Jitterbit-beveiligingsmaatregelen

Per 8 december 2022

Laatst bijgewerkt: 20 februari 2026


De kernbeveiligingsmaatregelen die Jitterbit implementeert om klantgegevens te beschermen, worden beschreven in deze Jitterbit-beveiligingsmaatregelenbijlage:

Overzicht

Dit Jitterbit-beveiligingsmaatregelendocument (de “Beveiligingsmaatregelen”) beschrijft de administratieve, technische en fysieke beveiligingsmaatregelen die door Jitterbit zijn geïmplementeerd om Klantgegevens te beschermen tegen ongeautoriseerde toegang, openbaarmaking, wijziging of vernietiging.

Deze beveiligingsmaatregelen ondersteunen de verplichtingen van Jitterbit onder de toepasselijke wettelijke, regelgevende en contractuele vereisten, inclusief maar niet beperkt tot SOC 1, SOC 2, ISO 27001, ISO 27017, ISO 27018, ISO 42001, HIPAA, AVG (GDPR), CCPA en NZISM.

Dit document maakt deel uit van het bredere beveiligings- en privacyraamwerk van Jitterbit en wordt vermeld in toepasselijke klantovereenkomsten, waaronder Verwerkersovereenkomsten (Data Processing Agreements - DPA's) en Business Associate Agreements (BAA's). In het geval van een conflict tussen deze Beveiligingsmaatregelen en een klantovereenkomst, is de klantovereenkomst leidend met betrekking tot het onderwerp daarvan.

Met hoofdletters aangeduide termen die hierin niet zijn gedefinieerd, hebben de betekenis zoals uiteengezet in de toepasselijke overeenkomst of documentatie.

Privacy by Design en Privacy by Default

Privacy by Design
Jitterbit integreert privacy- en gegevensbeschermingsoverwegingen gedurende de gehele levenscyclus van zijn producten en diensten, met inbegrip van interne projecten, softwareontwikkeling, infrastructuurontwerp en IT-operaties.

Privacy by Default
Producten en diensten van Jitterbit zijn standaard geconfigureerd met privacy-beschermende instellingen. Persoonsgegevens worden uitsluitend verzameld, verwerkt en bewaard voor zover dat noodzakelijk is om de dienst te verlenen, contractuele verplichtingen na te komen en te voldoen aan wettelijke en regelgevende vereisten.

1. Toegang tot en beheer van klantgegevens

1.1 Klanten beheren de toegang tot hun Jitterbit-accounts door middel van gebruikersidentiteiten, op rollen gebaseerde toegangscontroles en multifactorauthenticatie.

1.2 Jitterbit-personeel heeft geen toegang tot onversleutelde klantgegevens, tenzij uitdrukkelijk geautoriseerd door de klant voor ondersteuning, probleemoplossing of operationele doeleinden.

1.3 Jitterbit verwerkt Klantgegevens uitsluitend in opdracht van de klant, zoals noodzakelijk is voor het leveren, onderhouden en ondersteunen van de Jitterbit-applicatie in overeenstemming met de toepasselijke overeenkomst.

1.4 Klientoepassingen en projectmetagegevens die door de Jitterbit-applicatie worden gegenereerd, worden uitsluitend gehost binnen de geografische regio waaruit ze afkomstig zijn (NA, EMEA of APAC), tenzij contractueel anders is overeengekomen.

1.5 Jitterbit onderhoudt gedocumenteerde gegevensstroomdiagrammen die beschrijven hoe klantgegevens door de Jitterbit-applicatie stromen en verstrekt dergelijke diagrammen op redelijk verzoek.

2. Logische scheiding van klantgegevens

Jitterbit handhaaft een logische scheiding van klantgegevens door middel van gelaagde technische maatregelen, waaronder:

  • Gesegmenteerde database-architecturen met afzonderlijke schema's
  • Betrouwbare en geauthenticeerde service-naar-serviceverbindingen
  • Versleuteling van gevoelige gegevens
  • Logische filterlagen tussen huurders en gedeelde bronnen
  • Toegangscontrolemechanismen om de gegevenstoegang te beperken op basis van identiteit en rol

 

Toegangsbeheer voor applicatie-infrastructuur

Toegang tot systemen en infrastructuur die de Jitterbit-applicatie ondersteunen, is beperkt tot bevoegd personeel op basis van verantwoordelijkheden en het principe van de minste bevoegdheden.

3.2 Toegang tot systeem- en applicatielogs is beperkt tot bevoegd personeel voor operationele ondersteuning, probleemoplossing en beveiligingsmonitoring.

3.3 Administratieve toegang vereist unieke gebruikersgegevens, sterke authenticatie en multi-factor authenticatie via beveiligde verbindingen.

3.4 Wachtwoordnormen voor servers en infrastructure voldoen aan of overtreffen erkende industrienormen.

3.5 Toegangsrechten worden onmiddellijk ingetrokken of aangepast bij uitdiensttreding van personeel of een functiewijziging.

