Voorwaarden IVON-incidentonderzoek
Van toepassing op het kosteloze, eenmalige IVON-incidentonderzoek dat start zodra een beheerder van uw Microsoft 365-omgeving toestemming verleent aan de Attic-applicatie in Microsoft Entra ID.
Versie 2026.8.22 · 22 augustus 2026
In het kort
U geeft toestemming, het onderzoek start meteen en het rapport verschijnt in uw browser. Dat scherm is de enige plek waar u het rapport krijgt: er gaat geen rapport per e-mail en er is geen deelbare link. Sluit u het browserscherm, dan is het rapport weg — ook als er nog geen 24 uur voorbij zijn. Wilt u het houden, download het dan uit dat scherm voordat u het sluit. Zodra het rapport klaar is vervalt het toegangstoken en kan Attic niets meer uit uw omgeving lezen; de applicatie zelf blijft in Entra ID staan totdat u haar verwijdert. Alles wat wij voor het onderzoek ophaalden en onze eigen kopie van het rapport vervallen binnen 24 uur na oplevering. Het onderzoek kost niets. Na uw toestemming ontvangt u één e-mail met het vervolgaanbod en met de vastlegging van wat u heeft aanvaard; onderaan die e-mail staat een afmeldlink.
Deel A — Voorwaarden
1. Partijen en aanvaarding
1.1 Deze voorwaarden gelden tussen Attic B.V., KvK 83973206, Molenstraat 36, 4761 CL Zevenbergen (hierna: "Attic") en de rechtspersoon wiens Microsoft 365-omgeving op grond hiervan met het onderzoek wordt verbonden (hierna: "Klant").
1.2 Deze voorwaarden komen tot stand op het moment waarop een beheerder van Klant toestemming verleent aan de Attic-applicatie in Microsoft Entra ID. Door die toestemming te verlenen aanvaardt de beheerder deze voorwaarden, inclusief de verwerkersafspraken in Deel B. Er is geen andere aanvaardingshandeling.
1.3 De beheerder die de toestemming verleent, verklaart daartoe namens Klant bevoegd te zijn.
1.4 Attic legt van elke aanvaarding vast: de Microsoft Entra tenant-ID van Klant, het beheerdersaccount dat de toestemming verleende, het tijdstip in UTC, de verleende rechten en het versienummer van deze voorwaarden. In de e-mail die Klant na de toestemming ontvangt (artikel 7.2) staan de titel, de URL en het aanvaarde versienummer van deze voorwaarden. Van elke gepubliceerde versie bewaart Attic een ongewijzigd exemplaar, opvraagbaar via [email protected], zodat achteraf vaststelbaar is wat is aanvaard.
1.5 De versie die gold op het moment van aanvaarding geldt voor dat onderzoek. Latere versies werken niet terug.
2. Wat het onderzoek is
2.1 Attic voert eenmaal een onderzoek uit op de Microsoft 365-omgeving waarvoor de toestemming is verleend: het leest de beveiligingsgegevens uit die omgeving (waaronder Microsoft Defender, Microsoft Sentinel en Microsoft Entra ID), beoordeelt de beveiligingsincidenten die daaruit volgen en levert daarover een rapport.
2.2 Het onderzoek start direct na de toestemming. Het rapport verschijnt in hetzelfde browserscherm en is gebonden aan die sessie: er is geen deelbare link en het rapport wordt niet per e-mail verstuurd. Sluit Klant de browsersessie, dan is het rapport weg — ook binnen de 24 uur uit B.5. Wil Klant het rapport bewaren, dan downloadt hij het uit dat scherm voordat hij het sluit. De applicatie wijst hem daar bij de oplevering van het rapport ook actief op. Daarna kan ook Attic Klant geen exemplaar meer verstrekken.
2.3 De omvang van de verleende rechten blijkt uit het toestemmingsscherm van Microsoft op het moment van verlening. Attic vraagt niet meer rechten dan voor dit onderzoek nodig zijn.
2.4 De gevraagde rechten zijn uitsluitend leesrechten: SecurityIncident.Read.All, plus openid, profile en email voor de aanmelding. Attic voert geen wijzigingen door in de omgeving van Klant en kan dat met deze rechten ook niet.
