Deflecta
  • Oplossing
  • Functies
  • Platformen
  • Beheer
  • Prijzen
arrow_forward Probeer gratis
Oplossing Functies Platformen Beheer Prijzen Probeer gratis
shield Technisch document

Security Whitepaper

Technische toelichting op de Deflecta-architectuur: lokale detectie op het eindpunt, minimale dataverwerking in de cloud en beveiligingsmaatregelen voor beheer, monitoring en incidentrespons.

schedule Laatst bijgewerkt: 2 juni 2026
menu_book Inhoud
  • 1. Samenvatting
  • 2. Dreigingsmodel
  • 3. Architectuur
  • 4. Datastromen
  • 5. Securitymaatregelen
  • 6. Beheerportaal
  • 7. Incidentrespons
  • 8. Klantverantwoordelijkheden
  • Contact
Kernprincipe: Deflecta analyseert gevoelige berichtinhoud lokaal op het apparaat. Detectie-events naar het beheerportaal zijn anoniem en bevatten geen berichtinhoud of identifiers uit de agent.

1. Samenvatting

Deflecta is ontworpen als security- en gedragslaag tussen medewerkers en digitale kanalen zoals e-mail, AI-tools, chat-apps en webplatformen. Het doel is om gevoelige informatie te herkennen voordat die onbedoeld wordt gedeeld, zonder de inhoud van berichten centraal te verzamelen.

De architectuur combineert lokale detectie op het eindpunt met een beheerportaal voor beleid, configuratie en geaggregeerde rapportage. De cloudlaag ontvangt geen prompts, e-mails, bijlagen of berichtinhoud vanuit de agent. Alleen anonieme categorie-events, zoals dat er een BSN-categorie is gedetecteerd, worden gebruikt voor inzicht op organisatieniveau.

2. Dreigingsmodel

Deflecta richt zich op datalekken en menselijk risicogedrag in moderne werkstromen. Het dreigingsmodel bevat onder meer:

  • Onbedoeld delen van persoonsgegevens, financiele gegevens of medische informatie in AI-tools
  • Versturen van gevoelige data via e-mail, chat, formulieren of cloud-applicaties
  • Gebruik van niet-goedgekeurde tools buiten het zicht van IT of security
  • Phishing en misleidende login-ervaringen op webplatformen
  • Verkeerde ontvangers, zwakke wachtwoorden, grote bijlagen en ander risicovol gebruikersgedrag
  • Misconfiguratie, ongeautoriseerde toegang of verstoring van het beheerportaal

Het model gaat uit van defense-in-depth: de agent beperkt risico direct bij de gebruiker, terwijl de cloudlaag alleen de minimale gegevens verwerkt die nodig zijn voor beleid en rapportage.

3. Architectuur

De Deflecta-architectuur bestaat uit drie logische lagen:

Eindpuntlaag

De agent draait op het apparaat van de medewerker en voert detectie uit in het werkgeheugen. Berichtinhoud, prompts en bijlagen worden lokaal beoordeeld. Afhankelijk van beleid kan Deflecta waarschuwen, blokkeren, maskeren of de gebruiker bewust laten bevestigen.

Beleids- en rapportagelaag

Het beheerportaal ondersteunt beleid, configuratie, rollen en rapportages. Rapportages zijn gebaseerd op anonieme categorie-events en aggregaties, niet op inhoud of herleidbare agent-identifiers.

Cloud- en beveiligingslaag

De cloudomgeving verzorgt hosting van het beheerportaal, configuratie, updates en beveiligingsmonitoring. Toegang is beperkt via rolgebaseerde autorisatie, MFA en least-privilege principes.

4. Datastromen en dataminimalisatie

Deflecta hanteert dataminimalisatie als technische ontwerpkeuze. De agent stuurt geen berichtinhoud, namen uit berichten, bijlagen, apparaat-ID's, gebruiker-ID's, IP-adressen, user-agents of sessie-identifiers als onderdeel van detectie-events naar het beheerportaal.

Wat wel naar het beheerportaal kan gaan:

  • Detectiecategorie, bijvoorbeeld BSN, IBAN, e-mailadres of wachtwoord
  • Actie-uitkomst, bijvoorbeeld gemaskeerd, verwijderd, geblokkeerd of genegeerd
  • Geaggregeerde aantallen en trends voor rapportage op organisatieniveau

Wat niet vanuit de agent wordt meegestuurd:

  • De tekst van prompts, e-mails, chats of webformulieren
  • Bijlagen of documentinhoud
  • Namen of persoonsgegevens die in de inhoud zijn aangetroffen
  • Apparaat-, gebruiker-, sessie-, IP- of browser-identifiers
Praktisch voorbeeld: het portaal kan tonen dat er een BSN-categorie is gedetecteerd en hoe daarop is gereageerd. Het portaal ontvangt niet welk BSN, van welke persoon of in welke berichttekst dit stond.

