Trust Center
Vertrouwen verdien je met openheid. Op deze pagina leest u precies waar WMO Digitaal draait, welke partijen wij inschakelen, hoe wij uw gegevens beschermen en hoe u ons kunt controleren. Geen kleine lettertjes — staat iets er niet, vraag het ons.
Alle systemen operationeel · status.wmodigitaal.nl in voorbereiding — live status en storingshistorie, voor iedereen zichtbaar. Doel-beschikbaarheid: 99,5% per maand; werkelijke cijfers staan op de statuspagina.
Onze infrastructuur
Waar draait het?
Alle systemen en opslag staan in Nederland. Er is geen verwerking of opslag buiten de EU, op enkele berichtendiensten na — die zien nooit inhoud over uw aanvraag.
Elke gemeente is technisch volledig afgeschermd van elke andere gemeente.
Versleuteling
- Onderweg: al het verkeer versleuteld; videogesprekken end-to-end versleuteld, zonder opname
- In rust: alles versleuteld; gevoelige gegevens extra met eigen sleutels, die periodiek wisselen
- Identiteitsgegevens: alleen op uw eigen toestel, versleuteld achter uw pincode
Wat wij bewust níet hebben
- Geen BSN — nergens, nooit
- Geen opnames van gesprekken
- Geen centrale database met namen en pasfoto's
- Geen advertentie- of volgtechnologie, geen Google Fonts-CDN, geen Amerikaanse crash-diensten in de app
Alle partijen die wij inschakelen
Dit is de volledige, actuele lijst van subverwerkers. Gemeenten worden 30 dagen vóór elke wijziging geïnformeerd en kunnen bezwaar maken. Laatste wijziging: 10 augustus 2026.
| Waarvoor | Wat zij zien |
|---|---|
| Hosting en opslag | Alles staat in Nederland. Onze leverancier kan niet bij uw gegevens. |
| E-mail- en sms-berichten | Uw e-mailadres of telefoonnummer, en het feit dát er een bericht is. Nooit inhoud over uw aanvraag. |
| Videoverbinding | Uitsluitend versleuteld verkeer. Meekijken of meeluisteren kan niet. |
| Foutrapportage van de app | Technische foutmeldingen. Geen persoonsgegevens. |
Gemeenten en hun securityfunctionarissen krijgen de volledige technische bijlage — met alle subverwerkers, regio’s, protocollen en sleutelbeheer — bij de verwerkersovereenkomst, of op verzoek via contact.
Hoe wij onszelf controleren
Doorlopend
- Onveranderbaar auditregister: elke handeling vastgelegd in een keten die niemand kan aanpassen — maandelijks verzegeld (7 jaar bewaard)
- Nachtelijke controle van de registerketen; alarm bij elke afwijking
- Automatische tests op gemeente-scheiding bij elke software-wijziging
- Verwijdertaken bewaakt: mislukt verwijderen = incident
Periodiek
- Jaarlijkse penetratietest door een extern bureau; managementsamenvatting hieronder te downloaden
- Kwartaalcontrole van alle toegangsrechten van medewerkers
- Jaarlijkse herziening van dreigingsmodel en DPIA-basis
Mensen & toegang
- Medewerkers van gemeenten loggen in via hun eigen werkonmgeving (Microsoft 365 / Google Workspace) met verplichte tweefactor
- Klantmanagers zien identiteitsgegevens alléén voor hun eigen afspraak, alléén na deling — elke inzage wordt gelogd
- Auditors hebben technisch afgedwongen alleen-lezen-toegang
- Onze eigen beheerders kunnen niet bij identiteitsgegevens: die staan op uw toestel
Alle wetten en normen die op ons van toepassing zijn
Niet alleen de AVG. Dit is het volledige juridische kader waarbinnen WMO Digitaal werkt — per wet: wat die eist en hoe wij eraan voldoen.
