Professionele beveiliging
De veiligheid van uw gegevens heeft voor ons de hoogste prioriteit. We implementeren beveiligingsmaatregelen volgens industriestandaarden om uw bedrijf en de gegevens van uw klanten te beschermen. Onze applicatie en database worden gehost in Duitsland (EU) op Hetzner-infrastructuur; enkele subverwerkers, zoals de AI-assistent en betalingsverwerking, opereren buiten de EER en staan in ons subverwerkersregister.
Gegevensbescherming
Versleuteling in rust
AES-256-GCMSessienotities, dossiers met cliëntresultaten, inloggegevens van integraties, betalingstokens en tweefactorgeheimen worden op applicatieniveau versleuteld met AES-256-GCM voordat ze de database bereiken. Contactvelden van klanten zoals naam, primair e-mailadres en primair telefoonnummer worden onversleuteld opgeslagen, zodat zoeken en het koppelen van berichten blijven werken.
Versleuteling tijdens transport
TLS 1.3Alle gegevens die tussen uw browser en onze servers worden verzonden, worden versleuteld met TLS 1.3 en moderne cipher suites.
Inloggen en wachtwoorden
OAuth 2.0 · bcryptJe kunt inloggen met Google, Facebook of Apple via OAuth 2.0, of met een e-mailadres en wachtwoord. Een wachtwoord wordt nooit opgeslagen zoals je het hebt getypt — alleen een bcrypt-hash ervan, die niet kan worden teruggerekend naar het wachtwoord.
JWT-tokenbeveiliging
RoterendToegangstokens verlopen na 1 uur. Refresh-tokens worden bij elk gebruik geroteerd en kunnen direct worden ingetrokken.
Infrastructuurbeveiliging
Hetzner ISO 27001Gehost bij Hetzner in Duitsland. De datacenters van Hetzner zijn ISO 27001-gecertificeerd en bieden fysieke beveiliging op enterpriseniveau en DDoS-mitigatie aan de rand van het netwerk.
Database-back-ups
Back-upsPostgreSQL wordt elke nacht geback-upt en opnieuw vóór elke productie-deployment en migratie. Back-ups worden versleuteld met AES-256 — op de server en in externe objectopslag — en 30 dagen lokaal en 90 dagen extern bewaard. Elke week downloadt een geautomatiseerde test een externe back-up, ontsleutelt die en zet hem terug in een wegwerpdatabase, zodat herstel bewezen is en niet aangenomen.
Beveiligingspraktijken
Foutmonitoring
Applicatiefouten en mislukte authenticatiepogingen worden via Sentry gelogd en gemonitord om anomalieën vroegtijdig te detecteren.
Regelmatige updates
Afhankelijkheden en systemen worden regelmatig bijgewerkt om beveiligingsproblemen aan te pakken en best practices te handhaven.
Toegangscontroles
Isolatie van gegevens per gebruiker en op rollen gebaseerde toegangscontrole (RBAC) zorgen ervoor dat teamleden alleen toegang hebben tot de gegevens die nodig zijn voor hun rol.
Interne codereview
Codewijzigingen doorlopen een interne beveiligingsreview, waarbij geautomatiseerde statische analyse (Bandit) en het scannen van Python-afhankelijkheden op kwetsbaarheden bij elke push als poort worden uitgevoerd.
Naleving en gegevensbescherming
Afgestemd op de AVG
- Gegevensverwerkingsovereenkomsten
- Recht op toegang & verwijdering
- Gegevensportabiliteit
- Inbreukmelding
PCI DSS-bereik (via iyzico)
- Veilige betalingsverwerking via iyzico
- Geen kaartgegevens opgeslagen
- Getokeniseerde transacties
- Fraudebescherming
Incidentrespons
Onze toewijding
In het onwaarschijnlijke geval van een beveiligingsincident dat uw gegevens beïnvloedt, verplichten we ons tot:
- Getroffen gebruikers binnen 72 uur na ontdekking op de hoogte stellen
- Duidelijke informatie verstrekken over welke gegevens zijn getroffen
- Onmiddellijke stappen ondernemen om het incident in te dammen en te herstellen
- Grondige post-incident reviews uitvoeren
Een kwetsbaarheid melden
We waarderen verantwoorde openbaarmaking. Als u een beveiligingskwetsbaarheid ontdekt, meld deze dan aan ons via contact@clientflow.center
We bevestigen de ontvangst binnen 24 uur en werken met u samen om het probleem te begrijpen en snel aan te pakken.