Security, privacy & digitale soevereiniteit

Bij het beheren van promovendusdossiers, beoordelingen en academische publicaties staan informatieveiligheid en privacy centraal. Hora Finita is van de grond af ontworpen met Privacy by Design en Security by Design als vertrekpunt. Alle onderzoeks- en persoonsgegevens zijn optimaal beschermd en blijven volledig binnen de Europese rechtsorde.

Meer weten?

100% Europese datasoevereiniteit

Universiteiten stellen terecht hoge eisen aan de locatie en beheersketen van hun data.
Hora Finita garandeert volledige digitale soevereiniteit zonder afhankelijkheden van niet-Europese entiteiten.

Infrastructuur in eigen beheer (Onafhankelijk van Big Tech Cloud):

Het hostingplatform wordt volledig in eigen beheer geëxploiteerd binnen gecertificeerde Nederlandse datacenters. Hora Finita is daardoor niet gebonden aan of afhankelijk van (Amerikaanse) cloudproviders zoals Amazon Web Services (AWS), Microsoft Azure of Google Cloud Platform (GCP).

100% Open-source stack (Geen vendor lock-in):

Het platform is gebouwd op robuuste, beproefde open-source technologieën zoals Linux en MariaDB. Hierdoor ontbreken kostbare licentie-afhankelijkheden en is het systeem volledig vrij van een 'vendor lock-in' bij commerciële softwareleveranciers zoals Microsoft of Oracle.

Exclusieve hosting op Nederlandse bodem:

Alle data, back-ups en verwerkingsprocessen draaien op infrastructuur binnen gecertificeerde Nederlandse datacenters.

Volledig Schrems II-compliant:

Omdat er geen sprake is van doorgifte van gegevens naar landen buiten de Europese Economische Ruimte (EER), ontbreken de risico’s van buitenlandse overheidstoegang (zoals onder de Amerikaanse Cloud Act).

Geen offshore uitbesteding:

Beheer, onderhoud en support worden uitsluitend uitgevoerd door ons eigen team binnen Nederland. Er vinden geen werkzaamheden plaats via offshore-partijen of andere externe leveranciers.

Privacy door fijnmazige autorisatie & AVG-borging

Het verwerken van voortgangsverslagen, Go/No-Go-besluiten en beoordelingen vraagt om een strikte scheiding van rechten. Hora Finita borgt dat informatie alleen toegankelijk is voor wie daar een formele rol in heeft.

Role-Based Access Control (RBAC) & fijnmazige autorisatie:

Toegangsrechten zijn op basis van Role-Based Access Control (RBAC) nauwkeurig in te stellen per rol. Zo blijven vertrouwelijke gespreksverslagen of persoonlijke omstandigheden strikt afgeschermd voor onbevoegden.

Ingebouwde bewaartermijnen & archivering:

Mogelijkheid tot het inregelen van bewaartermijnen en geautomatiseerde archivering conform de AVG.

Informatiebeveiliging & veilige externe toegang

De academische praktijk vereist dat ook externe experts en commissieleden veilig kunnen participeren in het beoordelingsproces, zonder dat dit ten koste gaat van de beveiliging.

Integratie met universitaire Identity Providers (SSO):

Naadloze ondersteuning voor Single Sign-On (SSO) en Multi-Factor Authenticatie (MFA) via gevestigde standaarden zoals SURFconext, SAML 2.0 en Microsoft Entra ID.

Drempelloze doch veilige toegang voor (externe) beoordelaars:

Externe beoordelaars krijgen via beveiligde, unieke tokens tijdelijk en afgebakend toegang tot de voor hen relevante documenten. Hierdoor is voor die groep geen gebruikersbeheer nodig en zijn er geen onveilige e-mailbijlagen of losse bestandsdeeldiensten meer nodig.

Volledige traceability via auditlogging:

Alle kritieke acties — van het indienen van een proefschrift tot de beoordeling door de commissie en het accorderen van besluiten — worden onveranderbaar vastgelegd in een centrale auditlog. Dit garandeert volledige verantwoording en academische integriteit.

Gecontroleerd beheer & OTAP-infrastructuur

Beveiliging stopt niet bij de software; het omvat ook het beheerproces. Hora Finita hanteert een voorspelbaar releasebeleid dat de continuïteit en veiligheid van de universitaire bedrijfsvoering waarborgt.

Strikte OTAP-straat (Ontwikkel, Test, Acceptatie, Productie):

Nieuwe functionaliteiten en updates doorlopen een gecontroleerde OTAP-cyclus. Universiteiten krijgen de mogelijkheid om wijzigingen vooraf te valideren op een eigen acceptatie-omgeving.

Geen ongecontroleerde 'Continuous Deployment':

Geen onverwachte tussentijdse updates in de productie-omgeving. Releases worden in vaste, afgestemde vensters uitgerold, wat de druk op functioneel beheerders en IT-teams minimaal houdt.

Gecentraliseerde en transparante incidentopvolging:

Meldingen, wijzigingsverzoeken en beveiligingsvragen worden transparant geregistreerd en opgevolgd via een centraal systeem.