Uw gegevens, alleen uw gegevens

Geen marketing, maar de maatregelen zoals ze in het platform zijn ingebouwd — elk punt op deze pagina bestaat aantoonbaar in de code en wordt door geautomatiseerde tests bewaakt.

EU-hosting AVG / GDPR Row Level Security ISO 27001-zelfbeoordeling
Isolatie van gegevens op databaseniveau

Iedere organisatie heeft een afgeschermde gegevensruimte via Row Level Security: de database zelf weigert rijen van een andere organisatie, zelfs als applicatiecode ooit een filter zou vergeten. Elke tabel met organisatiegegevens draagt zo'n policy.

Autorisatie per actie

Toegang vereist altijd een geverifieerde gebruiker, organisatie-lidmaatschap en de juiste rol — server-side afgedwongen. Een geautomatiseerde scan bezoekt élke route van het platform en bewaakt dat niets zonder toegangscontrole bereikbaar is.

API-sleutels buiten bereik

Sleutels voor AI, betalingen en e-mail blijven server-side en zijn nooit zichtbaar in de browser: eenmaal opgeslagen wordt een sleutel nergens meer getoond. Platform-API-sleutels bewaren we uitsluitend als hash.

In de praktijk

Tweefactor-authenticatie (TOTP)

Verplicht voor alle beheerdersaccounts; de geheime sleutels en herstelcodes staan versleuteld opgeslagen.

Audit-log met hash-keten

Elke handeling wordt gelogd in een SHA-256-hashketen: achteraf iets wijzigen of wissen is wiskundig aantoonbaar.

Content Security Policy

Scripts draaien alleen met een per-request nonce; inline event-handlers zijn volledig uitgebannen en door de browser geblokkeerd.

Versleuteling in rust

Gevoelige velden zijn met AES versleuteld, met per-organisatie sleutels (envelope-encryptie) en ondersteuning voor rotatie.

Versleutelde backups + wekelijkse herstelproef

Dagelijkse backups, optioneel AES-256-versleuteld vóór opslag; elke week wordt de nieuwste backup daadwerkelijk teruggezet en geteld.

Updates zonder onderbreking

Nieuwe versies starten eerst als proefomgeving die pas verkeer krijgt als database en gezondheidschecks kloppen; terugdraaien kan met één opdracht.

AVG / GDPR ingebouwd

Volledige data-export per klant of organisatie, wissen en pseudonimiseren — rechtstreeks vanuit het beheer, inclusief recht op vergetelheid.

SIEM-detectie en rate-limiting

Ingebouwde detectieregels (afwijkende logins, bulk-exports, rechtenverhogingen) plus export naar uw eigen SIEM; gevoelige endpoints zijn rate-limited.

ISO 27001 & NIS2 zelfbeoordeling

Ingebouwde zelfbeoordeling op de ISO 27001 Annex A-controles en NIS2 artikel 21, met bewijsvoering per controle.

Juridisch geregeld

Verwerkersovereenkomst, algemene voorwaarden en privacybeleid staan openbaar: verwerkersovereenkomst · voorwaarden · privacy

Kwetsbaarheid gevonden?

Meld het via onze responsible-disclosure-pagina. De actuele beschikbaarheid staat op de statuspagina.

NL EN DE FR