Beveiliging en AVG

Een eet- en klachtendagboek bevat bijzondere persoonsgegevens over gezondheid. VoedRegie is daar vanaf de eerste regel code op gebouwd.

Versleuteling

Dagboeken en berichten worden versleuteld opgeslagen met XChaCha20-Poly1305, met een aparte sleutel per patiënt en per gesprek. De hoofdsleutels staan buiten de database. Wie alleen een databasekopie in handen krijgt, leest niets.

Gescheiden opslag

Naam en e-mailadres staan in een andere database dan het dossier. Het dossier bevat uitsluitend willekeurige referenties. De koppeling daartussen is apart versleuteld.

Toegang

Een praktijk ziet alleen de eigen patiënten; dat is op meerdere niveaus afgedwongen. Wachtwoorden worden met Argon2id gehasht. Tweestapsverificatie is voor iedereen beschikbaar.

Logboek

Wie wat wanneer inzag of wijzigde, staat in een logboek met een cryptografische keten: achteraf aanpassen valt op. Inhoud van dagboeken en berichten komt niet in het logboek.

Rechten van de patiënt

Inzage, download van alle eigen gegevens, correctie en verwijdering. Overdracht naar een andere praktijk gebeurt alleen na expliciete toestemming van de patiënt.

Kwetsbaarheid melden

Ziet u een beveiligingsprobleem? Meld het via security@voedregie.nl. Zie ook security.txt. Wij reageren binnen vijf werkdagen en publiceren niets over u zonder overleg.

De praktijk is verwerkingsverantwoordelijke voor de gegevens van haar patiënten; RSL-Project is verwerker. Praktijken ontvangen een verwerkersovereenkomst met het overzicht van subverwerkers.