Verbinding wordt hersteld… Verbinding verbroken — wij proberen opnieuw te verbinden. Sessie verlopen. Herlaad de pagina.
Naar de inhoud

Trust Centre

Curanta verwerkt persoonsgebonden zorgdata. Hieronder vindt u onze certificeringen, compliance-status en security-praktijken — transparant en up-to-date. Elk item is gekoppeld aan een controleerbaar bewijsstuk (module, beleid of contract).

Aantoonbaar
In afronding
Op roadmap
Informatiebeveiliging

NEN 7510-werkdocument is leidend. Audit-keten op admin-acties en NEN 7513 hash-chain zijn afgedwongen in code.

NEN 7510:2024
Aantoonbaar
Werkende controls + baseline-assessment + Quickscan-dashboard in de Compliance-module. Externe audit Q4 2026.
Multi-tenant isolatie
Aantoonbaar
Iedere entity met TenantId wordt automatisch via global query filter gefilterd; cross-tenant leaks worden in code voorkomen.
Admin audit-trail
Aantoonbaar
Elke admin-actie (rol-wijziging, module-toggle, governance) wordt bewaard en is via /admin/audit-trail in te zien.
Versleuteling van de hele database
Op roadmap
Nog niet ingericht. De database draait op PostgreSQL bij IONOS Cloud in Berlijn; PostgreSQL versleutelt de database niet als geheel. Bijlagen, foto's en spraakberichten staan als bestanden op dezelfde server. Versleuteling van de database en die bestanden met BitLocker op het servervolume is een harde voorwaarde vóór de eerste zorgorganisatie met echte cliëntgegevens. Het BSN is nu al op veldniveau versleuteld; zie Privacy.
Encryptie in-transit
Aantoonbaar
TLS 1.2+ verplicht via HSTS; HTTPS redirect-middleware afgedwongen.
NEN 7513 (logging)
Aantoonbaar
Onveranderbare audit-log met SHA-256 hash-chain per tenant (Serializable-tx tegen concurrent writers). Chain-verifier detecteert tamper, sequence-gap en hash-mismatch.
MFA voor admins
Aantoonbaar
TOTP-MFA (RFC 6238, SHA-1, 30s, 6 cijfers) + éénmalige recovery-codes per user. DB-opslag (MfaCredential + MfaRecoveryCodes); enrollment via /beveiliging/tweestapsverificatie met inline QR-code. Verkeerde code telt mee voor lockout-teller.
ISO 27001
Op roadmap
Nog niet gestart; gepland in 2027. Vraagt een externe audit door een certificerende instelling.
Pentest
Op roadmap
Een externe pentest door een onafhankelijke partij is nog niet uitgevoerd. Het rapport is na uitvoering op aanvraag beschikbaar.
Cbw (NIS2)
Aantoonbaar
Compliance.Nis2-module: incident-meldplicht-register met 24/72-uur + 30-dagen milestones, deadline-tracker, status-progressie. De Cyberbeveiligingswet geldt sinds 15 augustus 2026.
Privacy & gegevensbescherming

AVG-conform met expliciete verwerkers-rolverdeling. Het BSN wordt op veldniveau versleuteld opgeslagen; versleuteling van de hele database volgt vóór de eerste zorgorganisatie met echte cliëntgegevens. Retentie wordt afgedwongen door code.

