Beveiliging en privacy

Vertrouwelijke gesprekken verdienen meer dan een wachtwoord.

Wat een cliënt met jou deelt, kan gaan over gezondheid, werk, relaties en geloof. Dat is gevoelige informatie, ook als je geen formele zorgverlener bent. Daarom leggen we hier precies uit hoe het systeem daarmee omgaat. Geen vage beloftes, maar controleerbare afspraken.

Uitgangspunten

Drie regels waar alles op terugvalt.

01

Jouw praktijk blijft eigenaar

Voor de dossierinhoud is jouw praktijk verwerkingsverantwoordelijke en zijn wij verwerker. Dat leggen we vast in een duidelijke verwerkersovereenkomst die bij elk abonnement hoort.

02

Zo min mogelijk gegevens

Het systeem vraagt alleen wat nodig is voor het traject. Geen BSN, geen kopie identiteitsbewijs, geen diagnosevelden. E-mailmeldingen bevatten nooit inhoudelijke cliëntinformatie.

03

Alles is controleerbaar

Elke opening, wijziging en deling van een dossier wordt gelogd, in een keten die je achteraf kunt narekenen. Niet omdat we wantrouwen, maar omdat vertrouwen controleerbaar moet zijn, voor jou en voor je cliënt.

Maatregelen

Wat er staat, en wat er nog moet komen.

Een beveiligingspagina die alles in de tegenwoordige tijd opschrijft is een verkooptekst. Daarom staat bij elke maatregel of hij vandaag draait, of er nu aan gebouwd wordt, of dat hij later komt. Wat hier "werkt nu" heet, kun je vandaag in de omgeving terugvinden.

