Beveiliging
Beveiliging – Vertrouw op de agile retrospective-tool van TeamRetro om uw gevoelige gegevens te beschermen en volledige beveiliging te waarborgen.
Onze klanten vertrouwen erop dat wij hun gegevens veilig en vertrouwelijk behandelen. Wij nemen beveiliging zeer serieus en werken voortdurend eraan om ervoor te zorgen dat dit vertrouwen terecht is. Heeft u vragen? Neem dan gerust contact met ons op via security@teamretro.com.



TeamRetro beschikt over een SOC 2 Type 2-certificering op het gebied van beveiliging, beschikbaarheid, vertrouwelijkheid en privacy. Een onafhankelijke auditor heeft ons beleid, ons product, ons platform en onze infrastructuur beoordeeld in overeenstemming met de Standard on Assurance Engagements (ASAE 3150) en heeft vastgesteld dat TeamRetro aan de strenge eisen daarvan voldoet.
Beveiligd platform
Veilige infrastructuur
Onze diensten worden gehost op de infrastructuur van Amazon Web Services (AWS). Wij hosten of beheren geen eigen routers, load balancers, DNS-servers of fysieke servers. De datacenters van Amazon zijn voorzien van 24-uurs bemande beveiliging, biometrische toegangscontrole, videobewaking en fysieke sloten. Alle systemen, netwerkapparaten en circuits worden voortdurend bewaakt. De AWS-faciliteiten zijn gecertificeerd volgens ISO 27001, SOC 1 en SOC 2/SSAE 16/ISAE 3402 (voorheen SAS 70 Type II), PCI Level 1, FISMA Moderate en Sarbanes-Oxley (SOX). Lees meer over AWS-beveiliging.
Gehost in de VS of de EU – de keuze is aan u
Verenigde Staten – bediend door datacentra en subverwerkers die in de VS zijn gevestigd, waarbij onze belangrijkste diensten worden gehost in Noord-Virginia; en de Europese Unie – bediend door datacentra en subverwerkers die uitsluitend in EU-lidstaten zijn gevestigd, waarbij onze belangrijkste diensten worden gehost in Frankfurt, Duitsland.
Altijd versleuteld
Versleuteling tijdens verzending – Alle gegevens die naar of vanuit onze infrastructuur worden verzonden, worden tijdens de verzending versleuteld volgens de beste praktijken in de sector, met behulp van Transport Layer Security (TLS 1.2 of 1.3). Onze SSL-configuratie krijgt een A+ veiligheidsbeoordeling van Qualys SSL Labs.
Versleuteling in rust – Al onze gebruikersgegevens worden in onze databases versleuteld met behulp van het beproefde AES256-versleutelingsalgoritme.
Veilige betalingen
Ons platform voldoet aan de PCI DSS-normen, waardoor een veilige verwerking van betalingsgegevens wordt gewaarborgd met toonaangevende beveiligings- en nalevingsmaatregelen. Wij houden ons niet bezig met het verwerken of opslaan van creditcardnummers – uw kaartgegevens worden rechtstreeks vastgelegd en veilig opgeslagen door Braintree (een PayPal-onderneming), onze betalingsprovider. Braintree is gecertificeerd als PCI Level 1-compliant en staat vermeld als Visa® Global Compliant Provider en MasterCard® Compliant Provider (SDP). Lees meer over de beveiliging en naleving bij Braintree.
Monitoring van de beveiliging van applicaties
- Wij maken gebruik van een oplossing voor beveiligingsmonitoring om inzicht te krijgen in de beveiliging van onze applicaties, aanvallen te detecteren en snel te reageren op een datalek.
- Wij maken gebruik van technologieën om uitzonderingen en logbestanden te monitoren en afwijkingen in onze applicaties op te sporen.
- Wij verzamelen en bewaren uitgebreide logbestanden om een controlespoor van de activiteiten binnen onze applicaties te kunnen bieden. Onze logbestanden worden regelmatig door ons beveiligingsteam gecontroleerd om afwijkingen op te sporen.