Wmo 2015
De wet waar het allemaal om draait — en die wij artikel voor artikel volgen:
- Onderzoek binnen 6 weken na de melding (art. 2.3.2 lid 1): onze termijnbewaking start automatisch bij de melding en waarschuwt de gemeente ruim op tijd
- Persoonlijk plan binnen 7 dagen (art. 2.3.2 lid 2): elke uitnodiging wijst op dit recht, zodat u uw eigen plan kunt inbrengen vóór het gesprek
- Gratis cliëntondersteuning (art. 2.2.4 jo. 2.3.2 lid 3): vermeld in elke uitnodiging — aan de cliënt én de mantelzorger, zoals de wet vraagt
- Mantelzorg hoort in het onderzoek (art. 2.3.2 lid 4): onze mantelzorger-flow maakt meedoen officieel en vastgelegd
- Beschikking binnen 2 weken na de aanvraag (art. 2.3.5): statusterugkoppeling helpt de gemeente ook deze termijn te bewaken
- Spoed (art. 2.3.3): spoedmeldingen krijgen voorrang in routering en agenda
- Gegevensverwerking volgens §5.1 (art. 5.1.1–5.1.7) — de basis van ons verwerkingsregister
Wet op de identificatieplicht (Wid)
De Wmo verplicht de gemeente uw identiteit vast te stellen aan de hand van een document uit art. 1 Wid (art. 2.3.4 Wmo 2015). Precies dát doet onze identiteitscontrole: paspoort, identiteitskaart, verblijfsdocument of rijbewijs — bij een fysiek gesprek door het tonen van het document, bij een videogesprek via de chipcontrole in de app. Digitaal is dus geen uitzondering op de wet, maar een uitvoering ervan — met sterker bewijs (chip-echtheid) dan een blik op een pasje.
AVG + UAVG
Wij zijn verwerker; uw gemeente is verantwoordelijke. Volledig verwerkingsregister, verwerkersovereenkomst en DPIA-ondersteuning per gemeente. Waar wij een aanvullende identiteitscontrole doen, gebeurt dat uitsluitend met uw uitdrukkelijke toestemming per keer — en er is altijd een volwaardig alternatief.
Awb (bestuursrecht)
Het gesprek is onderdeel van een besluitvormingsproces van de gemeente. Ons auditregister levert de zorgvuldigheids-onderbouwing (wie, wat, wanneer) die de Awb van een bestuursorgaan vraagt; het besluit zelf blijft volledig bij de gemeente.
eIDAS 2.0 / EUDI & ICAO 9303
Documentcontrole volgens de internationale chip-standaarden (ICAO 9303, EU 2019/1157). Onze wallet volgt de ontwerpprincipes van de Europese Digitale Identiteit (EUDI); zodra de Nederlandse EUDI-wallet breed beschikbaar is, accepteren wij die als gelijkwaardig bewijs.
BIO & NIS2 / Cyberbeveiligingswet
Baseline Informatiebeveiliging Overheid als ontwerpnorm. NIS2-meldprocedures (24-uurs vroegtijdige waarschuwing aan het CSIRT, 72-uurs melding) ingericht en jaarlijks geoefend, vooruitlopend op de Nederlandse Cyberbeveiligingswet.
Toegankelijkheid (Besluit digitale toegankelijkheid / EAA)
Burgerschermen op WCAG 2.1 AAA (wettelijk minimum is AA) — contrast 7:1, voorlezen, toetsenbord, 26 talen. Openbare toegankelijkheidsverklaring conform het Besluit digitale toegankelijkheid overheid en de European Accessibility Act.
Archiefwet
Gemeenten hebben archiefplichten. Ons onveranderbaar register (7 jaar, verzegeld) en de maandelijkse exports zijn zo ingericht dat de gemeente aan haar Archiefwet-verplichtingen kan voldoen zonder dat daarvoor persoonsgegevens langer bewaard hoeven te worden dan nodig.
