Grassfeld's Informatiebeveiligingsbeleid
Dit informatiebeveiligingsbeleid beschrijft de relevante maatregelen van Grassfeld B.V. met betrekking tot informatiebeveiliging vanuit strategisch en operationeel oogpunt. Dit beleid is gericht op gebruikers van de applicatie en de website van Grassfeld.
Laatst geupdate op 17-06-2026

Grassfeld neemt informatiebeveiliging serieus om de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te waarborgen. Grassfeld beoordeelt en verbetert haar beveiligingsmaatregelen op basis van een risicogebaseerde aanpak, in lijn met algemeen erkende beveiligingsprincipes.
De externe partijen waarmee Grassfeld samenwerkt, waaronder financiële instellingen en beveiligingspartners, zijn gehouden aan de voor hun sector geldende wet- en regelgeving en beveiligingsnormen.
1.
Toegangscontrole van de gebruiker
1.1
Registratie en authentificatie:
Externe gebruikers dienen zich te registreren voor toegang via een beveiligd online proces dat de identiteit van de gebruiker verifieert. Elke gebruiker wordt geverifieerd met behulp van een combinatie van een wachtwoord en multifactorauthenticatie (MFA).
1.2
Autorisatie:
Toegang wordt uitsluitend verleend op basis van de noodzaak van de gebruiker om met het systeem te communiceren. Gebruikers krijgen alleen toegang tot functies en gegevens die relevant zijn voor hun rol of transactievereisten.
1.3
Beheerdersaccounts:
De administratieve accounts worden alleen gebruikt om administratieve taken uit te voeren. Alle ongebruikte of onnodige gebruikersaccounts, e-mailadressen, enz. worden door de IT-administratie verwijderd of gedeactiveerd. Bovendien worden gebruikersaccounts bij beëindiging van het dienstverband, contract of overeenkomst verwijderd of gedeactiveerd door de IT-administratie en dienovereenkomstig gedocumenteerd. Als werknemers toegang hadden tot gedeelde accounts, worden de inloggegevens van deze accounts gewijzigd door de IT-administratie.
2.
Bescherming van gegevens
2.1
Versleuteling van gegevens:
Gegevens die worden opgeslagen binnen het Grassfeld platform en de applicatie zijn op hoog niveau gecodeerd door middel van verschillende coderingstechnologieën. Bovendien worden gegevens 24 uur per dag gecontroleerd op mogelijke aanvallen en datalekken met als doel een onmiddellijke beperking van een mogelijke aanval.
2.2
Classificatie van gegevens:
Alle gegevens en informatie toegankelijk, verwerkt en opgeslagen door Grassfeld worden gecategoriseerd door de Security Officer en periodiek herzien, niet minder dan jaarlijks. Het impactniveau van elke gegevenscategorie wordt gecategoriseerd (Referentie: NIST Special Publication 800-60 Volume I). Gegevens moeten worden beheerd, beschermd en beveiligd in overeenstemming met het impactniveau van de gegevenscategorie.
2.3
Gegevensopslag:
Gegevens worden opgeslagen in een meerlaagse beveiligde database met zeer beperkte toegankelijkheid. Deze toegang is alleen beschikbaar voor geautoriseerd personeel dat zich houdt aan strikte authenticatieprotocollen. Als een gebruiker zijn account verwijdert, worden de gegevens van die account vernietigd. Grassfeld ondersteunt geen back-up gegevens, dus eerder verwijderde gegevens kunnen niet worden teruggehaald.
2.4
Back-ups en herstel:
Het delen van persoonlijke en financiële informatie binnen de applicatie is onderworpen aan strikte protocollen en gebeurt enkel met expliciete toestemming van de gebruiker. Grassfeld verkoopt geen gegevens aan derden.
2.5
Delen van gegevens:
Het delen van persoonlijke en financiële informatie binnen de applicatie is onderworpen aan strikte protocollen en vindt uitsluitend plaats met expliciete toestemming van de gebruiker.
Grassfeld verkoopt geen gegevens aan derden.
Zie het Privacy- en Cookiebeleid voor meer informatie over de verwerking van persoonsgegevens en de rechten van betrokkenen.
3.
Verantwoordelijkheid van medewerkers
3.1
Nieuwe medewerkers:
Alle nieuwe (interne en externe) medewerkers worden geïnformeerd over het informatiebeveiligingsbeleid.
3.2
Naleving:
Medewerkers zijn verplicht zich te houden aan de beleidsrichtlijnen.
3.3
Patchbeheer en kwetsbaarheidsbeheer:
Grassfeld beoordeelt bekende kwetsbaarheden in software, infrastructuur en systemen op basis van risico en urgentie.
Kritieke beveiligingsupdates worden met prioriteit toegepast. Systemen die niet langer worden ondersteund of onvoldoende beveiligd kunnen worden, worden vervangen, geïsoleerd of buiten gebruik gesteld.
4.
