DPPAutomate
NieuwDe compliancepack voor Batterijverordening 2027 is live.Lezen
DPPAutomate
Juridisch

Vertrouwen, by design. Standaard auditeerbaar.

EU-gehost, cryptografisch ondertekend en gebouwd voor toezichthouders die echt kijken. Lees de controles. Vraag de rapporten aan.

  • EU-residentie
  • Cryptografische handtekeningen
  • AVG-conform
Certificeringen

Wat we hebben, wat we behalen, wat volgt.

SOC 2 Type II

In uitvoering

Onafhankelijke audit van onze beveiligings-, beschikbaarheids- en vertrouwelijkheidscontroles. Loopt bij onze auditor.

ISO 27001

In uitvoering

Information Security Management System conform ISO/IEC 27001. Voorbereiding Fase 1 loopt.

TISAX

Roadmap

Assessment voor de automotive-toeleveringsketen. Ingepland voor de volgende compliancecyclus.

AVG-conform

Behaald

EU-dataresidentie, Artikel 28-DPA, SCC's Module Twee, verwijdering binnen 30 dagen. Standaard compliant.

EU-dataresidentie

Behaald

Klantdata wordt uitsluitend in de EU verwerkt en opgeslagen - Frankfurt primair, Amsterdam als failover.

Jaarlijkse penetratietest

In uitvoering

Offensieve beveiligingstest van de productie-app door een derde partij. Samenvatting op aanvraag na elke cyclus.

Toezeggingen

Vier beloften die we op elk paspoort doen.

01 · Beveiliging

Verdediging op elke laag.

Versleuteling onderweg en in rust, versleuteld verkeer tussen services, en een cryptografisch ondertekend auditspoor voor elk paspoort-event.

02 · Privacy

Europese data, Europese regels.

AVG-conforme dataverwerking, uitsluitend EU-residentie, en door de klant beheerde encryptiesleutels (BYOK) voor Enterprise-abonnementen.

03 · Beschikbaarheid

Gebouwd om online te blijven.

Active-active over Frankfurt en Amsterdam, met een realtime statuspagina. Een maatwerk-SLA is beschikbaar op Enterprise.

04 · Transparantie

Nooit verrassingen.

Openbare DPA en dit Trust Center. Subverwerkerswijzigingen 30 dagen vooraf gemeld. Elk incident binnen vijf werkdagen gepubliceerd.

Architectuur

De controles achter de claims.

Versleuteling onderweg

TLS 1.2+ op elk publiek endpoint. Versleuteld, geauthenticeerd verkeer tussen interne services.

Versleuteling in rust

AES-256 over databases, blob-opslag en back-ups. Sleutels per tenant met gedocumenteerde rotatie.

Identiteit & toegang

Identiteit via Clerk met rolgebaseerde toegang. SSO en SCIM staan op onze roadmap voor Enterprise-abonnementen.

Netwerkisolatie

VPC's per omgeving zonder publieke database-endpoints. Uitgaand verkeer op allowlist, inkomend gefilterd aan de edge.

Auditlogging

Cryptografisch ondertekend, append-only auditspoor. Onveranderbare revisiegeschiedenis voor elk paspoort.

Door de klant beheerde sleutels

Enterprise-klanten kunnen BYOK (bring your own key) gebruiken voor versleuteling in rust, geroteerd volgens jouw schema.

Dataresidentie

Jouw data blijft in Europa.

Klantdata wordt uitsluitend binnen de Europese Unie verwerkt en opgeslagen. Geen kopieën, replica's of back-ups verlaten de regio - niet voor analytics, niet voor support, niet voor failover.

Zwitsers hoofdkantoor, EU-gehost: de combinatie waar de meeste Europese inkoopteams om vragen. Grensoverschrijdende doorgiften onder AVG Artikel 44+ worden beheerst door de EU-modelcontractbepalingen (2021/914), Module Twee, met onze standaard-DPA.