Werkt nu draait vandaag Binnenkort hier wordt nu aan gebouwd Gepland daarna
Werkt nu
Hosting binnen de Europese Economische Ruimte
Gegevens worden opgeslagen en verwerkt binnen de EER, bij leveranciers met een verwerkersovereenkomst, transparante subverwerkers en contractueel vastgelegde datalocaties. Een server in Europa is daarbij het beginpunt, niet het bewijs: het gaat om het hele stelsel van afspraken en controles eromheen.
Werkt nu
Versleuteling van transport tot opslag
Al het verkeer naar de website en de applicatie loopt over TLS, met een geldig certificaat en afgedwongen https. De database en de opgeslagen audio staan sinds 6 augustus 2026 in een versleutelde schijf (LUKS met AES-256), die bij het opstarten vanzelf opengaat; de onversleutelde kopie is daarbij verwijderd. De nachtelijke back-ups waren al versleuteld met een aparte sleutel. Waar dit tegen beschermt, en waar niet, staat hieronder; wij vinden dat je dat moet weten voordat je op het woord versleuteld afgaat.
Binnenkort
Sleutelbeheer buiten de machine
De sleutel van die versleutelde schijf staat nu op dezelfde server, want anders zou de database na een herstart niet vanzelf opkomen. Dat betekent iets: het beschermt tegen een schijf die bij de hoster wordt afgedankt, vervangen of meegenomen, en tegen een gestolen kopie van het schijfbestand. Het beschermt niet tegen iemand die beheerrechten op de draaiende server krijgt, want die leest gewoon mee. Sleutelbeheer in een aparte dienst, los van de productieomgeving, lost dat op en staat op de lijst.
Werkt nu
Strikte scheiding tussen praktijken
Iedere praktijk heeft een eigen organisatie-ID, en de scheiding zit niet in de programmacode maar in de database zelf: die weigert rijen van een andere praktijk terug te geven, ook als de code een fout zou maken. Er ligt een testsuite die precies dat probeert te doorbreken, met 31 databasecontroles en 60 end-to-end-tests, en die draaien we bij elke wijziging. Dat automatisch laten draaien bij iedere codewijziging, in plaats van op ons initiatief, komt nog.
Werkt nu
Sterke inlogbeveiliging
Coaches loggen in met een wachtwoord plus een code uit een authenticator-app. Wachtwoorden staan versleuteld opgeslagen met scrypt, en van je sessie bewaren wij alleen een versleutelde afdruk, geen bruikbare sleutel. Cliënten komen de eerste keer binnen via een eenmalige beveiligde uitnodiging van hun coach. Een blijvende inloglink per e-mail vinden wij te zwak voor een dossier. Daarna zetten zij inloggen met een passkey aan: met de vingerafdruk, het gezicht of de pincode van hun eigen toestel. De geheime helft van die sleutel blijft op dat toestel; wij bewaren alleen de openbare helft, waarmee niemand iets kan openen. Voor coaches komt de passkey er later bij; voor hen blijft de authenticator-app verplicht bij elk betaald account.
Werkt nu
Auditlogging volgens vaste normen
Wie een dossier opent, wat er wordt bekeken, gewijzigd, gefinaliseerd of geëxporteerd, onder welke rol: het wordt vastgelegd. De logging zelf bevat zo min mogelijk inhoudelijke cliëntinformatie. Elke regel is met een cryptografische hash aan de vorige geketend, zodat achteraf wijzigen of stiekem verwijderen zichtbaar wordt: er is een controlefunctie die de hele keten narekent. We ontwerpen dit langs de Nederlandse normen voor informatiebeveiliging in de zorg, waaronder NEN 7510 en NEN 7513, ook al is de eerste versie geen zorgsysteem en zijn we niet gecertificeerd.
Werkt nu
Back-ups die bewezen werken
Elke nacht om kwart over drie wordt de volledige database gekopieerd en versleuteld met een sleutel die alleen op de server staat. Die kopie gaat daarna naar een tweede machine op een andere locatie, waar hij dertig dagen blijft; op de server zelf veertien dagen. Daarbovenop maakt de hoster wekelijks een momentopname van de hele server. En dan het deel dat meestal ontbreekt: elke zondagnacht wordt de nieuwste back-up daadwerkelijk teruggezet in een aparte database, worden alle tabellen geteld en wordt de auditketen nagerekend. Slaagt dat niet, dan staat dat in het logboek. De eerste test slaagde op 29 juli 2026, met een ongebroken keten over alle regels. Een back-up die nooit is teruggezet, is slechts een aanname.
Werkt nu
Audio is er om te verwerken, niet om te bewaren
Zonder geldige toestemming van de cliënt weigert de database een opname op te slaan; dat is geen vinkje in het scherm maar een regel in de opslag zelf. De letterlijke toestemmingstekst wordt bewaard, zodat later na te gaan is waar iemand ja tegen zei. Audio verdwijnt standaard na 24 uur, een termijn die je per praktijk kunt verlengen tot maximaal zeven dagen. Het opruimen gebeurt automatisch en laat een bewijsregel achter in het logboek. Dat bewijs als los document kunnen downloaden komt binnenkort.
Werkt nu
AI zonder blind vertrouwen
AI maakt conceptverslagen waarin elk punt het fragment noemt waaruit het komt. Het systeem controleert dat na: een punt dat naar een niet-bestaand fragment verwijst wordt zichtbaar gemarkeerd in plaats van stilletjes meegenomen. De coach beoordeelt altijd voordat iets definitief wordt of gedeeld, en een cliënt ziet alleen wat de coach deelt. Jouw gegevens worden nooit gebruikt om AI-modellen te trainen; dat staat contractueel vast en het staat bij de leverancier ook uit. AI is per praktijk met een schakelaar helemaal uit te zetten; de server weigert daarna elke transcriptie en elk AI-verslag.
Werkt nu
Eerlijk over Amerikaanse AI-leveranciers
Voor transcriptie en verslagstructurering gebruiken we leveranciers met Europese verwerking en Europese endpoints. Een deel daarvan valt onder Amerikaanse moederbedrijven, en daarmee blijft er een theoretisch restrisico onder Amerikaanse wetgeving bestaan. Wij beloven niet dat dit risico nul is, wij beperken het: korte tot geen bewaring bij de leverancier, contractuele uitsluiting van modeltraining, doorgiftebeoordelingen, en een architectuur waarin leveranciers verwisselbaar zijn zodat een volledig Europees alternatief mogelijk blijft.
Binnenkort
Geen supporttoegang zonder jouw toestemming
Er bestaat vandaag geen supportfunctie waarmee iemand van ons in jouw dossier kan kijken; die knop is er simpelweg niet. Wat er wel is, is beheerderstoegang tot de server zelf, want iemand moet hem onderhouden. Wij bouwen het zoals het hoort: toegang alleen na jouw expliciete toestemming, voor een beperkte tijd, voor een concrete vraag, en volledig zichtbaar in hetzelfde logboek dat jij kunt inzien.
Binnenkort
Veilig ontwikkelproces
Ontwikkeling en productie zijn gescheiden en er staat geen enkel echt cliëntgegeven in de ontwikkelomgeving, om de eenvoudige reden dat er nog geen cliënten zijn. Sleutels van leveranciers staan buiten de broncode, alleen leesbaar voor de beheerder. Een onafhankelijke penetratietest is nog niet uitgevoerd; die staat gepland en daarna herhalen we hem jaarlijks.
Werkt nu
Voorbereid op incidenten
De stappen staan beschreven in ons eigen ontwerpdossier: vaststellen, beperken, bewijs veiligstellen, impact bepalen, betrokken praktijken informeren en de meldplicht beoordelen. Op 6 augustus 2026 is dat draaiboek voor het eerst doorlopen op een nagebootst incident, want een draaiboek dat nooit is gebruikt gedraagt zich onder druk anders dan op papier. Sindsdien draait er bewaking die de auditketen, inlog vanaf een onbekend adres, ongewone inzage en het uitblijven van een back-up zelf opmerkt en meldt. Wat nog niet bewezen is, is de snelheid: hoe lang wij er in het echt over doen.
Rechten van cliënten

Het dossier is over de cliënt, dus ook voor de cliënt.

Coachoverzicht Dossier maakt het eenvoudig om te doen wat de AVG van je vraagt, zonder juridische stapels papier.

Werkt nu

Inzage en kopie

Cliënten zien gedeelde verslagen direct in Mijn Traject, met een logboek van wie wanneer keek. Een volledige kopie downloaden kan de cliënt zelf, en die kopie bevat de verslagen zoals ze met hem gedeeld zijn, zonder de interne notities van de coach.

