Uitgangspunt. Dit statement beschrijft hoe PensionAssetIQ data, toegang en klantvertrouwelijke informatie beschermt. Wij nemen alleen maatregelen op die in onze infrastructuur, code of procedures aantoonbaar aanwezig zijn. Waar iets nog niet is geverifieerd of nog in ontwikkeling is, staat dat er expliciet bij. Wij claimen geen certificeringen die wij niet hebben.

PensionAssetIQ is een handelsnaam van Hak Investment Group B.V. Vragen over dit statement kunt u richten aan info@pensionassetiq.nl.

1. Data-architectuur

Het Platform bestaat uit één webapplicatie met een bijbehorende website, gehost op een eigen virtuele server. Alle data van het Platform staat op die server in bestandsgebaseerde datasets en een lokale database; er is geen externe databasedienst. De code van het Platform wordt versiebeheerd; gebruikersaccounts, logbestanden en klantvertrouwelijke bestanden worden bewust buiten het versiebeheer gehouden en uitgesloten van uitrol.

Het Platform kent twee soorten gegevens met een verschillend regime: publieke, gedeelde marktintelligentie (sectie 2) en klantvertrouwelijke informatie (sectie 3).

2. Publieke en gedeelde data

De gedeelde marktintelligentie is opgebouwd uit publieke en openbaar toegankelijke bronnen: jaarverslagen van pensioenfondsen, verslagen en publicaties van uitvoerders en vermogensbeheerders, open data van De Nederlandsche Bank, publicaties van toezichthouders en persberichten. Elk gegeven draagt een bronverwijzing (document, pagina en waar mogelijk het letterlijke citaat) en een zekerheidsniveau. Deze dataset is voor alle klanten gelijk.

3. Klantvertrouwelijke data

Klantvertrouwelijke informatie is alles wat een klant aan ons verstrekt en wat niet uit openbare bronnen afkomstig is, zoals mandaat-, contract- of vergoedingsinformatie, interne beleidsstukken en aantekeningen uit gesprekken. Functionaliteit waarmee klanten zelf gegevens in het Platform uploaden wordt op dit moment beperkt aangeboden; waar zij wordt gebruikt, geldt onderstaand regime.

Client-private information is not incorporated into PensionAssetIQ's shared market intelligence dataset without explicit customer permission. Klantvertrouwelijke informatie wordt niet gedeeld met andere klanten en niet gebruikt om profielen of analyses van andere partijen te verrijken.

4. Data-isolatie

Klantvertrouwelijke bestanden en relatiebeheergegevens staan in aparte, van de gedeelde datasets gescheiden opslaglocaties op de server, die buiten het versiebeheer en buiten de uitrolprocedure vallen. Toegang tot deze onderdelen in het Platform is beperkt tot beheerders. Het Platform is op dit moment een gedeelde omgeving voor alle klanten: gebruikers zien de gedeelde marktintelligentie en de fondsen en modules die aan hun account zijn toegekend. Strikte technische scheiding per klantorganisatie (multi-tenant isolatie) is nog niet geïmplementeerd en staat op de roadmap.

5. Toegangsbeheer

6. Authenticatie

7. Versleuteling

8. Hosting

Het Platform en de website worden gehost bij Hetzner Online GmbH in een datacenter in de Europese Unie (Finland). De server draait de applicatie in een container met vastgelegde resourcelimieten en een automatische herstart bij uitval. Er is één productieserver; er is geen geografisch gespreide redundantie.

9. Logging en webanalyse

10. Back-ups

Server-only gegevens (accounts, auditlogs, klantvertrouwelijke bestanden en het relatiebeheersysteem) worden dagelijks automatisch gekopieerd naar een aparte locatie op dezelfde server, met een bewaartermijn van dertig dagen; van het relatiebeheersysteem blijft daarnaast een maandelijkse kopie bewaard. De gedeelde marktintelligentie en de code staan in versiebeheer en zijn daaruit volledig herstelbaar. Een kopie van de back-ups buiten de productieserver (off-site) is nog niet ingericht en is een gepland verbeterpunt.

11. Incidentrespons

Bij een vermoed beveiligingsincident beoordeelt PensionAssetIQ zonder onredelijke vertraging de aard en omvang, beperkt de impact (bijvoorbeeld door accounts te blokkeren of toegang op te schorten) en informeert getroffen klanten. Datalekken worden beoordeeld en waar vereist gemeld conform artikel 33 en 34 AVG; voor klanten waarvoor wij verwerker zijn, geldt de meldtermijn uit de Data Processing Agreement. Beveiligingsmeldingen kunt u sturen aan info@pensionassetiq.nl.

12. Bewaartermijnen

Accountgegevens worden bewaard gedurende de overeenkomst en tot 24 maanden daarna; beveiligingslogs in beginsel maximaal twaalf maanden; back-ups dertig dagen. Klantvertrouwelijke informatie wordt na het einde van de overeenkomst op verzoek geretourneerd of verwijderd. De volledige termijnen staan in het Privacybeleid.

