Beveiligingspraktijken

In dit help-artikel

We weten dat je ons waardevolle gegevens hebt toevertrouwd en we nemen de beveiliging ervan heel serieus. We hebben je een diepgaande kijk op onze beveiligingspraktijken gegeven 🔒

Ga naar Veelgestelde vragen

  • Toegangsmonitoring: Notion heeft logging ingeschakeld op alle kritieke systemen. Logs bevatten mislukte/geslaagde aanmeldingen, applicatietoegang, wijzigingen door beheerders en systeemwijzigingen. Logs worden opgenomen door onze oplossing voor observability en security incident event management (SIEM) voor logopname en geautomatiseerde logging-/waarschuwingsmogelijkheden.

  • Back-ups ingeschakeld: Notion wordt gehost door AWS en slaat klantgegevens op met behulp van een combinatie van databases. AWS biedt standaard een duurzame infrastructuur voor het opslaan van belangrijke gegevens en is ontworpen voor een duurzaamheid van 99,9% van de objecten. Geautomatiseerde back-ups van alle klant- en systeemgegevens zijn ingeschakeld en gegevens worden minimaal dagelijks geback-upt. De back-ups worden op dezelfde manier versleuteld als live productiegegevens en worden gemonitord en voorzien van waarschuwingen.

  • Gegevensverwijdering: Notion-klanten zijn verwerkingsverantwoordelijken voor hun gegevens. Elke klant is verantwoordelijk voor de informatie die zij creëren, gebruiken, opslaan, verwerken en vernietigen. Notion-klanten hebben de mogelijkheid om gegevensverwijdering aan te vragen of hun eigen verwijdering zelf uit te voeren, wanneer gegevens niet onderworpen zijn aan wettelijke of juridische bewaartermijnen. Raadpleeg ons Privacybeleid en Gegevensverwerkersovereenkomst voor meer informatie.

  • Versleuteling in rust: Klantgegevens worden in rust versleuteld met AES-256. Klantgegevens worden versleuteld wanneer ze zich op de interne netwerken van Notion bevinden, in rust in cloudopslag, databasetabellen en back-ups.

  • Versleuteling tijdens transport: Gegevens die tijdens transport worden verzonden, worden versleuteld met TLS 1.2 of hoger.

  • Fysieke beveiliging: Notion maakt gebruik van Amazon Web Services (AWS) om onze applicatie te hosten en delegeert alle fysieke beveiligingscontroles van het datacenter aan hen. Raadpleeg hier de fysieke beveiligingscontroles van AWS.

  • Verantwoordelijke openbaarmaking: Notion onderhoudt een bug bounty-programma. Raadpleeg ons Beleid voor verantwoordelijke openbaarmaking.

  • Codeanalyse: De beveiligings- en ontwikkelingsteams van Notion voeren threat modeling en veilige ontwerpbeoordelingen uit voor nieuwe releases en updates. Na voltooiing van de code voor belangrijke nieuwe functies voeren we code-audits en codebeoordelingen uit en voeren we beveiligingsscans uit voor onze codebase.

  • Software Development Lifecycle (SDLC): Notion gebruikt een gedefinieerde SDLC om ervoor te zorgen dat code veilig wordt geschreven. Tijdens de ontwerpfase wordt dreigingsmodellering en veilige ontwerpbeoordelingen uitgevoerd voor nieuwe releases en updates. Na voltooiing van de code voor belangrijke nieuwe functies voeren we code-audits uit, werken we samen met leveranciers of sturen we een interne penetratietest aan, en voeren we beveiligingsscans uit voor onze codebase. Na de lancering organiseren we bug bounty-programma's en hebben we een programma voor kwetsbaarheidsbeheer om ernstige beveiligingsproblemen aan te pakken.

  • Referentiebeheer: Notion maakt gebruik van een externe Key Management Service (KMS) die automatisch het genereren van sleutels, toegangscontrole, veilige opslag, back-up en rotatie van sleutels beheert. Cryptografische sleutels worden toegewezen aan specifieke rollen op basis van het principe van de minste privileges en sleutels worden automatisch jaarlijks geroteerd. Het gebruik van sleutels wordt gemonitord en gelogd.

