Direct naar inhoud

Founding-partnerprogramma — drie plekken, 36 maanden een vaste prijs, meebeslissen over de roadmap.

Wat u krijgt →
Curanta
Trust Centre · laatst herzien 28 september 2026

Beveiliging en privacy op tafel, niet in een pdf achter een NDA.

Inkoop, FG, informatiebeveiliger en bestuur kunnen Curanta beoordelen vóór er een gesprek nodig is. Elk onderwerp hieronder heeft een eerlijke status: groen, geel of grijs.

aantoonbaar nu in uitvoering gepland

Informatiebeveiliging

Het NEN 7510-werkdocument is leidend. Een externe pentest is nog niet uitgevoerd, en de hele database is nog niet versleuteld; dat zeggen wij liever dan dat wij het verzwijgen.

  • NEN 7510:2024 In uitvoering

    Maatregelen ingevoerd met een eerste beoordeling; externe audit gepland Q4 2026. Niet gecertificeerd.

    Meer hierover →
  • NEN 7512 (uitwisseling) In uitvoering

    Toegepast op FHIR-/LSP-koppelingen

  • NEN 7513 (logging) Aantoonbaar

    Auditlog met hash-keten, zodat een wijziging achteraf aantoonbaar is. Een logregel over een cliënt blijft bewaard zolang het dossier bestaat; logregels zonder dossier 7 jaar.

  • ISO 27001 Gepland

    Audit gepland 2027

  • Externe pentest Gepland

    Nog niet uitgevoerd

  • Versleuteling BSN Aantoonbaar

    BSN op veldniveau versleuteld met AES-256-GCM

  • Versleuteling hele database In uitvoering

    Nog niet. Is een voorwaarde vóór de eerste klant.

Privacy & gegevensbescherming

Met een duidelijke verdeling van de rollen bij de verwerking. Het BSN staat altijd versleuteld opgeslagen.

  • Functionaris gegevensbescherming In uitvoering

    Nog niet aangesteld. Een externe FG volgt vóór de eerste zorgorganisatie met echte cliëntgegevens.

  • Verwerkersovereenkomst In uitvoering

    In uitvoering. Wij stellen hem op aanvraag op, zonder NDA.

    Meer hierover →
  • Subverwerkers Aantoonbaar

    Hosting binnen de EER (IONOS, Berlijn); site en mail bij Strato (Duitsland). De AI-functies gebruiken, als ze aan staan, Anthropic in de VS met gepseudonimiseerde gegevens en modelcontractbepalingen (SCC). Digitaal ondertekenen van HR-documenten loopt, als u het gebruikt, via DocuSign in de VS.

    Meer hierover →
  • DPIA In uitvoering

    Voor de eigen DPIA van de zorgaanbieder: wij stellen de onderbouwing op aanvraag op.

    Meer hierover →
  • BSN-encryptie Aantoonbaar

    AES-256-GCM op veldniveau; zoeken via een aparte hash, zonder te ontsleutelen

  • Recht op vergetelheid Aantoonbaar

    Pseudonimisering + audit-trail

Interoperabiliteit & openheid

Een eerlijke status per standaard en een export van uw gegevens in JSON. U zit niet vast aan één leverancier.

  • FHIR R4 In uitvoering

    BgZ en eOverdracht in FHIR R4, gevalideerd tegen de profielen van Nictiz; publieke FHIR-API in ontwikkeling

    Meer hierover →
  • MedMij In uitvoering

    Interne BgZ-brug gebouwd; MedMij-registratie en PKIoverheid-certificaat zijn er nog niet

  • Wegiz / eOverdracht In uitvoering

    BgZ- en eOverdracht-bundel opstellen uit het dossier; verzenden via Nuts nog niet aangesloten

  • LSP In uitvoering

    Koppeling gebouwd; VZVZ-aansluiting en UZI-certificaten zijn er nog niet

  • Publieke API In uitvoering

    Er is nog geen publieke API: geen endpoint voor externe partijen, geen API-sleutel en geen testomgeving. Een publieke FHIR-API is in ontwikkeling.

    Meer hierover →
  • Export van uw gegevens Aantoonbaar

    Volledige export van uw gegevens en bestanden in JSON

    Meer hierover →

Operationele continuïteit

Hosting in de EU en een openbare statuspagina. Wat wij nog niet met een meting of test kunnen aantonen, staat hieronder ook zo.

  • Hosting in de EU Aantoonbaar

    IONOS Cloud, Berlijn (Duitsland)

    Meer hierover →
  • Beschikbaarheid In uitvoering

    Doel 99,9% op kantooruren. Nog geen gemeten historie: er draait nog geen klant in productie

    Meer hierover ↗
  • Openbare statuspagina Aantoonbaar

    Actuele beschikbaarheid per onderdeel; geen incidenthistorie

    Meer hierover ↗
  • Hersteltest Gepland

    Hersteloefening nog niet uitgevoerd

  • RPO / RTO In uitvoering

    Doel in onze voorwaarden: RPO 1 uur, RTO 4 uur. Nog niet aangetoond met een hersteltest

    Meer hierover →
  • Exit-procedure Aantoonbaar

    Vastgelegd in onze voorwaarden (artikel 9)

    Meer hierover →

Wetten en sectorregels

Wkkgz, Wzd, Wtza, Wtta en de Cyberbeveiligingswet: wat de wet vraagt en wat Curanta daarbij doet.

  • Cbw (NIS2) In uitvoering

    De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Curanta heeft een NIS2-incidentmodule die de meldtermijnen van 24 uur, 72 uur en één maand bewaakt.

  • Wkkgz-klachtenregeling Aantoonbaar

    Module en werkwijze standaard aanwezig

  • Wzd-stappenplan Aantoonbaar

    Met een halfjaarlijkse XML-uitdraai voor de IGJ, nog niet gevalideerd tegen de specificatie van de IGJ

  • Wtza-jaarverantwoording Aantoonbaar

    Toelating vastleggen en de deadline van 31 mei bewaken, met herinneringen

  • Wtta (toelating uitleners) Aantoonbaar

    Uw eigen toelating vastleggen, en als inlener per uitlener de controle van zijn toelating (datum, uitkomst, bewijs), met een controletaak bij elke nieuwe inleenovereenkomst. De Wtta geldt vanaf 1 januari 2027; het register van de NAU is vanaf 1 juli 2027 te raadplegen

  • AI-verordening Aantoonbaar

    Register en classificatie van de AI-systemen in Curanta, met een logboek van AI-aanroepen

De vraag die inkopers stellen: "Wat als Curanta wegvalt?"

Curanta is een nieuwe, kleine leverancier. Wij benoemen dit zelf, omdat u er toch naar gaat vragen:

  • Broncode-escrow — in voorbereiding.
  • Ontwikkelaarspartnerschap — in voorbereiding.
  • Uw gegevens mee — een volledige export van uw gegevens en bestanden in JSON, zonder exit-fee. De exit staat in onze voorwaarden (artikel 9).

Een kleine leverancier betekent ook: geen supportdesk en geen tickets die maanden onderweg zijn. U spreekt rechtstreeks met Curanta.

Founding partners krijgen 36 maanden een vaste prijs en praten mee over de roadmap. Vragen over continuïteit: trust@curanta.nl.

Iets niet duidelijk?

Stuur een vraag rechtstreeks naar ons aanspreekpunt voor privacy en beveiliging; wij reageren binnen 1 werkdag. Stuurt u uw eigen beveiligingsvragenlijst (bijvoorbeeld CAIQ, SIG of BSI C5), dan vullen wij die in.