Technische maatregelen die compliance ondersteunen
MindooDB levert cryptografische bouwstenen — end-to-end versleuteling, ondertekende append-only-geschiedenis en gecoördineerd wissen van gegevens — die centrale technische eisen van gangbare regelgevingskaders afdekken. Compliance zelf blijft een organisatorische taak; MindooDB geeft je daarvoor een stevig fundament om op te bouwen.
Compliance per regelgeving
De Health Insurance Portability and Accountability Act vereist bescherming van patiëntgegevens, toegangscontrole en audittrails.
- End-to-end versleuteling zorgt dat patiëntgegevens nooit zichtbaar zijn voor servers
- Ondertekende schrijfgeschiedenis — elke wijziging is Ed25519-ondertekend en bewijst wie wat wanneer schreef
- Fijnmazige toegangscontrole met benoemde sleutels voor verschillende behandelteams
- Gegevensbewaring via databases met sharding op tijdbasis en archivering
- Offline werken voor zorgmedewerkers in de buitendienst en afgelegen klinieken
⚠️ HIPAA vereist daarnaast het loggen van leestoegang, BAA's, administratieve waarborgen en fysieke beveiliging — die punten moet je zelf rond MindooDB inrichten.
Toepassingen in de zorg bekijken → | Gedetailleerde patronen →
De Sarbanes-Oxley Act vereist audittrails voor financiële gegevens, onveranderlijke vastlegging en toegangscontrole.
- Onveranderlijke vastlegging door de append-only-architectuur
- Cryptografische integriteit — hash-geketende vermeldingen bewijzen dat vastgelegde gegevens niet zijn gewijzigd
- Volledige schrijfgeschiedenis met ondertekend auteurschap voor auditvereisten
- Tijdreizen om elke historische stand te reconstrueren
- Ondertekende wijzigingen bewijzen het auteurschap van alle aanpassingen
⚠️ SOX vereist daarnaast interne beheersing, verklaringen van het management en functiescheiding — dat zijn organisatorische taken.
Toepassingen voor financiële dienstverlening bekijken → | Gedetailleerde patronen →
De Algemene verordening gegevensbescherming vereist het recht op vergetelheid, gegevensportabiliteit, het bijhouden van toestemming en gegevensbescherming door ontwerp.
- Gecoördineerd wissen van gegevens —
purgeDocHistory()verspreidt verzoeken tot verwijdering via de directory-DB naar alle gesynchroniseerde clients - Gegevensportabiliteit via exportmogelijkheden voor documenten
- Gegevensbescherming door ontwerp met end-to-end versleuteling
- Audittrail voor schrijfacties — ondertekende append-only-geschiedenis van alle gegevenswijzigingen
⚠️ Wisverzoeken bereiken clients bij hun volgende directory-sync — apparaten die nooit meer verbinding maken, houden de gegevens. De AVG vereist daarnaast beheer van toestemming, het aanstellen van een functionaris voor gegevensbescherming en een register van verwerkingsactiviteiten — daarvoor ben jij verantwoordelijk.
De Payment Card Industry Data Security Standard vereist bescherming van betaalkaartgegevens, toegangscontrole en audittrails.
- Sterke versleuteling — AES-256-GCM in rust, RSA per gebruiker tijdens het transport, TLS op de verbinding
- Toegangscontrole met benoemde sleutels voor beperkte toegang tot gevoelige gegevens
- Audittrail voor schrijfacties — ondertekende append-only-geschiedenis van alle gegevenswijzigingen
⚠️ PCI-DSS is een uitgebreide standaard die netwerksegmentatie, kwetsbaarhedenbeheer, monitoring en meer omvat. MindooDB dekt de eisen rond versleuteling en toegangscontrole — de rest is jouw verantwoordelijkheid. Overweeg of je kaartgegevens wel hoeft op te slaan.
