Beveiliging op enterprise-niveau voor het budget van een klein bedrijf

Transparante beveiligingspraktijken, van infrastructuur tot applicatie. AVG/CCPA-conform, met tenantisolatie, versleuteling in rust en tijdens transport.

Geverifieerde beveiliging & compliance

Onze beveiligingsbasis

Heroku

Gehost op het Heroku-platform (een bedrijf van Salesforce)

AWS

Infrastructuur aangedreven door AWS

AVG

Privacybeleid conform (gebruikersrechten geïmplementeerd)

CCPA

Voldoet aan de privacyrechten van Californië

Iubenda

Gecertificeerde generatie van privacybeleid

Wat we niet beweren (eerlijkheid over beveiliging)

SOC 2-gecertificeerd

Nog niet — SOC 2 Type II staat op onze roadmap, afhankelijk van de vraag vanuit enterprise-klanten. We erven de SOC 2-gecertificeerde infrastructuur (Heroku/AWS), maar hebben geen eigen organisatorische audit.

ISO 27001-organisatiecertificering

We erven de datacentercertificering van Heroku/AWS, maar hebben geen eigen organisatorische ISO 27001-certificering.

Penetratiegetest

Nog niet — professionele penetratietests door derden staan op onze roadmap, afhankelijk van de vraag vanuit enterprise-klanten.

Waarom deze transparantie?

Veel concurrenten claimen "beveiliging op enterprise-niveau" zonder concrete details. Wij geloven dat transparantie meer vertrouwen schept dan vage claims. We zijn eerlijk over wat we vandaag bieden en wat er nog aankomt.

Gebouwd op enterprise-infrastructuur (Heroku/AWS)

Onze infrastructuur maakt gebruik van beveiliging op enterprise-niveau via Heroku (Salesforce) en AWS

Infrastructuurcertificeringen

  • Hosting: Heroku-platform (een bedrijf van Salesforce)
  • Datacenters: ISO 27001-gecertificeerd (geërfde certificering van de Heroku-infrastructuur)
  • Fysieke beveiliging: AWS-compliancestandaarden (SOC 2, ISO 27001 voor datacenters)
  • Geografische redundantie: AWS multi-AZ-implementatie voor hoge beschikbaarheid

Versleuteling & bescherming

  • Versleuteling in rust: PostgreSQL met AES-256
  • Versleuteling tijdens transport: TLS 1.3 voor alle verbindingen
  • DDoS-bescherming: AWS-netwerkfirewalls en CloudFront

Belangrijk: We erven infrastructuurcertificeringen van Heroku/AWS. We claimen geen eigen organisatorische ISO 27001- of SOC 2-certificering (deze staan op onze roadmap, afhankelijk van de vraag vanuit enterprise-klanten).

Meer informatie: Heroku-beveiliging | AWS-compliance

Beveiligingspraktijken van de applicatie

Onze applicatie implementeert branchestandaard beveiligingsmaatregelen

1. Tenantisolatie van gegevens

  • Wat dit voor u betekent: de gegevens van uw organisatie zijn volledig gescheiden van andere klanten
  • Hoe we dit waarborgen: elke gegevenstoegang wordt automatisch gefilterd op uw organisatie en werkruimte
  • Waarom dit belangrijk is: geen risico dat u de assets of onderhoudsgegevens van een ander bedrijf ziet
  • Continue verificatie: geautomatiseerde beveiligingstests valideren de isolatie bij elke codewijziging

2. Rolgebaseerde toegangscontrole

  • Flexibele rechten: wijs teamleden de rol Beheerder (volledige toegang) of Lid (beperkte rechten) toe
  • Tweeledige controle: beheer rechten op organisatieniveau en op het niveau van individuele werkruimtes
  • Automatische handhaving: rechten worden bij elke actie gecontroleerd om ongeautoriseerde toegang te voorkomen
  • Geteste beveiliging: uitgebreide geautomatiseerde tests zorgen ervoor dat de rechtenregels correct werken

3. Authenticatie

  • Branchestandaard authenticatie: veilig inlogsysteem dat door duizenden applicaties wordt gebruikt
  • Google OAuth2-optie: log in met Google voor gebruiksgemak zonder wachtwoord
  • Veilige wachtwoordopslag: wachtwoorden worden versleuteld met hashing volgens de beste praktijken in de branche (nooit opgeslagen in platte tekst)
  • Automatisch uitloggen: sessies verlopen na inactiviteit om uw account te beschermen

4. Bescherming tegen veelvoorkomende kwetsbaarheden

  • CSRF-bescherming: beschermt tegen ongeautoriseerde formulierinzendingen vanaf kwaadaardige websites
  • Preventie van SQL-injectie: databasequery's worden automatisch opgeschoond om kwaadaardige code te voorkomen
  • XSS-preventie: gebruikersinvoer wordt automatisch opgeschoond om kwaadaardige scripts te voorkomen
  • Content Security Policy: browserbeveiligingsregels voorkomen het uitvoeren van ongeautoriseerde scripts