  • Kwetsbaarheids- en patchbeheer: Notion voert kwetsbaarheidsscans en pakketmonitoring uit op alle infrastructuurgerelateerde hosts en continu op het bedrijfsproduct. Extern en intern gerichte services worden volgens een regelmatig schema gepatcht. Alle ontdekte problemen worden getrieerd en opgelost op basis van de ernst binnen de omgeving van Notion.

  • Web Application Firewall (WAF): Alle openbare eindpunten maken gebruik van een beheerde Web Application Firewall om pogingen om veelvoorkomende kwetsbaarheden te misbruiken tegen te gaan.

  • Toegangsniveau: Intern (d.w.z. Notion-medewerkers hebben alleen toegang tot je gegevens voor het oplossen van problemen of het herstellen van content namens je)

  • Afhankelijkheid van derden: Ja - raadpleeg onze lijst met subverwerkers hier.

  • Hosting: Notion wordt gehost op Amazon Web Services (AWS), een van de grote cloudserviceproviders.

  • Medewerkerstraining: Beveiligingstraining is vereist tijdens het onboardingproces van medewerkers en daarna jaarlijks. Medewerkers moeten ook de gedragscode en het beveiligingsbeleid van Notion lezen en erkennen. Ontwikkelaarstraining wordt ook ten minste op jaarbasis gegeven.

  • HR-beveiliging: Notion voert achtergrondonderzoeken uit bij werknemers wanneer zij worden aangenomen in overeenstemming met de lokale wet- en regelgeving.

  • Incidentrespons: Notion beschikt over een incidentbeheerplan dat stappen bevat voor voorbereiding, identificatie, indamming, onderzoek, uitroeiing, herstel en follow-up/post-mortem, dat ten minste jaarlijks wordt beoordeeld en getest.

  • Interne beoordelingen: Interne beveiligingsaudits worden bij Notion ten minste jaarlijks uitgevoerd.

  • Interne SSO: Verificatie op basis van meerdere factoren (MFA) is vereist voor alle Notion medewerkers om in te loggen bij de identiteitsprovider van Notion.

  • Gegevenstoegang: Notion hanteert intern het principe van Least Privilege voor toegang. Toegang wordt verleend op basis van functie, zakelijke vereisten en een 'need-to-know'-basis. Toegangsbeoordelingen worden met een vaste frequentie uitgevoerd om te garanderen dat voortdurende toegang tot kritieke systemen nog steeds vereist is.

  • Loggen: Notion maakt gebruik van een SIEM-oplossing voor log-ingestie en geautomatiseerde log-/waarschuwingsmogelijkheden. Logs worden ingevoerd vanuit kritieke systemen en waarschuwingsregels worden gebruikt om ervoor te zorgen dat beveiligingsevenementwaarschuwingen worden gegenereerd waar/wanneer nodig.

  • Wachtwoordbeveiliging: Notion vereist dat verificatie op basis van meerdere factoren (MFA) is ingeschakeld voor alle systemen die de optie voor MFA bieden. Wanneer dergelijke delegatie niet mogelijk is, hanteert Notion een streng intern wachtwoordbeheerbeleid, inclusief complexiteit en lengte.

  • Anti-DDoS: Notion maakt gebruik van applicaties van derden voor DDoS-bescherming.

  • Datacenter: Notion wordt gehost op AWS, dat de fysieke beveiliging van datacenters afhandelt. Raadpleeg de beveiligingsdocumentatie van AWS hier.

  • Infrastructuurbeveiliging: De infrastructuur van Notion wordt gehost in een volledig redundante, beveiligde omgeving. Klantgegevens van Notion worden gehost door AWS. AWS onderhoudt een lijst met rapporten, certificeringen en beoordelingen door derden om de beste beveiligingspraktijken te waarborgen. Voor meer informatie over AWS-compliance, zie hier.
    De AWS-infrastructuur is ondergebracht in door Amazon beheerde datacenters over de hele wereld, en de datacenters zelf zijn beveiligd met een verscheidenheid aan fysieke controles om ongeautoriseerde toegang te voorkomen. Meer informatie over AWS-datacenters en hun beveiligingscontroles is hier te vinden.

  • Gescheiden productieomgeving: Klantgegevens worden nooit opgeslagen in niet-productieomgevingen. Klantaccounts zijn logisch gescheiden in onze productieomgeving. Wij hebben aparte ontwikkel-, test- en productieomgevingen.

