Een advocatenkantoor met drie mensen bewaart even gevoelige dossiers als een bank met drieduizend. Een boekhouder met één medewerker mailt even vaak rijksregisternummers als een ziekenhuis. De AVG maakt geen onderscheid naar grootte, en NIS2 kijkt naar de sector, niet naar het aantal bureaus. Toch verkoopt bijna elke leverancier governance als iets voor de grote klant: een aparte licentie, een enterprise-tier, een minimum aantal gebruikers.
Wij vinden dat de wereld op zijn kop. Beleid dat zichzelf handhaaft, is precies wat een kleine organisatie nodig heeft, omdat daar niemand de tijd heeft om het met de hand te controleren. Daarom zit het Governance Center in elk Canvos-pakket, vanaf één gebruiker, zonder extra module.
Wat het isEén scherm, tien tabbladen, geen uitzonderingen
Het Governance Center is één plek waar een beheerder het beleid van de organisatie vastlegt. Niet als een document in een map, maar als regels die het platform uitvoert:
- Deelbeleid. Extern delen aan of uit, publieke links met verplicht wachtwoord en een maximale vervaltermijn, geblokkeerde bestandstypen, en desgewenst goedkeuring door een beheerder voor elke externe share.
- E-mailbeleid. Bijlagelimieten per stuk en per bericht, geblokkeerde domeinen en bijlagetypen, een verplichte disclaimer en een compliance-BCC.
- Dataclassificatie. Labels op bestanden, van Publiek tot Beperkt, met per label wat mag: extern delen, publieke link, downloaden, als bijlage mailen, watermerk.
- DLP op inhoud. Regels die niet alleen naar de bestandsnaam kijken, maar in het document zelf. Belgische rijksregisternummers, IBAN's en kaartnummers worden herkend met hun controlegetal, dus een toevallige cijferreeks geeft geen vals alarm. Ook in docx, xlsx, pptx en pdf.
- Retentie. Prullenbak, bestandsversies, e-mail, chat, auditlog en verwijderde gebruikers, elk met een eigen termijn. Een worker voert het uit, elk uur.
- Bewaarplicht. Een legal hold op een bestand: niet meer te wijzigen, te hernoemen of te wissen, met de reden erbij.
- Goedkeuringen, mobiel beleid, compliance en gebeurtenissen maken de tien vol.
Waar het teltAfgedwongen, niet alleen opgeslagen
Een instelling die alleen in een database staat, is een intentie. Governance begint pas als de regel ook geldt voor wie de instelling nooit gezien heeft. Daarom dwingt Canvos elk beleid af op vier punten tegelijk:
Een voorbeeld. Een medewerker uploadt een export van het personeelsbestand naar een gedeelde map. Het bestand heet lijst.xlsx, onschuldig genoeg. De DLP-regel op inhoud leest het werkblad, vindt twee geldige rijksregisternummers en blokkeert de upload. De medewerker ziet waarom. De beheerder krijgt een melding. En het staat vast in het logboek, met een hash die niet meer te wijzigen is.
| Keten | Actie | Wat | Resultaat |
|---|---|---|---|
| #1284 e7c1…9a | upload | lijst.xlsx rijksregisternummer (2x) | Geblokkeerd |
| #1283 41f0…2d | share | offerte-2026-118.pdf extern, wacht op beheerder | Goedkeuring |
| #1282 c88a…70 | download | contract-lease.pdf Vertrouwelijk, met watermerk | Toegestaan |
| #1281 0d5e…b3 | legal-hold | dossier-2024-031/ bewaarplicht: lopende procedure | Ingesteld |
| #1280 9b12…f4 | naar concurrent.example geblokkeerd domein | Geblokkeerd | |
| #1279 77ae…c0 | retention | chat ouder dan 365 d 21 kamers opgeschoond | Uitgevoerd |
BewijsEen logboek dat u niet kunt aanpassen, wij ook niet
Elke gebeurtenis krijgt een volgnummer en een sha256-hash over haar inhoud plus de hash van de vorige regel. Wie één regel wijzigt of wist, breekt de keten vanaf dat punt, en dat ziet u met één knop. Elke dag ondertekent het platform het laatste punt van de keten met een sleutel die alleen voor dat doel bestaat. Een auditor kan het narekenen zonder ons op ons woord te geloven.
