planOK
Zo werkt PlanOK Contact Inloggen Demo aanvragen

PLANOK · BEVEILIGING

Planning vraagt om vertrouwen.

PlanOK is ontworpen om personeels- en planningsgegevens zorgvuldig te beschermen. Toegang is beperkt tot wie de gegevens voor het werk nodig heeft.

Veilig
gepland

ONAFHANKELIJK GEMETEN

Niet alleen beloofd.
Aantoonbaar gemeten.

Externe metingen geven een controleerbaar beeld van de technische basis. De scores zijn momentopnames en vormen samen met doorlopende controles het bewijs achter onze beveiligingsaanpak.

ONAFHANKELIJK BEWIJS

Internet.nl Websitetest

100%
Internet.nl Websitetest 100 procent
Moderne internetstandaarden aantoonbaar op orde.

Meetmoment juni 2026

ONAFHANKELIJK BEWIJS

Internet.nl E-mailtest

100%
Internet.nl E-mailtest 100 procent
Domein en e-mailverkeer aantoonbaar beschermd.

Gecontroleerd op 23 juli 2026

ONAFHANKELIJK BEWIJS

Aikido Security-benchmark

Top 5%
Aikido Security
100% Security Score. Top 5% voor code en cloud. Vastgelegd juli 2026
ORGANISATIES DIE AIKIDO GEBRUIKEN

Premier League

Revolut

SoundCloud

Niantic

Deel

Pendo

Lovable

Premier League

Revolut

SoundCloud

Niantic

Deel

Pendo

Lovable

Wat is onder de 100%-scores geregeld?
Websitestandaarden

IPv6, DNSSEC, HTTPS/TLS, beveiligingsheaders en RPKI.

E-mail en domein

SPF, DMARC, DKIM en DNSSEC.

De scores zijn momentopnames. Configuraties worden periodiek opnieuw gecontroleerd.

ZO BESCHERMEN WE JULLIE GEGEVENS

Beveiliging in de praktijk.

Deze pagina beschrijft de beveiliging van het PlanOK-basisplatform. PrepOK en PortfoliOK hebben een eigen functionele scope en gebruiken dezelfde platformbeveiliging. Het ISO 27001-traject is gestart.

01 · TOEGANG

Passend bij rol en werkcontext

Toegang is afgestemd op de rol van de gebruiker en diens organisatie en afdeling. Belangrijke beheeracties worden vastgelegd, zodat ze achteraf te volgen zijn.

02 · DATA EN PRIVACY

Werkgegevens, geen patiëntdossier

PlanOK is bedoeld voor personeels- en planningsgegevens. BSN, patiëntgegevens en medische verzuimredenen horen niet in het platform en worden actief uit de verwerking geweerd.

De primaire applicatieopslag staat in Nederland. Voor het inloggen gebruikt PlanOK Firebase Authentication; authenticatiegegevens worden daarbij vanuit de Verenigde Staten verwerkt.

03 · BESCHERMING EN HERSTEL

Versleuteld en herstelbaar

Gegevens worden versleuteld tijdens transport en opslag. Monitoring en beveiligingscontroles helpen problemen te signaleren. Back-ups en herstelmogelijkheden ondersteunen het terugzetten van gegevens wanneer dat nodig is.

04 · AANSLUITING

Passend bij jullie organisatie

We stemmen toegang en bewaartermijnen af op jullie organisatie. SSO via Microsoft Entra ID en aanvullende tweefactorauthenticatie zijn op aanvraag mogelijk.

VOOR JULLIE SECURITYBEOORDELING

Een laag dieper.

De technische inrichting in hoofdlijnen, met de status en afbakening die nodig zijn voor een eerste beoordeling.

Inhoudelijk bijgewerkt op 18 september 2026

Toegang en gegevensscheiding

Toegang wordt serverzijdig gecontroleerd op rol, organisatie en afdeling.

  • Gebruikers krijgen alleen handelingen en werkgegevens die bij hun rol en werkcontext passen.
  • Belangrijke beheeracties en handelingen namens een gebruiker worden vastgelegd.
  • Firebase App Check vormt een aanvullende controle op verzoeken aan authenticatie, database en bestandenopslag.
Gegevens en verwerkingslocaties

PlanOK verwerkt personeels- en planningsgegevens en is geen patiëntdossier.

  • BSN en patiëntgegevens worden niet gevraagd of functioneel verwerkt. Medische verzuimredenen worden bij invoer en server-side actief geweerd; twijfelgevallen komen in een afgeschermde reviewlijst.
  • De primaire applicatieopslag staat in Nederland.
  • Firebase Authentication verwerkt authenticatiegegevens vanuit de Verenigde Staten, waaronder e-mailadres, wachtwoordgegevens en IP- en browserinformatie.
Logging en bewaartermijnen

Applicatieauditlogs ondersteunen controle achteraf en worden automatisch opgeschoond.

  • Voor applicatieauditlogs is automatische opschoning na 365 dagen ingericht.
  • Redenen en notities bij dagrooster-afwezigheid zijn afgeschermd voor medewerkers zonder de benodigde rol.
  • Bewaar- en verwijderafspraken voor overige gegevens worden per organisatie vastgelegd.
Veilige ontwikkeling en monitoring

Beveiligingscontroles maken deel uit van de ontwikkelstraat en het productiebeheer.

  • Pull requests naar en wijzigingen op dev en main worden gecontroleerd met broncode-, dependency- en secretscans.
  • Geautomatiseerde tests controleren onder meer toegangsrechten en scheiding tussen organisaties.
  • CSP, HSTS en aanvullende browserheaders beperken risico’s zoals ongewenste scripts en het insluiten van pagina’s.
Continuïteit en herstel

Versleuteling, back-ups en versiehistorie ondersteunen herstel na een ongewenste wijziging of verwijdering.

  • Gegevens worden versleuteld tijdens transport en opslag.
  • Selectief herstel van productieplanningen via versiehistorie is in juli 2026 uitgevoerd en vastgelegd.
  • Een volledige, geplande end-to-end disaster-recoverytest staat nog open.
Inrichting voor jullie organisatie

De basisbeveiliging is gelijk voor PlanOK, PrepOK en PortfoliOK; gegevens en rechten verschillen per module en werkcontext.

  • Rollen, toegang en bewaartermijnen worden afgestemd op de inrichting van jullie organisatie.
  • Tweefactorauthenticatie is in gebruik voor beheeraccounts.
  • Aanvullende tweefactorauthenticatie en SSO via Microsoft Entra ID zijn op aanvraag mogelijk.

TECHNISCHE ONDERBOUWING

Beoordeel PlanOK voor jullie organisatie.

Stuur jullie vragen over beveiliging, gegevensverwerking en inrichting. We bespreken welke technische informatie en bewijsstukken nodig zijn voor jullie beoordeling.

Bespreek jullie securityvragen Lees de privacyverklaring
Een kwetsbaarheid gevonden?

Meld een mogelijk beveiligingsprobleem rechtstreeks bij PlanOK.

Meld een kwetsbaarheid
planOK

De juiste mensen. Op de juiste plek.

Terug naar boven
© PlanOK · KvK 98055062
PrivacyBeveiligingVoorwaarden opvragenContact