Beveiligingspraktijken

In dit help-artikel

We weten dat je ons waardevolle gegevens hebt toevertrouwd en we nemen de beveiliging ervan heel serieus. We hebben je een diepgaande kijk op onze beveiligingspraktijken gegeven 🔒

Ga naar Veelgestelde vragen

  • Toegangsmonitoring: Notion heeft logging ingeschakeld op alle kritieke systemen. Logs bevatten mislukte/geslaagde aanmeldingen, applicatietoegang, wijzigingen door beheerders en systeemwijzigingen. Logs worden opgenomen door onze oplossing voor observability en security incident event management (SIEM) voor logopname en geautomatiseerde logging-/waarschuwingsmogelijkheden.

  • Back-ups ingeschakeld: Notion wordt gehost door AWS en slaat klantgegevens op met behulp van een combinatie van databases. AWS biedt standaard een duurzame infrastructuur voor het opslaan van belangrijke gegevens en is ontworpen voor een duurzaamheid van 99,9% van de objecten. Geautomatiseerde back-ups van alle klant- en systeemgegevens zijn ingeschakeld en gegevens worden minimaal dagelijks geback-upt. De back-ups worden op dezelfde manier versleuteld als live productiegegevens en worden gemonitord en voorzien van waarschuwingen.

  • Gegevensverwijdering: Notion-klanten zijn verwerkingsverantwoordelijken voor hun gegevens. Elke klant is verantwoordelijk voor de informatie die zij creëren, gebruiken, opslaan, verwerken en vernietigen. Notion-klanten hebben de mogelijkheid om gegevensverwijdering aan te vragen of hun eigen verwijdering zelf uit te voeren, wanneer gegevens niet onderworpen zijn aan wettelijke of juridische bewaartermijnen. Raadpleeg ons Privacybeleid en Gegevensverwerkersovereenkomst voor meer informatie.

  • Versleuteling in rust: Klantgegevens worden in rust versleuteld met AES-256. Klantgegevens worden versleuteld wanneer ze zich op de interne netwerken van Notion bevinden, in rust in cloudopslag, databasetabellen en back-ups.

  • Versleuteling tijdens transport: Gegevens die tijdens transport worden verzonden, worden versleuteld met TLS 1.2 of hoger.

  • Fysieke beveiliging: Notion maakt gebruik van Amazon Web Services (AWS) om onze applicatie te hosten en delegeert alle fysieke beveiligingscontroles van het datacenter aan hen. Raadpleeg hier de fysieke beveiligingscontroles van AWS.

  • Verantwoordelijke openbaarmaking: Notion onderhoudt een bug bounty-programma. Raadpleeg ons Beleid voor verantwoordelijke openbaarmaking.

  • Codeanalyse: De beveiligings- en ontwikkelingsteams van Notion voeren threat modeling en veilige ontwerpbeoordelingen uit voor nieuwe releases en updates. Na voltooiing van de code voor belangrijke nieuwe functies voeren we code-audits en codebeoordelingen uit en voeren we beveiligingsscans uit voor onze codebase.

  • Software Development Lifecycle (SDLC): Notion gebruikt een gedefinieerde SDLC om ervoor te zorgen dat code veilig wordt geschreven. Tijdens de ontwerpfase wordt dreigingsmodellering en veilige ontwerpbeoordelingen uitgevoerd voor nieuwe releases en updates. Na voltooiing van de code voor belangrijke nieuwe functies voeren we code-audits uit, werken we samen met leveranciers of sturen we een interne penetratietest aan, en voeren we beveiligingsscans uit voor onze codebase. Na de lancering organiseren we bug bounty-programma's en hebben we een programma voor kwetsbaarheidsbeheer om ernstige beveiligingsproblemen aan te pakken.

  • Referentiebeheer: Notion maakt gebruik van een externe Key Management Service (KMS) die automatisch het genereren van sleutels, toegangscontrole, veilige opslag, back-up en rotatie van sleutels beheert. Cryptografische sleutels worden toegewezen aan specifieke rollen op basis van het principe van de minste privileges en sleutels worden automatisch jaarlijks geroteerd. Het gebruik van sleutels wordt gemonitord en gelogd.