3. Einde van de toegang
3.1 Het onderzoek is afgerond zodra het rapport is opgeleverd. Op dat moment vervalt het toegangstoken: Attic kan vanaf dan niets meer uit de omgeving van Klant lezen. De Attic-applicatie zelf blijft daarna als enterprise application in Microsoft Entra ID staan, totdat Klant haar verwijdert. Attic verwijdert haar niet zelf. Verwijderen gaat zo: Microsoft Entra ID → Enterprise applications → [ATTIC] IVON Incident Investigation → verwijderen.
3.2 Klant kan de toestemming ook eerder intrekken, op dezelfde plek, of dat melden via [email protected].
3.3 Het onderzoek gaat niet over in een dienst of abonnement en wordt niet automatisch herhaald. Voor een volgend onderzoek is een nieuwe toestemming nodig; voor doorlopende dienstverlening een afzonderlijke overeenkomst.
4. Wat het onderzoek niet is
4.1 Het onderzoek is geen bewaakte dienstverlening: geen serviceniveau-afspraken, geen reactietijden, geen toezegging over beschikbaarheid, en geen verplichting om te signaleren, op te volgen of te escaleren. Klant blijft zelf verantwoordelijk voor de beveiliging van zijn omgeving en voor het handelen naar aanleiding van het rapport.
4.2 Bevindingen en aanbevelingen komen mede tot stand door geautomatiseerde analyse. Zij zijn een momentopname en een advies, geen garantie van volledigheid of juistheid, en geen resultaatsverplichting.
5. Kosteloos, en aansprakelijkheid
5.1 Het onderzoek wordt kosteloos uitgevoerd. De aansprakelijkheid van Attic voor schade die voortvloeit uit of samenhangt met het onderzoek is uitgesloten, behoudens opzet of bewuste roekeloosheid van Attic.
5.2 Dit beperkt niet de aansprakelijkheid die dwingend voortvloeit uit de AVG jegens betrokkenen of toezichthouders, noch de aansprakelijkheid voor schade als gevolg van dood of lichamelijk letsel.
6. Vertrouwelijkheid en het rapport
6.1 Attic behandelt wat het in de omgeving van Klant ziet als vertrouwelijk, gebruikt het niet voor eigen doeleinden, combineert het niet met gegevens van anderen en traint er geen modellen op.
6.2 De rechten op de dienst, de software en de rapportagevorm berusten bij Attic. De gegevens uit de omgeving van Klant en de inhoud van het rapport zijn van Klant, die het rapport binnen de eigen organisatie vrij mag gebruiken.
7. Het rapport, de e-mail na het onderzoek, en afmelden
7.1 Het rapport gaat niet per e-mail. Attic levert het rapport uitsluitend in het browserscherm van de sessie waarin het onderzoek is uitgevoerd (artikel 2.2). Er is geen deelbare link. Wil Klant een eigen exemplaar houden, dan downloadt hij het rapport uit dat scherm.
7.2 De e-mail na de toestemming. Attic stuurt na de toestemming één e-mail naar het e-mailadres van de beheerder zoals dat bij de toestemming is verkregen. Daarin staan de titel, de URL en het aanvaarde versienummer van deze voorwaarden, en het vervolgaanbod: een afzonderlijke proefperiode van veertien dagen, of direct aansluiten op de betaalde dienst. Daarnaast mag Attic dat e-mailadres gebruiken om Klant te informeren over eigen, gelijksoortige diensten. Attic verzamelt daarvoor geen ander adres.
7.3 Afmelden. Onderaan elk bericht staat een afmeldlink. Afmelden kan op elk moment en is kosteloos, met die link of met een bericht aan [email protected]. Afmelding heeft geen gevolgen voor het onderzoek of het rapport; die gaan gewoon door.
8. Toepasselijk recht
8.1 Nederlands recht. Geschillen worden voorgelegd aan de rechtbank Zeeland-West-Brabant, locatie Breda.
Deel B — Verwerkersafspraken (artikel 28 AVG)
B.1 Rollen en status. Voor de persoonsgegevens die Attic tijdens het onderzoek uit de Microsoft 365-omgeving van Klant verwerkt, is Klant verwerkingsverantwoordelijke en Attic verwerker. Dit Deel B is de verwerkersovereenkomst als bedoeld in artikel 28 lid 3 AVG. Zij komt langs elektronische weg tot stand door het verlenen van de toestemming; partijen komen overeen dat dit geldt als schriftelijk in de zin van dat artikel. Voor de gegevens over de beheerder zelf is Attic verwerkingsverantwoordelijke — zie Deel C.