AVG / GDPR — registratie
Aantoonbaar
Verwerkingsregister, audit-trail op admin-acties, recht-van-inzage flow (op aanvraag) zijn beschikbaar.
DPIA-template
Aantoonbaar
Compliance.Dpia-module met beoordelingsrecords + verwerkings-activiteiten + workflow per nieuwe module.
Verwerkersovereenkomst
Aantoonbaar
On-demand DPA-PDF op /trust/dpa.pdf?verwerker={naam}&kvk={nummer}: 8-artikelen-template conform AP-modelovereenkomst, gegenereerd via QuestPDF in seconden.
Subverwerkers-overzicht
Aantoonbaar
Systeem-breed register op /trust/subverwerkers conform AVG art. 28 lid 2. Wijzigingen voert alleen Curanta door; beheerders van een organisatie zien op /admin/subverwerkers ook de beëindigde subverwerkers.
BSN-encryptie
Aantoonbaar
AES-256-GCM op veldniveau. Het BSN in het cliëntdossier met één sleutel voor het platform; het BSN in onder meer Zvw-declaratie, kraamzorg en jeugdzorg met een per organisatie afgeleide sleutel (HKDF) en de organisatie-id als AAD. De sleutels staan niet in de database maar als geheime omgevingsvariabelen op de server; een productieserver zonder eigen sleutels start niet.
Recht op vergetelheid
Aantoonbaar
Platform-brede ITenantDataEraser-orchestrator met een eraser in elke module met gegevens van de organisatie (bewaakt door een test). Endpoint /admin/tenant-erasure met dubbele bevestiging + cross-tenant guard. Het NEN 7513-toegangslogboek over een cliënt blijft zolang diens dossier bestaat en wordt gewist wanneer het dossier wordt vernietigd.
Data-export (DSAR)
Aantoonbaar
Tenant-brede ZIP-export via TenantArchiveBuilder: elke module met gegevens van de organisatie levert een sectie, één JSON-bestand per tabel met alle kolommen, en de bestanden waarnaar de rijen verwijzen (bijlagen, foto's, spraakberichten). Een test legt de export naast het datamodel. Het BSN alleen als laatste vier cijfers en hash. Een eigen bevoegdheid (taakrol Organisatie-export, niet vanzelf bij de beheerder); klokkenluidersmeldingen, crisis-escalaties en de toegangssignalering staan niet in de gewone export maar in een aparte ZIP voor de vertrouwenspersoon resp. de aangewezen functionaris; het collega-netwerk en de lotgenotenfunctie staan in geen enkele export (alleen voor de medewerker zelf). Manifest met sectie-overzicht + tijdstempel voor reproduceerbare audit.
Retentie-engine (ECD)
Aantoonbaar
RetentionPolicyService + watcher in ECD.Core; cliënt-archivering met audit-records bij verlopen retentietermijn.
Interoperabiliteit & openheid

Uitwisseling via de zorgstandaarden en export van uw gegevens op verzoek. Een publieke API is er nog niet.

FHIR
In afronding
De BgZ- en de eOverdracht-bundel worden uit het dossier opgebouwd in FHIR R4 en in de tests gevalideerd tegen de Nictiz-profielen (nl-core 0.12.1-beta.1); medicatie volgt FHIR R4 zonder Nictiz-profiel. Nog niet alle zibs worden gevuld. Geen publieke FHIR-API.
Wegiz / eOverdracht
In afronding
BgZ-bundel en eOverdracht-bundel uit het dossier gebouwd; verzenden via Nuts nog niet.
LSP (VZVZ)
In afronding
Toestemming per cliënt vastleggen is gebouwd. Bevragen via het Landelijk Schakelpunt vraagt een VZVZ-aansluittraject en UZI-certificaten; die zijn er nog niet.
MedMij / PGO
In afronding
Interne BgZ-bundelbrug gebouwd. Uitwisseling met een persoonlijke gezondheidsomgeving vraagt deelnemerschap bij Stichting MedMij, een PKIoverheid-certificaat en een conformiteitstest; die zijn er nog niet.
UZI-pas
In afronding
Inloggen met de UZI-pas is gebouwd: Curanta leest de pas uit, controleert de certificaatketen en de intrekking (is die niet vast te stellen, dan geen toegang), en een beheerder koppelt een pas aan een gebruiker. Beschikbaar zodra de UZI-hostnaam op de server is ingericht; dat is nog niet gebeurd. De eindtest met een echte UZI-pas doen we bij de eerste klant.
Digitale handtekening (eIDAS)
In afronding
DigitaalOndertekenen-module compleet; productie-activatie vereist alleen de DocuSign-IntegrationKey als geheime omgevingsvariabele op de server.
Publieke API
Op roadmap
Er is nog geen publieke API: geen endpoint voor externe partijen, geen API-sleutel en geen testomgeving. De endpoints van Curanta zijn er voor de eigen portalen (ingelogd, met een sessie) en voor de webhooks van gebouwde koppelingen. Een publieke FHIR-API is in ontwikkeling.
Data-export (JSON)
Aantoonbaar
Platform-brede tenant-export naar ZIP (JSON per tabel, met de bestanden) via /admin/tenant-export.zip; de vertrouwelijke delen in aparte ZIP's voor de vertrouwenspersoon en de toegangssignalering. Individuele cliënt-export via ECD-DSAR-flow.
Operationele continuïteit

Hosting in de EU (Duitsland) en een openbare statuspagina. Wat nog niet met een meting of hersteltest is aangetoond, staat hieronder ook zo.