Werkt nu

Correctie en aanvulling

Onder een gedeeld verslag kan de cliënt reageren: melden dat een feit niet klopt, of zijn eigen kijk ernaast zetten. De coach antwoordt in dezelfde draad. Een professioneel oordeel wordt niet overschreven en niets wordt stilletjes gewijzigd; elke reactie staat met datum in het logboek.

Binnenkort

Verwijdering en bewaartermijn

Voor opnames bewaakt het systeem de termijn vandaag al en ruimt het automatisch op. Dezelfde bewaking voor het hele dossier, inclusief een waarschuwing wanneer een termijn verloopt, komt binnenkort.

Werkt nu

Weten wie heeft meegekeken

Dankzij de auditlogging kun je een cliënt laten zien wie het dossier heeft geopend en wanneer. De cliënt ziet dat overzicht zelf in Mijn Traject. Dat maakt vertrouwen concreet.

Continuïteit

En als wij er ooit mee stoppen?

Een eerlijke vraag die je aan elke dossierleverancier zou moeten stellen. Ons antwoord staat op papier, vanaf dag één.

Werkt nu

Altijd exporteren

Eén knop per traject en je hebt het hele dossier: de gegevens in een leesbaar bestand, plus dezelfde inhoud als platte tekst voor wie er over vijf jaar nog iets in moet terugvinden. Verslagen met al hun versies, de vastgelegde toestemmingen inclusief wat er precies is ingetrokken, wat er met opnames is gebeurd, en het logboek. Niet alleen bij vertrek, gewoon altijd. Het exporteren wordt zelf ook gelogd.

Redelijke overgangstermijn

Bij beëindiging, door jou of door ons, geldt een vastgelegde overgangstermijn waarin je alles kunt overdragen.

Binnenkort

Aantoonbare verwijdering

Na afloop worden gegevens verwijderd en ontvang je daarvan een bevestiging, zoals vastgelegd in de verwerkersovereenkomst. Het automatisch opstellen van dat bewijs komt binnenkort.

Eerlijk verhaal

Wat we niet beloven.

Vertrouwen begint bij eerlijkheid over grenzen. Daarom ook dit.

Zijn jullie een gecertificeerd zorgsysteem?

Nee. Coachoverzicht Dossier is ontworpen langs de principes van normen zoals NEN 7510, maar de eerste versie is geen gecertificeerd zorginformatiesysteem en niet bedoeld voor formele zorgaanbieders met wettelijke dossierplichten. Voor die doelgroep overwegen we later een aparte zorgeditie.

Maakt het systeem mijn praktijk automatisch AVG-proof?

Nee, dat kan geen enkel systeem beloven. Wij leveren de veilige omgeving en de verwerkersovereenkomst, en we helpen je bij het instellen van bewaartermijnen en toestemmingen. Maar jij blijft als coach zelf verantwoordelijk voor bijvoorbeeld de juiste grondslag en je eigen werkafspraken.

Is het AI-verslag foutloos?

Nee, geen enkel AI-systeem is dat. Daarom is het verslag altijd een concept, noemt elk punt het fragment waaruit het komt zodat je het kunt nakijken, en beoordeelt de coach alles voordat het definitief wordt. Het markeren van fragmenten waarover de transcriptie zelf twijfelt komt binnenkort. AI die zichzelf niet laat controleren hoor je niet te vertrouwen.

Ik heb een kwetsbaarheid gevonden. Wat nu?

Meld hem, en je krijgt antwoord. Stuur wat je vond naar dossier@coachoverzicht.nl. We vragen je alleen om ons de tijd te geven het te herstellen voordat je het openbaar maakt, en om geen gegevens van anderen in te zien of te wijzigen dan strikt nodig is om het probleem aan te tonen. Onderzoek te goeder trouw beantwoorden we met dank, niet met juridische dreigementen. De gegevens staan ook in security.txt.

Is dit allemaal al gebouwd?

Nee, en daarom staat het er per maatregel bij. De kern staat er: de scheiding tussen praktijken, het inloggen met twee factoren, het geketende logboek, de toestemming voor opnames en het automatisch verwijderen van audio. Sinds eind juli draait de eigen dagelijkse back-up, met elke zondagnacht een echte hersteltest, en op 6 augustus is het incidentdraaiboek een keer doorlopen op een nagebootst incident. Wat nog ontbreekt is het onafhankelijke deel: een penetratietest door iemand anders dan wij. Zolang die er niet is, staat hier niet dat de omgeving beveiligd is bevonden.

Beloven jullie 100 procent beschikbaarheid?

Nee, want dat kan niemand waarmaken. We streven naar een beschikbaarheid van 99,9 procent na de publieke lancering, met duidelijke onderhoudsvensters, een openbare statuspagina en eerlijke communicatie bij storingen.

Vragen

Wil je hier dieper op ingaan?

Stel je vragen over beveiliging, privacy of de verwerkersovereenkomst. We beantwoorden ze graag concreet en zonder omwegen.

Neem contact op
Naar de proefperiode Eerst zelf horen