Beveiliging & vertrouwen

Veiligheid is geen feature. Het is het fundament.

SECNED verwerkt gevoelige informatie over winkels, medewerkers en incidenten. Wij ontwerpen ons platform vanuit één principe: minimale data, maximale controle, aantoonbare beveiliging.

Privacy & security by design EU-hosting primaire data 2FA verplicht Row Level Security

24 mnd

Auditlog bewaartermijn

90 dgn

Automatische anonimisering

EU

Hosting van primaire klantdata

Onze technische maatregelen

Deze controles staan vandaag actief in productie. Ze zijn niet optioneel en kunnen niet door gebruikers worden uitgeschakeld.

Row Level Security

Iedere database-query wordt op rij-niveau gefilterd op organisatie, locatie en rol. Data van klant A is technisch onbereikbaar voor klant B.

Tweestapsverificatie (2FA)

Verplicht voor admin- en hoofdkantoor-accounts. TOTP via Google Authenticator, 1Password of Microsoft Authenticator.

IP-allowlist voor beheer

Toegang tot admin-functies kan beperkt worden tot vaste IP-adressen of kantoornetwerken van de klant.

Rollen apart van profielen

Rechten worden opgeslagen in een aparte, afgeschermde tabel met een security-definer functie. Voorkomt privilege-escalatie.

Volledig auditlog

Wie bekeek welke melding, wanneer, en vanaf welk IP. Bewaard 24 maanden, ontoegankelijk voor gebruikers.

Brute-force & rate-limiting

Mislukte logins worden gelogd, herhaalde pogingen automatisch gemarkeerd. Meldingen zijn beperkt tot 30 per uur per gebruiker.

HIBP-wachtwoordcheck

Nieuwe en gewijzigde wachtwoorden worden gecontroleerd tegen de Have I Been Pwned database, gelekte wachtwoorden worden geweigerd.

Automatische anonimisering

Inactieve medewerker-accounts worden na 90 dagen automatisch geanonimiseerd. Meldingen worden na 24 maanden gepseudonimiseerd.

Encryptie in-transit & in-rust

Alle verbindingen via TLS 1.2+. Data en back-ups zijn versleuteld opgeslagen bij onze EU-hostingpartij.

EU-hosting

Primaire applicatie- en klantdata wordt binnen de EU gehost. Voor bepaalde ondersteunende infrastructuur kunnen internationale verwerkingen plaatsvinden; waar vereist passen wij passende AVG-doorgiftemechanismen toe.

AVG-rechten ingebouwd

Zelf-export van eigen gegevens, verwijderverzoek via beheerder, en volledig recht op vergetelheid, technisch afdwingbaar.

Signup dichtgezet

Accounts kunnen alleen aangemaakt worden door een geautoriseerde beheerder van de klant. Geen open registratie.

Gedeelde verantwoordelijkheid

Beveiliging is een samenspel tussen SECNED en de klantorganisatie. Wij zijn transparant over wie welk deel belegd heeft.

SECNED regelt

  • • Infrastructuur, patching en encryptie
  • • Row Level Security en rolmodel
  • • Back-ups, monitoring en logging
  • • Retentie- en anonimiseringsjobs
  • • Verwerkersovereenkomst en sub-verwerkerslijst

Klantorganisatie regelt

  • • Beheer van eigen gebruikers en rollen
  • • Sterke wachtwoorden en 2FA voor beheerders
  • • Toewijzing van winkels en locaties
  • • Interne procedures voor incident-opvolging
  • • Communicatie richting eigen medewerkers

Iets gezien? Meld het direct.

Vermoed je een kwetsbaarheid, een datalek of misbruik? We reageren binnen 24 uur op werkdagen. Verantwoorde disclosure wordt op prijs gesteld en publiekelijk erkend.

Wanneer SECNED als verwerker optreedt, informeren wij de betreffende klant zonder onredelijke vertraging zodra wij kennis hebben genomen van een datalek. Waar SECNED zelf verwerkingsverantwoordelijke is, handelen wij conform de toepasselijke meldplicht uit de AVG.

Juridische documenten

Deze pagina wordt onderhouden door SECNED en beschrijft de op dit moment actieve technische maatregelen. SECNED beschikt op dit moment niet over een ISO 27001-, SOC 2-, NEN 7510- of vergelijkbare certificering en is niet extern gepentest; eventuele toekomstige trajecten worden apart gecommuniceerd.