Direct naar de inhoud
VenSoc Technologies

Beveiliging & gegevensbeleid

Wat VenSoc werkelijk toepast, en wat het niet bezit.

Deze pagina bestaat om een beveiligingsvragenlijst eerlijk te beantwoorden. Zij benoemt de maatregelen die werkelijk zijn getroffen, noemt de certificeringen die VenSoc niet bezit en beschrijft hoe klantgegevens worden behandeld. Niets hier is aspirationeel.

In het kort

VenSoc Technologies bezit noch een ISO 27001- noch een SOC 2-certificering. Het hanteert least-privilege-toegang tot klantsystemen, houdt geheimen buiten versiebeheer, patcht afhankelijkheden als vast werk, draagt alle IP vanaf de eerste commit over aan de klant, en ondertekent een verwerkersovereenkomst met AVG-standaardcontractbepalingen waar persoonsgegevens in het spel zijn.

Certificeringen: de eerlijke positie

VenSoc bezit noch ISO 27001 noch SOC 2. Beide zijn echte, kostbare, geauditeerde programma’s, en een van beide claimen — of claimen dat er een "in uitvoering" is — is een fout die een inkooptraject beëindigt, omdat de vragenlijst om een certificaatnummer en een auditperiode vraagt, niet om een roadmap.

Voor een bureau van deze omvang is de nuttige positie om dat onomwonden te zeggen en vervolgens de maatregelen te tonen die werkelijk worden toegepast, en dat is wat de rest van deze pagina doet. Waar een klant gecertificeerde leveranciers vereist, is VenSoc de verkeerde leverancier en zegt het dat in het eerste gesprek in plaats van in het vierde.

Waar een klant contractueel specifieke maatregelen vereist — frequentie van toegangsreviews, meldtermijnen bij datalekken, dataresidentie, goedkeuring van subverwerkers — worden die in het contract opgenomen en als contractuele verplichtingen nagekomen.

Maatregelen die werkelijk worden toegepast

  • Toegang tot klantsystemen

    Least privilege, individueel verstrekt, ingetrokken bij het einde van het traject

    VenSoc vraagt de smalste toegang die het werk mogelijk maakt: alleen-lezen waar lezen volstaat, afgebakende serviceaccounts in plaats van gedeelde beheerdersgegevens, en tijdgebonden verhoging van rechten voor specifieke taken. Toegangsgegevens worden aan een met naam genoemde persoon verstrekt, nooit gedeeld, en intrekking aan het einde van een traject is een schriftelijke stap in de exitchecklist in plaats van iets wat iemand moet onthouden.

  • Geheimen

    Nooit in versiebeheer; ingevoegd bij uitrol

    Geen enkele toegangsgegeven, token, sleutel of verbindingsstring wordt gecommit. Configuratie wordt uit de omgeving gelezen, met een ingecheckt voorbeeldbestand dat namen bevat en geen waarden. Waar een geheim historisch is blootgesteld in een overgenomen codebase, wordt rotatie als de oplossing behandeld — het uit de laatste commit verwijderen, verwijdert het niet uit de historie.

  • Productiedata

    Niet gekopieerd naar ontwikkelomgevingen

    Ontwikkel- en testomgevingen draaien op synthetische of geanonimiseerde data. Waar een productiefout alleen met echte data te reproduceren is, wordt die gereproduceerd in de eigen omgeving van de klant onder diens maatregelen, in plaats van naar buiten gekopieerd. Persoonsgegevens worden niet naar een VenSoc-machine gehaald om het debuggen gemakkelijker te maken.

  • Afhankelijkheden

    Bij elke build gecontroleerd; gepatcht als vast werk

    Kwetsbaarheden in afhankelijkheden worden gecontroleerd als onderdeel van de build, niet als kwartaalreview. Op deze website rapporteert de audit op dit moment nul kwetsbaarheden, en het framework is aan het begin van het project een hoofdversie geüpgraded, juist omdat de standaardversie drie CVE’s met hoge ernst bevatte. Onder een supportabonnement is patchen vast werk in plaats van een wijzigingsverzoek.

  • Applicatiebeveiliging

    Gevalideerd op vertrouwensgrenzen, getest op het negatieve geval

    Invoer wordt gevalideerd waar niet-vertrouwde data binnenkomt, query’s zijn geparametriseerd, autorisatie wordt gecontroleerd op resourceniveau in plaats van alleen op de route, en foutmeldingen lekken geen interne details. Autorisatietests toetsen het negatieve geval — de verkeerde tenant en de verkeerde rol moeten worden geweigerd — omdat een test die alleen bewijst dat de juiste gebruiker slaagt, niets bewijst over de grens.

