Veiligheid van klantgegevens is een kernuitgangspunt van Veiligheidsbasis. Deze pagina beschrijft de belangrijkste maatregelen die wij op platformniveau treffen. Onderdelen die onder jouw verantwoordelijkheid vallen, zoals gebruikersbeheer binnen je organisatie, worden apart benoemd.
Infrastructuur
- Applicatie en database draaien binnen de EU op infrastructuur van gerenommeerde cloudleveranciers.
- Verkeer tussen browser en server verloopt over TLS 1.2+ met moderne cipher suites.
- De database is versleuteld in rust; back-ups worden versleuteld opgeslagen.
Toegangsbeheer
- Alle data staat achter authenticatie; anonieme toegang tot organisatiedata is niet mogelijk.
- Row Level Security zorgt ervoor dat gegevens alleen toegankelijk zijn voor gebruikers van de eigen organisatie.
- Rollen (eigenaar, beheerder, lid) bepalen wie mag beheren, wijzigen of alleen lezen.
- Interne toegang tot productie is beperkt en wordt gelogd.
Wachtwoorden en accounts
- Wachtwoorden worden nooit in leesbare vorm opgeslagen; ze zijn gehasht en gezouten.
- Ondersteuning voor wachtwoordherstel via e-mail.
- Sessies verlopen automatisch bij inactiviteit; uitloggen kan altijd handmatig.
Betalingen
Betalingen verlopen via een gecertificeerde betaalprovider. Kaartgegevens komen niet in onze systemen; wij verwerken uitsluitend de bevestiging van je betaalstatus.
Back-up en herstel
- Dagelijkse databaseback-ups met retentie op de productieomgeving.
- Herstelprocedures zijn gedocumenteerd; uitgeschreven restore-testen worden periodiek uitgevoerd.
Verantwoord melden van kwetsbaarheden
Denk je een kwetsbaarheid te hebben gevonden? Mail dan vertrouwelijk naar support@veiligheidsbasis.nl. Publiceer de kwetsbaarheid niet voordat wij deze hebben beoordeeld en verholpen. We reageren zo snel mogelijk en houden je op de hoogte van de voortgang.
Gedeelde verantwoordelijkheid
Veiligheidsbasis levert de veilige basis, maar de organisatie blijft verantwoordelijk voor: het juist inrichten van teams en rollen, tijdig verwijderen van vertrokken medewerkers, en het niet delen van gevoelige informatie in vrije tekstvelden of exports.