  • Schijfversleuteling: Laptops van medewerkers hebben schijfversleuteling ingeschakeld ter bescherming

  • Endpoint Detection & Response: Alle endpoints hebben detectiesoftware geïnstalleerd. Daarnaast heeft Notion meerdere beveiligingscontroles geïmplementeerd om de beveiliging van klantgegevens en oplossingen te waarborgen. Deze controles zorgen ervoor dat wij continu inzicht hebben in wat onze endpoints doen, dat wij snel kunnen detecteren en reageren op eventuele manipulatie of bedreigingen, evenals log- en handhavingscontroles.

  • Mobile Device Management: Apparaten van medewerkers en hun softwareconfiguratie worden op afstand beheerd door leden van het IT- en beveiligingsteam via MDM-software.

  • Bedreigingsdetectie: Notion maakt gebruik van endpoint-beveiligingssoftware van derden voor gerichte bedreigingsdetectie. De endpoint-software detecteert inbraken, malware en kwaadaardige activiteiten op endpoints en helpt snel te reageren om bedreigingen te elimineren en te beperken.

  • Firewall: Kantoornetwerken van Notion zijn geconfigureerd met een netwerkfirewall. WAN-toegankelijke netwerkservices mogen niet worden gehost binnen de kantooromgeving.

  • IDS/IPS: Notion maakt gebruik van een combinatie van netwerk- en hostgebaseerde IDS/IPS-systemen als onderdeel van een bredere 'defense-in-depth'-benadering voor het beveiligen van de organisatie. Dit omvat het monitoren op verdachte activiteiten door middel van een combinatie van op handtekeningen gebaseerde en op afwijkingen gebaseerde detecties.

  • Security Information and Event Management (SIEM): Notion maakt gebruik van een SIEM-oplossing voor incident- en Gebeurtenisbeheer. Gebeurtenismeldingen worden in realtime gecommuniceerd aan ons beveiligingspersoneel.

  • Draadloze beveiliging: Notion-kantoren gebruiken sterke encryptie voor draadloze kantoornetwerken. Notion onderhoudt geen draadloze netwerken die van invloed zijn op klantgegevens of productiesystemen.

  • Domeinbeheer: Domein verwijst naar het e-mailadresdomein dat is gekoppeld aan een Notion account. Met domeinverificatie kunnen workspace-eigenaren het eigendom van een domein claimen, waardoor de instellingen voor domeinbeheer worden ontgrendeld.

  • SAML Single Sign-On (SSO): Notion biedt eenmalige aanmelding (SSO)-functionaliteit voor Business- en Enterprise-klanten om toegang te krijgen tot de app via één authenticatiebron.

  • SCIM-provisioning en -intrekking: Notion-workspace met de System for Cross-domain Identity Management (SCIM) API-standaard.

  • Auditlogboek: Notion geeft workspace-eigenaren toegang tot gedetailleerde informatie over beveiligings- en veiligheidsgerelateerde activiteiten. Dit kan het identificeren van potentiële beveiligingsproblemen, het onderzoeken van verdacht gedrag en het oplossen van toegangsproblemen omvatten.

  • 2FA (MFA): Notion biedt tweestapsverificatie om een extra beschermingslaag aan je Notion-account toe te voegen. Deze functie is beschikbaar voor alle Abonnementstypen en kan eenvoudig worden ingesteld in je accountinstellingen.

  • Machtigingen beheren: Notion stelt eigenaren in staat om hun machtigingsniveaus te beheren zodat gebruikers je content precies zo bekijken en ermee omgaan als je wilt.

  • Teamspaces beheren: Workspace-eigenaren kunnen een overzicht krijgen van alle Teamspaces in de workspace, hun instellingen wijzigen en toegang krijgen tot aanvullende beheertools.

  • SIEM- en DLP-integraties: Notion kan worden geïntegreerd met de DLP- of SIEM-oplossing van uw keuze om Gebeurtenissen te detecteren.

Notion onderhoudt een uitgebreid beveiligings- en privacyprogramma om geavanceerde beveiligingsfuncties te bieden die zijn ontworpen om je gegevens te beschermen in overeenstemming met verschillende wettelijke en industriële normen. Om de onafhankelijke auditrapporten van Notion (bijv. SOC 2 Type II-rapport, ISO 27001-certificaat) te verkrijgen, bezoek ons Trust Center.