EU-hosting
Aantoonbaar
De applicatie en de databases draaien bij IONOS Cloud in Berlijn; curanta.nl en de mailserver bij Strato in Duitsland. Buiten de EER, en alleen als de functie aan staat: Anthropic (gepseudonimiseerde promptinhoud, alleen met een geconfigureerde AI-sleutel, onder SCC 2021/914) en DocuSign (digitaal ondertekenen). Zie het subverwerkersregister.
Health checks
Aantoonbaar
/health/ready endpoint met checks op database, integraties en retentie-job.
Statuspagina publiek
Aantoonbaar
Live status met component-overzicht op /status; gevoed door de health-check infrastructuur.
Beschikbaarheid 99,9%
Op roadmap
Doel in onze voorwaarden: 99,9% op kantooruren. Nog geen gemeten historie: er draait nog geen zorgorganisatie in productie.
Hersteltest (restore-oefening)
Op roadmap
Nog niet uitgevoerd. De procedure staat in docs/help/admin/bcm-restore-test.md.
RPO / RTO
Op roadmap
Doel in onze voorwaarden: RPO 1 uur, RTO 4 uur. Nog niet aangetoond met een hersteltest. De dienst draait op één server bij IONOS Cloud in Berlijn, zonder uitwijklocatie; back-ups van de database gaan met pg_dump en de Windows Taakplanner. Doc: docs/help/admin/rpo-rto.md.
Exit-procedure
Aantoonbaar
Export via /admin/tenant-export.zip, daarna vernietiging via /admin/tenant-erasure; procedure in docs/help/admin/exit-procedure.md. Het vernietigingscertificaat wordt nog met de hand opgesteld.
SOC 2 Type II
Op roadmap
Geblokkeerd door: 6-12 maanden observation-window + externe audit (Deloitte / EY traject, ~€40-60k). Start ná ISO 27001-traject — alle Type II-controls overlap met ISO.
Wettelijke kaders & sectorregels

Wkkgz, Wzd, Wtza, Wtta en de Cyberbeveiligingswet — actief gevolgd, niet afgewacht. Compliance-modules zijn geen documenten maar werkende code.

