Technisch

Beveiliging en privacy - Tweestapsverificatie, versleuteling, AVG

Tweestapsverificatie, versleuteling, hosting in de EU (Frankfurt) en je AVG-rechten.

Kort samengevat

Het gevoeligste dossier in praktijksoftware is niet dat van jou, maar dat van je cliënt: gezondheidsgeschiedenis, metingen, sessienotities, contactgegevens. De AVG rekent dat tot de bijzondere categorieën persoonsgegevens, dus met meer bescherming dan een gewoon klantdossier.

De rollen liggen zo: jij bent verwerkingsverantwoordelijke voor die gegevens, Vitena is je verwerker en handelt in jouw opdracht. Deze pagina behandelt beide helften apart – de maatregelen aan onze kant en die aan jouw kant. De ene vervangt de andere niet.

In drie zinnen: de gegevens staan in de Europese Unie, in de regio Frankfurt. Elke praktijk heeft een eigen databaseschema. En je kunt je account afschermen met tweestapsverificatie.

Tweestapsverificatie (2FA)

Wie binnenkomt in een praktijkaccount, ziet alle cliëntdossiers die erin zitten. Daarmee is de voordeur het waardevolste punt van het hele systeem. Een wachtwoord alleen is niet sterker dan de slordigste plek waar je het hebt hergebruikt, of dan de overtuigendste phishingmail die op een drukke ochtend binnenkomt.

Vitena biedt optionele tweestapsverificatie. Staat die aan, dan vraagt inloggen om twee dingen: iets dat je weet (je wachtwoord) en iets dat je hebt (je telefoon). De zescijferige codes komen uit elke gangbare authenticator-app: Google Authenticator, Microsoft Authenticator, Authy, 1Password. De code wordt op de telefoon zelf berekend uit de eigen klok, dus internet of bereik is niet nodig.

Sms gebruiken we bewust niet: door simswap-aanvallen is een code per sms geen betrouwbare tweede stap meer.

De herstelcodes zijn je enige weg terug als je je telefoon kwijtraakt. Ze worden één keer getoond en wij bewaren er alleen onomkeerbare hashes van – raak je ze kwijt, dan kan zelfs onze support je geen code voorlezen. Dat is bewust zo.
  1. Open Instellingen > Bedrijfsinstellingen > Beveiliging
  2. Scan de QR-code met je authenticator-app (leest de camera hem niet, dan kun je de sleutel met de hand invoeren)
  3. Vul de 6-cijferige code uit de app in om te bevestigen; pas na deze stap is de bescherming actief
  4. Bewaar de herstelcodes die je eenmalig te zien krijgt op een veilige plek
Tips
  • Ook als je met Google inlogt, wordt de tweede stap gevraagd. De eigen verificatie van je Google-account komt daar niet voor in de plaats.
  • Ook uitzetten vraagt om een geldige code. Zo kan iemand die aanschuift bij een open gebleven sessie de bescherming niet stilletjes weghalen.
  • Werk je met een team, geef dan iedereen een eigen account. Op een gedeeld account werkt tweestapsverificatie in de praktijk niet.

Versleuteling, wachtwoorden en sessies

Gegevens liggen op twee momenten bloot: onderweg en in rust. Voor allebei zijn er aparte maatregelen.

  • Versleuteling tijdens transport: al het verkeer tussen je browser of mobiele app en onze servers gaat over HTTPS (TLS). Zelfs op het open wifinetwerk van een café kan niemand ertussen meelezen.
  • Wachtwoorden zijn niet terug te draaien: wachtwoorden staan opgeslagen als bcrypt-hash, nooit leesbaar. Wie de database leest, leest je wachtwoord niet, en als je het vergeet sturen we een herstellink in plaats van je oude wachtwoord.
  • Gevoelige sleutels krijgen een tweede laag: je tweestapsgeheim en, als je die hebt gekoppeld, je toegangstoken voor Google Agenda worden met AES-256-GCM versleuteld voordat ze de database in gaan.
  • Geüploade bestanden: cliëntdocumenten, behandelfoto's en rapportbijlagen staan versleuteld op schijf (AES-256). De opslag is niet open naar het internet en bestanden worden alleen geleverd via kortlopende links aan een bevoegde sessie; verloopt de link, dan doet hij niets meer.
  • Kaartgegevens komen nooit bij ons: abonnementsbetalingen lopen met 3D Secure via de betaaldienst. Je kaartnummer raakt geen enkele Vitena-server.
  • Intrekken werkt meteen: op het moment dat je een gebruiker archiveert of schorst, eindigt de sessie – zonder te wachten op morgen of op de volgende keer inloggen.