Diezelfde feiten voeden het compliance-rapport. Geen vragenlijst die iemand invult, maar een pdf, csv of xlsx met wat er werkelijk gebeurde: hoeveel acties, hoeveel geblokkeerd, welke regels het vaakst ingrepen, of de keten klopt, en welk beleid van kracht was. Het maandrapport komt vanzelf in de mailbox van wie u opgeeft.
- Dataclassificatie actief en afgedwongen10 / 10
- DLP-regels op inhoud10 / 10
- Publieke links: wachtwoord en verval10 / 10
- Gebeurtenissenketen integer10 / 10
- Nextcloud gesynchroniseerd10 / 10
- Retentie ingesteld en uitgevoerd10 / 10
- Mobiel: schermbeveiliging0 / 5
- Alerts of maandrapport ingesteld0 / 5
Ter vergelijkingHoe Nextcloud het doet
Canvos bouwt op Nextcloud, dus we volgen graag wat Nextcloud zelf op dit vlak doet. In augustus 2026 verscheen een preview van Nextcloud Governance: sensitivity labels, retentiebeleid, legal hold, DLP en een Compliance Manager met een score. Eric Burger schreef er een grondige, eerlijke review van, en die is het lezen waard.
Het sterkste punt van Nextcloud is dat het in de kern zit: de regels gelden voor elke client. Legal hold blokkeert wijzigen en wissen echt. Dat is ook waarom wij ons deelbeleid en onze retentie naar diezelfde kern doorzetten in plaats van er alleen bovenop te bouwen.
De review is even duidelijk over wat er nog niet is. Retentie werkte in de geteste versie nog niet op Nextcloud 34. Labels gaan handmatig. Een document onder retentie blijft bewerkbaar. Er is geen retentie op het niveau van een teammap, en geen vernietigingslijst met goedkeuring. En het belangrijkste voor wie dit leest: Nextcloud Governance is een Enterprise-functie, niet in de App Store, met een minimum van honderd gebruikers.
| Onderdeel | Canvos Governance Center | Nextcloud Governance (preview) |
|---|---|---|
| Beschikbaar voor | elk pakket, vanaf één gebruiker, inbegrepen | Enterprise, vanaf honderd gebruikers |
| Bereik | bestanden, e-mail, chat, mobiel | bestanden |
| Afdwinging | Canvos, Nextcloud, Euro Office, mobiele app | in de Nextcloud-kern, voor alle clients |
| DLP | naam, type, grootte, domein, en inhoud met rijksregisternummer, IBAN, kaartnummer, eigen regex | aanwezig, in de review niet in detail beschreven |
| Retentie | per organisatie, uitgevoerd door een worker, met proefstand vooraf | per document, twee acties; in de geteste versie nog niet werkend op NC34 |
| Legal hold | per bestand, met reden, geblokkeerd in Canvos en vergrendeld in Nextcloud | werkt, blokkeert wijzigen en wissen; zit bij de gebruiker in plaats van bij een rol |
| Goedkeuring | externe shares en DLP-treffers via een aanvraag aan de beheerder | niet beschreven |
| Logboek | hash-keten, dagelijks ondertekend, export CSV, JSON, CEF | niet beschreven |
| Rapport en score | score op feiten, rapport pdf, csv, xlsx, maandelijks per mail | Compliance Manager met score, details nog onbekend |
Kolom Nextcloud op basis van de review van preview 1.0.1 (augustus 2026). Nextcloud kondigde verbeteringen aan voor volgende versies.
De keuzeStandaard, vanaf één gebruiker
We hadden governance in een aparte tier kunnen stoppen. Dat is wat de markt gewend is, en het is een eenvoudige manier om een prijskaartje te verhogen. We doen het niet, om een simpele reden: de organisaties die het meeste risico lopen, zijn precies de organisaties die nooit een enterprise-licentie zullen kopen. Een notaris, een huisartsenpraktijk, een architectenbureau. Zij hebben geen compliance officer. Zij hebben een platform nodig dat de regels kent.
Governance is geen luxe voor wie groot is. Het is de basis voor wie serieus met andermans gegevens omgaat. Bij ons hoort die basis er gewoon bij.