- Beveiligingsincidenten worden geregistreerd en bij kritieke aanvallen worden meldingen verzonden, zodat deze snel kunnen worden verholpen.
Beveiliging van applicaties
- Wij maken gebruik van Amazon Web Application Firewall om onze gebruikers te beschermen tegen een breed scala aan kwetsbaarheden. AWS WAF biedt bescherming tegen de meest kritieke categorieën aanvallen, zoals SQL-injecties en cross-site scripting. Het blokkeert aanvallen in realtime en waarschuwt ons wanneer aanvallers onze applicaties onder druk zetten.
- Wij maken gebruik van beveiligingsheaders om onze gebruikers tegen aanvallen te beschermen. Onze diensten hebben een A+ beoordeling gekregen van SecurityHeaders.io.
Incidentbeheer
Vermoedelijke beveiligingsincidenten, waaronder alle inbreuken op de logische en fysieke beveiliging, worden geregistreerd, gevolgd en opgelost volgens ons beleid en onze procedures voor incidentafhandeling. Waar dit krachtens de toepasselijke wetgeving, waaronder de EU-wet inzake cyberweerbaarheid, vereist is, stellen wij de relevante autoriteiten (zoals ENISA) binnen de voorgeschreven termijnen in kennis van significante beveiligingsincidenten. Mocht u vragen hebben of vermoeden dat er zich een incident heeft voorgedaan, neem dan contact op met security@teamretro.com.
Rapportage van uitval
Zakelijke klanten kunnen ervoor kiezen om via e-mail op de hoogte te worden gesteld van eventuele problemen. Dankzij ons hostingplatform is downtime doorgaans niet nodig wanneer wij wijzigingen aanbrengen in onze diensten. Wij zullen klanten echter ten minste 24 uur van tevoren per e-mail op de hoogte stellen van geplande downtime.
Uw privacy wordt beschermd
U blijft eigenaar van uw gegevens; deze zijn uitsluitend toegankelijk voor degenen met wie u ze wilt delen. TeamRetro (en het GroupMap Technology-team) heeft alleen onder beperkte omstandigheden toegang tot uw gegevens, bijvoorbeeld wanneer dit wettelijk vereist is of om technische ondersteuning te verlenen. Uitgebreide informatie hierover vindt u in het Privacybeleid van TeamRetro.
Bewaring en verwijdering van gegevens
Wij bewaren de gegevens van onze gebruikers gedurende een periode van 365 dagen na afloop van hun proefperiode of abonnement. Daarna worden alle gegevens volledig uit de applicatie verwijderd. Gebruikers kunnen te allen tijde verzoeken om verwijdering van hun gegevens door hun account te verwijderen of contact op te nemen met de klantenservice van TeamRetro. Lees meer over onze privacyinstellingen in ons Privacybeleid.
Bedrijfscontinuïteit en noodherstel
Wij maken back-ups van al onze kritieke bedrijfsmiddelen en voeren regelmatig testherstelprocedures uit om een snel herstel te garanderen in geval van een ramp. Elke 24 uur maken wij een volledige back-up van de klantgegevens. De back-ups worden veilig versleuteld en gedurende 30 dagen bewaard, waarna ze op veilige wijze worden vernietigd. Wij hebben plannen voor bedrijfscontinuïteit en rampenherstel opgesteld en evalueren deze jaarlijks.

Gebruikersbescherming
Eenmalige aanmelding
Single sign-on (SSO) via uw SAML-identiteitsprovider (IdP) is beschikbaar voor alle klanten van TeamRetro.
Wachtwoordbeveiligd
Wachtwoorden bij TeamRetro worden opgeslagen met een salt en cryptografisch gehasht met behulp van het geavanceerde bcrypt-algoritme. TeamRetro hanteert een minimale vereiste voor de complexiteit van wachtwoorden met behulp van de ZXCVBN-bibliotheek van Dropbox, waardoor wordt gewaarborgd dat wachtwoorden veilig, onvoorspelbaar en onkraakbaar zijn.
