CirculeID

Security

Wat wij kunnen zien en wat niet

Een platform dat een paspoort host en op verzoek resolvet, verwerkt noodzakelijkerwijs de gegevens. In plaats van iets anders te beweren, zet deze pagina uiteen waar onze toegang bestaat, hoe die is begrensd, en wat u daarbuiten kunt houden.

Residentie
Selecteerbaar, EU beschikbaar
Sleutelbeheer
HSM of die van u
Toegang
Achter een credential

Definition

Hoe wordt paspoortdata beveiligd?

Paspoortdata wordt versleuteld onderweg en in rust, per tenant geïsoleerd, en is alleen bereikbaar via sleutels met scope waarvan het gebruik wordt gelogd. Afgeschermde lagen zitten achter verifieerbare credentials in plaats van accounts, en ondertekeningssleutels liggen in een hardwarebeveiligingsmodule of blijven volledig bij de uitgevende organisatie.

The distinction that matters in a vendor assessment is between data we process in order to serve the passport, and keys that let someone assert something in your name. The first is unavoidable; the second is yours to keep.

Toegangsmodel

Wie waarbij kan

Geschreven zoals een leveranciersbeoordeling het vraagt, en niet als een lijst geruststellende bijvoeglijke naamwoorden.
Toegang tot paspoortgegevens per partij en de beheersmaatregel die dat regelt
PartyWhat they can reachWhat governs it
Anyone with the carrierThe public tier of the passportThe product group’s access policy
A verified recycler or repairerTreatment and repair tiersA credential issued by a trusted party, revocable
A market surveillance authorityThe compliance dataset and its evidence chainRegulatory scope, not commercial scope
Your own systemsEverything in your tenantScoped API keys, per environment and capability
CirculeID operationsProduction data, for an approved reasonRestricted, reason-required, and logged

Beheersmaatregelen

De maatregelen achter dat model

  • Versleuteling

    Onderweg en in rust, met sleutels die los van de data die zij beschermen worden beheerd.

  • Tenantisolatie

    Uw records, gebeurtenissen en credentials zijn gescheiden van die van elke andere tenant.

  • Opties voor sleutelbeheer

    Ondertekeningssleutels in een hardwarebeveiligingsmodule, of volledig door u bewaard.

  • Credentials met scope

    Sleutels zijn begrensd per omgeving en functie, zodat een uitgever afgeschermde lagen niet kan lezen.

  • Auditlogging

    Wie wat wanneer heeft gelezen of gewijzigd — inclusief onze eigen operationele toegang.

  • Dataresidentie

    Per tenant selecteerbaar, zodat gereguleerde productdata blijft in de regio die u nodig hebt.

Antwoorden

Veelgestelde vragen

Kunnen medewerkers van CirculeID onze paspoortgegevens lezen?

Toegang tot productie is beperkt, vereist een goedgekeurde reden en wordt gelogd. Wij claimen geen zero-knowledge: het platform host het record en resolvet het op verzoek, dus het verwerkt de data noodzakelijkerwijs. Een leverancier die iets anders beweert terwijl hij tegelijk een publiek paspoort serveert, beschrijft iets wat de architectuur niet kan.

Waar staat de data, en kunnen wij kiezen?

Residentie is per tenant te kiezen, en EU-residente omgevingen houden paspoortrecords, gebeurtenissen en credentials binnen de EU. Bij paspoortdata telt dat zwaarder dan gebruikelijk, want een markttoezichthouder moet die mogelijk bereiken gedurende de levensduur van het product en niet die van het contract.

Wie beheert de ondertekeningssleutels?

Ofwel wij, in een hardwarebeveiligingsmodule, ofwel u, en dan ziet CirculeID de private sleutel nooit. De tweede optie vergt meer beheer en is de juiste keuze waar het credential iets beweert dat u niemand anders namens u zou willen laten ondertekenen — echtheidsclaims, het duidelijkst.

Hoe wordt de toegang tot afgeschermde lagen beheerst?

Via een verifieerbaar credential in plaats van via een account. Een recycler of reparateur toont een credential dat is uitgegeven door een partij die het toegangsbeleid vertrouwt, en de resolver geeft de laag terug waar dat credential recht op geeft. Credentials kunnen worden ingetrokken, wat telt wanneer een inrichting haar vergunning verliest.

Wat gebeurt er bij een incident?

Ons disclosurebeleid en onze reactietoezeggingen staan op de beveiligingspagina van het bedrijf. Meldingen worden bevestigd en getrieerd vóór enige publieke discussie, en klanten die door een bevestigd probleem zijn geraakt worden rechtstreeks geïnformeerd en niet alleen via een statuspagina.

Next step

Stuur ons uw leveranciersbeoordeling

Wij beantwoorden de vragenlijst liever rechtstreeks dan dat u de antwoorden moet afleiden uit een pagina vol bijvoeglijke naamwoorden.

Index