5. Sessiebeveiliging

  • Veilige cookies: uw sessiegegevens zijn beschermd tegen JavaScript-toegang en worden veilig verzonden
  • Automatische time-out: sessies verlopen na inactiviteit om uw account te beschermen als u vergeet uit te loggen
  • Versleutelde configuratie: gevoelige applicatie-instellingen zijn versleuteld en worden nooit blootgesteld in de code

6. Geautomatiseerde beveiligingsscans

  • Codebeveiligingsscans: geautomatiseerde analyse controleert elke codewijziging vóór implementatie op mogelijke kwetsbaarheden
  • Monitoring van afhankelijkheden: continue scanning van bibliotheken van derden op bekende beveiligingsproblemen
  • Continue validatie: beveiligingscontroles worden automatisch uitgevoerd bij elke update om problemen vroegtijdig op te sporen

Naleving van privacywetgeving

We passen privacy by design toe

AVG-compliant

Europese Algemene Verordening Gegevensbescherming

  • Privacybeleid: uitgebreid privacybeleid gepubliceerd en regelmatig bijgewerkt (Iubenda-gecertificeerd)
  • Gebruikersrechten: u kunt uw gegevens op elk moment inzien, verwijderen, exporteren en corrigeren
  • Rechtmatige verwerking: we verwerken gegevens om onze dienst te leveren (uitvoering van de overeenkomst) en met uw toestemming
  • Gegevensbescherming: beveiligingspraktijken op enterprise-niveau beschermen uw persoonsgegevens

CCPA-compliant

California Consumer Privacy Act

  • Privacyrechten voor inwoners van Californië: inzage, verwijdering, opt-out
  • Het privacybeleid voldoet aan de CCPA-vereisten
  • Gegevensexport op elk moment beschikbaar (geen vendor lock-in)

Cookiebeleid

  • Transparante cookiemelding (Iubenda)
  • Alleen essentiële cookies (authenticatie, sessiebeheer)
  • Geen trackingcookies van derden

Gegevensbewaring

  • Gratis-abonnement: 30 dagen activiteitengeschiedenis
  • Premium-abonnement: 5 jaar activiteitengeschiedenis

Gegevensexport & overdraagbaarheid

  • CSV-export op elk moment (assets, onderhoudstaken, activiteitenlogboeken)
  • Geen vendor lock-in - neem uw gegevens mee
  • Een REST-API voor programmatische toegang staat op onze roadmap, afhankelijk van de klantvraag. Vandaag is volledige gegevensexport al beschikbaar via CSV en de MCP-API.

Geplande beveiligingsverbeteringen

We plannen de volgende beveiligingsfuncties (tijdlijnen zijn schattingen en kunnen wijzigen op basis van klantvraag)

Tweefactorauthenticatie (2FA)

Op de roadmap (afhankelijk van klantvraag)

  • Branchestandaard implementatieaanpak
  • Opties voor sms en authenticator-app (Google Authenticator, Authy)

SOC 2 Type II-certificering

Op de roadmap (afhankelijk van de vraag vanuit enterprise-klanten)

  • Certificeringsproces van 6-9 maanden
  • Professionele audit door een derde partij
  • Let op: dit is een plan, geen toezegging. De timing hangt af van de vraag vanuit de enterprise-markt en bedrijfsprioriteiten.

Penetratietesten

Op de roadmap (afhankelijk van de vraag vanuit enterprise-klanten)

  • Professionele penetratietest door een derde partij
  • Verhelpen van kwetsbaarheden en openbare samenvatting van het rapport

Uitgebreide auditlogboeken

Op de roadmap (afhankelijk van klantvraag)

  • Activiteitstracking uitbreiden naar meer gegevenstypen (momenteel alleen assets)
  • Uitgebreide audittrail voor alle wijzigingen

SSO (SAML)

Gepland voor een toekomstige release

  • Enterprise single sign-on voor grote organisaties
  • Integraties met Okta, Azure AD en Google Workspace

Belangrijke disclaimers

  • Roadmap-onderdelen kunnen wijzigen op basis van klantbehoeften en bedrijfsprioriteiten
  • Tijdlijnen zijn schattingen, geen garanties
  • SOC 2-certificering is afhankelijk van de vraag vanuit de enterprise-markt (feedback is welkom: [email protected])

Melden van beveiligingskwetsbaarheden

We verwelkomen verantwoord beveiligingsonderzoek

Hoe u een melding doet

  • Beveiligingscontact: [email protected]
  • Reactietijd: we streven ernaar meldingen binnen 48 uur te bevestigen. We garanderen geen specifieke oplostermijn.
  • Reikwijdte: applicatiebeveiliging, infrastructuurkwesties, privacyproblemen
  • Erkenning: we bieden geen financiële beloningen. Met uw toestemming vermelden we u graag publiekelijk bij bevestigde meldingen — en u kunt die toestemming op elk moment intrekken.
  • Gegevensbewaring: we bewaren meldingen van kwetsbaarheden tot 2 jaar na afhandeling en verwijderen of anonimiseren ze daarna.
  • Verzoek: maak kwetsbaarheden alstublieft niet openbaar voordat we de tijd hebben gehad om ze te verhelpen