3.6 De toegang van gebruikers tot de productie-infrastructuur wordt periodiek beoordeeld.

3.7 Toegangspogingen en administratieve acties worden gelogd en gemonitord.

3.8 Netwerktoegang wordt beperkt met behulp van 'deny-by-default' beveiligingsgroepconfiguraties.

3.9 Firewalls en netwerksegmentatiecontroles worden gebruikt om inkomend en uitgaand verkeer te beperken.

3.10 Inbraakdetectie- en monitoringtools worden gebruikt om verdachte of afwijkende activiteiten te detecteren.

4. Risicobeheer

4.1 Jitterbit onderhoudt een formeel risicobeheerprogramma dat is afgestemd op erkende raamwerken, zoals NIST.

4.2 Technische en niet-technische risicobeoordelingen worden gedurende het hele jaar uitgevoerd, inclusief geautomatiseerde scans, interne beoordelingen en beoordelingen en pentests door derden.

Beoordelingsresultaten worden beoordeeld door de leiding op het gebied van beveiliging en privacy en worden gevolgd via gedefinieerde herstelprocessen.

4.4 Geïdentificeerde risico's worden geprioriteerd en aangepakt met behulp van risicogebaseerde herstelstrategieën.

4.5 Dreigingsinformatiebronnen worden gemonitord om opkomende bedreigingen en kwetsbaarheden te identificeren.

5. Kwetsbaarheidsscanning en Penetratietesting

5.1 Geautomatiseerde kwetsbaarheidsscans worden regelmatig uitgevoerd op systemen die de Jitterbit-applicatie ondersteunen.

5.2 Gedetecteerde kwetsbaarheden worden beoordeeld op basis van ernst, exploiteerbaarheid en zakelijke impact.

5.3 Kwetsbaarheden die voldoen aan gedefinieerde risicodrempels krijgen prioriteit voor remediëring.

5.4 Onafhankelijke penetratietesten door derden worden ten minste jaarlijks uitgevoerd.

5.5 Interne beveiligingstests en code-reviewactiviteiten worden regelmatig uitgevoerd.

5.6 Veilige ontwikkelpraktijken omvatten afhankelijkheidsbeheer, statische en dynamische tests en het bijhouden van oplossingen.

6. Toegang op afstand en eindpuntbeveiliging

6.1 Administratieve toegang tot cloudomgevingen vereist veilige verbindingen en sterk beheer van authenticatie.

Cliëntgegevens worden niet op lokale apparaten van werknemers opgeslagen, tenzij dit expliciet vereist is en wordt beschermd door passende maatregelen.

6.3 Endpointbeveiliging, apparaatverharding en monitoringmaatregelen worden gehandhaafd op door Jitterbit beheerde apparaten.

7. Applicatielocatie en datalocatie

7.1 Cliëntgegevens worden opgeslagen in aangewezen Jitterbit-toepassingsregio's (VS, EU, APAC).

Productie-omgevingen zijn zo ontworpen dat ongeautoriseerde replicatie tussen regio's wordt voorkomen.

7.3 Configuraties voor noodgevalherstel respecteren de vereisten met betrekking tot gegevenslokalisatie, tenzij contractueel anders is overeengekomen.

8. Systeemgebeurtenislogging en -monitoring

8.1 Monitoringstools verzamelen infrastructurele, applicatie- en beveiligingsgebeurtenissen.

8.2 Logboeken zijn gecentraliseerd, beschermd tegen manipulatie en toegangsbeheerst.

8.3 Bewaartermijnen voor logboeken worden gedefinieerd op basis van systeemkritikaliteit, wettelijke vereisten en operationele behoeften.

9. Systeembeheer, malwarepreventie en patchmanagement

9.1 Systemen worden gehard volgens de beste praktijken uit de industrie.

9.2 Besturingssystemen en applicaties worden regelmatig bijgewerkt.

9.3 Maatregelen voor malwaredetectie en -preventie zijn geïmplementeerd en worden onderhouden.

9.4 Kwetsbaarheden met een hoog risico krijgen prioriteit voor herstel in overeenstemming met gedefinieerde termijnen.

10. Beveiligingstraining en personeelsbeveiliging

10.1 Al het personeel krijgt bij indiensttreding en ten minste jaarlijks beveiligings- en privacytraining.

10.2 Personeel erkent de verantwoordelijkheid voor het melden van vermoede beveiligingsincidenten.

10.3 Periodieke bewustmakingsactiviteiten, inclusief phishing-simulaties, worden uitgevoerd.

10.4 Er wordt een achtergrondscreening uitgevoerd waar dit wettelijk is toegestaan.

10.5 Derde partijen met toegang tot klantgegevens zijn contractueel verplicht om te voldoen aan de beveiligingsnormen van Jitterbit.

Fysieke Beveiliging

11.1 De Jitterbit-applicatie wordt gehost door cloudserviceproviders die fysieke beveiligingsmaatregelen en onafhankelijke certificeringen onderhouden.