  • Kwetsbaarheids- en patchbeheer: Notion voert kwetsbaarheidsscans en pakketmonitoring uit op alle infrastructuurgerelateerde hosts en continu op het bedrijfsproduct. Extern en intern gerichte services worden volgens een regelmatig schema gepatcht. Alle ontdekte problemen worden getrieerd en opgelost op basis van de ernst binnen de omgeving van Notion.

  • Web Application Firewall (WAF): Alle openbare eindpunten maken gebruik van een beheerde Web Application Firewall om pogingen om veelvoorkomende kwetsbaarheden te misbruiken tegen te gaan.

  • Toegangsniveau: Intern (d.w.z. Notion-medewerkers hebben alleen toegang tot je gegevens voor het oplossen van problemen of het herstellen van content namens je)

  • Afhankelijkheid van derden: Ja - raadpleeg onze lijst met subverwerkers hier.

  • Hosting: Notion wordt gehost op Amazon Web Services (AWS), een van de grote cloudserviceproviders.

  • Medewerkerstraining: Beveiligingstraining is vereist tijdens het onboardingproces van medewerkers en daarna jaarlijks. Medewerkers moeten ook de gedragscode en het beveiligingsbeleid van Notion lezen en erkennen. Ontwikkelaarstraining wordt ook ten minste op jaarbasis gegeven.

  • HR-beveiliging: Notion voert achtergrondonderzoeken uit bij werknemers wanneer zij worden aangenomen in overeenstemming met de lokale wet- en regelgeving.

  • Incidentrespons: Notion beschikt over een incidentbeheerplan dat stappen bevat voor voorbereiding, identificatie, indamming, onderzoek, uitroeiing, herstel en follow-up/post-mortem, dat ten minste jaarlijks wordt beoordeeld en getest.

  • Interne beoordelingen: Interne beveiligingsaudits worden bij Notion ten minste jaarlijks uitgevoerd.

  • Interne SSO: Verificatie op basis van meerdere factoren (MFA) is vereist voor alle Notion medewerkers om in te loggen bij de identiteitsprovider van Notion.

  • Gegevenstoegang: Notion hanteert intern het principe van Least Privilege voor toegang. Toegang wordt verleend op basis van functie, zakelijke vereisten en een 'need-to-know'-basis. Toegangsbeoordelingen worden met een vaste frequentie uitgevoerd om te garanderen dat voortdurende toegang tot kritieke systemen nog steeds vereist is.

  • Loggen: Notion maakt gebruik van een SIEM-oplossing voor log-ingestie en geautomatiseerde log-/waarschuwingsmogelijkheden. Logs worden ingevoerd vanuit kritieke systemen en waarschuwingsregels worden gebruikt om ervoor te zorgen dat beveiligingsevenementwaarschuwingen worden gegenereerd waar/wanneer nodig.

  • Wachtwoordbeveiliging: Notion vereist dat verificatie op basis van meerdere factoren (MFA) is ingeschakeld voor alle systemen die de optie voor MFA bieden. Wanneer dergelijke delegatie niet mogelijk is, hanteert Notion een streng intern wachtwoordbeheerbeleid, inclusief complexiteit en lengte.

  • Anti-DDoS: Notion maakt gebruik van applicaties van derden voor DDoS-bescherming.

  • Datacenter: Notion wordt gehost op AWS, dat de fysieke beveiliging van datacenters afhandelt. Raadpleeg de beveiligingsdocumentatie van AWS hier.

  • Infrastructuurbeveiliging: De infrastructuur van Notion wordt gehost in een volledig redundante, beveiligde omgeving. Klantgegevens van Notion worden gehost door AWS. AWS onderhoudt een lijst met rapporten, certificeringen en beoordelingen door derden om de beste beveiligingspraktijken te waarborgen. Voor meer informatie over AWS-compliance, zie hier.
    De AWS-infrastructuur is ondergebracht in door Amazon beheerde datacenters over de hele wereld, en de datacenters zelf zijn beveiligd met een verscheidenheid aan fysieke controles om ongeautoriseerde toegang te voorkomen. Meer informatie over AWS-datacenters en hun beveiligingscontroles is hier te vinden.

