Beveiliging — wat wij bewaren, en wat niet
Scheiding in de databank zelf, rijksregisternummer niet opgeslagen, servers in Parijs, toegangslogboeken. En wat wij nog niet hebben.
Uw gegevens zijn gescheiden van die van de andere klanten
De scheiding zit in de DATABANK zelf, niet in de applicatiecode. Elke tabel draagt een regel die alleen de rijen van uw vennootschap laat zien, en die regel geldt ook voor de eigenaar van de tabellen.
Belangrijk detail: de standaardwaarde is WEIGERING. Een verbinding die geen vennootschap heeft opgegeven, ziet nul rijen — niet alles. Een vergeten filter in de code kan dus geen gegevens van een andere klant tonen.
Bij elke uitrol meet een controle het GEDRAG, niet de verklaring: zij stelt een onbestaande vennootschap in en telt na. Als er dan nog iets zichtbaar is, stopt de uitrol.
Het rijksregisternummer
Geen enkele kolom van het schema draagt een rijksregisternummer, en een test doorloopt alle migraties om dat af te dwingen. In de logboeken en in de meldingen wordt het gemaskeerd.
Eén uitzondering, en ze staat in het contract: wanneer u ons uw DmfA-aangifte toevertrouwt, bevat dat bestand de nummers. Het wordt versleuteld bewaard (AES-256-GCM, sleutel in de serveromgeving, nooit in de databank) tot de verzending, daarna gewist. Het vakje staat standaard uit.
Waar alles draait
Server en databank staan in de AWS-regio PARIJS (eu-west-3), in de Europese Unie. De databank is een aparte, beheerde instantie, met verplichte TLS en verificatie van het certificaat. Geen enkele overdracht buiten de Unie.
Het verzenden van e-mails gebeurt vanuit Frankfurt (eu-central-1) — ook binnen de Unie.
Versleuteling
Al het verkeer loopt over HTTPS, met HSTS voor twee jaar, inclusief de subdomeinen. Wachtwoorden worden met bcrypt gehasht; sessietokens, werknemerslinks en API-sleutels worden gehasht opgeslagen, nooit in leesbare vorm. Het DmfA-bestand wordt versleuteld zoals hierboven beschreven.
Wie heeft wat gelezen
Elke toegang tot een loonbrief door een werknemer wordt geregistreerd — het is uw bewijs van afgifte. Elke toegang door ons wordt eveneens geregistreerd, VÓÓR de lezing, met een verplichte reden, gericht op één vennootschap, en door een databankregel beperkt tot 72 uur.
Wat NIET wordt geregistreerd: de inhoud die gelezen werd. Dat zou een tweede kopie van uw gegevens maken en het risico vergroten in plaats van het te verkleinen. De logboeken worden na vijf jaar gewist (K.B. 08/08/1980, art. 25).
Wat wij nog niet hebben
Geen enkele EXTERNE audit, geen pentest, geen certificering (ISO 27001, SOC 2). Onze nazichten zijn intern. Wij zeggen het liever dan een geruststellend woord te gebruiken.
De tweestapsaanmelding per e-mail bestaat in het product maar staat niet aan in productie. Wanneer het e-mailkanaal uitvalt, valt de aanmelding terug op het wachtwoord alleen. Zolang dat zo is, presenteren wij het niet als een bescherming.