Beveiliging, naleving en gegevensbescherming bij Kolva. Alles wat u nodig hebt om ons platform voor uw organisatie te beoordelen.
Beveiliging en controle
Uw ERP-gegevens blijven onder het bestuur van uw organisatie. Kolva past gecontroleerde toegang, menselijke validatie en intrekbare machtigingen toe op de hele intelligentielaag.
De ERP-agents gebruiken alleen-lezentoegang tot de bron, tenzij een apart afgebakende actie uitdrukkelijk is ingeschakeld.
Beschermingen op transport en opslag dekken de gegevens die door Kolva stromen en de gegevens die het platform bewaart.
De perimeters van gebruiker, rol, bedrijf en gegevens bepalen welke context en welke acties beschikbaar zijn.
De ontdekkingsprocessen beperken en ontsmetten de technische metagegevens voordat de support ze analyseert.
Interventies van de support volgen een gecontroleerd proces, met de context van de actor, de perimeter en het tijdstip.
Acties in Kolva die aan machtigingen gebonden zijn, vragen een uitdrukkelijke autorisatie en een menselijke validatie. Het standaardtraject voor de ERP-synchronisatie blijft uitgaand en alleen-lezen.
De klant houdt de controle over het intrekken van de toegang van connectoren, gebruikers, tokens en assistenten.
Status van de naleving
Type I gepland — Type II volgt. Een Service Organization Control-audit over beveiliging, beschikbaarheid en vertrouwelijkheid. Er is nog geen opdrachtbrief gepubliceerd.
Volledige naleving van de Algemene verordening gegevensbescherming van de EU. De verwerkersovereenkomst is voor alle klanten beschikbaar.
Naleving van de California Consumer Privacy Act. De rechten op inzage, verwijdering en opt-out worden volledig ondersteund.
Certificering van het managementsysteem voor informatiebeveiliging. Voorzien op de routekaart voor 2027.
Het Kolva-platform (ERP-intelligentie) is geen covered entity en geen business associate in de zin van HIPAA. Het afzonderlijke klinische product Vera Bio (kolva.health) verwerkt gezondheidsgegevens onder zijn eigen nalevingskader.
Omgang met gegevens
Hoofdregio: EU (AWS eu-west-1, Ierland). Elke andere eis inzake locatie wordt vóór de uitrol contractueel onderzocht.
De versleuteling in rust wordt verzorgd door onze hostingproviders (Supabase op AWS: AES-256). Het transport gebruikt TLS 1.2 of hoger, en TLS 1.3 wanneer de client dat ondersteunt. De ERP-inloggegevens worden verzegeld met envelopversleuteling via cloud-KMS (AES-256-GCM).
De klantgegevens worden bewaard voor de duur van het abonnement. Verwijdering binnen 30 dagen na een geverifieerd verzoek; export volgens de AVG op aanvraag. Een instelbare bewaartermijn per bedrijf staat op de routekaart.
De back-ups van de database worden beheerd door de hostingprovider (Supabase). Het herstel naar een bepaald tijdstip en de bewaartermijn van de back-ups hangen af van het afgenomen plan; het bewijs is voor klanten op aanvraag beschikbaar.
De ERP-agents draaien op uw bedrijfsnetwerk. De gegevens blijven lokaal tot de synchronisatie via HTTPS. Er zijn geen inkomende poorten nodig.
Het standaardtraject voor de ERP-synchronisatie is uitsluitend uitgaand en vraagt geen enkele inkomende poort. Gevoelige acties die apart worden ingeschakeld, verlopen via expliciete processen met machtigingen, buiten dit standaard leestraject.
Subverwerkers
| Leverancier | Doel | Locatie | Naleving |
|---|---|---|---|
| Supabase | Database en authenticatie | AWS EU (Ierland) | SOC 2 |
| Vercel | Hosting en CDN | Wereldwijde edge | SOC 2 |
| Stripe | Betalingsverwerking | VS / EU | PCI DSS niveau 1 |
| Resend | Transactionele e-mails | VS | SOC 2 |
| Anthropic | AI-verwerking (Claude) | VS | SOC 2 |
| OpenAI | AI-taalmodellen, spraakverwerking en embeddings | VS | SOC 2 |
| Inngest | Orkestratie van taken | VS | SOC 2 |
| Upstash | Rate limiting en cache | Wereldwijd | SOC 2 |
| Google Cloud KMS | Envelopversleuteling van de ERP-inloggegevens | EU | SOC 2 |
| AWS KMS | Oudere envelopsleutels (alleen lezen) | EU | SOC 2 |
| ElevenLabs | Spraaksynthese (Academy-audio) | Verenigde Staten | SOC 2 |
| Sentry | Bewaking van fouten en prestaties (persoonsgegevens gewist) | Verenigde Staten | SOC 2 |
| Google Maps Platform | Geocodering van klantadressen | Wereldwijd | ISO 27001 |
Laatst bijgewerkt: 22 augustus 2026. We verwittigen onze klanten 30 dagen voordat we nieuwe subverwerkers toevoegen.
Documenten en bronnen
Hoe wij uw gegevens verzamelen, gebruiken en beschermen.
De juridische voorwaarden voor het gebruik van het Kolva-platform.
Een verwerkersovereenkomst conform de AVG voor enterprise-klanten.
Informatie over cookies en volgtechnologieën.
Gedetailleerde beveiligingsmaatregelen en certificeringen.
Garanties over de beschikbaarheid, reactietijden en verhaalmogelijkheden.
De actuele systeemstatus en de geschiedenis van de incidenten.
Reactie op incidenten
Vanaf 15 min
Reactietijd bij kritieke incidenten (P1, Enterprise-SLA)
≤ 48 u
Kennisgeving aan de klant bij inbreuken op persoonsgegevens (verwerkersovereenkomst)
≤ 10
Verslag na afloop van een P1-incident (werkdagen)
We publiceren een statuspagina van de dienst. De koppeling met een livebewaking van de beschikbaarheid is in de maak.
Bekijk de status van het systeemOns team helpt u graag met beveiligingsbeoordelingen, nalevingsvragenlijsten of vragen over gegevensbescherming. Verantwoorde meldingen van kwetsbaarheden zijn eveneens welkom.
Gratis proefperiode van 21 dagen. Geen bankkaart nodig.