  • SOC 2 Type 2: De SOC 2 Type 2 is een auditrapportdat is uitgevoerd door een onafhankelijke derde partij die is gecertificeerddoor het American Institute of Certified Public Accountants (AICPA) om de controles van een serviceorganisatie met betrekking tot de Trust Services Criteria (TSC) te evalueren. Het SOC 2 Type 2-rapport beoordeelt de effectiviteit van deze controles over een bepaalde periode en is bedoeld om klanten en belanghebbenden de zekerheid te bieden dat de organisatie adequate controles heeft geïmplementeerd om hun gegevens te beschermen.

  • ISO: ISO is een internationale organisatie voor het ontwikkelen van standaarden en Notion heeft certificeringen behaald voor vier ISO-normen: ISO 27001, ISO 27701, ISO 27017 en ISO 27018. De normen schetsen de vereisten voor het opzetten, implementeren en continu verbeteren van Notion's Information Security Management System (ISMS) en Privacy Information Management System (PIMS).

  • HIPAA: De Health Insurance Portability and Accountability Act (HIPAA) is een Amerikaanse federale wet die in 1996 werd aangenomen en die de bescherming en vertrouwelijke behandeling van beschermde gezondheidsinformatie (PHI) vereist door gedekte entiteiten zoals zorgverleners, zorgplannen en clearinghouses voor de gezondheidszorg, evenals hun zakelijke partners. Bedrijven die onder HIPAA vallen kunnen PHI binnen hun Notion-workspace verwerken, mits zij gebruikmaken van de Enterprise-beveiligingsfuncties van Notion zoals beschreven in ons artikel hier en de Business Associate Agreement van Notion ondertekenen.

  • BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 is een beveiligingsstandaard ontwikkeld door het Duitse Federale Bureau voor Informatiebeveiliging. Het schetst basisbeveiligingscontroles voor cloudserviceproviders. C5 bevat aanvullende controlevereisten met betrekking tot gegevenslocatie, servicelevering, rechtsgebied, bestaande certificeringen, verplichtingen tot openbaarmaking van informatie en een volledige servicebeschrijving.

  • PCI DSS: De Payment Card Industry (PCI) Data Security Standards (DSS) is een wereldwijde informatiebeveiligingsstandaard die is ontworpen om fraude te voorkomen door verhoogde controle op kaartgegevens. Notion voldoet aan de PCI-DSS Merchant Level 2-vereisten, wat zorgt voor een veilige verwerking van kaartgegevens in onze betalingsverwerkingsactiviteiten. Onze PCI-DSS-compliance is echter niet van toepassing op klantgegevens en het is klanten verboden om kaartinformatie (PCI-gegevens) in te voeren of op te slaan binnen hun Notion workspaces, zoals expliciet uiteengezet in ons Data Processing Addendum.

  • K-FSI: Notion heeft met succes de Cloud Service Provider (CSP) Security and Safety Evaluation van het Korean Financial Security Institute (K-FSI) voltooid, wat onze toewijding aantoont om te voldoen aan de belangrijkste wettelijke vereisten voor cloudservices in de Koreaanse financiële sector. Financiële instellingen kunnen onze K-FSI CSP-auditresultaten, die gericht zijn op SaaS-servicecontroles, inzien ter ondersteuning van hun risicobeoordelingen van leveranciers en interne compliance-behoeften.


Veelgestelde vragen

What data does Notion process?

Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.

If I decide to leave Notion, what happens to my data?

For information around how long Notion will maintain data, please refer to the Data Processing Addendum.

Follow the instructions here to delete your data.

If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?

Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.

We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.

Can Notion employees access our information?

Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.

Will other people be able to see my pages?

Your data is safe in Notion! If someone tries to navigate to your workspace without having access, they’ll see a page that lets them know that they do not have the correct permission state to access that content.

If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.

If you’re sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people — this is based on the permissions you see in the Share menu at the top right of the page.

Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspace’s workspace owner. Learn more in our Personal Use Terms of Service.

Can I opt out of Notion's tracking/analytics?

Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].

Just send a message to our support team at that address and we'll opt you out.

My browser alerted me that Notion is using trackers. What do these trackers do?

We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) — it's never activated on user pages.

No user content is exposed to any third-party service.

Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?

We understand that many organizations use third-party risk assessment platforms for security due diligence. However, we’ve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.

Heb je nog meer vragen? Stuur een bericht naar support

Geef feedback

Was deze bron nuttig?


Powered by Fruition