Wtza-jaarverantwoording
Aantoonbaar
Uw toelating vastleggen en de termijn van 31 mei voor de jaarverantwoording bewaken, in Compliance.Wtza.
Wzd / Wvggz
Aantoonbaar
Halfjaarlijkse IGJ-XML via WzdWvggz-module; stappenplan met escalatie-werkstroom.
Wtta (toelating uitleners)
Aantoonbaar
Uw eigen toelating en de organisaties aan wie u uitleent vastleggen, en bij inlenen de toelating van de uitlener controleren met bewijs, datum en een taak bij elke nieuwe overeenkomst of verlenging. De controle zelf doet u in het register van de NAU; de Wtta geldt vanaf 1 januari 2027.
Wkkgz-klachtenregeling
Aantoonbaar
Compliance.Wkggz-module + Kwaliteit.Klachten + workflow + jaarrapport-PDF.
Inzet van zzp'ers
Aantoonbaar
Toets op het uurtarief (rechtsvermoeden van een arbeidsovereenkomst) en op gezag.
DPIA per module
Aantoonbaar
Compliance.Dpia-module dwingt DPIA-beoordeling af bij activatie van high-risk modules.
AI Act — register + classificatie
Aantoonbaar
Compliance.AiAct-module: register per AI-systeem met classificatie (Verboden/HighRisk/Limited/Minimal), Annex III-domein, conformiteitsverklaring + risicobeoordeling. Curanta's eigen AI-functies zijn per module geclassificeerd; alleen de matching van kandidaten op een vacature valt onder Annex III punt 4 (werving en selectie); een score beslist niets, een medewerker beoordeelt elke kandidaat zelf. In het register, met een taalmodel via de AI-gateway: Curanta-Coach (SOEP-rapportage), CAO-assistent, Kennisassistent (protocollen en werkinstructies), Lekentaal-herformulering zorg- en ondersteuningsplan, SMART-doelvoorstel zorgplan, Samenvatting dienstoverdracht, Kandidaat-matching, CV-inlezen bij sollicitatie, Zorgplan-templatesuggestie. Zonder taalmodel, voor de volledigheid ook in het register: Vraagvoorspelling zorg-uren, Signalering declaraties en rooster, Planningsmeldingen, Spraakgestuurde invoer.
AI — redactie vóór verzending
Aantoonbaar
Centrale AI-gateway redigeert uitgaande promptinhoud (naam, BSN, geboortedatum, adres, postcode → pseudoniemen) en weigert fail-closed bij een resterende treffer; auditspoor legt promptstempel, model, herkomst en tokenverbruik vast, niet de inhoud. Alle functies met een taalmodel uit het register hierboven lopen via deze gateway; modules kennen provider noch API-sleutel. Zonder geconfigureerde sleutel verlaat er geen promptinhoud het platform.
Uitbreiding mei 2026

Vijf modules toegevoegd voor de VVT en de gehandicaptenzorg. Elke module heeft AVG-eraser+exporter, NEN 7513-audit en tenant-isolatie vanaf release.

Zelfregie planning (voorkeuren + ruil + claim)
Aantoonbaar
Planning.Zelfroosteren: medewerker beheert beschikbaarheidsvoorkeuren, biedt diensten ter ruil, claimt open shifts. Planner-akkoord altijd vereist (CAO-check). Achtergrond-job verwijdert verlopen aanbiedingen elke 15 min.
Behandelaar-dossier (paramedici)
Aantoonbaar
ECD.Behandelaar voor fysio/ergo/logo/diëtist/psycholoog: behandelcontracten met toegekend aantal + overschrijdings-alert, ICF-doelen (WHO 2001) met nulmeting/streefwaarde, behandelsessies met SOEP + declarabele kwartier-minuten.
Cliëntkas + bewindvoering
Aantoonbaar
Financien.Clientkas: append-only mutaties (storten/opnemen), bedragen in centen tegen afrondingsfouten, maandrapport-CSV voor bewindvoerder. Bij cliënt-RTBF wordt PII gepseudonimiseerd; saldo blijft voor fiscale 7-jaars-bewaarplicht.
Domotica-gateway (sensoren/alarmen)
Aantoonbaar
Integratie.Domotica: HTTPS-webhook per leverancier (Mextal/Ascom/Sensara/CLB/CarePhone) met shared-secret-auth (FixedTimeEquals). Genormaliseerd event-model met ruwe-payload voor forensisch onderzoek. Apparaat-auto-registratie.
Mantelzorger-PWA + Web Push
Aantoonbaar
Apps.MantelzorgerPwa: installeerbare web-app voor mantelzorgers (iOS/Android/desktop) met service-worker offline-fallback en VAPID Web Push voor taken/berichten/levensboek-updates. Plugbare IWebPushDispatcher (ontwikkeling: logging; productie: rechtstreeks W3C Web Push met eigen VAPID-sleutels, zonder tussenpartij).
Documenten op aanvraag

Voor inkooptrajecten, DPIA's of audits zijn de volgende documenten op aanvraag beschikbaar (via trust@curanta.nl). Documenten worden in PDF aangeleverd op uw bedrijfsnaam.

Verwerkersovereenkomst (DPA)
NEN 7510-verklaring
DPIA-template per module
Pen-test rapport (na uitvoering)
Subverwerkers-overzicht
Backup- en disaster-recovery-plan
Exit-procedure (MSA-bijlage)
Architectuur-overzicht (high-level)
Laatst bijgewerkt: 28 september 2026 · Vragen? trust@curanta.nl