B.2 Onderwerp, aard, doel en duur. Eenmalige triage en analyse van beveiligingsincidenten en mis-configuraties in de omgeving van Klant, met het oog op het rapport. De verwerking duurt zolang het onderzoek loopt, vermeerderd met de bewaartermijn uit B.5.
B.3 Gegevens en betrokkenen. Verwerkt worden: identiteits- en authenticatiegegevens (gebruikersnamen, e-mailadressen, rolinformatie, aanmeldhistorie, MFA-status, risk events), apparaat- en sessiegegevens (endpoint-ID's, apparaatnamen, IP-adressen, threat signals), incident- en alertgegevens inclusief de inhoud die Microsoft Defender of Sentinel in een alarm meegeeft (incidenteel fragmenten van mailinhoud of bestandsnamen), audit-logs en configuratie- en posture-gegevens. Betrokkenen: eindgebruikers en beheerders binnen de omgeving van Klant, en externe personen voor zover hun gegevens in een incident voorkomen.
B.4 Instructie. Deze voorwaarden, dit Deel B en de bij de toestemming verleende rechten vormen de volledige schriftelijke instructie van Klant. Attic verwerkt niet voor eigen doeleinden en niet voor de training van modellen. Aanvullende instructies kan Klant geven via [email protected]; noodzaakt een wettelijke verplichting Attic tot verwerking daarbuiten, dan meldt Attic dat vooraf, tenzij die wet dat verbiedt.
B.5 Bewaren en verwijderen. Binnen 24 uur na de oplevering van het rapport vervallen de voor het onderzoek verzamelde gegevens, het rapport en de sessie. Die 24 uur lopen vanaf het einde van de run, niet vanaf de start. Sluit Klant de browsersessie eerder, dan is het rapport op dat moment al weg. Daarmee verdwijnt alles wat Attic uit de omgeving van Klant heeft opgehaald, én de eigen kopie van het rapport; daarna is er bij Attic geen kopie meer en kan Attic Klant er ook geen meer verstrekken. Houdt Klant zelf geen gedownload exemplaar (artikel 2.2), dan is het rapport weg. De oorspronkelijke gegevens blijven onverminderd in de omgeving van Klant. Attic bevestigt de verwijdering op verzoek schriftelijk.
B.6 Beveiliging (artikel 32 AVG). Least privilege en verplichte multifactor-authenticatie; versleuteling in transit (TLS 1.2 of hoger) en at rest; per-tenant token-scoping die technisch afdwingt dat geen gegevens uit een andere omgeving worden opgehaald; het toegangstoken vervalt zodra de run is afgerond; het rapport is gebonden aan de browsersessie die het onderzoek uitvoerde, is niet via een deelbare link bereikbaar en wordt niet per e-mail verzonden; uitvoering in een schone runtime zonder restanten van eerdere onderzoeken; logging van toegang tot klantgegevens; geheimhoudingsplicht en een Verklaring Omtrent het Gedrag voor medewerkers. Attic zit in een certificeringstraject voor ISO/IEC 27001:2023, Stage 2-audit gepland voor Q4 2026.
B.7 Sub-verwerkers. Voor dit onderzoek zet Attic in: Hetzner Online GmbH (hosting, Duitsland en Finland) en Microsoft (Azure, regio West Europe; AI-inference in Azure AI Foundry, regio Sweden Central). De actuele lijst staat op atticsecurity.com/sub-verwerkers; de lijst zoals die luidt op het moment van de toestemming is van toepassing. Sub-verwerkers zijn gebonden aan verplichtingen die ten minste gelijkwaardig zijn aan dit Deel B en Attic blijft jegens Klant verantwoordelijk voor hun naleving.
B.8 Locatie. Verwerking uitsluitend binnen de Europese Economische Ruimte. Er vindt geen doorgifte daarbuiten plaats.
B.9 Datalekken. Attic meldt een datalek dat persoonsgegevens van Klant raakt binnen 48 uur na ontdekking aan het beheerdersaccount dat de toestemming verleende, met de aard, de waarschijnlijke gevolgen en de genomen en voorgestelde maatregelen. De melding aan de Autoriteit Persoonsgegevens en aan betrokkenen beoordeelt Klant; Attic ondersteunt daarbij.
B.10 Rechten van betrokkenen. Verzoeken van betrokkenen behandelt Klant. Attic ondersteunt voor zover redelijkerwijs mogelijk, reageert binnen 10 werkdagen en stuurt een verzoek dat rechtstreeks bij Attic binnenkomt onverwijld door. Na de 24 uur uit B.5 kan Attic niet meer ondersteunen; de gegevens zijn er dan niet meer.