Telecommunicatiewet / ePrivacy
Deze website gebruikt géén tracking- of advertentiecookies — daarom ziet u ook geen cookiebanner. Alleen technisch noodzakelijke opslag.
ISO 27001
Certificeringstraject gepland; het managementsysteem is er al naar ingericht. Voortgang wordt hier bijgehouden.
Zo is elke processtap juridisch geborgd
Van melding tot archief: welke wet geldt waar, en hoe wij eraan voldoen.
| Processtap | Wat er gebeurt | Kader | Zo geborgd |
|---|---|---|---|
| 1 · Melding bij gemeente | Gemeente maakt een zaak aan bij ons — alleen zaaknummer + contactgegevens, nooit BSN | Wmo 2015 art. 2.3.2, AVG (minimalisatie) | Technisch afgedwongen: ons systeem kán geen BSN opslaan; 6-weken-onderzoekstermijn start automatisch; spoedmeldingen (art. 2.3.3) met voorrang |
| 2 · Uitnodiging | Sms/e-mail met weblink; rechten vermeld: gratis cliëntondersteuning én persoonlijk plan (7 dagen) | Wmo 2015 art. 2.2.4, 2.3.2 lid 2–3, AVG, ePrivacy | Wettelijke rechten in elke uitnodiging, aan cliënt én mantelzorger; geen persoonsgegevens in berichten |
| 3 · Plannen (web/balie/telefoon) | Afspraak kiezen, ook zonder app of computer | Toegankelijkheidsbesluit, Awb (zorgvuldigheid) | WCAG AAA, B1/A2-taal, telefonisch alternatief; OTP-controle tegen misbruik van links |
| 4 · Identiteit bevestigen (alleen video) | Chipcontrole van een Wid-document op het eigen toestel | Wmo 2015 art. 2.3.4 jo. art. 1 Wid, eIDAS/ICAO 9303, AVG art. 25, UAVG | Uitvoering van de wettelijke identificatieplicht; gegevens blijven op het toestel; server bewaart alleen «bevestigd»; toestemming per stap |
| 5 · Het gesprek | Thuis, op locatie of via versleuteld videogesprek; identiteit gedeeld op het moment van deelname | Wmo 2015, AVG, AI Act (bij extra controle) | Toestemming + weigermogelijkheid; mens beslist; geen opname; verwijdering direct na het gesprek (standaard) |
| 6 · Verslag & besluit | Gemeente verwerkt de uitkomst; na aanvraag volgt de beschikking | Awb, Wmo 2015 art. 2.3.5 (2 weken) | Statusterugkoppeling helpt de gemeente de 2-weken-beslistermijn te halen; besluit en dossier volledig bij de gemeente |
| 7 · Bewaren & verantwoorden | Pseudoniem auditregister; persoonsgegevens verwijderd volgens schema | Archiefwet, AVG art. 5/17, BIO | Onveranderbaar register 7 jaar (zonder persoonsgegevens); verwijdering bewaakt met alarm; jaarlijkse controle |
Documenten
- Verwerkersovereenkomst (model) in voorbereiding
- Overzicht verwerkingsregister (publieksversie) in voorbereiding
- Managementsamenvatting laatste penetratietest in voorbereiding
- Toegankelijkheidsverklaring · Privacyverklaring
- Architectuur in gewone taal (pdf) in voorbereiding
Iets gevonden? Meld het veilig
Coordinated Vulnerability Disclosure
Vindt u een kwetsbaarheid, meld die via security@wmodigitaal.nl (zie ook onze security.txt). Wij volgen de CVD-leidraad van het NCSC: reactie binnen 2 werkdagen, oplossing of plan binnen 90 dagen, geen aangifte bij verantwoorde melding, en — als u dat wilt — publieke dank in onze hall of fame.
Transparantierapport
Jaarlijks publiceren wij: aantal beveiligingsincidenten en datalekken (incl. meldingen aan de AP), aantal overheids-/opsporingsverzoeken om gegevens (verwacht: nul — wij hébben de identiteitsgegevens niet), uptime-realisatie en de resultaten van de jaarlijkse pentest. Eerste rapport: na het eerste productiejaar.