Accountverificatie
Gebruikers dienen hun eigendom van een e-mailadres te verifiëren via een link in een automatisch gegenereerde e-mail, alvorens deze te kunnen gebruiken voor een TeamRetro-account. Alle gebruikers moeten geauthenticeerd zijn voordat zij toegang krijgen tot klantgegevens.
Bescherming tegen accountkaping
Wij beschermen onze gebruikers tegen datalekken door brute-force-aanvallen te monitoren en te blokkeren.
Tweefactorauthenticatie
Wij bieden tweefactorauthenticatie via Google of uw SAML-IdP aan ter bescherming tegen aanvallen waarbij uw account wordt overgenomen.
Op rollen gebaseerde toegangscontrole
Geavanceerde rolgebaseerde toegangscontrole (RBAC) is beschikbaar voor alle accounts.
IP-whitelisting
Zodra deze instellingen zijn geconfigureerd en doorgevoerd, wordt iedereen die vanuit een gebied buiten de toegestane IP-bereiken toegang tot het account probeert te verkrijgen, geblokkeerd. Dit biedt organisaties meer controle over hoe en waar hun teams toegang krijgen tot TeamRetro.
Monitoring van verdacht gebruikersgedrag
Wij maken gebruik van Datadog om verdacht gedrag te monitoren en snel te reageren in geval van accountkapingen. Het beschermt klanten tevens tegen gegevensdiefstal door ‘credential stuffing’- of brute-force-aanvallen te blokkeren.
Beveiligingsmaatregelen
Veilig programmeren
Onze ontwikkelaars zijn verplicht zich te houden aan ons formeel vastgelegde beleid inzake applicatiebeveiliging en de beste praktijken en raamwerken op het gebied van beveiliging (OWASP Top 10, SANS Top 25) te volgen. Wij hanteren de volgende beste praktijken om het hoogste beveiligingsniveau in onze software te waarborgen:
- Ontwikkelaars nemen deel aan regelmatige beveiligingstrainingen om meer te weten te komen over veelvoorkomende kwetsbaarheden en bedreigingen
- Wij controleren onze code op beveiligingskwetsbaarheden
- Wij werken onze afhankelijkheden regelmatig bij en zorgen ervoor dat geen van deze bekende kwetsbaarheden vertoont
- Wij maken gebruik van Static Application Security Testing (SAST) om elementaire beveiligingskwetsbaarheden in onze codebase op te sporen
- Wij maken gebruik van Dynamic Application Security Testing (DAST) om onze applicaties te scannen
- Door gebruik te maken van Datadog kunnen wij kwetsbaarheden die aan het licht zijn gekomen door beveiligingstests, audits of het programma voor het melden van kwetsbaarheden, efficiënter verhelpen. Wij worden tevens gewaarschuwd wanneer applicatiecomponenten met bekende kwetsbaarheden in de productieomgeving worden gebruikt (afhankelijkheden).
Kwetsbaarheidsscans
TeamRetro wordt maandelijks, en na belangrijke releases, gescand door intruder.io om mogelijke kwetsbaarheden in de infrastructuur, het platform en de applicaties op te sporen. Eventuele geconstateerde kwetsbaarheden worden beoordeeld en verholpen in overeenstemming met ons beleid inzake applicatiebeveiliging.
Penetratietests
Wij laten regelmatig onafhankelijke penetratietests uitvoeren om de beveiliging van het TeamRetro-platform te controleren. Wij lossen alle kritieke problemen binnen 48 uur op en problemen met een hoge ernstgraad binnen 7 dagen.
Risicobeoordelingen
Er wordt jaarlijks een risicobeoordeling uitgevoerd om bedreigingen en kwetsbaarheden voor de TeamRetro-systemen in kaart te brengen. Op basis van de resultaten van de risicobeoordeling worden risicobeperkende maatregelen uitgewerkt.
Beveiliging van het systeem
CONTAINERISATIE VAN SERVERS – TeamRetro maakt gebruik van OS-containerisatie via AWS Fargate om ervoor te zorgen dat de toegang tot de gegevens en code van TeamRetro op de juiste wijze wordt beperkt. Alle diensten van TeamRetro draaien op speciale rekenresources die zijn geïsoleerd in hun eigen virtuele netwerk.