Technische maatregelen van MindooDB
- ✅ Volledige schrijfgeschiedenis (append-only)
- ✅ Cryptografische handtekeningen (bewijs van auteurschap)
- ✅ Manipulatievrije vastlegging (hash-geketend)
- ✅ Tijdreizen (elke stand reconstrueren)
- ✅ Wijzigingen met tijdstempel
- ✅ Versleuteling op de client (AES-256-GCM)
- ✅ Fijnmazige toegangscontrole (benoemde sleutels)
- ✅ Sleutelbeheer (met wachtwoord beveiligde KeyBag)
- ✅ Gecoördineerd wissen van gegevens (purge via de directory-DB)
- ✅ Datasoevereiniteit (tenants op de client)
- ⚙️ Leestoegang loggen (applicatielaag)
- ⚙️ Beheer van toestemming (applicatielaag)
- ⚙️ Rolgebaseerde toegangscontrole (met benoemde sleutels)
- ⚙️ Bewaarbeleid (met sharding op tijdbasis)
- ⚙️ Compliance-rapportage (met auditgegevens)
Volledige schrijfgeschiedenis
- Elke schrijfactie wordt cryptografisch ondertekend met de Ed25519-sleutel van de auteur
- Tijdstempels zitten in elke wijzigingsvermelding
- Documentgeschiedenis is te doorlopen met
iterateDocumentHistory() - Tijdreizen maakt het mogelijk elke historische stand te reconstrueren
- Verwijderingen worden gemarkeerd met tombstones (de geschiedenis blijft bewaard)
Let op: MindooDB logt automatisch schrijfacties (wie wat wijzigde). Leestoegang loggen (wie wat bekeek) moet je op applicatieniveau inrichten.
- Bewijzen wie wat wanneer heeft gewijzigd
- De stand op elk willekeurig moment reconstrueren
- De integriteit van gegevens aantonen aan auditors
- Daarbovenop het loggen van leestoegang in de applicatie bouwen
- Eisen rond legal discovery ondersteunen
Bewaarbeleid en archivering
- Sharding op tijdbasis — Databases per periode aanmaken (per jaar, per maand)
- Archiefdatabases — Oude gegevens verplaatsen naar alleen-lezen archiefdatabases
- Documentlevenscyclus — Documenten als gearchiveerd markeren in plaats van ze te verwijderen
- Gecoördineerd wissen — Door de beheerder ondertekende wisverzoeken gaan via de directory-DB; clients voeren ze bij de volgende sync uit
- Door het append-only-principe hopen gegevens zich in de loop van de tijd op
- Plan het beheersen van die groei vanaf het begin
- Gebruik sharding op tijdbasis voor efficiënte archivering
- Houd rekening met bewaareisen per documenttype
- Gecoördineerd wissen bereikt gesynchroniseerde clients; offline apparaten houden de gegevens
Compliance-functiematrix
| Vereiste | HIPAA | SOX | AVG | PCI-DSS |
|---|---|---|---|---|
| Gegevensversleuteling | ✅ E2E-versleuteling | ✅ E2E-versleuteling | ✅ E2E-versleuteling | ✅ E2E-versleuteling |
| Toegangscontrole | ✅ Benoemde sleutels | ✅ Benoemde sleutels | ✅ Benoemde sleutels | ✅ Benoemde sleutels |
| Audittrail voor schrijfacties | ✅ Ondertekend, append-only | ✅ Ondertekend, append-only | ✅ Ondertekend, append-only | ✅ Ondertekend, append-only |
| Gegevensintegriteit | ✅ Hash-geketend | ✅ Hash-geketend | ✅ Hash-geketend | ✅ Hash-geketend |
| Gegevens wissen | ⚠️ Gecoördineerd wissen* | N.v.t. | ⚠️ Gecoördineerd wissen* | N.v.t. |
| Leestoegang loggen | ⚙️ Zelf bouwen | ⚙️ Zelf bouwen | ⚙️ Zelf bouwen | ⚙️ Zelf bouwen |
| Beheer van toestemming | N.v.t. | N.v.t. | ⚙️ Zelf bouwen | N.v.t. |
✅ = ingebouwd ⚠️ = ingebouwd, met voorbehoud ⚙️ = zelf inrichten op applicatieniveau
* Wisverzoeken gaan via de directory-DB naar alle gesynchroniseerde clients. Apparaten die nooit meer verbinding maken, houden de gegevens.
Gedetailleerde implementatiepatronen vind je in de documentatie over compliance-patronen.