  • Gescheiden productieomgeving: Klantgegevens worden nooit opgeslagen in niet-productieomgevingen. Klantaccounts zijn logisch gescheiden in onze productieomgeving. Wij hebben aparte ontwikkel-, test- en productieomgevingen.

  • Schijfversleuteling: Laptops van medewerkers hebben schijfversleuteling ingeschakeld ter bescherming

  • Endpoint Detection & Response: Alle endpoints hebben detectiesoftware geïnstalleerd. Daarnaast heeft Notion meerdere beveiligingscontroles geïmplementeerd om de beveiliging van klantgegevens en oplossingen te waarborgen. Deze controles zorgen ervoor dat wij continu inzicht hebben in wat onze endpoints doen, dat wij snel kunnen detecteren en reageren op eventuele manipulatie of bedreigingen, evenals log- en handhavingscontroles.

  • Mobile Device Management: Apparaten van medewerkers en hun softwareconfiguratie worden op afstand beheerd door leden van het IT- en beveiligingsteam via MDM-software.

  • Bedreigingsdetectie: Notion maakt gebruik van endpoint-beveiligingssoftware van derden voor gerichte bedreigingsdetectie. De endpoint-software detecteert inbraken, malware en kwaadaardige activiteiten op endpoints en helpt snel te reageren om bedreigingen te elimineren en te beperken.

  • Firewall: Kantoornetwerken van Notion zijn geconfigureerd met een netwerkfirewall. WAN-toegankelijke netwerkservices mogen niet worden gehost binnen de kantooromgeving.

  • IDS/IPS: Notion maakt gebruik van een combinatie van netwerk- en hostgebaseerde IDS/IPS-systemen als onderdeel van een bredere 'defense-in-depth'-benadering voor het beveiligen van de organisatie. Dit omvat het monitoren op verdachte activiteiten door middel van een combinatie van op handtekeningen gebaseerde en op afwijkingen gebaseerde detecties.

  • Security Information and Event Management (SIEM): Notion maakt gebruik van een SIEM-oplossing voor incident- en Gebeurtenisbeheer. Gebeurtenismeldingen worden in realtime gecommuniceerd aan ons beveiligingspersoneel.

  • Draadloze beveiliging: Notion-kantoren gebruiken sterke encryptie voor draadloze kantoornetwerken. Notion onderhoudt geen draadloze netwerken die van invloed zijn op klantgegevens of productiesystemen.

  • Domeinbeheer: Domein verwijst naar het e-mailadresdomein dat is gekoppeld aan een Notion account. Met domeinverificatie kunnen workspace-eigenaren het eigendom van een domein claimen, waardoor de instellingen voor domeinbeheer worden ontgrendeld.

  • SAML Single Sign-On (SSO): Notion biedt eenmalige aanmelding (SSO)-functionaliteit voor Business- en Enterprise-klanten om toegang te krijgen tot de app via één authenticatiebron.

  • SCIM-provisioning en -intrekking: Notion-workspace met de System for Cross-domain Identity Management (SCIM) API-standaard.

  • Auditlogboek: Notion geeft workspace-eigenaren toegang tot gedetailleerde informatie over beveiligings- en veiligheidsgerelateerde activiteiten. Dit kan het identificeren van potentiële beveiligingsproblemen, het onderzoeken van verdacht gedrag en het oplossen van toegangsproblemen omvatten.

  • 2FA (MFA): Notion biedt tweestapsverificatie om een extra beschermingslaag aan je Notion-account toe te voegen. Deze functie is beschikbaar voor alle Abonnementstypen en kan eenvoudig worden ingesteld in je accountinstellingen.

  • Machtigingen beheren: Notion stelt eigenaren in staat om hun machtigingsniveaus te beheren zodat gebruikers je content precies zo bekijken en ermee omgaan als je wilt.

