MFA-coachingsoftware: wat het is en hoe je het kiest
MFA-coachingsoftware: wat het is en hoe je het kiest

MFA-coachingsoftware is praktijksoftware voor coaches die het inloggen beveiligt met meerdere controlestappen in plaats van alleen een wachtwoord. Kies software met een eigen account per gebruiker, echte MFA en instelbare toegangsrechten. Controleer tijdens een proefperiode of demo minstens drie zaken: wie een account kan aanmaken, welke MFA-methodes beschikbaar zijn en wat er gebeurt als je je telefoon verliest.
Kort samengevat:
- Het gebruik van MFA in coachingsoftware verhoogt de beveiliging doordat het minstens twee verschillende controlecategorieën combineert, zoals wachtwoord en app-code.
- Tijdens een proefperiode moet je controleren of alle gebruikers een eigen account hebben, welke MFA-methodes beschikbaar zijn en wat er gebeurt bij verlies van de telefoon.
- Toegangsrechten moeten per persoon instelbaar zijn, zodat niet iedereen overal toegang toe heeft, en het bijhouden van wijzigingslogboeken is essentieel voor verantwoording.
- Voor een veilige praktijk is het belangrijk dat de data binnen de EU worden gehost en dat er een getekende verwerkersovereenkomst aanwezig is.
- Bij het implementeren van MFA is het verstandig een herstelplan klaar te hebben, bijvoorbeeld met backupcodes of beheerderreset, voor het geval iemand zijn telefoon verliest.
Inhoudsopgave
- Wat betekent MFA praktisch in coachingsoftware?
- Waarom MFA belangrijk is voor jouw praktijk volgens de AVG
- Checklist: waar let je op bij het kiezen van coachingsoftware met MFA?
- Stap voor stap: MFA inrichten en beheren in een kleine praktijk
- MFA in de praktijk: portaal, agenda en sessienotities
- Wat coaches vaak vergeten rond MFA
- Waarom Exantur past bij coaches die veilig en AVG-bewust willen werken
- Bronnen
- Veelgestelde vragen
Wat betekent MFA praktisch in coachingsoftware?
MFA staat voor multi-factor authenticatie: je bewijst je identiteit met meer dan één controle. De European Data Protection Board onderscheidt drie categorieën die samen sterke authenticatie vormen.
- Wat je weet: een wachtwoord of pincode, de basis die iedereen al kent.
- Wat je hebt: je telefoon met een code via sms of app, of een fysieke beveiligingssleutel. Een app-code is meestal veiliger dan sms, omdat sms onderschept kan worden.
- Wat je bent: een vingerafdruk of gezichtsherkenning. Wees hier voorzichtig mee, want biometrische gegevens zijn gevoelig en vragen extra waarborgen.
Een simpele sms-code bij inloggen wordt vaak “tweestapsverificatie” genoemd. Echte MFA combineert minstens twee verschillende categorieën, dus bijvoorbeeld een wachtwoord én een app-code. Voor een coach die cliëntdossiers, sessienotities en betaalgegevens beheert, maakt die combinatie het veel moeilijker voor een onbevoegde om binnen te komen, ook als het wachtwoord is uitgelekt.
Waarom MFA belangrijk is voor jouw praktijk volgens de AVG
De AVG geldt voor elke organisatie, ook voor een solo-coach met een paar cliënten. De European Data Protection Board legt uit dat kleine organisaties dezelfde beginselen moeten naleven als grote bedrijven, en moeten kunnen aantonen dat ze dat doen.
MFA combineert minstens twee van de drie categorieën authenticatie (wat je weet, wat je hebt, wat je bent) en wordt door de EDPB aangeraden als vorm van sterke authenticatie. Dat beschermt de vertrouwelijkheid van cliëntgegevens: alleen bevoegde personen komen erbij. Het ondersteunt ook de integriteit van je dossiers, omdat je met unieke accounts kunt zien wie iets heeft aangepast.
MFA is één maatregel, geen volledige oplossing. Je blijft zelf verantwoordelijk voor bewaartermijnen, doelbinding en het bijhouden waarom je bepaalde gegevens verwerkt. Toegangsrechten per persoon, een logboek van wijzigingen en een verwerkersovereenkomst met je softwareleverancier blijven nodig naast MFA. Meer over die volledige verplichtingen vind je in onze AVG-checklist voor coaches.

