Voorwaarden
Service Level Agreement
In deze SLA leggen we vast welke serviceniveaus je van Codi mag verwachten: hoe snel we op incidenten reageren, wanneer we je informeren, en hoe we de dienst beschikbaar en herstelbaar houden.
Versie: 1.1 · Laatst bijgewerkt: 6 augustus 2026
Doel en scope
Deze Service Level Agreement beschrijft de serviceniveaus die je van het Codi-platform mag verwachten. De afspraken gelden voor de productieomgeving van Codi en vormen een aanvulling op de gebruikersvoorwaarden en de overeenkomst tussen Platform Codi B.V. en de afnemer.
De service-termijnen in deze SLA zijn streefwaarden: ze beschrijven wat je in de praktijk van ons mag verwachten en waar wij onze werkwijze op hebben ingericht. Wil je hardere, contractueel afdwingbare niveaus, dan leggen we die per overeenkomst vast — neem daarvoor contact met ons op.
Waar een termijn voortvloeit uit een wettelijke verplichting, zoals het informeren bij een datalek, is het geen streefwaarde maar een harde toezegging. Dat staat er dan ook bij.
Reactietijden bij incidenten
Meld je een incident, dan bepalen we samen de prioriteit. Per prioriteit geldt de onderstaande streef-reactietijd. Dat is de termijn waarbinnen we je melding beoordelen, classificeren en beleggen: er is een eigenaar en het is duidelijk wat er gebeurt. Het is niet de termijn waarbinnen het incident is opgelost — hoe lang oplossen duurt, hangt af van de aard van het incident en bepalen we per geval.
| Prioriteit | Omschrijving | Streef-reactietijd |
|---|---|---|
| Kritiek (P1) | Codi is volledig onbeschikbaar voor alle gebruikers. | 4 uur |
| Hoog (P2) | Essentiële functionaliteit werkt niet en er is geen redelijke workaround. | 8 uur |
| Gemiddeld (P3) | Ernstige verstoring voor meerdere gebruikers. | 24 uur |
| Laag (P4) | Individueel of beperkt gebruikersprobleem, of een vraag. | 5 werkdagen |
Wanneer de klok loopt
Wanneer we je informeren
Bij incidenten laten we niet op je wachten. Hieronder staat wanneer we contact opnemen met de contactpersonen van de afnemer. De meldplicht bij een datalek vloeit rechtstreeks voort uit de AVG en is dus geen streefwaarde maar een wettelijke verplichting.
| Gebeurtenis | Wij informeren je |
|---|---|
| Datalek (persoonsgegevensincident) | Zonder onredelijke vertraging na kennisname (art. 33 lid 2 AVG) |
| Beveiligingsincident met impact op jouw gegevens | Zo spoedig mogelijk na vaststelling |
| Storing met impact op de dienstverlening | Zodra de verstoring is vastgesteld |
| Gepland onderhoud | Minimaal 48 uur vooraf |
Onze melding bevat minimaal de aard van het incident, de mogelijk getroffen gegevens, de gevolgen en de maatregelen die we hebben genomen. Bij een datalek beoordelen wij daarnaast of melding aan de Autoriteit Persoonsgegevens verplicht is; de wettelijke termijn van 72 uur uit artikel 33 AVG gaat lopen vanaf het moment dat wij kennis nemen van het lek. Is de afnemer verwerkingsverantwoordelijke, dan ligt die melding bij de afnemer en leveren wij alle informatie die daarvoor nodig is.
Beschikbaarheid
Codi draait op Europese cloud-infrastructuur (Scaleway, datacentrum Amsterdam) in een Kubernetes-omgeving, met gescheiden staging- en productieomgevingen. De endpoints van Codi worden doorlopend geautomatiseerd gemonitord. Zodra een systeem uitvalt of een probleem vertoont, krijgt het productteam direct een alert en start de reactietermijn voor een P1- of P2-incident automatisch — daar hoeft dus geen klantmelding aan vooraf te gaan.
Nog geen beschikbaarheidspercentage
Gepland onderhoud
Gepland onderhoud voeren we zoveel mogelijk buiten kantooruren uit, in de avonden of weekenden, om de impact op gebruikers te beperken. We kondigen onderhoud minimaal 48 uur van tevoren aan, per e-mail bij de contactpersonen van de afnemer. Onderhoud dat noodzakelijk is om een acuut beveiligingsrisico weg te nemen, kunnen we eerder uitvoeren; we informeren je daar dan zo snel mogelijk over.