  • Teamspaces beheren: Workspace-eigenaren kunnen een overzicht krijgen van alle Teamspaces in de workspace, hun instellingen wijzigen en toegang krijgen tot aanvullende beheertools.

  • SIEM- en DLP-integraties: Notion kan worden geïntegreerd met de DLP- of SIEM-oplossing van uw keuze om Gebeurtenissen te detecteren.

Notion onderhoudt een uitgebreid beveiligings- en privacyprogramma om geavanceerde beveiligingsfuncties te bieden die zijn ontworpen om je gegevens te beschermen in overeenstemming met verschillende wettelijke en industriële normen. Om de onafhankelijke auditrapporten van Notion (bijv. SOC 2 Type II-rapport, ISO 27001-certificaat) te verkrijgen, bezoek ons Trust Center.

  • SOC 2 Type 2: De SOC 2 Type 2 is een auditrapportdat is uitgevoerd door een onafhankelijke derde partij die is gecertificeerddoor het American Institute of Certified Public Accountants (AICPA) om de controles van een serviceorganisatie met betrekking tot de Trust Services Criteria (TSC) te evalueren. Het SOC 2 Type 2-rapport beoordeelt de effectiviteit van deze controles over een bepaalde periode en is bedoeld om klanten en belanghebbenden de zekerheid te bieden dat de organisatie adequate controles heeft geïmplementeerd om hun gegevens te beschermen.

  • ISO: ISO is een internationale organisatie voor het ontwikkelen van standaarden en Notion heeft certificeringen behaald voor vier ISO-normen: ISO 27001, ISO 27701, ISO 27017 en ISO 27018. De normen schetsen de vereisten voor het opzetten, implementeren en continu verbeteren van Notion's Information Security Management System (ISMS) en Privacy Information Management System (PIMS).

  • HIPAA: De Health Insurance Portability and Accountability Act (HIPAA) is een Amerikaanse federale wet die in 1996 werd aangenomen en die de bescherming en vertrouwelijke behandeling van beschermde gezondheidsinformatie (PHI) vereist door gedekte entiteiten zoals zorgverleners, zorgplannen en clearinghouses voor de gezondheidszorg, evenals hun zakelijke partners. Bedrijven die onder HIPAA vallen kunnen PHI binnen hun Notion-workspace verwerken, mits zij gebruikmaken van de Enterprise-beveiligingsfuncties van Notion zoals beschreven in ons artikel hier en de Business Associate Agreement van Notion ondertekenen.

  • BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 is een beveiligingsstandaard ontwikkeld door het Duitse Federale Bureau voor Informatiebeveiliging. Het schetst basisbeveiligingscontroles voor cloudserviceproviders. C5 bevat aanvullende controlevereisten met betrekking tot gegevenslocatie, servicelevering, rechtsgebied, bestaande certificeringen, verplichtingen tot openbaarmaking van informatie en een volledige servicebeschrijving.

  • PCI DSS: De Payment Card Industry (PCI) Data Security Standards (DSS) is een wereldwijde informatiebeveiligingsstandaard die is ontworpen om fraude te voorkomen door verhoogde controle op kaartgegevens. Notion voldoet aan de PCI-DSS Merchant Level 2-vereisten, wat zorgt voor een veilige verwerking van kaartgegevens in onze betalingsverwerkingsactiviteiten. Onze PCI-DSS-compliance is echter niet van toepassing op klantgegevens en het is klanten verboden om kaartinformatie (PCI-gegevens) in te voeren of op te slaan binnen hun Notion workspaces, zoals expliciet uiteengezet in ons Data Processing Addendum.

  • K-FSI: Notion heeft met succes de Cloud Service Provider (CSP) Security and Safety Evaluation van het Korean Financial Security Institute (K-FSI) voltooid, wat onze toewijding aantoont om te voldoen aan de belangrijkste wettelijke vereisten voor cloudservices in de Koreaanse financiële sector. Financiële instellingen kunnen onze K-FSI CSP-auditresultaten, die gericht zijn op SaaS-servicecontroles, inzien ter ondersteuning van hun risicobeoordelingen van leveranciers en interne compliance-behoeften.


