Veelgestelde vragen

Veelgestelde vragen

Vragen die klinieken en hun leveranciersbeoordelingen ons het vaakst stellen — kort en eerlijk beantwoord.

Waar staan de gegevens opgeslagen?

In de EU: alle primaire opslag en verwerking draait op AWS in eu-central-1 (Frankfurt, Duitsland). Back-ups worden daarnaast cross-region gerepliceerd naar eu-west-1 (Ierland) voor regionale uitval. De enige verwerker met een mogelijke locatie buiten de EER is Google Firebase Cloud Messaging voor pushmeldingen — zie Subverwerkers.

Is het platform versleuteld, onderweg en in rust?

Ja. Al het externe verkeer loopt over HTTPS/TLS (TLS 1.2 minimaal, TLS 1.3 waar ondersteund); platte HTTP wordt doorgestuurd naar HTTPS. In rust: de database (RDS) heeft opslagversleuteling, secrets zijn KMS-versleuteld, en bestandsopslag (S3) gebruikt server-side encryptie (SSE-S3/AES-256).

Hoe worden de gegevens van klinieken van elkaar gescheiden?

Iedere kliniek is een aparte tenant. Een centraal afgedwongen databasefiltermechanisme beperkt elke query tot de kliniek van de aanroeper, op elk uitvoeringspad (webverzoeken, achtergrondtaken, events), en faalt "closed" als de tenant-context ontbreekt. Een onafhankelijke isolatie-audit met drie reviewers (juli 2026) vond nul bevestigde cross-tenant datalekken.

Worden er back-ups gemaakt, en zijn restores echt getest?

Ja, beide. Dagelijkse geautomatiseerde back-ups met 7 dagen retentie en point-in-time recovery (RPO ≈ 5 minuten). Een gedocumenteerde restore-oefening is uitgevoerd tegen productie (25 juli 2026: restore naar een wegwerpinstantie, schema- en rijtelling-controles beide geslaagd, restore-en-verificatie gemeten op 32 minuten). Deze oefening herhaalt zich elk kwartaal.

Wat gebeurt er bij een beveiligingsincident of datalek?

Zoravet meldt een datalek dat kliniekgegevens raakt zonder onnodige vertraging en uiterlijk binnen 48 uur nadat wij ervan op de hoogte zijn. Als verwerkingsverantwoordelijke blijft de kliniek zelf verantwoordelijk voor de melding aan de Autoriteit Persoonsgegevens en, waar vereist, aan betrokkenen; Zoravet ondersteunt daarbij met de benodigde informatie.

Heeft Zoravet certificeringen zoals ISO 27001 of SOC 2?

Nee. We claimen geen certificeringen die we niet hebben: er is geen ISO 27001- of SOC 2-certificering en er is geen onafhankelijke penetratietest uitgevoerd. Wat we wél beschrijven — in het Security Statement en de verwerkersovereenkomst — is gebouwd, getest en actief.

Wie zijn de subverwerkers en hoe worden ze beheerd?

Een kleine, gedocumenteerde lijst: AWS, Amazon SES en Google Firebase Cloud Messaging. Zie de pagina Subverwerkers voor het volledige overzicht. Klinieken krijgen minimaal 30 dagen vooraf bericht bij een nieuwe of vervangen subverwerker, met recht van bezwaar.

Hoe kan een diereneigenaar zijn/haar gegevens opvragen of laten verwijderen?

Vraag het bij je kliniek — die is verwerkingsverantwoordelijke voor je klant- en dierdossier. Het platform biedt een zelfbedieningsexport voor je eigen persoonsgegevens (portabiliteit); verwijderverzoeken worden naar de kliniek gerouteerd, die de daadwerkelijke verwijdering vandaag als handmatige actie uitvoert.

Hoe lang worden gegevens bewaard?

Medische dossiers: levensduur van het huisdier plus 5 jaar. Facturen/financiële gegevens: 7 jaar (fiscale bewaarplicht). Berichten en afspraken: 5 jaar na laatste activiteit. Een geautomatiseerde bewaartermijn-sweep is gebouwd en draait vandaag in dry-run (alleen tellen, niets verwijderen); volledige handhaving gaat live bij productiestart.

Hoe meld ik een kwetsbaarheid of stel ik een compliancevraag?

Beveiligingsmeldingen: security@zoravet.nl (valt terug op info@zoravet.nl). Vragen over compliance, privacy of gegevensverwerking (bijv. voor een leveranciersbeoordeling): grc@zoravet.com.

Staat je vraag er niet bij? Mail grc@zoravet.com