Beveiliging eerst

Professionele beveiliging

De veiligheid van uw gegevens heeft voor ons de hoogste prioriteit. We implementeren beveiligingsmaatregelen volgens industriestandaarden om uw bedrijf en de gegevens van uw klanten te beschermen. Onze applicatie en database worden gehost in Duitsland (EU) op Hetzner-infrastructuur; enkele subverwerkers, zoals de AI-assistent en betalingsverwerking, opereren buiten de EER en staan in ons subverwerkersregister.

Actief
Bewaking
<72u
Inbreukmelding
TLS 1.3
Transportversleuteling
AVG
Naleving

Gegevensbescherming

Versleuteling in rust

AES-256-GCM

Sessienotities, dossiers met cliëntresultaten, inloggegevens van integraties, betalingstokens en tweefactorgeheimen worden op applicatieniveau versleuteld met AES-256-GCM voordat ze de database bereiken. Contactvelden van klanten zoals naam, primair e-mailadres en primair telefoonnummer worden onversleuteld opgeslagen, zodat zoeken en het koppelen van berichten blijven werken.

Versleuteling tijdens transport

TLS 1.3

Alle gegevens die tussen uw browser en onze servers worden verzonden, worden versleuteld met TLS 1.3 en moderne cipher suites.

Inloggen en wachtwoorden

OAuth 2.0 · bcrypt

Je kunt inloggen met Google, Facebook of Apple via OAuth 2.0, of met een e-mailadres en wachtwoord. Een wachtwoord wordt nooit opgeslagen zoals je het hebt getypt — alleen een bcrypt-hash ervan, die niet kan worden teruggerekend naar het wachtwoord.

JWT-tokenbeveiliging

Roterend

Toegangstokens verlopen na 1 uur. Refresh-tokens worden bij elk gebruik geroteerd en kunnen direct worden ingetrokken.

Infrastructuurbeveiliging

Hetzner ISO 27001

Gehost bij Hetzner in Duitsland. De datacenters van Hetzner zijn ISO 27001-gecertificeerd en bieden fysieke beveiliging op enterpriseniveau en DDoS-mitigatie aan de rand van het netwerk.

Database-back-ups

Back-ups

PostgreSQL wordt elke nacht geback-upt en opnieuw vóór elke productie-deployment en migratie. Back-ups worden versleuteld met AES-256 — op de server en in externe objectopslag — en 30 dagen lokaal en 90 dagen extern bewaard. Elke week downloadt een geautomatiseerde test een externe back-up, ontsleutelt die en zet hem terug in een wegwerpdatabase, zodat herstel bewezen is en niet aangenomen.

Beveiligingspraktijken

Foutmonitoring

Applicatiefouten en mislukte authenticatiepogingen worden via Sentry gelogd en gemonitord om anomalieën vroegtijdig te detecteren.

Regelmatige updates

Afhankelijkheden en systemen worden regelmatig bijgewerkt om beveiligingsproblemen aan te pakken en best practices te handhaven.

Toegangscontroles

Isolatie van gegevens per gebruiker en op rollen gebaseerde toegangscontrole (RBAC) zorgen ervoor dat teamleden alleen toegang hebben tot de gegevens die nodig zijn voor hun rol.

Interne codereview

Codewijzigingen doorlopen een interne beveiligingsreview, waarbij geautomatiseerde statische analyse (Bandit) en het scannen van Python-afhankelijkheden op kwetsbaarheden bij elke push als poort worden uitgevoerd.

Naleving en gegevensbescherming

Afgestemd op de AVG

  • Gegevensverwerkingsovereenkomsten
  • Recht op toegang & verwijdering
  • Gegevensportabiliteit
  • Inbreukmelding

PCI DSS-bereik (via iyzico)

  • Veilige betalingsverwerking via iyzico
  • Geen kaartgegevens opgeslagen
  • Getokeniseerde transacties
  • Fraudebescherming

Incidentrespons

Onze toewijding

In het onwaarschijnlijke geval van een beveiligingsincident dat uw gegevens beïnvloedt, verplichten we ons tot:

  • Getroffen gebruikers binnen 72 uur na ontdekking op de hoogte stellen
  • Duidelijke informatie verstrekken over welke gegevens zijn getroffen
  • Onmiddellijke stappen ondernemen om het incident in te dammen en te herstellen
  • Grondige post-incident reviews uitvoeren

Een kwetsbaarheid melden

We waarderen verantwoorde openbaarmaking. Als u een beveiligingskwetsbaarheid ontdekt, meld deze dan aan ons via contact@clientflow.center

We bevestigen de ontvangst binnen 24 uur en werken met u samen om het probleem te begrijpen en snel aan te pakken.

Gerelateerde documenten