Waar je gegevens worden verwerkt

Vitena draait op Amazon Web Services binnen de Europese Unie, in de regio Frankfurt (eu-central-1). Applicatieservers, database, bestandsopslag, contentlevering en uitgaande e-mail staan daar. Daar worden je cliëntdossiers bewaard.

  • De database staat dicht naar het internet: hij staat in een afgeschermd netwerkdeel zonder route van buitenaf. Alleen de applicatie zelf komt erbij.
  • Back-ups: de database wordt automatisch geback-upt en de back-ups blijven in dezelfde EU-regio.
  • Subverwerkers: we publiceren elke dienst die we inzetten en waarvoor. De volledige lijst: vitena.care/data-protection

AI-functies zijn een apart verhaal, en ze zijn optioneel. Tekst gaat alleen naar een modelaanbieder als je zelf een taak start: een conceptplan, een conceptnotitie, het uitlezen van een document. Er draait niets op de achtergrond door je dossiers. Die aanbieders zitten in de Verenigde Staten en zijn gebonden aan standaardcontractbepalingen; welke functie wat verstuurt staat op diezelfde pagina over gegevensbescherming.

Hosting: EU, Frankfurt (eu-central-1). De volledige lijst subverwerkers staat op vitena.care/data-protection, klaar om over te nemen in je eigen register van verwerkingsactiviteiten (art. 30).

Scheiding tussen praktijken, en wie wat ziet

Elke praktijk zit in een eigen databaseschema, dus de dossiers van twee praktijken lopen nooit door elkaar in dezelfde tabellen. Bij welke praktijk een verzoek hoort, wordt op verbindingsniveau vastgesteld, en kan dat niet, dan wordt het verzoek geweigerd: een route van "niet zeker, toch maar tonen" bestaat niet.

De tweede laag scheiding zit binnen je eigen praktijk:

  • Rollen en rechten: elk teamlid krijgt alleen wat het werk vraagt. De balie ziet de afspraak zonder de sessienotities te zien.
  • Cliëntportaal: een cliënt ziet uitsluitend het eigen dossier, het eigen plan en de eigen afspraken.
  • Zelfaanmeldscherm: de kiosk bij de deur draagt niets over de cliënten van vandaag, geen aantal en geen initiaal. Wie het adres vindt, komt niets te weten.
  • Vertrekkende medewerkers: archiveren beëindigt de sessie op slag, ook het tabblad dat nog openstond.
Een eigen databaseschema per praktijk: dat een ander bedrijf bij jouw cliëntgegevens komt, is geen instelling die verkeerd kan staan, maar een weg die niet bestaat.

AVG-rechten en de verwerkersovereenkomst

Juridisch ziet het er zo uit: jij bent verantwoordelijk voor de gegevens van je cliënten, Vitena verwerkt ze in jouw opdracht. De overeenkomst die dat vastlegt, de verwerkersovereenkomst uit art. 28 AVG, is gratis in elk pakket, ook het gratis pakket: vitena.care/dpa

Het systeem maakt de rechten van je cliënten ook praktisch uitvoerbaar:

  • Recht op informatie: wat er wordt verwerkt en waarvoor staat op vitena.care/privacy.
  • Dataportabiliteit: je exporteert het dossier van een cliënt in een paar klikken.
  • Recht op verwijdering: verwijderverzoeken lopen met identiteitscontrole via vitena.care/gdpr-verify.
  • Beperking en toestemming: vastgelegde toestemming blijft bewaard precies zoals ze is ondertekend. Verandert de tekst later, dan blijft de ondertekende versie onaangeroerd.

Jouw deel van het werk

Een systeem is zo sterk als de zwakste schakel, en die schakel is meestal een dagelijkse gewoonte en niet een regel code. Dit lijstje kost vijf minuten en dekt het grootste deel af van wat er in praktijken echt misgaat:

  1. Zet tweestapsverificatie aan en bewaar je herstelcodes op een veilige plek
  2. Gebruik een wachtwoord dat je nergens anders gebruikt, nooit een dat al op een andere site staat
  3. Geef teamleden de rechten die hun werk vraagt, niet standaard de beheerdersrol
  4. Archiveer iemand op de dag dat die vertrekt
  5. Vermijd gedeelde accounts: wie wat deed is alleen te herleiden met persoonlijke accounts
  6. Zet een schermvergrendeling op de gedeelde praktijkcomputer en log uit als je klaar bent
Tips
  • Vitena vraagt je nooit om je wachtwoord, je verificatiecode of een herstelcode. Een e-mail of telefoontje dat dat wel doet is een phishingpoging – stuur hem door naar info@vitena.care.

Probeer Vitena gratis

Krijg 30 dagen toegang tot alle functies. Geen creditcard nodig.

