Beveiliging
Laatst bijgewerkt: 28 januari 2026
Deze vertaling is er voor het gemak. Alleen de Engelse versie is juridisch bindend.
Onze aanpak
Beveiliging is geen functie. Het is het fundament. We hebben Simplest1 ontworpen met beveiliging als kernprincipe, niet als bijzaak.
Scheiding van gegevens
De gegevens van elke tenant staan in een eigen, geïsoleerde SQLite-database. Deze architectuur betekent:
- Op databaseniveau kunnen gegevens niet tussen klanten lekken.
- Een kwetsbaarheid bij de ene tenant kan de gegevens van een andere tenant niet blootleggen.
- Je gegevens kunnen volledig en onafhankelijk worden geëxporteerd of verwijderd.
Versleuteling
- Onderweg: alle verbindingen gebruiken TLS 1.3.
- In rust: back-upkopieën staan in Cloudflare R2, dat opgeslagen objecten versleutelt.
- Wachtwoorden: we gebruiken magic links, dus er zijn geen wachtwoorden om te stelen of te lekken.
Authenticatie
We gebruiken wachtwoordloze authenticatie via magic links:
- Geen wachtwoorden om te onthouden, te hergebruiken of te laten stelen.
- Magic links verlopen na 15 minuten.
- Elke link kan maar één keer worden gebruikt.
- Beheersessies duren 30 dagen en eindigen bij uitloggen; "overal uitloggen" beëindigt ze allemaal tegelijk. Sessies van het platformbeheer duren 24 uur.
Infrastructuur
- Gehost op geharde cloudinfrastructuur.
- Regelmatige beveiligingspatches en updates.
- DDoS-bescherming ingeschakeld.
- Firewallregels die onnodige toegang beperken.
Applicatiebeveiliging
- CSRF-bescherming: alle formulieren beschermd met tokens.
- XSS-preventie: alle uitvoer wordt standaard ge-escapet.
- SQL-injectie: overal geparametriseerde query's.
- Beveiligingsheaders: HSTS, X-Frame-Options, nosniff en referrer- en permissions-policies.
- Rate limiting: bescherming tegen brute-force-aanvallen.
Back-ups
- Continue streaming back-ups met Litestream.
- Herstel naar elk gewenst tijdstip mogelijk.
- Back-ups opgeslagen op geografisch gescheiden locaties.
- Regelmatige tests van het terugzetten van back-ups.
Reactie op incidenten
Bij een beveiligingsincident:
- Brengen we getroffen gebruikers binnen 72 uur op de hoogte.
- Geven we een duidelijke beschrijving van wat er is gebeurd.
- Leggen we uit welke gegevens zijn getroffen.
- Beschrijven we de stappen die we nemen om herhaling te voorkomen.
Verantwoorde melding
Ontdek je een beveiligingslek, meld het dan via [email protected]. We waarderen verantwoorde melding en bevestigen je melding binnen 48 uur.
Vragen
Vragen of zorgen over beveiliging? Neem contact met ons op via [email protected].