Beveiliging
GetSam is ontworpen met beveiliging als fundament. Je data staat versleuteld op servers binnen de EU (Hetzner, Duitsland) en wordt dagelijks versleuteld geback-upt. Hieronder vind je een overzicht van de technische en organisatorische maatregelen die wij treffen.
EU-hosting & AVG-conform
Primaire opslag en verwerking vinden plaats binnen de EU (Hetzner, Duitsland); back-ups staan in de EU-regio van Backblaze. Een aantal subverwerkers verwerkt gegevens buiten de EER — uitsluitend onder standaardcontractbepalingen, benoemd in de DPA. GetSam is AVG-conform; hoe wij persoonsgegevens verwerken lees je in de privacyverklaring, de verwerkersovereenkomst (DPA) en het cookiebeleid.
Toegangscontrole & authenticatie
Wie mag wat zien
Rolgebaseerde toegang (RBAC)
Owner / Admin / User — elke rol ziet alleen wat nodig is
Twee-factor authenticatie (TOTP)
Google Authenticator, Authy of elke RFC 6238 app
Wachtwoordhashing
bcrypt met 12 rondes — plain-text wachtwoorden nooit opgeslagen
Account-blokkering
Na 10 mislukte pogingen: 15 minuten geblokkeerd
Rate limiting
Login, registratie en wachtwoordreset worden per IP beperkt
Isolatie per bedrijf (multi-tenant)
Elk bedrijf ziet uitsluitend eigen data; scheiding op databaseniveau
Infrastructuur & versleuteling
Waar je data staat en hoe die beschermd is
HTTPS / TLS 1.2+ verplicht
Let's Encrypt certificaat via Certbot, auto-renew
HSTS ingeschakeld
max-age=63072000, includeSubDomains, preload
Versleuteling at rest (AES-256)
PostgreSQL met versleuteling voor gevoelige kolommen
Hosting binnen de EU (Hetzner, Duitsland)
Servers en primaire opslag bij Hetzner Online GmbH in Duitsland; doorgifte naar subverwerkers buiten de EER uitsluitend onder standaardcontractbepalingen — zie DPA art. 11
Dagelijkse versleutelde offsite back-ups
Versleutelde back-ups bij Backblaze met 30 dagen retentie
Firewall & netwerkisolatie
Docker interne netwerken, alleen publieke poort 443
Security headers
X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
Logging & monitoring
Zicht op wat er gebeurt
Audit log voor beveiligingsgebeurtenissen
Inlog, 2FA, dataexport, verwijdering — 12 maanden bewaard (automatisch gewist via maandelijkse retentie-cron)
Failed login tracking
Per account en IP bijgehouden
Automatische dataretentie
Berichten ouder dan 12 maanden worden maandelijks gewist
Foutmelding zonder stacktrace
Technische details nooit zichtbaar voor eindgebruikers
Privacybescherming (AVG)
Rechten van betrokkenen zijn ingebouwd
Toestemmingsvastlegging bij registratie
Tijdstempel opgeslagen conform AVG art. 7
Recht op verwijdering
Volledige dataverwijdering op verzoek (art. 17)
Dataportabiliteit
JSON-export van alle persoonsgegevens (art. 20)
Privacy-kennisgeving bij eerste contact
Automatisch bij eerste WhatsApp/e-mailbericht
AI-melding bij bellen
Beller geïnformeerd vóór gegevensverwerking (Telecomwet)
Subverwerkersregister
Alle subverwerkers staan benoemd in de privacyverklaring en DPA
Incidentrespons
Wat we doen als het misgaat
Contactpunt beveiligingsincidenten
info@getsam.nl — reactie binnen 24 uur
Meldplicht datalekken
Conform AVG art. 33 — binnen 72 uur bij de Autoriteit Persoonsgegevens
Responsible disclosure
Kwetsbaarheden melden via info@getsam.nl