Wat u kunt melden

Binnen bereik:

  • SQL-injectie, XSS- en CSRF-kwetsbaarheden
  • Omzeiling van authenticatie of escalatie van rechten
  • Datalekken tussen tenants
  • Onveilige directe objectverwijzingen

Buiten bereik:

  • Social engineering-aanvallen
  • Fysieke beveiliging van onze kantoren (we werken op afstand)
  • Kwetsbaarheden bij derden (Heroku, AWS - meld deze rechtstreeks bij hen)
  • Output van geautomatiseerde scanners zonder aangetoonde, reproduceerbare impact

Gedragsregels & safe harbor

Houd u er bij onderzoek te goeder trouw onder dit beleid aan het volgende aan:

  • Test alleen tegen organisaties en accounts die u zelf beheert — maak een gratis testorganisatie aan in plaats van echte gegevens te gebruiken
  • Benader, wijzig of verwijder nooit gegevens van een andere organisatie; komt u bij gegevens van een andere tenant terecht, stop dan direct en meld dit
  • Voer geen denial-of-service-, load- of stresstests uit
  • Vermijd destructieve acties en gebruik de minimale toegang die nodig is om een probleem aan te tonen
  • Meld problemen privé en geef ons redelijke tijd om ze op te lossen voordat u ze openbaar maakt

Onze toezegging: als u dit beleid te goeder trouw volgt, zullen wij geen juridische stappen tegen u ondernemen of ondersteunen vanwege uw onderzoek. Deze toestemming geldt uitsluitend voor de eigen dienst van A4B en strekt zich niet uit tot onze infrastructuurleveranciers.

Waarom dit belangrijk is: we zetten ons in voor een veiligheidsbewuste cultuur. Uw verantwoorde melding helpt ons iedereen die A4B gebruikt te beschermen.

Beveiliging & compliance — veelgestelde vragen

Hoe A4B omgaat met gegevensisolatie, privacycompliance en certificeringen — met eerlijke antwoorden over wat al beschikbaar is en wat op de roadmap staat.

Is A4B SOC 2-gecertificeerd?
Nog niet. SOC 2 Type II-certificering staat op onze roadmap, afhankelijk van de vraag vanuit enterprise-klanten. We maken momenteel gebruik van SOC 2-gecertificeerde infrastructuur (Heroku, AWS), maar hebben geen eigen organisatiebrede SOC 2-audit. Als SOC 2 cruciaal is voor uw organisatie, e-mail dan naar [email protected] om uw interesse kenbaar te maken (vraag helpt ons bij het prioriteren).
Zijn de gegevens van mijn organisatie geïsoleerd van andere tenants?
Ja. A4B gebruikt een strikte multi-tenant architectuur waarbij elke databasequery beperkt is tot uw organisatie. Werkruimteleden hebben alleen toegang tot gegevens binnen de werkruimtes waaraan zij zijn toegewezen. Deze isolatie wordt afgedwongen op databaseniveau en gevalideerd met uitgebreide geautomatiseerde beveiligingstests bij elke codewijziging.
Voldoet A4B aan de AVG en CCPA?
Ja. A4B voldoet aan de AVG en de CCPA. Gegevens worden gehost op Heroku-infrastructuur. Transactionele e-mail wordt verwerkt via Brevo (gevestigd in de EU). Analytics-gebeurtenissen gebruiken RudderStack met AVG-conform toestemmingsbeheer — er worden geen analysegegevens vastgelegd zonder uitdrukkelijke toestemming van de gebruiker. U kunt op elk moment een gegevensexport of -verwijdering aanvragen.
Kan ik mijn gegevens op elk moment exporteren?
Ja. CSV-export is beschikbaar voor assets, onderhoudstaken en activiteitenlogboeken — geen leveranciersafhankelijkheid. Exporteer vanuit het dashboard of vanuit de lijstweergaven voor assets/onderhoud.
In welke geografische regio worden mijn gegevens opgeslagen?
AWS-datacenters via Heroku-infrastructuur. Geografische regio: standaard US East (Virginia). AWS-datacenters zijn ISO 27001-gecertificeerd en SOC 2-conform. Multi-AZ-redundantie voor hoge beschikbaarheid.
Ondersteunt u 2FA?
Nog niet. Tweefactorauthenticatie staat op onze roadmap, afhankelijk van klantvraag. Momenteel ondersteunen we Google OAuth2 (wachtwoordloze authenticatie) als veilig alternatief voor traditionele wachtwoorden. Als 2FA cruciaal is voor uw organisatie, e-mail dan naar [email protected] om uw interesse kenbaar te maken.

Klaar om A4B in uw organisatie uit te rollen?