naar de inhoud
over ons · security & compliance

alles wat je wilt weten over onze beveiliging

De feiten staan hier open, zonder login en zonder pdf-doolhof. Volledig toegankelijk, want veiligheid moet voor iedereen duidelijk zijn.

ISO 27001 gecertificeerd Microsoft 365 Teams certified

data binnen Europa · ontwikkeld en beheerd in Nederland · eigen ACM-registratie voor telefonie

Nex, de kameleon van Unexus, zit achter een laptop op de lijn

certificeringen en normen

waar we op gecertificeerd zijn

We werken continu aan de kwaliteit van onze dienstverlening. Onze basis is ISO 27001, en dat is bewust één norm in plaats van een rij keurmerken. Hieronder staat per certificering wat die precies dekt, met de gegevens waarop je het kunt natrekken.

ISO/IEC 27001

gecertificeerd

Informatiebeveiliging, gecertificeerd door DigiTrust, dat werkt onder toezicht van de Raad voor Accreditatie. Norm NEN-EN-ISO/IEC 27001:2023/A1:2024, certificaat DGT2717211134, geldig van 13 april 2026 tot 13 april 2029, met verklaring van toepasselijkheid v6.3 van 23 maart 2026. Jaarlijkse controle-audit.

Scope: “Informatiebeveiliging gerelateerd aan het ontwikkelen, implementeren en onderhouden van intelligente omni-channel software die alle inkomende en uitgaande communicatie centraal afhandelt en aflevert bij de juiste personen van een organisatie.”

Microsoft 365 App Certification

gecertificeerd

De Teams-integratie van Unexus Connect doorloopt jaarlijks de Microsoft 365 App Certification, inclusief een onafhankelijke penetratietest van de omgeving.

hoe het is ingericht

alles in eigen hand

ontwikkeld in Nederland

De software wordt 100 procent in Nederland ontwikkeld. Geen offshore ontwikkelteam. Waar het draait kies je zelf; zie hieronder.

beheerd vanuit Baarn

Onze eigen servicedesk neemt op. Zelfde taal, zelfde tijdzone, en iemand die jouw inrichting kent.

eigen ACM-registratie

De telefonie leveren we zelf. Eén contract en één servicedesk, ook als er iets met de verbinding is.

je kiest waar het draait

Standaard in Microsoft Azure, met data binnen Europa. In een eigen datacenter kan ook.

waar het draait

waar je gegevens staan

Standaard draait het platform in Microsoft Azure, regio West-Europa, met ontwikkeling en beheer in Nederland en een eigen ACM-registratie voor telefonie. Wil je niet in de publieke cloud, dan kan het volledig daarbuiten.

Waar het draaitWie wat doetWat dat betekent
Hosting door Unexus in Azure Unexus verzorgt beheer, monitoring, updates en releases De SLA bevat een beschikbaarheidsgarantie tot 99,9 procent en hersteltijden per prioriteit. Back-ups en opslag zijn door Unexus geregeld.
Hosting in een eigen of partner-datacenter Unexus levert de software, releases en support De klant of partner beheert de infrastructuur en is verantwoordelijk voor beschikbaarheid en back-ups. AI-functies gebruiken dan Azure-diensten via eigen sleutels van de klant, en er gelden aanvullende licenties. De SLA dekt in dat geval de software-ondersteuning, niet de infrastructuur.

wat wij onder soevereine data verstaan

Je bepaalt waar je gegevens staan, wie er feitelijk bij kan en onder welk rechtsregime dat valt. Bij ons volgt dat uit de mogelijkheid om het platform zelf te hosten, niet uit een label op onze cloudomgeving.

Organisaties die verder willen, kunnen het platform volledig buiten de publieke cloud draaien: in het eigen datacenter of bij een Nederlandse partner. De gegevens staan dan in het eigen domein en worden niet door een Amerikaanse cloudprovider gehost, waarmee ook toegang op basis van de Amerikaanse CLOUD Act praktisch niet aan de orde is.

en wat we vandaag niet bieden

Volledigheidshalve: het platform is gebouwd op Microsoft-technologie, Windows Server en SQL Server. Ook bij hosting in eigen beheer blijven daarvoor Microsoft-licenties nodig. Datalocatie en toegang kunnen we volledig in het Nederlandse en Europese domein leggen, volledige onafhankelijkheid van Amerikaanse software bieden we vandaag niet.

