Verklaring
Hoe wij gegevens in Corpus beveiligen
Corpus is de besloten dossier- en bewijsanalyseomgeving van de Recherche Inlichtingen Dienst (R.I.D.). Hierin worden gevoelige en soms strafrechtelijke persoonsgegevens verwerkt. Deze verklaring beschrijft, in begrijpelijke taal, welke maatregelen wij nemen om die gegevens te beschermen en binnen welk wettelijk kader dat gebeurt.
Bedoeld voor opdrachtgevers, betrokkenen en toezichthouders. Beveiliging is een doorlopend proces; deze verklaring wordt periodiek herzien.
Wettelijk kader
De R.I.D. is een vergunninghoudend particulier onderzoeksbureau (Wpbr-vergunning POB 1290) en werkt onder de goedgekeurde Privacygedragscode voor de sector particuliere onderzoeksbureaus. Alle verwerkingen vinden plaats binnen de kaders van de Algemene verordening gegevensbescherming (AVG). Medewerkers zijn gescreend conform de Wpbr en gebonden aan geheimhouding.
Toegang en authenticatie
- Iedere medewerker werkt met een persoonlijk account; wachtwoorden worden versleuteld (gehasht) opgeslagen en zijn voor niemand leesbaar — ook niet voor de beheerder.
- Tweestapsverificatie is verplicht: naast het wachtwoord is een code uit een authenticator-app nodig. Voor noodgevallen zijn er eenmalige herstelcodes.
- Sessies zijn beveiligd tegen onderschepping en kaping en verlopen automatisch na een periode van inactiviteit.
- Na herhaalde mislukte inlogpogingen wordt verder proberen tijdelijk geblokkeerd.
Versleutelde verbindingen
Al het verkeer tussen gebruiker en Corpus verloopt over een versleutelde verbinding (TLS/HTTPS). Gegevens reizen daardoor niet in leesbare vorm over het internet.
Toegangsbeheer en vertrouwelijkheid
- Gegevens zijn strikt afgeschermd: een gebruiker ziet uitsluitend de dossiers waarvoor hij gemachtigd is. Accountbeheer is voorbehouden aan de beheerder.
- Voor demonstraties kan tijdelijk meekijken worden verleend. Zo'n meekijker ziet uitsluitend speciaal vrijgegeven demonstratiedossiers — nooit echte cliëntdossiers — en kan zelf niets aanmaken.
Logging en herleidbaarheid
Corpus houdt een toegangslogboek bij: wie welk dossier heeft geopend of bewerkt, wanneer en vanaf welk IP-adres. Daarmee is op elk moment te herleiden wie welke gegevens heeft ingezien. Het logboek blijft bewaard en kan voor controledoeleinden worden geëxporteerd.
Veilige bouw van de software
De toepassing is gebouwd met beproefde beschermingen tegen veelvoorkomende aanvallen, waaronder geparametriseerde databasebevragingen (tegen SQL-injectie), bescherming tegen vervalste formulierverzoeken (CSRF) en het neutraliseren van ingevoerde tekst om misbruik via de browser te voorkomen.
Verwerking met behulp van AI
Voor het ontleden van teksten maakt Corpus gebruik van een gespecialiseerde AI-dienst. Deze verwerking verloopt onder de zakelijke voorwaarden van de leverancier, waarbij ingevoerde gegevens niet worden gebruikt om AI-modellen te trainen. Wij verstrekken daarbij niet meer gegevens dan voor de analyse nodig is.
Op deze verwerking is een verwerkersovereenkomst (DPA) van toepassing; voor doorgifte buiten de Europese Economische Ruimte worden passende waarborgen gehanteerd, zoals de modelcontractbepalingen van de Europese Commissie.
Bewaren en verwijderen
De omgeving is bedoeld als werkopslag. Na afronding van een zaak wordt het dossier overgedragen of gearchiveerd in het eigen archief en van de werkomgeving verwijderd. Bewaartermijnen worden bepaald door het doel van de verwerking en de geldende wettelijke kaders.
E-mailonderzoek en herkomstgegevens
In het kader van rechtmatig onderzoek kan de R.I.D. technische herkomstgegevens van een digitale verbinding vastleggen, zoals een IP-adres, een globale locatie en apparaatkenmerken. Deze functie valt onder dezelfde beveiligde inlog met tweestapsverificatie en wordt uitsluitend ingezet binnen de wettelijke bevoegdheid van het onderzoeksbureau.
Uw rechten en meldingen
Betrokkenen hebben onder de AVG recht op inzage, correctie, verwijdering en bezwaar. Een verzoek daartoe kunt u indienen via de contactgegevens hieronder. Houd er rekening mee dat wettelijke uitzonderingen kunnen gelden zolang een onderzoek loopt.
Mocht zich onverhoopt een datalek voordoen, dan handelen wij volgens een vaste procedure en melden wij dit waar vereist binnen 72 uur bij de Autoriteit Persoonsgegevens.