B.11 Aantonen van naleving. Attic stelt op verzoek de informatie beschikbaar die nodig is om naleving van artikel 28 AVG aan te tonen, en levert daartoe het meest recente auditrapport van een onafhankelijke partij zodra dat beschikbaar is.
Deel C — Privacyverklaring bij het IVON-incidentonderzoek
Dit deel gaat over de gegevens die Attic over u als beheerder verwerkt. Attic is daarvoor zelf verwerkingsverantwoordelijke. Wat er gebeurt met de gegevens uit uw Microsoft 365-omgeving staat in Deel B; daarvoor is uw organisatie verwerkingsverantwoordelijke en Attic verwerker.
Wie wij zijn. Attic B.V., Molenstraat 36, 4761 CL Zevenbergen, KvK 83973206. Privacy-contactpersoon: Erik Remmelzwaal, CEO — [email protected].
Wat wij van u vastleggen. Uw naam en zakelijk e-mailadres; de naam van uw organisatie en de Microsoft Entra tenant-ID van uw omgeving; het tijdstip waarop u de toestemming verleende, de verleende rechten en de versie van dit document; via welke link u binnenkwam; en of het onderzoek een vervolg krijgt. Wij ontvangen deze gegevens van Microsoft als onderdeel van de toestemming die u verleent — u hoeft ze niet apart in te vullen.
Waarvoor, en op welke grondslag.
| Doel | Grondslag |
|---|---|
| Het onderzoek uitvoeren, en het rapport aan u leveren in uw browserscherm | Maatregelen op uw verzoek voorafgaand aan een overeenkomst (art. 6 lid 1 sub b AVG) |
| Vastleggen wat u wanneer heeft aanvaard, en dat aan u bevestigen | Wettelijke verplichting en gerechtvaardigd belang: kunnen aantonen dat wij ons aan de regels houden (art. 6 lid 1 sub c en f AVG) |
| De e-mail met het vervolgaanbod, en informatie over onze eigen, gelijksoortige diensten | Gerechtvaardigd belang: onze dienstverlening onder de aandacht brengen bij een organisatie die daar zelf om vroeg (art. 6 lid 1 sub f AVG), met de afmeldmogelijkheid hieronder |
Afmelden. Onderaan elk bericht dat wij u sturen staat een afmeldlink. Afmelden kan op elk moment en is kosteloos, met die link of met een bericht aan [email protected]. Het onderzoek en uw rapport gaan gewoon door — die horen bij wat u heeft aangevraagd.
Met wie wij ze delen. Wij gebruiken HubSpot (EU-regio) voor ons relatiebeheer; uw contactgegevens staan daar. De volledige lijst van partijen die voor ons gegevens verwerken staat op atticsecurity.com/sub-verwerkers. Wij verwerken uitsluitend binnen de EER.
Hoe lang wij ze bewaren. De gegevens uit uw omgeving, ons eigen exemplaar van het rapport en uw sessie: binnen 24 uur na de oplevering van het rapport (Deel B.5), en het rapport zelf al eerder als u de browsersessie sluit. Wilt u het rapport houden, download het dan uit uw browser — daarna kunnen ook wij het u niet meer geven. Uw contactgegevens: 24 maanden na het onderzoek, als er geen vervolg komt; dat is een termijn die wij zelf hebben gekozen. De vastlegging van wat u wanneer heeft aanvaard: zolang wij ons daarop moeten kunnen beroepen. Meldt u zich af, dan houden wij minimaal uw e-mailadres op een afmeldlijst, juist om u niet opnieuw te benaderen.
Uw rechten. U heeft recht op inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar. Stuur daarvoor een bericht aan [email protected]; wij reageren binnen 30 dagen. Wij nemen over u geen geautomatiseerde besluiten met rechtsgevolgen of vergelijkbare gevolgen.
Klacht. Bent u het oneens met hoe wij met uw gegevens omgaan, laat het ons weten via [email protected]. U kunt ook een klacht indienen bij de Autoriteit Persoonsgegevens, www.autoriteitpersoonsgegevens.nl.
Versie 2026.8.22 · 22 augustus 2026 · Attic B.V.
Vragen over dit document?
Stel ze via [email protected]. Zie ook de sub-verwerkerlijst en het algemene privacybeleid.