We bouwen het platform bewust zo dat die afhankelijkheid niet dieper wordt.

waar je bij self-hosting rekening mee houdt

  • Eigen infrastructuurbeheer, of een partner die dat doet
  • Aanvullende Microsoft-licenties
  • AI-functies via je eigen Azure-sleutels, of die functies uitzetten
subverwerkers

wie er nog aan te pas komt

Vier partijen, elk met een eigen rol. Een nieuwe of gewijzigde subverwerker kondigen we vooraf schriftelijk aan bij onze klanten, met een bezwaartermijn van 30 dagen conform de verwerkersovereenkomst.

SubverwerkerRolLocatie en waarborgen
Microsoft Ireland Operations Ltd Hosting van het platform in Azure, regio West-Europa, en de Azure AI-diensten, waaronder Azure Speech, Azure OpenAI en Azure Language EU, regio West-Europa
CM.COM Netherlands B.V. Aflevering van WhatsApp- en sms-berichten Nederland
Google Cloud EMEA Ltd en Google LLC Firebase Cloud Messaging: aflevering van pushnotificaties op Android en iOS. Alleen bij gebruik van de optionele mobiele app. Verwerkt device- en registratietokens, IP-adressen en de inhoud van notificaties, in doorvoer EU en VS, geborgd met standaardcontractbepalingen en het EU-US Data Privacy Framework, onder de Firebase Data Processing and Security Terms
Apple Distribution International Ltd en Apple Inc. Apple Push Notification service: aflevering van pushnotificaties op iOS. Alleen bij gebruik van de optionele mobiele app. Verwerkt device tokens, IP-adressen en de inhoud van notificaties, in doorvoer EU en VS, geborgd met standaardcontractbepalingen en het EU-US Data Privacy Framework, onder de Apple Developer Program License Agreement

Kies je voor soevereine hosting in een Nederlands datacenter, dan staat het datacenter dat die colocatie levert niet in deze lijst: zonder toegang tot de gegevens is dat geen subverwerker.

documenten

wat je kunt opvragen

De feiten staan open op deze pagina, zonder formulier en zonder login. Hoe we het platform beveiligen staat in onze technische en organisatorische maatregelen. Twee documenten vraag je aan, en waarom dat zo is schrijven we hieronder gewoon op.

  • ISO 27001-certificaat

    Certificaat DGT2717211134, uitgegeven door DigiTrust, geldig van 13 april 2026 tot 13 april 2029

    download
  • technische en organisatorische maatregelen

    Hoe we versleutelen, toegang regelen, screenen, loggen, back-uppen en ontwikkelen, per hoofdstuk van ISO 27001. Op aanvraag onder geheimhouding

    vraag hem aan
  • samenvatting penetratietest

    De managementsamenvatting van de meest recente test, op aanvraag onder geheimhouding

    vraag hem aan

wie hier verantwoordelijk voor is

Ewoud Bloemendal, CTO, is bij Unexus eindverantwoordelijk voor informatiebeveiliging.

verantwoord melden

een kwetsbaarheid melden

Vind je een zwakke plek in onze systemen, laat het ons weten. Hieronder staat waar je mag kijken, wat we van je vragen en wat je van ons terugkrijgt.

  • waar het over gaat

    unexus.nl en de ucsnet-domeinen: ucsnet.nl, ucsnet.eu, ucsnet.dk, ucsnet.se, ucsnet.at en ucsnet.co.uk, inclusief de subdomeinen daaronder. Staat een systeem daar niet bij, dan valt het buiten deze regeling.

  • wat we van je vragen

    Kijk niet verder dan nodig is om het probleem aan te tonen en blijf van gegevens van anderen af. Geen scans die de dienst belasten, geen verstoring, geen benadering van medewerkers. Deel je bevinding met niemand anders zolang we eraan werken.

  • wat wij doen

    We bevestigen je melding binnen vijf werkdagen en ondernemen geen juridische stappen tegen melders te goeder trouw die zorgvuldig handelen. We houden je op de hoogte en publiceren in overleg. Er is geen beloning; genoemd worden mag.

Mail je melding naar security@unexus.nl. Zet erin hoe we het kunnen nagaan: wat je deed, wanneer, en vanaf welk IP-adres.

de vragen die een inkoper stelt

vraag het, dan geven we antwoord

Dit zijn de vragen die we het vaakst krijgen zodra iemand wil weten of dit veilig genoeg is. De antwoorden komen van onze CTO en staan hier voluit, niet in een bijlage.

Waar staat onze data?

