Direct naar inhoud
Trust Center

Beveiliging

GetSam is ontworpen met beveiliging als fundament. Je data staat versleuteld op servers binnen de EU (Hetzner, Duitsland) en wordt dagelijks versleuteld geback-upt. Hieronder vind je een overzicht van de technische en organisatorische maatregelen die wij treffen.

EU-hosting & AVG-conform

Primaire opslag en verwerking vinden plaats binnen de EU (Hetzner, Duitsland); back-ups staan in de EU-regio van Backblaze. Een aantal subverwerkers verwerkt gegevens buiten de EER — uitsluitend onder standaardcontractbepalingen, benoemd in de DPA. GetSam is AVG-conform; hoe wij persoonsgegevens verwerken lees je in de privacyverklaring, de verwerkersovereenkomst (DPA) en het cookiebeleid.

Toegangscontrole & authenticatie

Wie mag wat zien

  • Rolgebaseerde toegang (RBAC)

    Owner / Admin / User — elke rol ziet alleen wat nodig is

  • Twee-factor authenticatie (TOTP)

    Google Authenticator, Authy of elke RFC 6238 app

  • Wachtwoordhashing

    bcrypt met 12 rondes — plain-text wachtwoorden nooit opgeslagen

  • Account-blokkering

    Na 10 mislukte pogingen: 15 minuten geblokkeerd

  • Rate limiting

    Login, registratie en wachtwoordreset worden per IP beperkt

  • Isolatie per bedrijf (multi-tenant)

    Elk bedrijf ziet uitsluitend eigen data; scheiding op databaseniveau

Infrastructuur & versleuteling

Waar je data staat en hoe die beschermd is

  • HTTPS / TLS 1.2+ verplicht

    Let's Encrypt certificaat via Certbot, auto-renew

  • HSTS ingeschakeld

    max-age=63072000, includeSubDomains, preload

  • Versleuteling at rest (AES-256)

    PostgreSQL met versleuteling voor gevoelige kolommen

  • Hosting binnen de EU (Hetzner, Duitsland)

    Servers en primaire opslag bij Hetzner Online GmbH in Duitsland; doorgifte naar subverwerkers buiten de EER uitsluitend onder standaardcontractbepalingen — zie DPA art. 11

  • Dagelijkse versleutelde offsite back-ups

    Versleutelde back-ups bij Backblaze met 30 dagen retentie

  • Firewall & netwerkisolatie

    Docker interne netwerken, alleen publieke poort 443

  • Security headers

    X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy

Logging & monitoring

Zicht op wat er gebeurt

  • Audit log voor beveiligingsgebeurtenissen

    Inlog, 2FA, dataexport, verwijdering — 12 maanden bewaard (automatisch gewist via maandelijkse retentie-cron)

  • Failed login tracking

    Per account en IP bijgehouden

  • Automatische dataretentie

    Berichten ouder dan 12 maanden worden maandelijks gewist

  • Foutmelding zonder stacktrace

    Technische details nooit zichtbaar voor eindgebruikers

Privacybescherming (AVG)

Rechten van betrokkenen zijn ingebouwd

  • Toestemmingsvastlegging bij registratie

    Tijdstempel opgeslagen conform AVG art. 7

  • Recht op verwijdering

    Volledige dataverwijdering op verzoek (art. 17)

  • Dataportabiliteit

    JSON-export van alle persoonsgegevens (art. 20)

  • Privacy-kennisgeving bij eerste contact

    Automatisch bij eerste WhatsApp/e-mailbericht

  • AI-melding bij bellen

    Beller geïnformeerd vóór gegevensverwerking (Telecomwet)

  • Subverwerkersregister

    Alle subverwerkers staan benoemd in de privacyverklaring en DPA

Incidentrespons

Wat we doen als het misgaat

  • Contactpunt beveiligingsincidenten

    info@getsam.nl — reactie binnen 24 uur

  • Meldplicht datalekken

    Conform AVG art. 33 — binnen 72 uur bij de Autoriteit Persoonsgegevens

  • Responsible disclosure

    Kwetsbaarheden melden via info@getsam.nl