Cloud Hosting
Salesforce & Partners

HR2day maakt gebruik van Salesforce Hyperforce, de modernste cloud-infrastructuur van wereldmarktleider Salesforce. Jullie data wordt opgeslagen in Europese datacenters. Door te bouwen op deze wereldwijde infrastructuur profiteren jullie direct van de allerhoogste standaarden op het gebied van cloudbeveiliging, innovatie en continuïteit.

Cloud-infrastructuur: Salesforce

HR2day draait op Salesforce Hyperforce, de moderne, publieke cloud-infrastructuur van Salesforce. Hyperforce maakt gebruik van de infrastructuur van AWS, wat ons in staat stelt om aan de hoogste beveiligingseisen te voldoen en data binnen Europa te houden.

Beschikbaarheid & Resilience
Het platform is ontworpen voor hoge beschikbaarheid. Services draaien verspreid over meerdere beschikbaarheidszones, zodat het systeem bij een infrastructuurstoring automatisch herstelt — zonder handmatige interventie.

Jullie data wordt opgeslagen in drie Europese datacenterlocaties: Frankfurt, Parijs en Stockholm. Tussen deze locaties vindt near real-time replicatie plaats: productiedata wordt continu gespiegeld naar een secundaire locatie. Salesforce hanteert voor het kernplatform een gegarandeerde uptime van 99,9% (exclusief gepland onderhoud). Voor onze eigen dienstverlening leggen wij aanvullende SLA-afspraken vast, standaard conform de GIBIT-voorwaarden.

Continue Security Roadmap & Innovatie

Door te hosten bij een wereldspeler profiteert HR2day direct van miljardeninvesteringen in cyberbeveiliging. Salesforce hanteert een actieve security-roadmap om opkomende dreigingen voor te blijven. HR2day zorgt ervoor dat ons platform hier continu in meebeweegt. Hierdoor liften onze klanten automatisch mee op de nieuwste beveiligingsstandaarden, waaronder:
Eigen koers varen met HR2day

Geavanceerde Identiteitsbeveiliging & MFA

Structurele handhaving van Multi-Factor Authenticatie (MFA) voor alle gebruikerslicenties, met een specifieke focus op de transitie naar phishing-resistente methoden voor beheerders en geprivilegieerde accounts (zowel via de UI als SSO).

Proactieve Dreigingsdetectie & IP-restricties

Automatische monitoring en blokkades van risicovolle netwerkverbindingen (zoals anonieme VPN’s of proxy’s) gecombineerd met de best practice om netwerktoegang strikt te beperken via specifieke IP-ranges en profielrestricties.

Gedragsgestuurde Extra Verificatie (Step-Up Auth)

Het afdwingen van extra identiteitscontroles zodra gebruikers gevoelige acties uitvoeren (zoals het inzien of exporteren van rapportages) of wanneer het systeem afwijkend gedrag detecteert.

Striktere Integratie-architectuur & Validatie

De structurele migratie van oudere koppelingsmethoden (Connected Apps) naar modernere, maximaal geïsoleerde frameworks (External Client Apps) en de strikte handhaving van e-maildomein-verificaties om misbruik te voorkomen.

Transaction Security Policies (TSP)

Geautomatiseerde beleidsregels en monitoring (onderdeel van de aanvullende module Shield & Event Monitoring) die realtime ingrijpen en extra verificatie vereisen zodra data-extracties vooraf ingestelde drempelwaarden (bijvoorbeeld 1.000 records) overschrijden. Shield & Event Monitoring is een extra dienst die je boven op de standaard beveiliging kan afnemen.

Datalocatie binnen de EU

Het afdwingen van extra identiteitscontroles zodra gebruikers gevoelige acties uitvoeren (zoals het inzien of exporteren van rapportages) of wanneer het systeem afwijkend gedrag detecteert.

Meer weten over Salesforce?

Wil je meer weten over hoe deze infrastructuur de hoogste veiligheidsstandaarden garandeert? Lees hier alles over de security van Salesforce.