Veelgestelde vragen

Welke gegevens verwerkt Notion?

Notion zet zich in voor je veiligheid en privacy. Raadpleeg voor gedetailleerde informatie over de gegevens die wij verwerken onze Data Processing Addendum.

Als ik besluit Notion te verlaten, wat gebeurt er dan met mijn gegevens?

Voor informatie over hoe lang Notion gegevens bewaart, raadpleeg het Data Processing Addendum.

Volg de instructies hier om je gegevens te verwijderen.

Als er een ramp zou plaatsvinden met de systemen van Notion en mijn Notion-instantie zou worden getroffen, hoe herstelt Notion zichzelf dan?

Notion maakt dagelijks geautomatiseerde back-ups van alle klant- en systeemgegevens om te beschermen tegen verlies door onvoorziene gebeurtenissen in afzonderlijke beschikbaarheidszones in AWS US West-2 en AWS US East-2.

Wij hebben een toegewezen Business Continuity Plan en Disaster Recovery Plan voor deze omstandigheden, en ons Disaster Recovery Plan wordt ten minste jaarlijks getest om te garanderen dat Notion herstelt van een verstoring als gevolg van een ramp.

Kunnen medewerkers van Notion onze informatie inzien?

Medewerkers van Notion hebben alleen toegang tot je gegevens voor het oplossen van problemen of het herstellen van inhoud voor jou. Raadpleeg onze Data Access Consent voor meer informatie.

Kunnen andere mensen mijn pagina's zien?

Je gegevens zijn veilig in Notion! Als iemand probeert naar je workspace te navigeren zonder toegang, ziet die persoon een pagina die aangeeft dat hij of zij niet de juiste machtigingen heeft om die content te openen.

Als je Online delen inschakelt in het Delen-menu rechtsboven op een pagina, wordt die pagina op het web gepubliceerd zodat iedereen met de link deze kan openen. Dit staat standaard uitgeschakeld.

Als je een workspace met anderen deelt, zijn sommige pagina's zichtbaar voor iedereen in de workspace of voor specifieke groepen mensen — dit is gebaseerd op de machtigingen die je ziet in het Delen-menu rechtsboven op de pagina.

Let op: als je een account in een Enterprise-workspace gebruikt, kan de owner van de workspace je content bekijken. Lees meer in our Personal Use Terms of Service.

Kan ik me afmelden voor de tracking/analytics van Notion?

Ja, dat kan! Hiermee wordt ook de ondersteuning voor in-app-berichten uitgeschakeld, maar je kunt nog steeds contact met ons opnemen voor hulp via [email protected].

Stuur gewoon een bericht naar ons supportteam op dat adres en we melden je af.

Mijn browser waarschuwde me dat Notion trackers gebruikt. Wat doen deze trackers?

Wij gebruiken trackingcode om advertenties effectief uit te voeren (bijvoorbeeld door een bezoek aan onze marketing site bij te houden). Wij isoleren dit in een sandboxed iframe op een subdomein (aif.app.notion.com) — het wordt nooit geactiveerd op gebruikerspagina's.

Er wordt geen user content blootgesteld aan enige externe dienst.

Reviewt Notion de bevindingen van externe risicobeoordelingsplatforms (bijv. Security Scorecard, Bitsight, Upguard)?

We begrijpen dat veel organisaties externe risicobeoordelingsplatforms gebruiken voor security due diligence. We hebben echter gemerkt dat deze platforms vaak onbetrouwbare en onjuiste resultaten opleveren, en het oplossen van deze onjuiste bevindingen is kostbaar en leidt af van belangrijk cybersecuritywerk. Daarom is het ons beleid om niet op alle vragen of bevindingen van deze platforms te reageren. Met deze aanpak kunnen we onze cybersecuritymiddelen richten op wat voor Notion en onze klanten echt telt.

Heb je nog meer vragen? Stuur een bericht naar support

Geef feedback

Was deze bron nuttig?


Powered by Fruition