Compliance

Technische maatregelen die compliance ondersteunen

MindooDB levert cryptografische bouwstenen — end-to-end versleuteling, ondertekende append-only-geschiedenis en gecoördineerd wissen van gegevens — die centrale technische eisen van gangbare regelgevingskaders afdekken. Compliance zelf blijft een organisatorische taak; MindooDB geeft je daarvoor een stevig fundament om op te bouwen.

Zero-trust-beveiligingsarchitectuur: sleutels blijven op de apparaten, versleutelde gegevens gaan via een versleutelingsschild naar servers die ze niet kunnen ontsleutelen
Regelgevende normen

Compliance per regelgeving

HIPAA (zorg)

De Health Insurance Portability and Accountability Act vereist bescherming van patiëntgegevens, toegangscontrole en audittrails.

Hoe MindooDB helpt
  • End-to-end versleuteling zorgt dat patiëntgegevens nooit zichtbaar zijn voor servers
  • Ondertekende schrijfgeschiedenis — elke wijziging is Ed25519-ondertekend en bewijst wie wat wanneer schreef
  • Fijnmazige toegangscontrole met benoemde sleutels voor verschillende behandelteams
  • Gegevensbewaring via databases met sharding op tijdbasis en archivering
  • Offline werken voor zorgmedewerkers in de buitendienst en afgelegen klinieken

⚠️ HIPAA vereist daarnaast het loggen van leestoegang, BAA's, administratieve waarborgen en fysieke beveiliging — die punten moet je zelf rond MindooDB inrichten.

Toepassingen in de zorg bekijken → | Gedetailleerde patronen →

SOX (financieel)

De Sarbanes-Oxley Act vereist audittrails voor financiële gegevens, onveranderlijke vastlegging en toegangscontrole.

Hoe MindooDB helpt
  • Onveranderlijke vastlegging door de append-only-architectuur
  • Cryptografische integriteit — hash-geketende vermeldingen bewijzen dat vastgelegde gegevens niet zijn gewijzigd
  • Volledige schrijfgeschiedenis met ondertekend auteurschap voor auditvereisten
  • Tijdreizen om elke historische stand te reconstrueren
  • Ondertekende wijzigingen bewijzen het auteurschap van alle aanpassingen

⚠️ SOX vereist daarnaast interne beheersing, verklaringen van het management en functiescheiding — dat zijn organisatorische taken.

Toepassingen voor financiële dienstverlening bekijken → | Gedetailleerde patronen →

AVG (gegevensbescherming)

De Algemene verordening gegevensbescherming vereist het recht op vergetelheid, gegevensportabiliteit, het bijhouden van toestemming en gegevensbescherming door ontwerp.

Hoe MindooDB helpt
  • Gecoördineerd wissen van gegevenspurgeDocHistory() verspreidt verzoeken tot verwijdering via de directory-DB naar alle gesynchroniseerde clients
  • Gegevensportabiliteit via exportmogelijkheden voor documenten
  • Gegevensbescherming door ontwerp met end-to-end versleuteling
  • Audittrail voor schrijfacties — ondertekende append-only-geschiedenis van alle gegevenswijzigingen

⚠️ Wisverzoeken bereiken clients bij hun volgende directory-sync — apparaten die nooit meer verbinding maken, houden de gegevens. De AVG vereist daarnaast beheer van toestemming, het aanstellen van een functionaris voor gegevensbescherming en een register van verwerkingsactiviteiten — daarvoor ben jij verantwoordelijk.

Compliance-patronen bekijken →

PCI-DSS (betalingen)

De Payment Card Industry Data Security Standard vereist bescherming van betaalkaartgegevens, toegangscontrole en audittrails.

Hoe MindooDB helpt
  • Sterke versleuteling — AES-256-GCM in rust, RSA per gebruiker tijdens het transport, TLS op de verbinding
  • Toegangscontrole met benoemde sleutels voor beperkte toegang tot gevoelige gegevens
  • Audittrail voor schrijfacties — ondertekende append-only-geschiedenis van alle gegevenswijzigingen

⚠️ PCI-DSS is een uitgebreide standaard die netwerksegmentatie, kwetsbaarhedenbeheer, monitoring en meer omvat. MindooDB dekt de eisen rond versleuteling en toegangscontrole — de rest is jouw verantwoordelijkheid. Overweeg of je kaartgegevens wel hoeft op te slaan.