Zwitsers HQ · EU-gehost
Primaire regio
Frankfurt
Duitsland

Primaire productieregio voor compute, opslag en auditlogs. Bedient standaard al het klantverkeer.

Active-active
Failover-regio
Amsterdam
Nederland

Hot-standbyregio voor synchrone replicatie en geautomatiseerde failover binnen de EU-footprint.

Active-active
Rapporten & documenten

Alles waar inkoop- en securityteams om vragen.

  • SOC 2 Type II-rapport
    In uitvoering
    Laatst bijgewerkt
    In uitvoering
    Status opvragen
  • ISO 27001-certificaat
    In uitvoering
    Laatst bijgewerkt
    In uitvoering
    Status opvragen
  • Samenvatting penetratietest
    Op aanvraag beschikbaar
    Laatst bijgewerkt
    NDA vereist
    Aanvragen
  • Subverwerkerslijst
    Openbaar
    Laatst bijgewerkt
    Doorlopend bijgehouden
    Bekijk op /dpa
  • Verwerkersovereenkomst (DPA)
    Openbaar
    Laatst bijgewerkt
    Mei 2026
    Bekijk op /dpa
  • Privacybeleid
    Openbaar
    Laatst bijgewerkt
    Mei 2026
    Bekijk privacy
  • Architectuur-whitepaper
    Op aanvraag beschikbaar
    Laatst bijgewerkt
    NDA vereist
    Aanvragen

Rapporten met de tag "In uitvoering" worden met onze auditor voorbereid. NDA-documenten worden binnen twee werkdagen verzonden na een schriftelijk verzoek van een benoemd inkoop- of securitycontact.

Responsible disclosure

Kwetsbaarheid gevonden? Vertel het ons eerst.

Binnen scope: de productieapplicatie, klantdata en onze publieke API's. Buiten scope: derde-partijdiensten waarvan we afhankelijk zijn (Clerk, Convex, Google) - meld die rechtstreeks bij de leverancier.

Mail rapporten naar het onderstaande adres. PGP-versleutelde inzendingen zijn welkom - vraag in je eerste bericht om onze publieke sleutel.

We bevestigen elk rapport binnen 72 uur, triëren binnen vijf werkdagen en streven ernaar voor kritieke bevindingen binnen veertien dagen een fix uit te brengen.

Safe harbour: we ondernemen geen juridische stappen tegen onderzoekers te goeder trouw die dit beleid volgen en privacyinbreuken, dienstverstoring of data-exfiltratie vermijden.

info@dppautomate.comGebruik "security" in de onderwerpregel voor de snelste triage.
Hall of fame
Wees de eerste.

Tot op heden geen publieke meldingen. Onderzoekers die een geldig probleem melden, worden hier met toestemming vermeld.

Bugbounty · Roadmap
Incidenten

Operationele geschiedenis, zonder spin.

Meldingsplichtige incidenten
0
Tot op heden nul meldingsplichtige incidenten.

Geteld vanaf de lancering in 2024 tot vandaag. Elk meldingsplichtig incident wordt binnen vijf werkdagen gepubliceerd.

Alles in orde

Hoe we incidenten publiceren.

Een meldingsplichtig incident is elke ongeplande gebeurtenis die de vertrouwelijkheid, integriteit of beschikbaarheid van klantdata raakt. We publiceren binnen vijf werkdagen een openbare post-mortem met hoofdoorzaak, klantimpact en herstelmaatregelen. Abonneer je via de statuspagina hieronder.

status.dppautomate.com
Securitycontact

Bereik het securityteam.

Voor vendor-due-diligence, securityvragenlijsten of compliance-escalaties: schrijf naar het onderstaande adres en onze security lead reageert.

Security-e-mail
info@dppautomate.com

Gebruik "security" in de onderwerpregel voor de snelste triage.

Operationele entiteit
DPPAutomate
Schlosstalstrasse 202
8408 Winterthur
Switzerland