+ZKennismaken
+Z / Artikelen / Openheid over je IT
Artikel · 6 minuten lezen · Jorn de Boer

Openheid over je IT: waarom we laten zien hoe we werken

We vertellen op onze site hoe we met gegevens omgaan, welke aanbieders we gebruiken en hoe we besluiten nemen. Hier lees je waarom, waar de grens ligt en wat het jouw bedrijf of vereniging kan opleveren.

"Zijn jullie niet bang dat een ander je ideeën overneemt?" Die vraag krijgen we geregeld. Op onze pagina Zo werken wij staat veel: welke aanbieders we gebruiken, waar je gegevens staan, hoe de app ze afschermt en welke besluiten we over ons bedrijf en over de techniek hebben vastgelegd.

De meeste ondernemers houden hun werkwijze liever voor zich, en dat is normaal. Bij +Z kiezen we bewust voor het omgekeerde. Hoe we werken, staat op die pagina. Hier lees je waarom we het laten zien.

Geheimhouden is geen beveiliging

In de IT heet het security by obscurity: beveiliging door geheimhouding. Het werkt alleen zolang niemand weet hoe het in elkaar zit. Denk aan de reservesleutel onder de bloempot. Dat gaat goed, tot iemand het ziet of raadt. Daarna houdt niets de deur meer dicht.

Goede beveiliging werkt andersom. Iedereen mag weten hoe het slot werkt, zolang alleen jij de sleutel hebt. Auguste Kerckhoffs schreef het in 1883 al op voor versleuteling, het onleesbaar maken van berichten: de beveiliging mag alleen afhangen van het geheimhouden van de sleutel, niet van het systeem zelf. Het Amerikaanse instituut voor standaarden NIST schrijft hetzelfde in een handleiding voor het beveiligen van servers.

Voor ons betekent dat: wie weet dat onze database, de opslag met alle gegevens, in Frankfurt staat en dat elk bedrijf alleen zijn eigen gegevens ziet, heeft daar zonder de sleutels niets aan. Die sleutels staan alleen op de server, en die vertellen we nooit.

Wat openheid oplevert

Je moet het zelf op orde hebben. Wat je laat zien, moet kloppen. Schrijf je op dat gegevens van klanten nooit in een AI-dienst komen, dan moet je dat ook zo inrichten. Waar je iets liever niet opschrijft, zit vaak nog werk.

Anderen kunnen ervan leren. Een ondernemer die ziet hoe wij een besluit vastleggen, met wat we kozen, waarom en wat we niet kozen, kan dat morgen zelf doen. Een map met korte notities is genoeg. Ook over onze tests vertellen we meer, in Automatische tests: wat we testen en waarom.

Klanten en leden kunnen nagaan wat je belooft. Wie wil weten waar zijn gegevens staan, hoeft er niet naar te raden. Hij kan het lezen, en vragen stellen als iets niet klopt.

Wie een zwakke plek ziet, weet waar hij heen kan. Op onze pagina Zo werken wij staat hoe je een fout in de beveiliging meldt. Op een vaste plek op de website staat ook een klein bestand dat zegt waar je terechtkunt. Dat is een internetstandaard. Het NCSC, het Nationaal Cyber Security Centrum van de overheid, vindt het belangrijk dat zulke meldingen veilig en op tijd bij een organisatie aankomen. Weet iemand niet waar hij terechtkan, dan zet hij een zwakke plek soms op internet, waarschuwt het NCSC.

Als een ander je ideeën overneemt

Dat kan. Wat op onze site staat, kan iedereen lezen. Daar zijn we niet bang voor.

Wat niet zomaar over te nemen is, is de uitvoering. Achter de +Z Checkup zitten honderden verzonnen organisaties waarmee we de plannen testen, en ruim 700 automatische tests. Daarbij komen kennis en ervaring, en het vertrouwen van klanten. Dat bouw je op door het werk elke dag te doen. En gebruikt een ander onze ideeën om ondernemers beter te helpen, dan is dat voor die ondernemers alleen maar goed.

Hetzelfde geldt voor de kennis die we in onze artikelen delen. Hoe je een back-up regelt, een tweede inlogstap aanzet of een bestuurswissel voorbereidt, is geen geheim. Met wat speurwerk vind je het ook via een zoekmachine of je AI-assistent. Alles wat op onze site staat, hebben we bewust open gezet: je kunt het gebruiken, ook zonder de Checkup.

Wat de +Z Checkup toevoegt, is dat alles samenkomt voor jouw organisatie: één vragenlijst, een plan met de stappen in de goede volgorde, en een IT-raadgever die het nakijkt en aanscherpt. Zo'n plan zelf uitzoeken kost dagen of weken werk. En het vraagt kennis die de meeste kleine organisaties niet in huis hebben.

Open betekent niet alles openbaar

Openheid heeft een duidelijke grens. We zijn open over het waarom en het wat: hoe we met informatie omgaan, welke aanbieders we gebruiken, hoe we besluiten nemen en dat AI nooit bij gegevens van klanten komt. Geheim blijft wat een aanvaller direct verder helpt. Dat zijn wachtwoorden, sleutels en gegevens van klanten. En de details van een zwakke plek, zolang die nog niet is opgelost.

Voor jouw bedrijf werkt het net zo. Je kunt op je site zetten dat je elke dag een back-up maakt en dat iedereen inlogt met een tweede inlogstap. Het wachtwoord van die back-up en de lijst met accounts van je medewerkers horen daar niet bij. Hoeveel je zelf laat zien, bepaal jij.