11.2 Jitterbit beoordeelt jaarlijks relevante assurance-rapporten van derden.

12. Melding van een inbreuk op de beveiliging

12.1 Een beveiligingsincident omvat onbevoegde toegang tot of openbaarmaking van Klantgegevens, of onbevoegde toegang tot systemen die Klantgegevens verwerken.

12.2 Jitterbit stelt de getroffen Klanten onverwijld op de hoogte in overeenstemming met de contractuele en wettelijke vereisten.

12.3 Meldingen bevatten relevante details met betrekking tot het incident en de reactieacties.

12.4 Jitterbit onderzoekt, bevat en mitigeert beveiligingsincidenten met behulp van vastgestelde procedures voor incidentrespons.

13. Rampenherstel en bedrijfscontinuïteit

13.1 Jitterbit onderhoudt gedocumenteerde plannen voor rampenherstel en bedrijfscontinuïteit.

13.2 Mogelijkheden voor noodherstel worden periodiek getest.

13.3 Klanten zijn waar van toepassing verantwoordelijk voor het configureren van hun eigen back-up- en cross-regionale strategieën.

14. Beveiligingsnaleving en -garantie

Jitterbit onderhoudt onafhankelijke beoordelingen en certificeringen, waaronder:

  • SOC 1- en SOC 2-rapporten
  • ISO 27001-certificering (inclusief de bijlagen van ISO 27017 en ISO 27018)
  • ISO 42001-certificering
  • HIPAA-naleving voor verplichtingen van zakelijke partners
  • nalevingstrajecten voor AVG, CCPA, LGPD en NZISM
  • Onafhankelijke penetratietests en kwetsbaarheidsbeoordelingen

15. Implementatie van Cloud- en Lokale Agent

15.1 Jitterbit Cloud is ontworpen met sterke beveiligingsmaatregelen die standaard zijn ingeschakeld.

Met de opties voor de implementatie van de lokale agent (Local Agent) kunnen klanten gevoelige gegevens binnen hun eigen omgevingen verwerken.

16. Gegevensversleuteling

16.1 Klantgegevens in rust worden versleuteld met behulp van industriestandaard AES-versleutelingsalgoritmen.

16.2 Klantgegevens tijdens transport worden beschermd met behulp van beveiligde communicatieprotocollen zoals TLS.

17. Beveiligingsmaatregelen voor Kunstmatige Intelligentie

17.1 Jitterbit past extra beveiligingsmaatregelen toe op AI-gestuurde functies en systemen.

17.2 AI-modellen, configuraties en datasets zijn toegangsbeveiligd en beschermd tegen ongeautoriseerde wijziging of extractie.

17.3 AI-gerelateerde gegevens worden geclassificeerd en behandeld in overeenstemming met de gegevensbeschermingsnormen van Jitterbit.

17.4 AI-systemen worden gemonitord op beveiliging, integriteit en operationele afwijkingen.

17.5 AI-governancepraktijken sluiten aan bij opkomende standaarden, waaronder ISO 42001, en leggen de nadruk op menselijk toezicht, verantwoordingsplicht en verantwoord gebruik.

17.6 AI-systemen gebruiken geen klantgegevens om de LLM-modellen te trainen.

17.7 AI-agenten en autonome werkstromen
Jitterbit AI agents en autonome workflows werken binnen vastgestelde kaders om veilig, controleerbaar en verantwoord gedrag te waarborgen. Klanten blijven de verwerkingsverantwoordelijken en behouden de flexibiliteit om hun eigen Large Language Models (LLM’s) of voorkeurs-AI-providers te gebruiken via het connectiviteitsraamwerk van Jitterbit. AI-agenten zijn onderworpen aan strenge identiteits-, authenticatie- en autorisatiecontroles, waarbij machtigingen beperkt blijven tot de minimaal vereiste acties. Alle activiteiten van agenten worden geregistreerd, gemonitord en zijn controleerbaar. Het is AI-agenten verboden om klantgegevens te raadplegen, te verwerken of te exfiltreren buiten expliciet geautoriseerde gebruiksscenario’s. Geautomatiseerde acties die door AI-agenten worden uitgevoerd, zijn ontworpen met menselijk toezicht, goedkeuringscontroles waar nodig en faalveilige mechanismen om onbedoelde of schadelijke gevolgen te voorkomen. AI-agenten worden voortdurend geëvalueerd op beveiliging, gegevensintegriteit en naleving van de normen van Jitterbit op het gebied van AI-governance, gegevensbescherming en risicobeheer.

18. Gedeeld verantwoordelijkheidsschema

Beveiliging is een gedeelde verantwoordelijkheid tussen Jitterbit en haar klanten. Hoewel Jitterbit robuuste beveiligingscontroles voor het platform implementeert, zijn klanten verantwoordelijk voor:

  • Toegangsbeheer en inloggegevens van gebruikers beheren
  • Het configureren van beveiligingsfuncties binnen hun accounts
  • Het beheren van hun eigen strategieën voor gegevensback-up en -herstel

Vragen hebben? We zijn hier om te helpen.

Neem contact met ons op