Security & trust

Lokale verwerking houdt uw data veilig. Cloud enkel voor het verkrijgen, toewijzen en beheren van licenties.

Uw betaaldata blijft op uw apparaat. De cloud die in de EU wordt gehost, wordt alleen gebruikt voor het beheren van accounts en licenties, en uploadt nooit automatisch documenten die in of door de app worden gebruikt en/of geleverd. Eén uitgaande endpoint, RLS in de cloud, met de mogelijkheid voor broncode-review met een NDA. Hiermee kan elk security-team dit eenvoudig en snel beoordelen/verifiëren.

Wat we vandaag bieden
  • Lokale verwerking; geen betaaldata in de cloud
  • Eén uitgaand endpoint (TLS 443), geen inkomende poorten
  • Row Level Security op alle app-data
  • bcrypt-hashing, login-throttling, e-mailverificatie
  • Server-side entitlement fail-closed, single-device-handhaving
  • Gesaneerde foutlogs en lokaal auditlog
  • SPF/DKIM/DMARC = pass op het apex-domein
  • Broncode-review onder NDA
Op de roadmap
  • Formele certificeringen (SOC 2 / ISO 27001) — in voorbereiding
  • Extern penetratietest-rapport
  • Formele uptime-SLA voor de cloudlaag
  • PCI-DSS niet van toepassing — Paddle is MoR voor kaartdata

Versleuteling

TLS in transit naar de cloudlaag. Lokale data op de werkplek volgens organisatiepolicy.

Datalocatie

Cloudlaag in eu-central-1 (Frankfurt). Betaaldata verlaten de werkplek niet.

Toegang

Supabase Auth + e-mailverificatie; login-throttling 5/5 min met oplopende lockout.

Verifieerbaarheid

Met een netwerkmonitor controleer je dat er één endpoint actief is; anon-toegang is testbaar via PostgREST.

Sub-processors

Supabase (EU), Paddle (MoR), Cloudflare (DNS/CDN), Resend (transactionele mail). Geen betaaldata gaan eruit.

Bekend residu

Rate-limiting op signup/log-event aanbevolen; claim:true is client-gestuurd; org-zoek werkt op vrije-tekstnaam. Op de roadmap.

Disclosure van een bevinding?

Mail naar [email protected].

Trust-pakket aanvragen