5. Securitymaatregelen

5.1 Eindpunt en verwerking

  • Detectie vindt lokaal plaats in het werkgeheugen van het apparaat
  • Beleid kan waarschuwingen, blokkades, masking en gebruikersconfirmatie afdwingen
  • Berichtinhoud wordt niet centraal opgeslagen door Deflecta
  • Fouttolerantie is gericht op veilig falen: gevoelige data mag niet onnodig naar de cloud worden gestuurd

5.2 Cloud en toegang

  • TLS 1.3 voor verkeer naar de cloudomgeving
  • Versleutelde opslag at-rest in Europese datacenters
  • Single Sign-On met verplichte multi-factor authenticatie voor beheerfuncties
  • Rolgebaseerde toegangscontrole en least-privilege voor beheerderrollen
  • Web Application Firewall, DDoS-bescherming en rate limiting
  • Managed Detection & Response (MDR) op de cloudomgeving

5.3 Ontwikkeling en wijzigingen

  • Security review bij wijzigingen aan detectie, beleid en beheerfunctionaliteit
  • Dependency- en vulnerability scanning als onderdeel van beheer en onderhoud
  • Gescheiden verantwoordelijkheden voor ontwikkeling, beheer en productiehandelingen
  • Wijzigingen aan securityrelevante functionaliteit worden aantoonbaar getest voor publicatie

6. Beheerportaal en organisatie-inrichting

Beheerders gebruiken het portaal om beleid in te richten, uitzonderingen te beheren en risico's op organisatieniveau te volgen. Het portaal is bedoeld voor sturing en verantwoording, niet voor inzage in persoonlijke berichtinhoud van medewerkers.

  • Beheerdersaccounts verwerken zakelijke accountgegevens voor toegang en autorisatie
  • Rapportages zijn gebaseerd op categorieen, aantallen en trends
  • Tenantisolatie voorkomt dat organisaties elkaars configuratie of rapportage zien
  • Beleid kan per organisatie worden afgestemd op rol, kanaal of risicocategorie

7. Incidentrespons en kwetsbaarheden

Deflecta behandelt beveiligingsincidenten volgens een gestructureerde incident-response aanpak: detectie, triage, containment, herstel, communicatie en evaluatie. Waar nodig worden klanten proactief geinformeerd over impact, maatregelen en vervolgstappen.

Kwetsbaarheden kunnen worden gemeld via responsible disclosure. Meldingen worden beoordeeld op reproduceerbaarheid, impact en misbruikrisico. We vragen onderzoekers om niet-destructief te testen en publicatie af te stemmen.

8. Klantverantwoordelijkheden

Security is een gedeeld model. Deflecta levert technische bescherming en beheermogelijkheden, maar klanten blijven verantwoordelijk voor inrichting, adoptie en intern beleid. Belangrijke aandachtspunten zijn:

  • Informeer medewerkers helder over het doel en de werking van Deflecta
  • Richt beheerderrollen zorgvuldig in en beperk toegang tot bevoegde personen
  • Stem detectiebeleid af op organisatie, sector en risicotolerantie
  • Combineer technische maatregelen met training, procedures en periodieke evaluatie
  • Controleer regelmatig of beleid, uitzonderingen en rapportages nog aansluiten bij de praktijk

Contact

support_agent Security team

Deflecta
Security meldingen: [email protected]
Privacy vragen: [email protected]
Algemeen: [email protected]

Documentstatus: deze whitepaper beschrijft de technische uitgangspunten van Deflecta en is bedoeld als toelichting voor klanten, securityteams en privacyteams. Contractuele afspraken staan in de DPA en, indien overeengekomen, in de optionele SLA.
Deflecta

De security- en gedragslaag om al uw platformen heen. Realtime detectie van gevoelige data. privacy-first. Gebouwd voor de Europese markt.

link mail_outline
Product
  • Functies
  • Beheerportaal
  • Prijzen
  • Roadmap
Bedrijf
  • Kernwaarden
  • Partners
  • Pers
  • Contact
Juridisch
  • Privacybeleid
  • Gebruiksvoorwaarden
  • AVG & SLA
  • Beveiligingsbeleid
© 2026 Deflecta. Alle rechten voorbehouden. Gemaakt in Nederland  ยท  deflecta.nl