TIJDELIJKE BESTANDSSYSTEMEN OP DE SERVER – De servers van TeamRetro maken gebruik van een tijdelijk bestandssysteem, dat minimaal één keer per dag, of telkens wanneer er een nieuwe versie wordt geïmplementeerd, wordt teruggezet naar een nieuwe kopie van de meest recent geïmplementeerde code.
SYSTEEMUPDATES – Er worden voortdurend updates op platformniveau (besturingssysteem, systeembibliotheken en services) uitgevoerd voor de applicatie- en databaseservers van TeamRetro.
PATCHING VAN TOEPASSINGEN – Het patchen van toepassingen (toepassingsbibliotheken enz.) wordt door TeamRetro doorlopend uitgevoerd.
COMPUTERS – Alle apparatuur van het team (zoals laptops en desktopcomputers voor ontwikkeling) is voorzien van versleutelde opslag en wordt beschermd door up-to-date antivirussoftware.
Uitgebreide logboekregistratie
Wij houden uitgebreide logbestanden bij van elke transactie in het systeem, met specifieke registratie van inlogpogingen. Onze logbestanden worden regelmatig door ons beveiligingsteam gecontroleerd om pogingen tot ongeoorloofde toegang op te sporen.
De toegang van ons team
- Onze strikte interne procedure voorkomt dat medewerkers of beheerders toegang krijgen tot gebruikersgegevens. Wij hebben uitsluitend in beperkte gevallen toegang tot uw gegevens, bijvoorbeeld wanneer dit wettelijk vereist is of om technische ondersteuning te verlenen. Uitgebreide informatie hierover vindt u in ons Privacybeleid.
- Onze medewerkers en contractanten ondertekenen een geheimhoudings- en vertrouwelijkheidsovereenkomst om de gevoelige informatie van onze klanten te beschermen.
- Onze medewerkers en ingehuurde krachten worden gescreend door een toonaangevende dienst voor achtergrondonderzoek.
- Het toegangsniveau van al onze medewerkers wordt bepaald op basis van de noodzaak, periodiek geëvalueerd en ingetrokken indien dit niet langer nodig is. Wij hanteren meervoudige authenticatie voor alle kritieke TeamRetro-systemen.
- Voor beheerderstoegang is tweefactorauthenticatie vereist.
Verantwoorde openbaarmaking
Wij moedigen iedereen die zich houdt aan de beginselen van verantwoorde melding en onze beleidsregels en gebruiksvoorwaarden naleeft, aan om deel te nemen aan ons programma voor het melden van kwetsbaarheden. Vermijd alstublieft geautomatiseerde tests en voer beveiligingstests uitsluitend uit met uw eigen gegevens. Maak alstublieft geen informatie over de kwetsbaarheden openbaar totdat wij deze hebben verholpen. Beloningen worden naar eigen goeddunken toegekend, afhankelijk van de ernst van de gemelde kwetsbaarheid. Lees meer over het TeamRetro-programma voor verantwoorde melding.
Externe leveranciers en subverwerkers
TeamRetro maakt gebruik van een aantal externe leveranciers om een uitgebreide online ervaring mogelijk te maken.
Bij TeamRetro streven wij ernaar transparant te zijn over de externe leveranciers en subverwerkers waarmee wij samenwerken om onze dienst te leveren en te ondersteunen. Onze subverwerkers worden zorgvuldig geselecteerd op basis van hun vermogen om te voldoen aan hoge normen op het gebied van beveiliging, privacy en betrouwbaarheid.
Wij evalueren regelmatig onze relaties met leveranciers om ervoor te zorgen dat deze in overeenstemming blijven met onze nalevingsverplichtingen, en wij bieden klanten duidelijk inzicht in hoe en waar hun gegevens kunnen worden verwerkt. Raadpleeg voor alle details onze pagina over de subverwerker TeamRetro.
Heeft u een vraag of wilt u iets melden? Stuur ons dan een bericht via security@teamretro.com.