  • Deze website

    Geen analytics, geen cookies, geen scripts van derden

    vensoc.com plaatst geen cookies, draait geen analytics, laadt geen scripts van derden en geen externe lettertypen — de lettertypen worden zelf gehost, wat ook de AVG-blootstelling wegneemt die ontstaat door lettertypen vanaf een CDN van derden te serveren. De enige persoonsgegevens die de site verzamelt, zijn wat u in het contactformulier invult. Content-Security-Policy, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy en Permissions-Policy zijn ingesteld en worden bij elke build door een geautomatiseerde controle getoetst.

  • Intellectueel eigendom

    Vanaf de eerste commit overgedragen aan de klant

    Het eigendom van code, infrastructuurdefinities en documentatie is van de klant terwijl het wordt geschreven, niet bij de laatste betaling. VenSoc behoudt geen teruglicentie op klantspecifiek werk. Waar een interne bibliotheek voor algemeen gebruik wordt ingezet, wordt die in het contract benoemd voordat zij wordt gebruikt, nooit achteraf ontdekt.

  • Incidenten

    Een vaste eigenaar, schriftelijke meldvoorwaarden

    Elk ondersteund systeem heeft een met naam genoemde engineer die ervoor verantwoordelijk is. Meldtermijnen en escalatiepaden worden in het contract overeengekomen in plaats van tijdens een incident geïmproviseerd, en een schriftelijk incidentverslag legt vast wat er is gebeurd, waarom, en wat er als gevolg daarvan is veranderd — ook wanneer de oorzaak bij VenSoc lag.

Persoonsgegevens en de AVG

Waar een traject persoonsgegevens omvat, treedt VenSoc op als verwerker en de klant als verwerkingsverantwoordelijke. Een verwerkersovereenkomst wordt ondertekend voordat de verwerking begint, en standaardcontractbepalingen dekken doorgifte buiten de EER, aangezien VenSoc is gevestigd in Pakistan — een land zonder Europees adequaatheidsbesluit. Dat is een wezenlijk feit voor een Europese klant en wordt vooraf vermeld in plaats van verborgen.

Subverwerkers hangen af van de infrastructuur die elke klant kiest, en worden daarom vermeld in de verwerkersovereenkomst van dat traject in plaats van hier generiek te worden opgesomd. Waar een klant voorafgaande goedkeuring van subverwerkers vereist, wordt dat in de overeenkomst opgenomen.

Voor deze website specifiek zijn de enige verzamelde persoonsgegevens wat een bezoeker via het contactformulier verstuurt. Er is geen analytics, geen advertentiepixel en geen trackingcookie van welke aard dan ook.

Een kwetsbaarheid melden

Als u denkt een beveiligingsprobleem te hebben gevonden in een door VenSoc beheerd systeem of in deze website, e-mail dan naar onderstaand adres met voldoende detail om het te reproduceren. Meldingen worden bevestigd, en wij vertellen u wat wij hebben gevonden en wat wij hebben veranderd. Voer geen geautomatiseerde scans uit tegen productiesystemen van klanten.

info@vensoc.com

Veelgestelde vragen

Bent u ISO 27001- of SOC 2-gecertificeerd?
Nee. VenSoc bezit geen van beide en omschrijft geen van beide als "in uitvoering". Waar een klant gecertificeerde leveranciers vereist, is VenSoc de verkeerde leverancier en zegt het dat in het eerste gesprek. Specifieke maatregelen kunnen in plaats daarvan contractueel worden vastgelegd.
Waar worden onze gegevens verwerkt?
In de infrastructuur die u kiest. VenSoc vereist niet dat klantgegevens op VenSoc-infrastructuur worden gehost, en opgeleverde systemen draaien in de eigen cloudaccounts van de klant, tenzij u anders heeft gevraagd. Engineeringtoegang vindt plaats vanuit Pakistan, wat in de verwerkersovereenkomst wordt vermeld en door standaardcontractbepalingen wordt gedekt.
Kopieert u productiedata om mee te testen?
Nee. Ontwikkel- en testomgevingen draaien op synthetische of geanonimiseerde data. Waar een fout alleen tegen echte data te reproduceren is, wordt die binnen uw omgeving onder uw maatregelen gereproduceerd.
Wat gebeurt er met onze toegang wanneer het traject eindigt?
Intrekking is een schriftelijke stap in de exitchecklist, naast de overdracht van repositories, infrastructuurdefinities en documentatie. Het is uw verantwoordelijkheid om de intrekking aan uw kant te bevestigen, en wij zullen u daarom vragen.