Verantwoordelijkheid van de gebruiker
4.1
Beveiliging van toegangsgegevens:
Gebruikers zijn verantwoordelijk voor het geheim houden van hun wachtwoorden. Wachtwoorden moeten niet worden gedeeld of opgeschreven. Als het vermoeden bestaat dat een wachtwoord is gecompromitteerd, moet het onmiddellijk worden gewijzigd.
4.2
Beveiliging van apparaten:
Om een veilig gebruik van de applicatie op de telefoon van een gebruiker te garanderen, moeten gebruikers ervoor zorgen dat hun apparaten veilig zijn, voorzien zijn van de nieuwste beveiligingspatches en adequate antivirusbescherming hebben.
5.
Security by Design
5.1
Proactieve bescherming:
Beveiligingsmaatregelen zijn, in plaats van reactief toegevoegd, proactief opgenomen in het ontwerp en de architectuur van Grassfeld. MMOX, de cyberbeveiligingspartner van Grassfeld, ontvangt informatie over bedreigingen, kwetsbaarheden en hun zakelijke impact uit verschillende bronnen, waaronder interne of externe informatiedeling, maar ook niet-commerciële en commerciële entiteiten.
5.2
Minimalisatie van risico's:
Het ontwerp en de implementatie van de app volgen het principe van de minste privileges, zodat gebruikers het minimale toegangsniveau hebben dat nodig is voor hun functionaliteit. Dit vermindert de potentiële schade van een inbreuk of misbruik. Bovendien past Grassfeld Security by Design toe door het implementeren van een IP-controle per gebruikerssessie, beveiligde verbinding met onze eigen servers en het aanmaken van een nieuwe account via e-mail, wachtwoord en sms-verificatie.
5.3
Pseudonimisering:
Gebruikers van Grassfeld worden in ons systeem gepseudonimiseerd als een nummer. Dit betekent dat Grassfeld geen persoonlijke informatie ziet van een gebruiker. De gebruiker, in dit geval een gepseudonimiseerd nummer, kan enkel gelezen worden in ons systeem via een beveiligde verbinding speciaal ontworpen voor de communicatie met de gebruiker. Alle informatie die wordt toegevoegd door een gebruiker en opgeslagen door Grassfeld wordt enkel gebruikt om onze algoritmes te verfijnen en kan niet door ons worden gewijzigd.
6.
Beheer van incidenten
6.1
Incidentrespons:
In geval van een beveiligingsincident reageert Grassfeld met een onmiddellijke en gepaste reactie door het te escaleren naar het kernteam. Grassfeld zorgt voor het isoleren van aangevallen systemen en netwerksegmenten om verdere schade te voorkomen. Verdere stappen worden genomen door forensisch onderzoek en het analyseren van de omvang van het incident. Grassfeld heeft een cyberteam dat 24 uur per dag beschikbaar is. Communicatie met de betrokken personen en stakeholders gebeurt door middel van wetten en voorschriften.
6.2
Responsible disclosure:
Grassfeld moedigt beveiligingsonderzoekers en gebruikers aan om mogelijke kwetsbaarheden op verantwoorde wijze te melden.
Meldingen kunnen worden gedaan via: security@grassfeld.com
Grassfeld verzoekt melders om:
- geen misbruik te maken van de kwetsbaarheid;
- geen gegevens van gebruikers te kopiëren, wijzigen of verwijderen;
- de kwetsbaarheid vertrouwelijk te behandelen totdat deze is opgelost;
- voldoende informatie te verstrekken om de kwetsbaarheid te reproduceren.
Grassfeld behandelt meldingen vertrouwelijk en zal geen juridische stappen ondernemen tegen melders die te goeder trouw handelen en zich houden aan bovenstaande voorwaarden.
7.
Leveranciers en beveiligingspartners
7.1
Externe partijen:
Grassfeld werkt conform de vereisten van de toepasselijke wetgeving inzake gegevensbescherming. Informatie over Grassfeld's naleving met betrekking tot wettelijke kwesties wordt behandeld in het Privacy- en Cookiebeleid.
8.
Naleving en wetgeving
8.1
Herzieningen:
Dit beleid kan op elk moment worden bijgewerkt om wijzigingen in juridische, technische of zakelijke ontwikkelingen weer te geven. We raden je aan deze verklaring regelmatig te raadplegen, zodat je op de hoogte blijft van eventuele wijzigingen.
9.
Updates van het beleid
9.1
Herzieningen:
Dit beleid kan worden bijgewerkt om wijzigingen in juridische, technische of organisatorische ontwikkelingen weer te geven.
Grassfeld adviseert gebruikers dit beleid regelmatig te raadplegen om op de hoogte te blijven van eventuele wijzigingen.
Contact Details
Voor vragen over dit beleid of meldingen van beveiligingsincidenten kun je contact opnemen via:
Rodezand 80
3011 AN Rotterdam
Nederland
Grassfeld B.V.
security@grassfeld.com




