Security en scopes

Het Compass-systeem doorlicht je tenant uitsluitend alleen-lezen. We vragen precies de permissies die een check nodig heeft, niet meer. Het systeem muteert niets in je omgeving en leest geen mailbox-inhoud.

De toegang loopt via één multi-tenant Entra-applicatie met application-level read-only permissies. Je global admin geeft daar eenmalig toestemming voor via een goedkeuringslink. Die toestemming trek je op elk moment weer in.

Alleen lezen

Elke permissie eindigt op .Read.All. Er zit geen schrijf- of verzendrecht in de applicatie, dus het systeem kan je tenant niet wijzigen.

Binnen de EU

De verwerking en opslag lopen binnen de Europese grens. De rapport-analyse draait op een model binnen de Microsoft-grens.

Bewaartermijn

Rapporten bewaren we zeven jaar in versleutelde opslag, zodat je ze als bewijsstuk richting een toezichthouder of auditor kunt gebruiken.

Welke permissies we vragen

PermissieWaarvoor
Directory.Read.AllGebruikers, groepen en rollen lezen voor identity- en RBAC-checks.
Policy.Read.AllConditional-access- en autorisatiebeleid lezen.
Sites.Read.AllSharePoint- en OneDrive-instellingen lezen.
SecurityEvents.Read.AllDefender- en Secure-Score-signalen lezen.
RoleManagement.Read.AllToegekende beheerdersrollen lezen.
AuditLog.Read.AllAudit-signalen lezen voor de Defender- en audit-checks.