Cloud Hosting
Salesforce & Partners
- 100% datalocatie en opslag binnen de Europese Unie
- Gegarandeerde uptime van 99,9% met automatische data-replicatie
- Altijd beschermd door de nieuwste, geavanceerde cloud-security

Cloud-infrastructuur: Salesforce
HR2day draait op Salesforce Hyperforce, de moderne, publieke cloud-infrastructuur van Salesforce. Hyperforce maakt gebruik van de infrastructuur van AWS, wat ons in staat stelt om aan de hoogste beveiligingseisen te voldoen en data binnen Europa te houden.
Beschikbaarheid & Resilience
Het platform is ontworpen voor hoge beschikbaarheid. Services draaien verspreid over meerdere beschikbaarheidszones, zodat het systeem bij een infrastructuurstoring automatisch herstelt — zonder handmatige interventie.
Jullie data wordt opgeslagen in drie Europese datacenterlocaties: Frankfurt, Parijs en Stockholm. Tussen deze locaties vindt near real-time replicatie plaats: productiedata wordt continu gespiegeld naar een secundaire locatie. Salesforce hanteert voor het kernplatform een gegarandeerde uptime van 99,9% (exclusief gepland onderhoud). Voor onze eigen dienstverlening leggen wij aanvullende SLA-afspraken vast, standaard conform de GIBIT-voorwaarden.
Continue Security Roadmap & Innovatie

Geavanceerde Identiteitsbeveiliging & MFA
Structurele handhaving van Multi-Factor Authenticatie (MFA) voor alle gebruikerslicenties, met een specifieke focus op de transitie naar phishing-resistente methoden voor beheerders en geprivilegieerde accounts (zowel via de UI als SSO).Proactieve Dreigingsdetectie & IP-restricties
Automatische monitoring en blokkades van risicovolle netwerkverbindingen (zoals anonieme VPN’s of proxy’s) gecombineerd met de best practice om netwerktoegang strikt te beperken via specifieke IP-ranges en profielrestricties.Gedragsgestuurde Extra Verificatie (Step-Up Auth)
Het afdwingen van extra identiteitscontroles zodra gebruikers gevoelige acties uitvoeren (zoals het inzien of exporteren van rapportages) of wanneer het systeem afwijkend gedrag detecteert.Striktere Integratie-architectuur & Validatie
De structurele migratie van oudere koppelingsmethoden (Connected Apps) naar modernere, maximaal geïsoleerde frameworks (External Client Apps) en de strikte handhaving van e-maildomein-verificaties om misbruik te voorkomen.
Transaction Security Policies (TSP)
Geautomatiseerde beleidsregels en monitoring (onderdeel van de aanvullende module Shield & Event Monitoring) die realtime ingrijpen en extra verificatie vereisen zodra data-extracties vooraf ingestelde drempelwaarden (bijvoorbeeld 1.000 records) overschrijden. Shield & Event Monitoring is een extra dienst die je boven op de standaard beveiliging kan afnemen.
Datalocatie binnen de EU
Het afdwingen van extra identiteitscontroles zodra gebruikers gevoelige acties uitvoeren (zoals het inzien of exporteren van rapportages) of wanneer het systeem afwijkend gedrag detecteert.Meer weten over Salesforce?
Wil je meer weten over hoe deze infrastructuur de hoogste veiligheidsstandaarden garandeert? Lees hier alles over de security van Salesforce.
Benieuwd naar jouw kennis over de beveiliging van Salesforce?
(let op je gaat naar security omgeving van Salesforce)
Privacy & internationale datatransfers
Hoewel alle klantdata binnen de EU wordt opgeslagen, kan het voorkomen dat Salesforce als Amerikaans bedrijf bij bepaalde supportwerkzaamheden vanuit derde landen toegang heeft tot data. Om dit juridisch te waarborgen beschikt Salesforce over meerdere, elkaar aanvullende mechanismen:

Binding Corporate Rules (BCR) — Salesforce beschikt over door Europese toezichthouders goedgekeurde Processor Binding Corporate Rules. Deze zijn juridisch bindend voor alle Salesforce-entiteiten wereldwijd en waarborgen een adequaat beschermingsniveau bij internationale overdrachten van persoonsgegevens binnen de Salesforce-groep.
EU-US Data Privacy Framework (DPF) — Salesforce is gecertificeerd onder het EU-US Data Privacy Framework. Dit framework is gebaseerd op het adequaatheidsbesluit van de Europese Commissie (juli 2023), wat betekent dat de VS voor gecertificeerde organisaties wordt beschouwd als een land met een passend beschermingsniveau.
Standard Contractual Clauses (SCC’s) — Aanvullend zijn in de Data Processing Addendum (DPA) tussen HR2day en Salesforce de door de Europese Commissie goedgekeurde modelcontractbepalingen opgenomen als extra waarborg.
Backup & noodherstel
Naast de continue replicatie worden dagelijks automatische backups gemaakt. HR2day heeft aanvullende procedures ingericht voor dataherstel, met een Recovery Time Objective (RTO) van max 12 uur en een Recovery Point Objective (RPO) van max 4 uur. Salesforce beschikt over een Disaster Recovery Plan dat jaarlijks wordt getest.Gedeelde verantwoordelijkheid
Voor de beveiliging werken we met een model van gedeelde verantwoordelijkheid:- HR2day is verantwoordelijk voor haar subverwerkers en de applicatielaag: configuratie, autorisatiestructuren en procesafspraken.
- Jullie (als klant) zijn verantwoordelijk voor het beheer van eigen gebruikers, toegangsrechten en naleving van het interne beleid.
Realtime inzicht
Via trust.salesforce.com kun je op elk moment de actuele beschikbaarheid, prestaties en beveiligingsupdates van het platform inzien.Sub-verwerkers & Ketenverantwoordelijkheid

- Bij aanvang van een samenwerking voeren wij een vendor risk assessment uit. Hierbij beoordelen wij onder meer de cyberweerbaarheid van de leverancier, welke beveiligingsmaatregelen zij hebben getroffen en tot waar onze verantwoordelijkheid reikt.
- Periodiek monitoren wij alle wijzigingen in de risico’s van onze leveranciers. Wij beoordelen jaarlijks de auditrapportages en certificeringen van onze subverwerkers.
- Toegangsbeheer op basis van het principe van least privilege en functiescheiding
- Logging en monitoring van alle toegang tot persoonsgegevens
- Vastgelegde incidentprocedures met duidelijke meldplicht
- Een doorlopend security awareness-programma voor al onze medewerkers
Met elke subverwerker sluiten wij een (sub)verwerkersovereenkomst af waarin afspraken over beveiliging, vertrouwelijkheid en incidentmelding zijn vastgelegd. In het kader van de AVG/GDPR zijn wij als verwerker verplicht om transparant te zijn over de partijen die namens ons persoonsgegevens verwerken. De subverwerkers op onze lijst betreffen dan ook uitsluitend partijen die in opdracht van HR2day persoonsgegevens verwerken. Overige leveranciers, die geen toegang hebben tot persoonsgegevens, zijn hier niet in opgenomen.
Wijzigingen in subverwerkers
HR2day informeert klanten minimaal 30 dagen vooraf over wijzigingen in de lijst van sub-verwerkers. Klanten hebben het recht om bezwaar te maken tegen een nieuwe sub-verwerker conform de verwerkersovereenkomst.Vragen over privacy, security of compliance?
Ons Digital Trust-team staat voor jullie klaar. Of het nu gaat om een DPIA, het opvragen van onze ISAE 3402-rapportage of een technische vraag over onze beveiligingsmaatregelen. We denken graag met jullie mee.