Support
Support is bereikbaar op werkdagen van 9:00 tot 17:00 uur, in het Nederlands. Je kunt terecht via e-mail, telefonisch of bij je vaste contactpersoon. Beveiligingsincidenten en vermoedens van een datalek kun je daarnaast altijd melden via ciso@platformcodi.nl; die meldingen volgen we ook buiten kantooruren.
Back-up en herstel
We maken dagelijks een volledige back-up van de productiedatabases en de zoekindex. Back-ups bewaren we 365 dagen. Ze worden vóór verzending versleuteld en geografisch gescheiden binnen de EER bewaard; van de offsite-kopie geldt daarnaast een archief van 35 dagen voor verwijderde of overschreven bestanden.
Bij een calamiteit hanteren we als hersteldoel een maximaal gegevensverlies van 24 uur (RPO) en herstel binnen 24 uur (RTO). Dit zijn ontwerpuitgangspunten, nog geen gemeten capaciteit: in juli 2026 hebben we de herstelscenario's in een walkthrough doorlopen, en de eerste volledige hersteltest — waarbij we daadwerkelijk meten of herstel binnen deze waarden lukt — staat later dit jaar gepland. Daarna herhalen we die jaarlijks en volgen we de verbeterpunten op.
Beveiliging
Informatiebeveiliging is bij Codi structureel geborgd via ons managementsysteem voor informatiebeveiliging. We werken volgens ISO 27001 en BIO2, met maatregelen als versleuteling van al het dataverkeer en van opgeslagen documenten en back-ups, rolgebaseerde toegangscontrole, logging en monitoring, en geautomatiseerde beveiligingsscans op elke codewijziging. Wat we precies verwerken en beveiligen lees je in het Privacy Statement.
Rapportage
Over storingen en gepland onderhoud informeren we de contactpersonen van de afnemer per e-mail. Een rapportage over incidenten, beschikbaarheid en opgevolgde verbeterpunten leveren we op verzoek, en desgewenst periodiek als onderdeel van het accountoverleg.
Verantwoordelijkheden
Dit mag je van ons verwachten: we onderhouden en beveiligen het platform, monitoren de beschikbaarheid doorlopend, voeren onderhoud en updates uit, bieden support binnen de openingstijden, maken dagelijks back-ups en toetsen het herstelproces periodiek, en pakken incidenten op volgens de prioriteiten en streeftijden uit deze SLA.
Dit vragen we van de afnemer: zorgvuldig gebruik conform de gebruikersvoorwaarden, het beheer van de eigen gebruikers en toegangsrechten, het tijdig melden van incidenten via de juiste kanalen, en het aanwijzen van vaste contactpersonen.
Aansluiting op GIBIT en ARBIT
Overheidsorganisaties toetsen IT-leveranciers doorgaans aan een vaste set inkoopvoorwaarden: gemeenten, provincies en waterschappen aan de GIBIT (Gemeentelijke Inkoopvoorwaarden bij IT), en het Rijk aan de ARBIT (Algemene Rijksinkoopvoorwaarden bij IT-overeenkomsten). Beide komen bij ons regelmatig langs.
Deze SLA sluit op beide aan waar het gaat om incidentclassificatie, reactietermijnen, de meldplicht bij beveiligingsincidenten en datalekken, back-up en herstel, en het tijdig informeren bij wijzigingen.
Twee punten wijken af, en die benoemen we liever vooraf dan dat je ze zelf moet ontdekken: we leggen op dit moment geen beschikbaarheidsnorm en geen boeteregeling vast, en onze support kent geen 24/7-bereikbaarheid. Vraagt jouw organisatie die wel uit — of gelden er aanvullende voorwaarden vanuit een eigen inkoopkader — laat het weten, dan bespreken we per overeenkomst wat haalbaar is.
Wijzigingen en evaluatie
We kunnen deze SLA van tijd tot tijd aanpassen. Daarvoor gelden drie waarborgen: we kondigen een wijziging vooraf en tijdig aan bij de contactpersonen van de afnemer; een eenzijdige wijziging mag geen significante negatieve impact hebben op de dienstverlening aan de afnemer; en is de afnemer het niet eens met een eenzijdige wijziging, dan mag de overeenkomst vroegtijdig en zonder kosten worden beëindigd.
Daarnaast evalueren we de afspraken periodiek, in beginsel jaarlijks, en stellen we ze bij waar dat de dienstverlening verbetert.
Laatst bijgewerkt: 6 augustus 2026 · Platform Codi B.V. · KvK 84619201