Incidenten
Storingen en incidenten staan — ook achteraf — op de publieke statuspagina, met oorzaak en maatregelen. Getroffen gemeenten worden binnen 24 uur rechtstreeks geïnformeerd; bij datalekken ondersteunen wij de melding aan de Autoriteit Persoonsgegevens binnen 72 uur.
Trust Center
Trust is earned through openness. This page shows exactly where WMO Digitaal runs, which parties we use, how we protect data and how you can verify us. No fine print — if something is missing, ask us.
All systems operational · status.wmodigitaal.nl in voorbereiding — public live status and incident history. Availability target: 99.5% monthly; actuals on the status page.
Our infrastructure
Where it runs
All systems and storage are in the Netherlands. No processing or storage outside the EU, apart from some messaging services — which never see content about your application.
Every municipality is technically isolated from every other municipality.
Encryption
- In transit: all traffic encrypted; video calls end-to-end encrypted, never recorded
- At rest: everything encrypted; sensitive data additionally under our own keys, rotated periodically
- Identity data: on your own device only, encrypted behind your PIN
What we deliberately don't have
- No BSN (Dutch citizen number) — anywhere, ever
- No call recordings
- No central database of names and photos
- No ad/tracking tech, no Google Fonts CDN, no US crash-reporting in the app
Every party we use
The complete, current sub-processor list. Municipalities are notified 30 days before any change, with a right to object. Last change: 10 August 2026.
| Purpose | What they see |
|---|---|
| Hosting and storage | Everything stays in the Netherlands. Our provider cannot reach your data. |
| Email and SMS messages | Your email address or phone number, and the fact that a message exists. Never content about your application. |
| Video connection | Encrypted traffic only. Listening in or watching is not possible. |
| App error reporting | Technical error messages. No personal data. |
Municipalities and their security officers receive the full technical annex — every sub-processor, region, protocol and key-management detail — with the data processing agreement, or on request via contact.
How we check ourselves
Continuous
- Tamper-evident audit chain, monthly sealed (WORM, 7 years); nightly chain verification with alerting
- Tenant-isolation tests on every software change
- Deletion jobs monitored: a failed purge is an incident
Periodic
- Annual external penetration test; management summary downloadable
- Quarterly staff access recertification
- Annual threat-model and DPIA review
People & access
- Municipal staff sign in through their own workplace identity (M365/Workspace) with enforced MFA
- Case workers see identity data only for their own appointment, only after sharing — every view logged
- Auditors are read-only by construction; our own admins cannot access identity data — it lives on your device
Every law and standard that applies to us
Not just the GDPR. This is the complete legal framework WMO Digitaal operates under — per law: what it demands and how we comply. Our internal rule: every feature must map to this register before release.
Wmo 2015 (Social Support Act)
- Assessment within 6 weeks of the report (art. 2.3.2(1)): tracked automatically with timely municipal alerts
- Personal plan within 7 days (art. 2.3.2(2)): this right is stated in every invitation
- Free independent client support (art. 2.2.4): stated to the client and their carer, as the law requires
- Informal care belongs in the assessment (art. 2.3.2(4)): our formal carer flow makes participation recorded
- Decision within 2 weeks of the application (art. 2.3.5): status feedback helps the municipality meet it
- Urgent cases (art. 2.3.3): priority routing and scheduling
- Data processing per §5.1 (art. 5.1.1–5.1.7) — the basis of our records of processing
Compulsory Identification Act (Wid)
The Wmo obliges municipalities to establish the client's identity with a document under art. 1 Wid (art. 2.3.4 Wmo 2015): passport, ID card, residence document or driving licence. Our identity check implements exactly that duty — in person by showing the document, by video via the chip check in the app. Digital is not an exception to the law; it is a stronger execution of it.