Checklist: waar let je op bij het kiezen van coachingsoftware met MFA?
Een demo of proefperiode is het moment om kritisch te testen, niet alleen te kijken naar het uiterlijk van de software. Loop deze vragen langs voordat je een abonnement afsluit.
- Heeft iedereen een eigen account? Gedeelde logins tussen collega-coaches zijn een risico en worden afgeraden, ook door de EDPB, die unieke identificatie per gebruiker adviseert.
- Welke MFA-methodes zijn er? Vraag of er alleen sms is, of ook een app of beveiligingssleutel, en wat er gebeurt als je je telefoon verliest.
- Kun je toegangsrechten per persoon instellen? Een assistent-coach hoeft niet alle financiële gegevens te zien, een collega-coach niet alle cliëntdossiers.
- Zijn er logboeken of een overzicht van wie wat heeft gewijzigd? Dat helpt bij het aantonen van verantwoording.
- Waar staan de gegevens en is er een verwerkersovereenkomst? EU-hosting en een getekende overeenkomst zijn belangrijke signalen dat de leverancier AVG serieus neemt.
- Hoe werkt onboarding en support? En kan een cliënt zelf veilig inloggen op een eigen portaal zonder dat je alles handmatig moet regelen?
Pro-tip: vraag tijdens de demo specifiek naar het herstelproces bij een verloren telefoon: als de leverancier daar geen duidelijk antwoord op heeft, is dat een waarschuwingssignaal.
Meer achtergrond over veilige software en de bijbehorende AVG-verplichtingen vind je in onze uitleg over veilige coachingsoftware en over AVG-coachingsoftware.
Stap voor stap: MFA inrichten en beheren in een kleine praktijk
Het instellen van MFA hoeft niet ingewikkeld te zijn, zeker niet in een praktijk met een paar mensen.
- Stap 1: maak voor iedereen die met de software werkt een eigen account en zet MFA verplicht, niet optioneel.
- Stap 2: leg cliënten kort uit hoe ze inloggen op hun eigen portaal en waarom die extra stap er is, zodat het geen verwarring geeft.
- Stap 3: zorg voor een herstelplan voor als iemand zijn telefoon verliest, bijvoorbeeld met backupcodes of een reset door de beheerder.
- Stap 4: wijs iemand aan die periodiek controleert of accounts nog klopen, wie toegang heeft en of oude accounts van vertrokken medewerkers zijn verwijderd.
Voor die laatste stap kun je methodes van ENISA gebruiken, die tools en werkwijzen biedt voor het plannen van periodieke beveiligingscontroles.
MFA in de praktijk: portaal, agenda en sessienotities
MFA moet werken zonder dat het je werk vertraagt. Sessienotities met observaties, inzichten en actiepunten horen alleen zichtbaar te zijn voor de coach die de sessie deed, tenzij je bewust rechten deelt met een collega. Vraag daarom of de software toegang tot notities per traject kan afschermen, zoals beschreven in onze uitleg over sessienotitiesoftware.
Bij het cliëntportaal is het logisch dat de cliënt zelf inlogt met een lichte vorm van beveiliging, terwijl gevoelige handelingen zoals facturatie of het delen van documenten een extra controle verdienen. Vraag ook hoe agenda-koppelingen met Google Agenda, Outlook of Zoom omgaan met toegang: een goede koppeling vraagt niet om je hoofdwachtwoord te delen met een extern systeem, maar werkt via een beveiligde autorisatie.

Wat coaches vaak vergeten rond MFA
In gesprekken met coaches valt op dat wachtwoorden delen tussen collega’s nog vaak gebeurt, vooral onder tijdsdruk. Dat lijkt praktisch, maar het maakt onmogelijk om te zien wie welke wijziging heeft gedaan, en het vergroot het risico bij een gestolen wachtwoord.
Een unieke login met MFA per persoon kost een paar seconden extra bij het inloggen, maar het levert duidelijke verantwoording op: je weet altijd wie waar is geweest. MFA is geen wondermiddel. Het beschermt de voordeur, maar je hebt nog steeds een beleid nodig voor wie welke gegevens mag zien en hoe lang je ze bewaart.
— Martijn
Waarom Exantur past bij coaches die veilig en AVG-bewust willen werken
De software is gebouwd rond het coachingsproces zelf, niet als een aangepast algemeen systeem. Elke coach en medewerker krijgt een eigen account, de software ondersteunt MFA en er is een verwerkersovereenkomst beschikbaar, wat aansluit bij de vragen uit de checklist hierboven.
Cliënten werken in een eigen coaching-cliëntportaal om doelen te bekijken, check-ins in te vullen en documenten te openen, zonder dat je als coach alles handmatig moet delen. Organisaties met meerdere coaches krijgen daarbovenop rollen en rechten per gebruiker, zodat niet iedereen automatisch bij alle cliëntdossiers kan.
Je kunt Exantur 14 dagen gratis uitproberen. Na de proefperiode gaat het gekozen abonnement automatisch door, tenzij je op tijd opzegt. Bekijk de abonnementen en prijzen op de pricingpagina en start de proefperiode wanneer je er klaar voor bent.
Bronnen
Veelgestelde vragen
Wat is het verschil tussen MFA en tweestapsverificatie?
Tweestapsverificatie is vaak een specifieke vorm waarbij je na je wachtwoord één extra code krijgt, meestal via sms. MFA is breder: het combineert minstens twee verschillende categorieën, zoals een wachtwoord met een app-code of een beveiligingssleutel, zoals de EDPB beschrijft.
Maakt MFA mijn coachingpraktijk automatisch AVG-compliant?
Nee, MFA is één belangrijke maatregel, maar geen volledige garantie. Je blijft zelf verantwoordelijk voor zaken als bewaartermijnen, doelbinding en een verwerkersovereenkomst met je softwareleverancier, zoals de EDPB uitlegt.
Wat gebeurt er als ik mijn telefoon verlies en MFA gebruik?
Goede software biedt een herstelmogelijkheid, bijvoorbeeld met backupcodes die je vooraf hebt opgeslagen of een reset door een beheerder. Vraag dit altijd na tijdens een demo, voordat je met de software gaat werken.
Ondersteunt Exantur multi-factor authenticatie?
Ja, Exantur ondersteunt MFA en geeft elke coach en medewerker een eigen account met instelbare toegangsrechten. Daarnaast worden gegevens gehost binnen de EU en is er een verwerkersovereenkomst beschikbaar.
Moet ik biometrische authenticatie gebruiken bij coachingsoftware?
Dat hoeft niet en verdient extra voorzichtigheid, omdat biometrische gegevens gevoelig zijn en strikte waarborgen vragen rond opslag en doelbinding. Een wachtwoord gecombineerd met een app-code is voor de meeste coachingpraktijken een eenvoudiger en even effectieve keuze.
