🔒 Voor inkoop en informatiebeveiliging

De leveranciersvragenlijst, alvast ingevuld

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet zonder overgangsperiode, met ketenverantwoordelijkheid voor je leveranciers. Dat betekent vragenlijsten. Hieronder staan de antwoorden, inclusief de punten waarop wij nog niet leveren wat sommige uitvragen vragen.

Vraag het pakket op → Bekijk de prijs
Documenten

Wat je krijgt, en in welke staat

Op aanvraag via info@fieldopsapp.nl. We sturen wat er is en zeggen erbij wat er niet is. Dat scheelt jou een ronde en ons een ongemakkelijk gesprek later.

Verwerkersovereenkomst (AVG art. 28)

Standaard bijgevoegd, aansluitend op het VNG-model dat gemeenten hanteren.

Beschikbaar
Beveiligingsverklaring

Hosting, authenticatie, autorisatie, logging en anti-misbruik in één document, met verwijzing naar de plek in de code.

Beschikbaar
ISO 27001:2022, Verklaring van Toepasselijkheid

Alle 93 Annex A-controls beoordeeld en onderbouwd. Dit is een zelfbeoordeling, geen certificaat.

Zelfbeoordeling
Sub-processorlijst

Welke partijen data verwerken, waarvoor en waar. Wijzigingen melden we vooraf.

Beschikbaar
Incidentprocedure

Melding aan je functionaris gegevensbescherming binnen 72 uur, met wat we dan al weten en wat nog niet.

Beschikbaar
DPIA-ondersteuning en GIBIT-bijlagen

Standaardtemplate plus een invulsessie van een uur, en de technische beschrijving voor je aanbestedingsdossier.

Beschikbaar
Standaardvragen

De antwoorden die inkoop nodig heeft

Waar staat de data?In de EU, regio Frankfurt. Geen doorgifte buiten de EU en geen Cloud Act-risico. Onze hostingpartij is zelf ISO 27001- en SOC 2-gecertificeerd.
Versleuteling onderwegTLS 1.3 verplicht, HSTS van een jaar inclusief subdomeinen in productie. DNS en DDoS-bescherming via Cloudflare.
WachtwoordenAlleen als bcrypt-hash opgeslagen (work factor 12), nooit in klare tekst. Complexiteitseis volgens NIST 800-63B. Bij een door de beheerder aangemaakt account is wijzigen bij de eerste login verplicht.
Sessies en tokensJWT met een geldigheid van 24 uur, automatisch ingetrokken bij wachtwoordwijziging, anonimisering of deactivering van het account.
Brute force en misbruikVijf mislukte inlogpogingen per e-mailadres of twintig per IP-adres per kwartier geeft een blokkade. Wachtwoordherstel, contact- en demoformulieren kennen eigen limieten.
Scheiding tussen organisatiesHarde afscherming op organization_id in elke query. Organisaties zien elkaars gegevens niet. Dit is nagelopen op alle organisatie-gebonden tabellen, query voor query.
Rollen en rechtenZes rollen (beheerder, manager, opdrachtnemer, inspecteur, monteur, meelezer) met per endpoint vastgelegde rechten. Per organisatie zijn modules aan of uit te zetten.
Audit-trailAppend-only logboek met request-id, IP-adres, gebruiker en de waarde vóór en ná de wijziging. Alle zakelijke mutaties worden vastgelegd, inzichtelijk voor je eigen beheerder en exporteerbaar als CSV.
BewaartermijnZeven jaar, aansluitend op de Archiefwet. Na een verzoek om vergetelheid worden naam en e-mailadres geredigeerd; de audit-trail blijft bestaan zonder herleidbare persoonsgegevens.
Rechten van betrokkenenInzage en overdraagbaarheid via een machine-leesbare export (art. 15 en 20), vergetelheid via anonimisering (art. 17). Beide zitten in het portaal onder Instellingen, en zijn ook via de API te bereiken.
DatalekMelding aan je functionaris gegevensbescherming binnen 72 uur (art. 33), volgens de incidentprocedure die je vooraf krijgt.
UittredenVolledige export in CSV, PDF en audit-log tot negentig dagen na opzegging. Alles is exporteerbaar; er is geen lock-in en geen afkoopsom.
Aanbesteding€ 9 per gebruiker per maand komt bij twintig gebruikers uit op € 2.160 per jaar, ruim onder de drempel van € 50.000 voor enkelvoudig onderhands gunnen. Voor grotere trajecten leveren we de gebruikelijke bijlagen.
Zonder mooie praatjes

Wat we niet hebben

Op dit deel wordt in aanbestedingen doorgaans wat vaag gedaan. Wij zetten het er liever bij, zodat je niet halverwege je dossier tegen een verrassing aanloopt.

Eerlijk over de grenzen

  • Geen ISO 27001-certificaat. We werken conform de norm en hebben alle 93 Annex A-controls beoordeeld, maar er is geen certificerende instelling langs geweest. Vraagt jouw uitvraag om een geldig certificaat, dan voldoen wij daar vandaag niet aan.
  • Geen extern penetratietestrapport om te delen. Als je uitvraag daarom vraagt, zeggen we dat en spreken we af wanneer het er wel is. We sturen geen zelfgemaakt rapport mee dat op iets anders lijkt.
  • Geen eigen SOC 2-verklaring. Onze hostingpartij heeft die wel; wij als leverancier niet.
  • On-premise is maatwerk. Standaard draai je op onze EU-omgeving in Frankfurt. Een eigen tenant of on-premise kan, maar alleen voor grote organisaties en met een aparte offerte.
  • Wat hier niet staat, claimen we niet. Zie ook de sectie wat het wel en niet doet op de homepage, waar hetzelfde geldt voor de productfuncties.

Vraag het compliance-pakket op

Verwerkersovereenkomst, beveiligingsverklaring, Verklaring van Toepasselijkheid, sub-processorlijst en incidentprocedure in één keer. Meestal dezelfde werkdag nog.

Mail info@fieldopsapp.nl → Bekijk de prijs