Compliance-patronen bekijken →

Wat is ingebouwd, wat bouw je zelf

Technische maatregelen van MindooDB

Ingebouwd: audit & integriteit
  • ✅ Volledige schrijfgeschiedenis (append-only)
  • ✅ Cryptografische handtekeningen (bewijs van auteurschap)
  • ✅ Manipulatievrije vastlegging (hash-geketend)
  • ✅ Tijdreizen (elke stand reconstrueren)
  • ✅ Wijzigingen met tijdstempel
Ingebouwd: gegevensbescherming
  • ✅ Versleuteling op de client (AES-256-GCM)
  • ✅ Fijnmazige toegangscontrole (benoemde sleutels)
  • ✅ Sleutelbeheer (met wachtwoord beveiligde KeyBag)
  • ✅ Gecoördineerd wissen van gegevens (purge via de directory-DB)
  • ✅ Datasoevereiniteit (tenants op de client)
Zelf bouwen: op applicatieniveau
  • ⚙️ Leestoegang loggen (applicatielaag)
  • ⚙️ Beheer van toestemming (applicatielaag)
  • ⚙️ Rolgebaseerde toegangscontrole (met benoemde sleutels)
  • ⚙️ Bewaarbeleid (met sharding op tijdbasis)
  • ⚙️ Compliance-rapportage (met auditgegevens)
Audittrail

Volledige schrijfgeschiedenis

Wat automatisch wordt gelogd
  • Elke schrijfactie wordt cryptografisch ondertekend met de Ed25519-sleutel van de auteur
  • Tijdstempels zitten in elke wijzigingsvermelding
  • Documentgeschiedenis is te doorlopen met iterateDocumentHistory()
  • Tijdreizen maakt het mogelijk elke historische stand te reconstrueren
  • Verwijderingen worden gemarkeerd met tombstones (de geschiedenis blijft bewaard)

Let op: MindooDB logt automatisch schrijfacties (wie wat wijzigde). Leestoegang loggen (wie wat bekeek) moet je op applicatieniveau inrichten.

Toepassingen
  • Bewijzen wie wat wanneer heeft gewijzigd
  • De stand op elk willekeurig moment reconstrueren
  • De integriteit van gegevens aantonen aan auditors
  • Daarbovenop het loggen van leestoegang in de applicatie bouwen
  • Eisen rond legal discovery ondersteunen

Documentatie over tijdreizen bekijken →

Gegevensbewaring

Bewaarbeleid en archivering

Bewaarstrategieën
  • Sharding op tijdbasis — Databases per periode aanmaken (per jaar, per maand)
  • Archiefdatabases — Oude gegevens verplaatsen naar alleen-lezen archiefdatabases
  • Documentlevenscyclus — Documenten als gearchiveerd markeren in plaats van ze te verwijderen
  • Gecoördineerd wissen — Door de beheerder ondertekende wisverzoeken gaan via de directory-DB; clients voeren ze bij de volgende sync uit

Patronen voor datamodellering bekijken →

Compliance-aspecten
  • Door het append-only-principe hopen gegevens zich in de loop van de tijd op
  • Plan het beheersen van die groei vanaf het begin
  • Gebruik sharding op tijdbasis voor efficiënte archivering
  • Houd rekening met bewaareisen per documenttype
  • Gecoördineerd wissen bereikt gesynchroniseerde clients; offline apparaten houden de gegevens

Compliance-patronen bekijken →

Koppeling aan regelgeving

Compliance-functiematrix

Vereiste HIPAA SOX AVG PCI-DSS
Gegevensversleuteling ✅ E2E-versleuteling ✅ E2E-versleuteling ✅ E2E-versleuteling ✅ E2E-versleuteling
Toegangscontrole ✅ Benoemde sleutels ✅ Benoemde sleutels ✅ Benoemde sleutels ✅ Benoemde sleutels
Audittrail voor schrijfacties ✅ Ondertekend, append-only ✅ Ondertekend, append-only ✅ Ondertekend, append-only ✅ Ondertekend, append-only
Gegevensintegriteit ✅ Hash-geketend ✅ Hash-geketend ✅ Hash-geketend ✅ Hash-geketend
Gegevens wissen ⚠️ Gecoördineerd wissen* N.v.t. ⚠️ Gecoördineerd wissen* N.v.t.
Leestoegang loggen ⚙️ Zelf bouwen ⚙️ Zelf bouwen ⚙️ Zelf bouwen ⚙️ Zelf bouwen
Beheer van toestemming N.v.t. N.v.t. ⚙️ Zelf bouwen N.v.t.

✅ = ingebouwd   ⚠️ = ingebouwd, met voorbehoud   ⚙️ = zelf inrichten op applicatieniveau
* Wisverzoeken gaan via de directory-DB naar alle gesynchroniseerde clients. Apparaten die nooit meer verbinding maken, houden de gegevens.

Gedetailleerde implementatiepatronen vind je in de documentatie over compliance-patronen.