Veelgestelde Vragen

Ja, het is optioneel en je zet het aan via Instellingen > Bedrijfsinstellingen > Beveiliging. Het werkt met de 6-cijferige codes van elke gangbare authenticator-app: Google Authenticator, Microsoft Authenticator, Authy, 1Password. Sms gebruiken we niet, omdat simswap-aanvallen een code per sms onbetrouwbaar maken als tweede factor.

Dan gebruik je de herstelcodes die je eenmalig te zien kreeg bij het inschakelen. Elke code werkt één keer. Zijn die ook weg, dan moet het account via support met identiteitscontrole worden geopend: wij kunnen de codes niet voorlezen, omdat er alleen onomkeerbare hashes van bewaard worden.

Ja. Staat tweestapsverificatie aan, dan vraagt ook inloggen met Google om de code. De verificatie van je Google-account vervangt de tweede stap van je Vitena-account niet.

In de Europese Unie, in de regio Frankfurt van Amazon Web Services (eu-central-1). Applicatie, database, bestanden en uitgaande e-mail staan daar, en de back-ups blijven in de EU. Alle subverwerkers die we inzetten staan op vitena.care/data-protection.

Nee, wat er wordt verstuurd wordt niet gebruikt om modellen te trainen. AI-functies zijn optioneel en draaien alleen als je zelf een taak start: een conceptplan, een conceptnotitie, het uitlezen van een document. De aanbieders zitten in de Verenigde Staten en zijn gebonden aan standaardcontractbepalingen; de details staan op vitena.care/data-protection.

Nee. Elke praktijk zit in een eigen databaseschema, en een verzoek waarvan de praktijk niet vast te stellen is wordt geweigerd. Dat is de architectuur, geen instelling.

Vitena werkt als jouw verwerker: hosting in de EU, versleuteling tijdens transport, scheiding per praktijk op schemaniveau, export- en verwijderroutes, en een verwerkersovereenkomst uit art. 28 die in elk pakket gratis is. Naleving blijft wel gedeeld werk: je eigen privacyverklaring, hoe je toestemming vastlegt en hoe je rechten in het team verdeelt, blijven van jou. De documenten: vitena.care/dpa en vitena.care/data-protection.

Je kunt alles exporteren voordat je sluit. Daarna verwijdert een verwijderverzoek onder de AVG je persoonsgegevens definitief.

Veelgestelde Vragen

Ja, het is optioneel en je zet het aan via Instellingen > Bedrijfsinstellingen > Beveiliging. Het werkt met de 6-cijferige codes van elke gangbare authenticator-app: Google Authenticator, Microsoft Authenticator, Authy, 1Password. Sms gebruiken we niet, omdat simswap-aanvallen een code per sms onbetrouwbaar maken als tweede factor.

Dan gebruik je de herstelcodes die je eenmalig te zien kreeg bij het inschakelen. Elke code werkt één keer. Zijn die ook weg, dan moet het account via support met identiteitscontrole worden geopend: wij kunnen de codes niet voorlezen, omdat er alleen onomkeerbare hashes van bewaard worden.

Ja. Staat tweestapsverificatie aan, dan vraagt ook inloggen met Google om de code. De verificatie van je Google-account vervangt de tweede stap van je Vitena-account niet.

In de Europese Unie, in de regio Frankfurt van Amazon Web Services (eu-central-1). Applicatie, database, bestanden en uitgaande e-mail staan daar, en de back-ups blijven in de EU. Alle subverwerkers die we inzetten staan op vitena.care/data-protection.

Nee, wat er wordt verstuurd wordt niet gebruikt om modellen te trainen. AI-functies zijn optioneel en draaien alleen als je zelf een taak start: een conceptplan, een conceptnotitie, het uitlezen van een document. De aanbieders zitten in de Verenigde Staten en zijn gebonden aan standaardcontractbepalingen; de details staan op vitena.care/data-protection.

Nee. Elke praktijk zit in een eigen databaseschema, en een verzoek waarvan de praktijk niet vast te stellen is wordt geweigerd. Dat is de architectuur, geen instelling.

Vitena werkt als jouw verwerker: hosting in de EU, versleuteling tijdens transport, scheiding per praktijk op schemaniveau, export- en verwijderroutes, en een verwerkersovereenkomst uit art. 28 die in elk pakket gratis is. Naleving blijft wel gedeeld werk: je eigen privacyverklaring, hoe je toestemming vastlegt en hoe je rechten in het team verdeelt, blijven van jou. De documenten: vitena.care/dpa en vitena.care/data-protection.

Je kunt alles exporteren voordat je sluit. Daarna verwijdert een verwijderverzoek onder de AVG je persoonsgegevens definitief.