Benieuwd naar jouw kennis over de beveiliging van Salesforce?
(let op je gaat naar security omgeving van Salesforce)

Privacy & internationale datatransfers

Hoewel alle klantdata binnen de EU wordt opgeslagen, kan het voorkomen dat Salesforce als Amerikaans bedrijf bij bepaalde supportwerkzaamheden vanuit derde landen toegang heeft tot data. Om dit juridisch te waarborgen beschikt Salesforce over meerdere, elkaar aanvullende mechanismen:

HR2day Learning Zone

Binding Corporate Rules (BCR) — Salesforce beschikt over door Europese toezichthouders goedgekeurde Processor Binding Corporate Rules. Deze zijn juridisch bindend voor alle Salesforce-entiteiten wereldwijd en waarborgen een adequaat beschermingsniveau bij internationale overdrachten van persoonsgegevens binnen de Salesforce-groep.

EU-US Data Privacy Framework (DPF) — Salesforce is gecertificeerd onder het EU-US Data Privacy Framework. Dit framework is gebaseerd op het adequaatheidsbesluit van de Europese Commissie (juli 2023), wat betekent dat de VS voor gecertificeerde organisaties wordt beschouwd als een land met een passend beschermingsniveau.

Standard Contractual Clauses (SCC’s) — Aanvullend zijn in de Data Processing Addendum (DPA) tussen HR2day en Salesforce de door de Europese Commissie goedgekeurde modelcontractbepalingen opgenomen als extra waarborg.

Deze drie mechanismen samen zorgen ervoor dat jullie persoonsgegevens te allen tijde beschermd zijn conform de AVG/GDPR, ook in het geval van (incidentele) toegang van buiten de EU.

Backup & noodherstel

Naast de continue replicatie worden dagelijks automatische backups gemaakt. HR2day heeft aanvullende procedures ingericht voor dataherstel, met een Recovery Time Objective (RTO) van max 12 uur en een Recovery Point Objective (RPO) van max 4 uur. Salesforce beschikt over een Disaster Recovery Plan dat jaarlijks wordt getest.

Gedeelde verantwoordelijkheid

Voor de beveiliging werken we met een model van gedeelde verantwoordelijkheid:
  • HR2day is verantwoordelijk voor haar subverwerkers en de applicatielaag: configuratie, autorisatiestructuren en procesafspraken.
  • Jullie (als klant) zijn verantwoordelijk voor het beheer van eigen gebruikers, toegangsrechten en naleving van het interne beleid.

Realtime inzicht

Via trust.salesforce.com kun je op elk moment de actuele beschikbaarheid, prestaties en beveiligingsupdates van het platform inzien.

Sub-verwerkers & Ketenverantwoordelijkheid

HR2day is als aanbieder van beheerde ICT-diensten geregistreerd bij het NCSC in het kader van de Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van de Europese NIS2-richtlijn. Een van de kernvereisten van NIS2 is de beveiliging van de toeleveringsketen. HR2day neemt dit serieus via een gestructureerd Third Party Risk Management-proces:
HR2day met HR Analytics
  • Bij aanvang van een samenwerking voeren wij een vendor risk assessment uit. Hierbij beoordelen wij onder meer de cyberweerbaarheid van de leverancier, welke beveiligingsmaatregelen zij hebben getroffen en tot waar onze verantwoordelijkheid reikt.
  • Periodiek monitoren wij alle wijzigingen in de risico’s van onze leveranciers. Wij beoordelen jaarlijks de auditrapportages en certificeringen van onze subverwerkers.

Met elke subverwerker sluiten wij een (sub)verwerkersovereenkomst af waarin afspraken over beveiliging, vertrouwelijkheid en incidentmelding zijn vastgelegd. In het kader van de AVG/GDPR zijn wij als verwerker verplicht om transparant te zijn over de partijen die namens ons persoonsgegevens verwerken. De subverwerkers op onze lijst betreffen dan ook uitsluitend partijen die in opdracht van HR2day persoonsgegevens verwerken. Overige leveranciers, die geen toegang hebben tot persoonsgegevens, zijn hier niet in opgenomen.

Zie hier onze subverwerkers.

Wijzigingen in subverwerkers

HR2day informeert klanten minimaal 30 dagen vooraf over wijzigingen in de lijst van sub-verwerkers. Klanten hebben het recht om bezwaar te maken tegen een nieuwe sub-verwerker conform de verwerkersovereenkomst.

Vragen over privacy, security of compliance?

Ons Digital Trust-team staat voor jullie klaar. Of het nu gaat om een DPIA, het opvragen van onze ISAE 3402-rapportage of een technische vraag over onze beveiligingsmaatregelen. We denken graag met jullie mee.

Vermoeden van een datalek?Neem direct contact op met onze servicedienst en stuur een mail naar privacy@hr2day.com