Naar de inhoud
11 dagen tot de meldplicht van art. 14 (11 september 2026).
Documentatie Ondersteuning Risicoklasse
01CRAnotify · Trust Center

Hoe we uw gegevens beschermen

Een instrument voor regelgevingsnaleving moet voorbeeldig zijn in zijn eigen beveiliging. Deze pagina beschrijft, in gewone taal, waar uw gegevens leven, hoe ze worden beschermd, wie ze namens ons verwerkt en hoe u de controle houdt.

01

Gehost in de EU

De infrastructuur draait op AWS in de regio Europa (Milaan). Gegevens verlaten de Europese Unie niet bij normale werking.

02

Versleuteld

TLS onderweg; database en back-ups in rust versleuteld. Wachtwoorden worden gehasht met bcrypt; API-sleutels en tweefactorgeheimen worden nooit in klare tekst opgeslagen.

03

Per organisatie geïsoleerd

De gegevens van elke organisatie zijn strikt beperkt tot de eigen tenant. Toegang is geauthenticeerd, rolgebaseerd en vastgelegd in een manipulatiebestendig register.

Beveiligingspraktijken

01

Toegangscontrole

Rolgebaseerde toegang (beheerder, goedkeurder, beoordelaar, alleen lezen), optionele verificatie in twee stappen en SSO (OIDC), sessieverloop en -intrekking.

02

Gegevensscheiding

Multi-tenant-isolatie: elk verzoek is beperkt tot de eigen organisatie; cross-tenant toegang wordt op de gegevenslaag verhinderd.

03

Back-ups & herstel

Automatische databaseback-ups met point-in-time herstel; externe, geversioneerde, versleutelde kopieën tegen accidenteel of kwaadwillig verlies.

04

Monitoring

Infrastructuur- en applicatiemonitoring met waarschuwingen bij afwijkingen; een openbare, live statuspagina.

05

Integriteit van bewijzen

Het activiteitenregister is hash-geketend zodat herordenen of wissen detecteerbaar is — het nalevingsbewijs dat u wellicht aan een autoriteit moet overhandigen, blijft betrouwbaar.

06

Veilige ontwikkeling

Een strikte content-security policy, automatisch escapende templating, geparametriseerde query's en een CI-poort (build, vet, race-tests) die een release blokkeert die niet slaagt.

Subverwerkers

We gebruiken een kleine set gevestigde leveranciers om de dienst te laten draaien. Elk verwerkt gegevens alleen voor zover nodig voor zijn functie, onder een verwerkersovereenkomst.

LeverancierDoelRegio
Amazon Web ServicesCloudhosting, database, back-ups, transactionele e-mail (SES) en sms-alerts (End User Messaging)EU (Milaan · Frankfurt)
CloudflareCDN, DNS, DDoS-bescherming en botmitigatieWereldwijd / EU
StripeAbonnementsfacturering en betalingenEU
Amazon Bedrock (Anthropic Claude)AI-conceptassistentie (alleen tekst die u aan de assistent voorlegt)EU (Milaan)
SentryFoutbewaking en prestatietelemetrieEU (Frankfurt)
Google Ireland Ltd. (Tag Manager · Analytics)Gebruiksstatistieken van de site (alleen met uw toestemming)EU (Ierland) · doorgiften buiten de EER met modelcontractbepalingen

De AI-assistent is optioneel en verwerkt alleen de tekst die u er expliciet aan voorlegt; hij beslist nooit over triage-uitkomsten of termijnen. AI-concepten draaien op Amazon Bedrock in de EU (Milaan) op Anthropic Claude-modellen; de door u ingezonden tekst verlaat de Europese Unie niet. Bij wezenlijke wijzigingen van deze lijst informeren we de klanten.

Gegevensbescherming & uw rechten

We treden op als verwerker voor de inhoud die u in CRAnotify plaatst, en als verantwoordelijke voor uw accountgegevens. U kunt de gegevens van uw organisatie op elk moment exporteren en om wissing van persoonsgegevens vragen, onder voorbehoud van de bewijzen die een verordening ons verplicht te bewaren.

Een kwetsbaarheid melden

Denkt u een beveiligingsprobleem in CRAnotify te hebben gevonden, schrijf ons dan. We werken met gecoördineerde openbaarmaking en antwoorden binnen vijf werkdagen.