Juridisch

Beveiligingsmaatregelen

Versie 1.0 · geldig vanaf 9 augustus 2026

Dit overzicht is Bijlage 3 bij onze verwerkersovereenkomst. Het beschrijft de technische en organisatorische maatregelen die wij treffen op grond van artikel 32 AVG.

Wij noemen hier alleen maatregelen die daadwerkelijk in gebruik zijn. Onderaan staat wat wij niet hebben.

1. Toegangsbeveiliging

  • Tweefactorauthenticatie wordt ondersteund en kan verplicht worden gesteld.
  • Wachtwoorden worden gehasht opgeslagen.
  • Rolgebaseerde toegang, met rechten die aan een bedrijf gebonden zijn. Gebruikers zien uitsluitend gegevens van hun eigen bedrijf. Dat is afgedwongen in de database, niet alleen in de interface.
  • Koppelingsgeheimen, zoals de tokens voor Microsoft en Exact Online, zijn niet benaderbaar vanuit de browser.
  • Beheerderstoegang tot productiesystemen is persoonsgebonden en beperkt tot wie die toegang nodig heeft.

2. Versleuteling

  • Alle verbindingen lopen via TLS.
  • Opslag en back-ups zijn versleuteld, volgens de garanties van onze hostingpartijen.

3. Applicatiebeveiliging

  • Goedkeuringslinks in e-mail werken met eenmalige tokens die verlopen. Het gebruik wordt vastgelegd.
  • Inkomende koppelingen en webhooks worden geverifieerd.
  • Wij controleren de echtheid van afzenders bij inkomende factuurmail.
  • Invoer wordt gevalideerd, zowel in de frontend als in de backend.
  • Productanalytics en sessieherhaling maskeren alle invoervelden en alle weergegeven tekst.

4. Continuïteit en herstel

  • Dagelijkse back-ups naar een tweede aanbieder, los van de primaire hosting.
  • Back-ups worden uitsluitend gebruikt voor herstel na een incident.

5. Logging en controleerbaarheid

  • Audittrail per factuur, van ontvangst tot verzending naar de boekhouding.
  • AI-stappen en genomen beslissingen worden gelogd.
  • Fout- en synchronisatielogs.

6. Gegevensminimalisatie

  • Van gekoppelde mailboxen bewaren wij metadata en de herkende factuurbijlagen. Berichtteksten bewaren wij niet.
  • AI-verwerking loopt in de Europese Unie, met uitzondering van één zoekfunctie die niet aan een regio is gebonden. Zie de subverwerkerslijst.
  • Betaalgegevens blijven bij onze betaaldienstverlener. Wij ontvangen alleen statusberichten.

7. Organisatorische maatregelen

  • Iedereen die onder ons gezag persoonsgegevens verwerkt, is gebonden aan geheimhouding.
  • Wouter Murmans is verantwoordelijk voor beveiliging en privacy. Het publieke contactpunt is [email protected].
  • Wij herzien dit document en de subverwerkerslijst ten minste eens per jaar.

8. Wat wij niet hebben

  • Wij hebben geen ISO 27001- of SOC 2-certificering.
  • Wij laten geen periodieke externe beveiligingsaudit of pentest uitvoeren.
  • Wij hebben geen formeel gedocumenteerd secure-developmentproces.
  • Wij hebben geen geteste herstelprocedure voor back-ups.
  • Wij hebben geen contractuele RTO- of RPO-doelen vastgelegd.

9. Een beveiligingsprobleem melden

Ziet u een kwetsbaarheid? Stuur een e-mail naar [email protected] met "beveiliging" in het onderwerp. Wij reageren zo snel mogelijk en wij ondernemen geen juridische stappen tegen melders die verantwoord melden en geen gegevens van anderen inzien, wijzigen of delen.

Vragen over dit document? [email protected]