Vertrouwen, by design. Standaard auditeerbaar.
EU-gehost, cryptografisch ondertekend en gebouwd voor toezichthouders die echt kijken. Lees de controles. Vraag de rapporten aan.
- EU-residentie
- Cryptografische handtekeningen
- AVG-conform
Wat we hebben, wat we behalen, wat volgt.
SOC 2 Type II
In uitvoeringOnafhankelijke audit van onze beveiligings-, beschikbaarheids- en vertrouwelijkheidscontroles. Loopt bij onze auditor.
ISO 27001
In uitvoeringInformation Security Management System conform ISO/IEC 27001. Voorbereiding Fase 1 loopt.
TISAX
RoadmapAssessment voor de automotive-toeleveringsketen. Ingepland voor de volgende compliancecyclus.
AVG-conform
BehaaldEU-dataresidentie, Artikel 28-DPA, SCC's Module Twee, verwijdering binnen 30 dagen. Standaard compliant.
EU-dataresidentie
BehaaldKlantdata wordt uitsluitend in de EU verwerkt en opgeslagen - Frankfurt primair, Amsterdam als failover.
Jaarlijkse penetratietest
In uitvoeringOffensieve beveiligingstest van de productie-app door een derde partij. Samenvatting op aanvraag na elke cyclus.
Vier beloften die we op elk paspoort doen.
Verdediging op elke laag.
Versleuteling onderweg en in rust, versleuteld verkeer tussen services, en een cryptografisch ondertekend auditspoor voor elk paspoort-event.
Europese data, Europese regels.
AVG-conforme dataverwerking, uitsluitend EU-residentie, en door de klant beheerde encryptiesleutels (BYOK) voor Enterprise-abonnementen.
Gebouwd om online te blijven.
Active-active over Frankfurt en Amsterdam, met een realtime statuspagina. Een maatwerk-SLA is beschikbaar op Enterprise.
Nooit verrassingen.
Openbare DPA en dit Trust Center. Subverwerkerswijzigingen 30 dagen vooraf gemeld. Elk incident binnen vijf werkdagen gepubliceerd.
De controles achter de claims.
Versleuteling onderweg
TLS 1.2+ op elk publiek endpoint. Versleuteld, geauthenticeerd verkeer tussen interne services.
Versleuteling in rust
AES-256 over databases, blob-opslag en back-ups. Sleutels per tenant met gedocumenteerde rotatie.
Identiteit & toegang
Identiteit via Clerk met rolgebaseerde toegang. SSO en SCIM staan op onze roadmap voor Enterprise-abonnementen.
Netwerkisolatie
VPC's per omgeving zonder publieke database-endpoints. Uitgaand verkeer op allowlist, inkomend gefilterd aan de edge.
Auditlogging
Cryptografisch ondertekend, append-only auditspoor. Onveranderbare revisiegeschiedenis voor elk paspoort.
Door de klant beheerde sleutels
Enterprise-klanten kunnen BYOK (bring your own key) gebruiken voor versleuteling in rust, geroteerd volgens jouw schema.
Jouw data blijft in Europa.
Klantdata wordt uitsluitend binnen de Europese Unie verwerkt en opgeslagen. Geen kopieën, replica's of back-ups verlaten de regio - niet voor analytics, niet voor support, niet voor failover.
Zwitsers hoofdkantoor, EU-gehost: de combinatie waar de meeste Europese inkoopteams om vragen. Grensoverschrijdende doorgiften onder AVG Artikel 44+ worden beheerst door de EU-modelcontractbepalingen (2021/914), Module Twee, met onze standaard-DPA.
Primaire productieregio voor compute, opslag en auditlogs. Bedient standaard al het klantverkeer.
Hot-standbyregio voor synchrone replicatie en geautomatiseerde failover binnen de EU-footprint.
Alles waar inkoop- en securityteams om vragen.
| Document | Status | Laatst bijgewerkt | Actie |
|---|---|---|---|
| SOC 2 Type II-rapport | In uitvoering | In uitvoering | Status opvragen |
| ISO 27001-certificaat | In uitvoering | In uitvoering | Status opvragen |
| Samenvatting penetratietest | Op aanvraag beschikbaar | NDA vereist | Aanvragen |
| Subverwerkerslijst | Openbaar | Doorlopend bijgehouden | Bekijk op /dpa |
| Verwerkersovereenkomst (DPA) | Openbaar | Mei 2026 | Bekijk op /dpa |
| Privacybeleid | Openbaar | Mei 2026 | Bekijk privacy |
| Architectuur-whitepaper | Op aanvraag beschikbaar | NDA vereist | Aanvragen |
- SOC 2 Type II-rapportIn uitvoeringLaatst bijgewerktIn uitvoeringStatus opvragen
- ISO 27001-certificaatIn uitvoeringLaatst bijgewerktIn uitvoeringStatus opvragen
- Samenvatting penetratietestOp aanvraag beschikbaarLaatst bijgewerktNDA vereistAanvragen
- SubverwerkerslijstOpenbaarLaatst bijgewerktDoorlopend bijgehoudenBekijk op /dpa
- Verwerkersovereenkomst (DPA)OpenbaarLaatst bijgewerktMei 2026Bekijk op /dpa
- PrivacybeleidOpenbaarLaatst bijgewerktMei 2026Bekijk privacy
- Architectuur-whitepaperOp aanvraag beschikbaarLaatst bijgewerktNDA vereistAanvragen
Rapporten met de tag "In uitvoering" worden met onze auditor voorbereid. NDA-documenten worden binnen twee werkdagen verzonden na een schriftelijk verzoek van een benoemd inkoop- of securitycontact.
Kwetsbaarheid gevonden? Vertel het ons eerst.
Binnen scope: de productieapplicatie, klantdata en onze publieke API's. Buiten scope: derde-partijdiensten waarvan we afhankelijk zijn (Clerk, Convex, Google) - meld die rechtstreeks bij de leverancier.
Mail rapporten naar het onderstaande adres. PGP-versleutelde inzendingen zijn welkom - vraag in je eerste bericht om onze publieke sleutel.
We bevestigen elk rapport binnen 72 uur, triëren binnen vijf werkdagen en streven ernaar voor kritieke bevindingen binnen veertien dagen een fix uit te brengen.
Safe harbour: we ondernemen geen juridische stappen tegen onderzoekers te goeder trouw die dit beleid volgen en privacyinbreuken, dienstverstoring of data-exfiltratie vermijden.
Tot op heden geen publieke meldingen. Onderzoekers die een geldig probleem melden, worden hier met toestemming vermeld.
Operationele geschiedenis, zonder spin.
Geteld vanaf de lancering in 2024 tot vandaag. Elk meldingsplichtig incident wordt binnen vijf werkdagen gepubliceerd.
Hoe we incidenten publiceren.
Een meldingsplichtig incident is elke ongeplande gebeurtenis die de vertrouwelijkheid, integriteit of beschikbaarheid van klantdata raakt. We publiceren binnen vijf werkdagen een openbare post-mortem met hoofdoorzaak, klantimpact en herstelmaatregelen. Abonneer je via de statuspagina hieronder.
status.dppautomate.comBereik het securityteam.
Voor vendor-due-diligence, securityvragenlijsten of compliance-escalaties: schrijf naar het onderstaande adres en onze security lead reageert.
Gebruik "security" in de onderwerpregel voor de snelste triage.
8408 Winterthur
Switzerland