Voor verenigingen en stichtingen

Bij een vereniging of stichting speelt hetzelfde. Leden en vrijwilligers geven hun gegevens aan de club, en ze mogen weten wat ermee gebeurt. Een praktische manier is om informatie in drie groepen te verdelen:

  • Openbaar: de namen van het bestuur, het contactadres, de agenda en de uitslagen.
  • Besloten binnen de club: de notulen van de ALV, de begroting en het jaarverslag, op een plek waar alleen leden kunnen komen.
  • Alleen voor wie het nodig heeft: de ledenadministratie met adressen, gegevens over gezondheid, zoals een allergie van een jeugdlid, een VOG (verklaring omtrent het gedrag) en betaalgegevens.

Een ledenlijst mag een vereniging volgens de KVK niet zomaar naar alle leden sturen. Dat mag alleen met toestemming, bijvoorbeeld als een team samen wil afspreken, en dan deel je alleen wat daarvoor nodig is. En gegevens over gezondheid zijn volgens de Autoriteit Persoonsgegevens bijzondere persoonsgegevens, die extra beschermd zijn.

Zet de afspraken in een privacyverklaring in gewone taal: welke gegevens de club bewaart, waarom en wie erbij kan. Volgens de KVK laat je als vereniging op die manier weten wat je met de gegevens van leden doet. Leg het ook kort uit op de ALV, zodat leden vragen kunnen stellen. En schrijf op wie waar bij kan, zodat de afspraken blijven als het bestuur wisselt. Hoe je dat overdraagt, lees je in Bestuurswissel bij je vereniging. Heb je een juridische vraag, kijk dan bij de Autoriteit Persoonsgegevens of vraag een jurist.

Vragen om jezelf te stellen

Kun je aan een klant of lid uitleggen waar zijn gegevens staan en wie erbij kan?
Welke afspraken over je IT staan op papier, en welke zitten alleen in iemands hoofd?
Weet iemand die een zwakke plek in je website ziet, waar hij dat kan melden?
Is duidelijk wat openbaar is, wat binnen de club of het bedrijf blijft en wat alleen voor een paar mensen is?
Wat zou je over je werkwijze op je site kunnen zetten, en wat houd je bewust voor jezelf?

Waar +Z bij helpt

In de +Z Checkup krijg je je eigen IT-plan: eerst wat al goed gaat, dan de stappen die het meeste opleveren. Voor een club of stichting is er de Checkup voor verenigingen en stichtingen. Wil je zien hoe we het zelf doen, met onze besluiten en aanbieders? Kijk dan op Zo werken wij.

Veelgestelde vragen

Maak je het een aanvaller niet makkelijker door te vertellen hoe je beveiliging werkt?

Niet als de beveiliging goed is. Die hangt af van sleutels en wachtwoorden, en die vertellen we nooit. Een zwakke plek bespreken we pas openlijk als hij is opgelost. Wat overblijft, zoals welke aanbieders we gebruiken, helpt een aanvaller zonder sleutels niet verder.

Moet ik dan alles over mijn bedrijf op mijn website zetten?

Nee, niet alles hoeft openbaar. Begin met wat klanten willen weten: welke gegevens je bewaart, waarvoor en wie erbij kan. Wachtwoorden, sleutels en gegevens van klanten horen er nooit bij.

Mag onze vereniging de ledenlijst naar alle leden mailen?

Niet zomaar. Volgens de KVK mag een vereniging een ledenlijst alleen delen als daar toestemming voor is, bijvoorbeeld zodat een team samen kan afspreken. Deel dan alleen de gegevens die daarvoor nodig zijn. Twijfel je, kijk dan bij de Autoriteit Persoonsgegevens of vraag een jurist.

Kan ik een besluit van +Z helemaal lezen?

Ja. Mail het nummer van het besluit naar hello@insert-z.nl, dan sturen we het. Sleutels, wachtwoorden, gegevens van klanten en zwakke plekken die nog niet zijn opgelost, halen we eruit.

Bronnen

Dit artikel geeft algemene uitleg, geen juridisch advies.

Bijgewerkt op 30 september 2026. Feiten en bronnen nagekeken op die datum.

Deel het met wie erover gaat

Ben je zelf bestuurder, of ken je er een? Stuur dit artikel door naar wie over de IT beslist: de eigenaar van het bedrijf waar je werkt, je leidinggevende, of het bestuur van je voetbalclub, vereniging of stichting.

IT op orde is ook in jouw belang. Het beschermt de gegevens van klanten, leden en gebruikers, en het geeft de ondernemer of het bestuur zelf rust.

WhatsApp LinkedIn E-mail

Geschreven door

Jorn de Boer, oprichter van +Z. Ruim 25 jaar in de IT, waarvan ruim 20 jaar als zelfstandig ondernemer. Van de dagelijkse operatie tot architectuur en strategie, bij onder meer banken, overheid en luchtvaart. Woont en werkt in Zeeland.

Lees de achtergrond van Jorn →

Over +Z

De +Z Checkup kijkt per bedrijf of vereniging wat nodig is, ook bij hoe je met gegevens omgaat. Je krijgt je eigen IT-plan: eerst wat al goed gaat, dan de stappen die het meeste opleveren. Vanaf €37,50 p/m bij 1 jaar vast, daarna flexibel · + €150 bij de start · exclusief btw. Binnenkort: we doen de laatste gebruikerstest. Verwachte start: half oktober 2026. Dit artikel beschrijft het onderwerp in het algemeen: ook als je niet voor +Z kiest, helpen deze vragen je verder.

Meer over de Checkup →