GDPR + Dutch UAVG
We are the processor; your municipality is the controller. Full records of processing, DPA and DPIA support. Any additional identity check happens only with your explicit per-occasion consent — always with a full-value alternative. Minimization enforced in the technology.
Awb (administrative law)
The interview feeds a formal municipal decision. Our audit register supplies the due-care evidence (who, what, when) the Awb requires; the decision itself remains entirely with the municipality.
eIDAS 2.0 / EUDI & ICAO 9303
Document verification per international chip standards (ICAO 9303, EU 2019/1157). Our wallet follows EUDI design principles; the Dutch EUDI wallet will be accepted as equivalent evidence once broadly available.
BIO & NIS2 / Dutch Cybersecurity Act
Dutch government security baseline as design norm; NIS2 24-hour early-warning and 72-hour notification procedures in place and rehearsed annually.
Accessibility (Dutch decree / EAA)
Resident screens at WCAG 2.1 AAA (legal minimum is AA); public accessibility statement per the Dutch digital accessibility decree and the European Accessibility Act.
Dutch Archives Act
Our sealed 7-year audit register and monthly exports let municipalities meet their archiving duties without retaining personal data longer than necessary.
ePrivacy / Telecom Act
No tracking or advertising cookies on this site — hence no cookie banner. Strictly necessary storage only.
ISO 27001
Certification track planned; the ISMS is already structured for it. Progress tracked here.
How every process step is legally anchored
| Step | What happens | Framework | How we comply |
|---|---|---|---|
| 1 · Request at municipality | Case created with case number + contact only — never BSN | Wmo 2015 art. 2.3.2, GDPR | Technically enforced (BSN cannot be stored); 6-week statutory clock starts automatically; urgent cases (art. 2.3.3) prioritized |
| 2 · Invitation | SMS/email with web link; rights stated: free client support and the 7-day personal plan | Wmo 2015 art. 2.2.4, 2.3.2(2–3), GDPR, ePrivacy | Statutory rights in every invitation, to client and carer; no personal data in messages |
| 3 · Booking (web/desk/phone) | Choosing an appointment, also without app or computer | Accessibility decree, Awb | WCAG AAA, B1/A2 language, phone alternative; OTP check against forwarded links |
| 4 · Identity check (video only) | Chip verification of a Wid document on the resident's own device | Wmo 2015 art. 2.3.4 + art. 1 Wid, eIDAS/ICAO 9303, GDPR art. 25 | Implements the statutory identification duty; data stays on device; server stores "confirmed" only; consent per step |
| 5 · The interview | At home, on site, or encrypted video; identity shared at join | Wmo 2015, GDPR, AI Act (extra check) | Consent + right to decline; human decides; no recording; deletion right after the call (default) |
| 6 · Report & decision | Municipality processes the outcome in its own file | Awb, Wmo 2015 | Status feedback over secured integration; decision fully municipal |
| 7 · Retention & accountability | Pseudonymous audit register; personal data deleted on schedule | Archives Act, GDPR, BIO | Immutable 7-year register (no personal data); monitored deletion with alerting; annual review |
Documents
- Data processing agreement (template) in preparation
- Records of processing (public summary) in preparation
- Latest pen-test management summary in preparation
- Accessibility statement · Privacy statement
- Architecture in plain language (pdf) in preparation
Found something? Report it safely
Coordinated Vulnerability Disclosure
Report vulnerabilities to security@wmodigitaal.nl (see also our security.txt). We follow the Dutch NCSC CVD guideline: response within 2 business days, fix or plan within 90 days, no legal action for good-faith research, and public thanks if you want it.
Transparency report
Published yearly: security incidents and breaches (incl. regulator notifications), government/law-enforcement data requests (expected: zero — we don't hold the identity data), uptime actuals and pen-test outcomes.
Incidents
Outages and incidents stay publicly visible on the status page, with cause and remediation. Affected municipalities are informed directly within 24 hours; breach notifications to the Dutch DPA within 72 hours are supported end-to-end.