die buiten de EU actief zijn, worden vanuit de EU bediend. Monotree ApS is een Deens bedrijf en valt onder Deens en EU-recht.
Versleuteling en toegang
Data wordt versleuteld tijdens transport en in rust. Toegang binnen Monotree volgt het principe van minimale rechten: medewerkers krijgen alleen toegang tot het systeem van een klant wanneer dat nodig is voor support of beheer, toegang door medewerkers wordt gelogd, en de beveiliging wordt doorlopend getest en geëvalueerd. In je eigen app bepaalt een rechtenstructuur wat elke medewerker, manager en redacteur kan zien en wijzigen.
Anoniem klokkenluiderskanaal
Klokkenluidersformulieren zijn standaard anoniem. Het platform legt niet vast wie een melding heeft ingediend, de anonimiteit van een melding kan achteraf niet worden gewijzigd, en meldingen komen alleen terecht bij de mensen die aan dat formulier zijn gekoppeld. Het klokkenluiderskanaal is ontworpen om de eisen te ondersteunen die volgens de Europese en Deense klokkenluidersregels gelden voor interne meldkanalen, waaronder vertrouwelijke behandeling en beperkte toegang tot meldingen.
Verwerkersovereenkomst en subverwerkers
Elke klant tekent de standaard verwerkersovereenkomst van Monotree overeenkomstig artikel 28 van de AVG (GDPR). De toepasselijke subverwerkers staan in de overeenkomst vermeld, en klanten worden geïnformeerd voordat die verandert. Vraag de overeenkomst, de lijst met subverwerkers of het ISAE 3000-rapport aan via contact@monotree.com.
Je data blijft van jou
De content in je app is van jou. Je kunt je gegevens tijdens het abonnement en tot 30 dagen na afloop ervan exporteren in een standaardformaat. Daarna worden de gegevens verwijderd in overeenstemming met de verwerkersovereenkomst en de geldende bewaarvereisten. Medewerkers oefenen hun AVG-rechten uit via hun werkgever, die verwerkingsverantwoordelijke blijft.
Incidenten
Doet zich een datalek met persoonsgegevens voor, dan informeert Monotree de betrokken klanten zonder onnodige vertraging, met de informatie die zij nodig hebben om hun eigen meldplicht te beoordelen en na te komen.
Vragen
Beveiligingsvragenlijsten, leveranciersbeoordelingen en inkoopvragen kun je sturen naar contact@monotree.com. We beantwoorden ze zelf; er is geen uitbestede eerste lijn.