De productieomgeving draait in Microsoft Azure, regio West-Europa (Nederland). Back-ups worden binnen de Europese Unie bewaard. Klantdata verlaat de EU niet.

Kunnen we zelf kiezen waar het draait?

Ja. De standaardoplossing draait in Microsoft Azure, regio West-Europa. Wil je niet in de publieke cloud, dan kun je kiezen voor soevereine hosting door Unexus in een Nederlands datacenter, of voor hosting in eigen beheer.

Draait het datacenter duurzaam?

De standaardoplossing draait in Microsoft Azure. Voor de duurzaamheid van die omgeving verwijzen we naar de duurzaamheidsrapportage van Microsoft.

Wie levert de telefonie?

Wij zelf. De vaste telefonie loopt op onze eigen ACM-registratie; mobiel leveren we met sim- en eSIM-kaarten via Odido. Voor het platform en de verbinding heb je dus één partij en één servicedesk.

Worden de systemen onafhankelijk getest?

Ja. Onze systemen worden jaarlijks getest door een onafhankelijke, gespecialiseerde partij, zowel de externe infrastructuur als de webapplicaties en API’s. De managementsamenvatting van de meest recente test delen we op aanvraag onder geheimhouding, via security@unexus.nl.

Welk beschikbaarheidspercentage staat in de SLA?

Dat hangt af van het servicepakket: 99,5 procent bij Zilver, 99,7 procent bij Goud en 99,9 procent bij Platinum. De actuele status en de incidenthistorie zijn voor iedereen te volgen op onze statuspagina, Unexusservice.nl.

Hoe snel werk je weer na een verstoring?

Verstoringen pakken we op volgens de prioriteiten en hersteltijden uit de SLA. Een P1-verstoring is bij het hoogste servicepakket binnen 30 minuten opgepakt en binnen 3 uur hersteld. Het platform draait in een Azure-regio met meerdere datacenters en herstel vindt plaats vanuit back-ups.

Welke subverwerkers zijn er?

Microsoft voor hosting en de AI-diensten, CM.com voor WhatsApp- en sms-berichten, en Google en Apple voor pushnotificaties als je de mobiele app gebruikt. De volledige lijst met rol en locatie staat hieronder op deze pagina. Een nieuwe of gewijzigde subverwerker kondigen we vooraf schriftelijk aan, met een bezwaartermijn van 30 dagen conform de verwerkersovereenkomst.

Wat gebeurt er bij een datalek?

Bij een vermoedelijk datalek informeren wij de getroffen klant onverwijld, uiterlijk binnen 24 uur na constatering. Als verwerkingsverantwoordelijke ben jij degene die, wanneer dat nodig is, binnen 72 uur meldt bij de Autoriteit Persoonsgegevens. Unexus meldt niet zelf, maar levert alle informatie die voor de melding en het onderzoek nodig is. Onze eigen subverwerkers zijn contractueel verplicht ons binnen 24 uur te informeren.

Is er een standaard verwerkersovereenkomst?

In de praktijk werken we met het model van de klant: gemeenten, corporaties en zorginstellingen hebben vrijwel altijd hun eigen model-verwerkersovereenkomst. Die leggen we naast onze verwerkingen en dan is het snel klaar. Heb je geen eigen model, dan leveren we er een aan.

Vallen jullie onder NIS2?

Nee. Unexus valt niet onder NIS2, maar we richten onze maatregelen wel in langs de lijnen van de NIS2-zorgplicht. BIO2 claimen we niet.

Hoe zit het met de AI-functies?

Die staan standaard uit en zet je per wachtrij aan. Ze gebruiken uitsluitend Azure-diensten binnen de Europese Unie en er wordt niet op je gegevens getraind. Meer staat op de pagina over AI in klantcontact.

Bij wie meld ik een kwetsbaarheid?

Bij security@unexus.nl. We bevestigen je melding binnen vijf werkdagen en ondernemen geen juridische stappen tegen melders te goeder trouw die zorgvuldig handelen. Ewoud Bloemendal, CTO, is bij Unexus eindverantwoordelijk voor informatiebeveiliging.

staat je vraag er niet bij?

Stuur hem naar security@unexus.nl. Als het antwoord ook voor anderen nuttig is, komt het op deze pagina te staan. Gaat je vraag niet over beveiliging, kijk dan eerst bij de veelgestelde vragen.

ISO 27001 gecertificeerd Microsoft 365 Teams certified

data binnen Europa · eigen ACM-registratie voor telefonie · jaarlijks onafhankelijk getest · security & compliance