Trust center · in productie

Zo beschermen we uw gegevens.

We verwerken financiële gegevens van mkb-bedrijven en banken. De architectuur is ontworpen voor leveranciersbeoordelingen en DORA-registers.

AVG

gegevens gehost in de EU

DORA-leverancierspakket

op aanvraag

Gegevens in de EU

in productie

Wat we op orde hebben

Vier pijlers, beschreven zoals ze er vandaag voor staan. Elke maatregel en de status ervan staan in het DORA-leverancierspakket.

TLS tijdens transport, AES-256 in opslag

Elke verbinding loopt via TLS met HSTS preload. Opgeslagen gegevens worden door de infrastructuuraanbieder (Supabase op AWS) versleuteld met AES-256; inloggegevens voor boekhoudkoppelingen worden in de EU opgeslagen onder row-level security, en platformgeheimen staan in Supabase Vault, nooit in de code.

  • TLS op elke verbinding · HSTS preload
  • AES-256 in opslag · sleutels beheerd door de aanbieder
  • Inloggegevens voor koppelingen · opgeslagen in de EU, onder row-level security
HTTPS/TLS
HSTS preload
AES-256 in opslag
beheerd door de aanbieder
Geheimen · Supabase Vault
geen sleutels in de code
Scannen op geheimen · bij elke commit
gitleaks

Isolatie op databaseniveau

De gegevens van elke tenant worden geïsoleerd met PostgreSQL Row Level Security, ingeschakeld op elke tabel en van buitenaf gecontroleerd met de publieke sleutel. Geprivilegieerde functies bepalen de tenant intern en trekken publieke toegang in; een linter in de CI blokkeert elke migratie die dat vergeet.

  • Row Level Security (RLS) op elke tabel · standaard geweigerd
  • Geprivilegieerde functies · tenant intern bepaald, publieke toegang ingetrokken
  • Interne beveiligingsaudits · augustus en september 2026 · onafhankelijke pentest gepland
Tenant A
geïsoleerd
Tenant B
geïsoleerd
Query tussen tenants
geweigerd
Regel in het auditlog · gebeurtenis vastgelegd
SHA-256

Audittrail, gehasht en dagelijks verankerd

Gebeurtenissen in het programma voor grote afnemers gaan naar een auditlog dat gebruikers niet kunnen bewerken of verwijderen. Elke regel bevat een SHA-256-hash van de inhoud, en een dagelijkse taak verankert de regels van die dag in een Merkle-root. Financieringsaanvragen, KYC-beoordelingen, transacties en wijzigingen bij leveranciers hebben standaard audittabellen. Uittreksels zijn op aanvraag beschikbaar voor klanten en hun auditors.

  • SHA-256 per gebeurtenis · dagelijks anker
  • Bewijscertificaten · vingerafdruk per record, verifieerbaar in het portaal
  • Uittreksels op aanvraag · CSV en JSON
Auditlog · laatste 4 regels
offer.approved · vier-ogenprincipe
14:23:01
acknowledgment.recorded · debiteur
14:23:18
reminder.sent · e-mail
14:24:02
sepa.batch_exported · pain.001
14:24:31
dagelijks Merkle-anker · 8f2e…b3c4

Europese gegevenssoevereiniteit

Alle opgeslagen gegevens staan in de EU: Supabase in eu-west-1 (Ierland), op AWS. Gegevens verlaten de EU alleen voor de subverwerkers op onze openbare lijst (verzending van e-mail, AI-extractie, foutregistratie). Er is vandaag geen failover naar een andere regio; de aanbieder maakt dagelijks back-ups.

  • Ierland (eu-west-1) · één regio
  • Back-ups · dagelijks, door de aanbieder
  • Subverwerkers · openbare lijst, wijzigingen 30 dagen vooraf gemeld
Ierland (IE) opgeslagen gegevens Subverwerkers openbare lijst

Opgeslagen gegevens in de EU · doorgifte alleen aan vermelde subverwerkers

Leveranciersbeoordeling of vermelding in een DORA-register?

Het DORA-leverancierspakket vermeldt elke maatregel met de status ervan: geverifieerd, gepland of niet aanwezig. Vraag het aan en u hebt het binnen één werkdag.