Beveiliging & vertrouwen

Veiligheid is geen feature. Het is het fundament.

SECNED verwerkt gevoelige informatie over winkels, medewerkers en incidenten. Wij ontwerpen ons platform vanuit één principe: minimale data, maximale controle, aantoonbare beveiliging.

AVG-compliant EU-hosting 2FA verplicht Row Level Security

24 mnd

Auditlog bewaartermijn

90 dgn

Automatische anonimisering

0

Doorgifte buiten de EU

Onze technische maatregelen

Deze controles staan vandaag actief in productie. Ze zijn niet optioneel en kunnen niet door gebruikers worden uitgeschakeld.

Row Level Security

Iedere database-query wordt op rij-niveau gefilterd op organisatie, locatie en rol. Data van klant A is technisch onbereikbaar voor klant B.

Tweestapsverificatie (2FA)

Verplicht voor admin- en hoofdkantoor-accounts. TOTP via Google Authenticator, 1Password of Microsoft Authenticator.

IP-allowlist voor beheer

Toegang tot admin-functies kan beperkt worden tot vaste IP-adressen of kantoornetwerken van de klant.

Rollen apart van profielen

Rechten worden opgeslagen in een aparte, afgeschermde tabel met een security-definer functie. Voorkomt privilege-escalatie.

Volledig auditlog

Wie bekeek welke melding, wanneer, en vanaf welk IP. Bewaard 24 maanden, ontoegankelijk voor gebruikers.

Brute-force & rate-limiting

Mislukte logins worden gelogd, herhaalde pogingen automatisch gemarkeerd. Meldingen zijn beperkt tot 30 per uur per gebruiker.

HIBP-wachtwoordcheck

Nieuwe en gewijzigde wachtwoorden worden gecontroleerd tegen de Have I Been Pwned database, gelekte wachtwoorden worden geweigerd.

Automatische anonimisering

Inactieve medewerker-accounts worden na 90 dagen automatisch geanonimiseerd. Meldingen worden na 24 maanden gepseudonimiseerd.

Encryptie in-transit & in-rust

Alle verbindingen via TLS 1.2+. Data en back-ups zijn versleuteld opgeslagen bij onze EU-hostingpartij.

EU-hosting

Alle data blijft binnen de Europese Unie. Geen doorgifte naar landen buiten de EER voor operationele verwerking.

AVG-rechten ingebouwd

Zelf-export van eigen gegevens, verwijderverzoek via beheerder, en volledig recht op vergetelheid, technisch afdwingbaar.

Signup dichtgezet

Accounts kunnen alleen aangemaakt worden door een geautoriseerde beheerder van de klant. Geen open registratie.

Gedeelde verantwoordelijkheid

Beveiliging is een samenspel tussen SECNED en de klantorganisatie. Wij zijn transparant over wie welk deel belegd heeft.

SECNED regelt

  • • Infrastructuur, patching en encryptie
  • • Row Level Security en rolmodel
  • • Back-ups, monitoring en logging
  • • Retentie- en anonimiseringsjobs
  • • Verwerkersovereenkomst en sub-verwerkerslijst

Klantorganisatie regelt

  • • Beheer van eigen gebruikers en rollen
  • • Sterke wachtwoorden en 2FA voor beheerders
  • • Toewijzing van winkels en locaties
  • • Interne procedures voor incident-opvolging
  • • Communicatie richting eigen medewerkers

Iets gezien? Meld het direct.

Vermoed je een kwetsbaarheid, een datalek of misbruik? We reageren binnen 24 uur op werkdagen. Verantwoorde disclosure wordt op prijs gesteld en publiekelijk erkend.

Bij een bevestigd datalek informeren wij betrokken klanten binnen 72 uur, conform artikel 33 AVG.

Juridische documenten

Deze pagina wordt onderhouden door SECNED en beschrijft de op dit moment actieve maatregelen. Certificeringstrajecten (o.a. ISO 27001, SOC 2, HIPAA en NEN 7510) en externe pentests worden apart gecommuniceerd.