Beveiliging & keteninformatie

Voor organisaties die onder de Cyberbeveiligingswet (NIS2) vallen en Hoeray als leverancier beoordelen.

Onze positie onder de Cyberbeveiligingswet

Hoeray (handelsnaam van The Circle of 10 B.V., KvK 92475809) valt zelf niet onder de Cyberbeveiligingswet. Wij hebben dit op 31 augustus 2026 vastgesteld met de officiële NIS2-zelfevaluatie van de Rijksinspectie Digitale Infrastructuur (RDI), bewust conservatief ingevuld: ook wanneer Hoeray als aanbieder van een cloudcomputingdienst wordt aangemerkt, valt de organisatie buiten de wet vanwege de omvangscriteria, en geen van de uitzonderingsgronden die ongeacht omvang gelden is van toepassing.

Uitkomst van de zelfevaluatie: “De NIS2-richtlijn is niet van toepassing op de organisatie in Nederland.”

Valt jouw organisatie wél onder de wet, dan hoort Hoeray bij de leveranciers die je in het kader van je zorgplicht beoordeelt. Deze pagina bevat daarvoor de relevante informatie. Wij herbeoordelen onze eigen positie bij relevante groei of wijziging van de dienstverlening.

Technische en organisatorische maatregelen

  • Multi-tenant-isolatie op databaseniveau: row-level security, afgedwongen (FORCE) op alle tabellen met klantgegevens — ook beheercode kan niet om het isolatieregime heen.
  • Dagelijkse geautomatiseerde controle op dat isolatieregime en op de verwerkingsketen, met directe alarmering bij afwijkingen.
  • Gescheiden databaserollen met minimale rechten voor applicatie-, platform- en beheertaken.
  • HR-koppelingen zijn alleen-lezen; koppelingscredentials worden versleuteld opgeslagen (AES-256-GCM).
  • Hosting en dataopslag volledig binnen de EU (Frankfurt, Duitsland) — zowel de applicatie als de database.
  • Versleutelde verbindingen (TLS) voor al het verkeer.
  • Tweefactorauthenticatie beschikbaar voor alle gebruikersaccounts.

Incidenten en datalekken

De verwerking wordt dagelijks geautomatiseerd gecontroleerd. Bij een datalek dat jouw organisatie raakt, informeren wij je conform de verwerkersovereenkomst zonder onredelijke vertraging en uiterlijk binnen 72 uur na ontdekking, met de aard van het incident, de getroffen gegevens en de genomen maatregelen.

Documenten

De volledige afspraken — inclusief de subverwerkerslijst en de beveiligingsbijlage — staan in onze juridische documenten (versie 30 augustus 2026):

Leveranciersbeoordeling of vragenlijst?

Werkt jouw organisatie met een eigen leveranciersvragenlijst of beoordelingsformat? Stuur die naar hello@hoeray.com — wij vullen hem graag voor je in.

Laatst bijgewerkt: 31 augustus 2026