Privacy

De doorlichting leest een Microsoft 365-omgeving en verandert er niets aan. De gegevens die daarbij worden verwerkt, blijven binnen de Europese grens. Hieronder staat hoe die verwerking is ingericht.

Het volledige privacy-statement en de verwerkersovereenkomst zijn in voorbereiding met onze juridisch adviseur. Beide documenten zijn nu al op aanvraag beschikbaar in conceptvorm: vraag ze op via het contactformulier, dan ontvang je ze per mail.

Rolverdeling
De organisatie waarvan de omgeving wordt doorgelicht is verwerkingsverantwoordelijke voor de gegevens daarin. Compliance Compass treedt op als verwerker en handelt uitsluitend in opdracht, via de partner die de doorlichting afneemt. Die partner is de IT-partner die de omgeving beheert of de adviseur die de organisatie begeleidt.
Wat het systeem leest
Configuratie- en beleidsgegevens uit de tenant: identiteiten en rollen, beleidsinstellingen, beveiligingssignalen en audit-metadata. Het systeem leest geen mailbox-inhoud, documentinhoud of gespreksinhoud. Daarnaast legt de partner een aantal vragen voor die niet uit een instelling te lezen zijn, over beleid en afspraken. Van dat antwoord bewaart het systeem de tekst, de naam en functie van degene die het gaf en de datum, twaalf maanden lang; die gegevens komen in het rapport te staan.
Grondslag
De verwerking berust op de opdracht van de partner en op de koppeling die voor de betreffende omgeving is ingericht. Die koppeling is op elk moment in te trekken; daarna voert het systeem geen scans meer uit.
Waar de gegevens staan
Verwerking en opslag lopen binnen de Europese grens. De duidingsteksten in het rapport komen van een taalmodel binnen de EU-datazone van Microsoft.
Bewaartermijn
Rapporten en bewijsmateriaal blijven zeven jaar in versleutelde, onveranderbare opslag, zodat ze bruikbaar blijven richting een toezichthouder of auditor.
Subverwerkers
Microsoft levert de cloud-infrastructuur, identiteit en AI-verwerking; Stripe verwerkt betalingen. Het actuele overzicht staat op de subverwerkers-pagina.
Rechten van betrokkenen
Verzoeken van betrokkenen lopen via de verwerkingsverantwoordelijke organisatie, in de regel begeleid door haar partner. Compliance Compass ondersteunt daarbij en verstrekt de gegevens die nodig zijn om zo’n verzoek af te handelen.
Datalekken
Bij een vermoedelijk datalek informeert Compliance Compass de betrokken partner en diens klant zonder onredelijke vertraging, met als doel binnen 24 uur, gevolgd door een inhoudelijk bericht binnen 72 uur.

Welke permissies het systeem vraagt en hoe de toegang technisch loopt, staat op Security en scopes. Het overzicht van partijen die in onze opdracht gegevens verwerken staat op Subverwerkers.