13. Sub-verwerkers en leveranciers

LeverancierDoelLocatieGegevens
Hetzner Online GmbHHosting van Platform en websiteEuropese Unie (Finland)Alle Platformgegevens (op de server)
Resend (Plus Five Five, Inc.) — niet actiefVerzending van transactionele e-mail (tijdelijke wachtwoorden); functie in productie niet geactiveerdVerenigde Staten; bij activering EU-standaardcontractbepalingen in de verwerkersovereenkomst van ResendGeen (bij activering: e-mailadres, gebruikersnaam, inhoud systeembericht)
Umami (zelf gehost, eigen server)Cookieloze bezoekersstatistiek van de publieke commerciële websitepagina'sEuropese Unie (Finland) (zelfde server)Bezochte pagina, verwijzer, browser, OS, apparaattype, taal, land/regio; geen IP-adres, geen cookies
Google LLC (Google Fonts)Laden van het lettertype Archivo op website en PlatformVerenigde StatenIP-adres van de bezoeker bij het laden van het lettertype
Let's Encrypt (ISRG)Uitgifte van TLS-certificatenVerenigde StatenDomeinnaam (geen persoonsgegevens)
GitHub, Inc.Versiebeheer van code en gedeelde datasetsVerenigde StatenGeen accountgegevens, logs of klantvertrouwelijke bestanden

Wijzigingen in deze lijst worden in dit statement bijgewerkt; klanten met een Data Processing Agreement worden vooraf geïnformeerd.

14. AI en modelgebruik

Het Platform maakt in de productieomgeving geen gebruik van generatieve AI-diensten van derden: er worden geen gebruikersgegevens, klantvertrouwelijke informatie of Platformdata naar externe AI-aanbieders gestuurd. Analyses, reconstructies en classificaties in het Platform zijn deterministisch en herleidbaar naar bron en berekening. Bij de ontwikkeling en het onderhoud van het Platform kan PensionAssetIQ AI-ondersteunde ontwikkeltools gebruiken; klantvertrouwelijke informatie wordt daarbij niet aan externe AI-diensten aangeboden zonder toestemming van de klant.

15. Verwijdering van data

Op verzoek van de klant, en in ieder geval bij het einde van de overeenkomst, worden accounts gedeactiveerd en klantvertrouwelijke bestanden verwijderd of geretourneerd. Verwijderde bestanden blijven ten hoogste dertig dagen aanwezig in back-ups, waarna zij door het rotatieschema worden overschreven. Gegevens uit openbare bronnen vallen niet onder verwijdering op klantverzoek; personen die in het Platform op basis van een openbare bron worden genoemd, kunnen bezwaar maken via privacy@pensionassetiq.com.

16. Bedrijfscontinuïteit

De applicatie herstart automatisch bij uitval en wordt bewaakt via een health check. Uitrol van nieuwe versies verloopt via een vaste, geautomatiseerde procedure met controle van bestandsintegriteit, waardoor een uitgerolde versie altijd overeenkomt met een vastgelegde versie in versiebeheer. Bij verlies van de productieserver kunnen code en gedeelde datasets vanuit versiebeheer worden hersteld; herstel van server-only gegevens is afhankelijk van de meest recente back-up (sectie 10). Een formeel getest continuïteitsplan met hersteltijddoelstelling is nog niet opgesteld.

17. Status van de maatregelen

Wij onderscheiden drie categorieën. Alleen de eerste categorie presenteren wij als bestaande beveiligingsmaatregel.

MaatregelStatus
HTTPS/TLS met HSTS voor website en Platform; applicatie alleen via reverse proxyGeverifieerde huidige maatregel
Wachtwoorden als bcrypt-hash, blokkering na vijf pogingen, ondertekende sessietokens met vervaltijdGeverifieerde huidige maatregel
Rolgebaseerde toegang, accountvervaldatum en auditlog van accountgebeurtenissenGeverifieerde huidige maatregel
Hosting bij Hetzner Online GmbH in de Europese Unie (Finland)Geverifieerde huidige maatregel
Dagelijkse back-ups met bewaartermijn van dertig dagen (op dezelfde server)Geverifieerde huidige maatregel
Geautomatiseerde uitrol met integriteitscontrole; gebruikersgegevens en logs buiten uitrolGeverifieerde huidige maatregel
Geen generatieve AI in productie; webanalyse uitsluitend cookieloos en zelf gehost (Umami, EU, alleen de publieke commerciële websitepagina's); geen marketingcookiesGeverifieerde huidige maatregel
Geen webserver-toegangslogs met IP-adressen; alleen applicatie-auditlogGeverifieerde huidige situatie
Multi-factor authenticatieGepland — niet geïmplementeerd
Back-ups buiten de productieserver en periodieke hersteltestGepland — niet geïmplementeerd
Geautomatiseerde opschoning van logbestanden volgens de bewaartermijnGepland — niet geïmplementeerd
Lokaal hosten van het lettertype (geen verzoek naar Google Fonts)Gepland — niet geïmplementeerd
Uitgeschreven incident-runbook en externe beschikbaarheidsmonitoringGepland — niet geïmplementeerd
Versleuteling van opslag (at rest)Niet geverifieerd — geen toezegging
Onafhankelijke penetratietestNiet uitgevoerd
Formeel continuïteitsplan met hersteltijd- en herstelpuntdoelstellingNiet opgesteld
ISO 27001 / SOC 2Niet gecertificeerd