Vertrouwen, by design. Standaard auditeerbaar.
EU-migratie loopt, cryptografisch ondertekend en gebouwd voor toezichthouders die echt kijken. Lees de controles. Vraag de rapporten aan.
- EU-migratie loopt
- Cryptografische handtekeningen
- AVG-conform
Wat we hebben, wat we behalen, wat volgt.
SOC 2 Type II
In uitvoeringOnafhankelijke audit van onze beveiligings-, beschikbaarheids- en vertrouwelijkheidscontroles. Loopt bij onze auditor.
ISO 27001
In uitvoeringInformation Security Management System conform ISO/IEC 27001. Voorbereiding Fase 1 loopt.
TISAX
RoadmapAssessment voor de automotive-toeleveringsketen. Ingepland voor de volgende compliancecyclus.
AVG-conform
BehaaldEU-migratie loopt, Artikel 28-DPA, SCC's Module Twee, verwijdering binnen 30 dagen. Standaard compliant.
EU-migratietoezegging
BehaaldKlantdata wordt vandaag verwerkt en opgeslagen op Convex US East (N. Virginia), geregeld door de EU-modelcontractbepalingen; toegezegde doelregio is Convex EU West (Ierland).
Jaarlijkse penetratietest
In uitvoeringOffensieve beveiligingstest van de productie-app door een derde partij. Samenvatting op aanvraag na elke cyclus.
Vier beloften die we op elk paspoort doen.
Verdediging op elke laag.
Versleuteling onderweg en in rust, versleuteld verkeer tussen services, en een cryptografisch ondertekend auditspoor voor elk paspoort-event.
Europese data, Europese regels.
AVG-conforme dataverwerking, EU-migratie loopt, en door de klant beheerde encryptiesleutels (BYOK) voor Enterprise-abonnementen.
Gebouwd om online te blijven.
Single-region op Convex US East vandaag, migratie gepland naar Convex EU West (Ierland), met een realtime statuspagina. Een maatwerk-SLA is beschikbaar op Enterprise.
Nooit verrassingen.
Openbare DPA en dit Trust Center. Subverwerkerswijzigingen 30 dagen vooraf gemeld. Elk incident binnen vijf werkdagen gepubliceerd.
De controles achter de claims.
Versleuteling onderweg
TLS 1.2+ op elk publiek endpoint. Versleuteld, geauthenticeerd verkeer tussen interne services.
Versleuteling in rust
AES-256 over databases, blob-opslag en back-ups. Sleutels per tenant met gedocumenteerde rotatie.
Identiteit & toegang
Identiteit via Clerk met rolgebaseerde toegang. SSO en SCIM staan op onze roadmap voor Enterprise-abonnementen.
Netwerkisolatie
VPC's per omgeving zonder publieke database-endpoints. Uitgaand verkeer op allowlist, inkomend gefilterd aan de edge.
Auditlogging
Cryptografisch ondertekend, append-only auditspoor. Onveranderbare revisiegeschiedenis voor elk paspoort.
Door de klant beheerde sleutels
Enterprise-klanten kunnen BYOK (bring your own key) gebruiken voor versleuteling in rust, geroteerd volgens jouw schema.
Jouw data, met een duidelijke koers naar Europa.
Klantdata wordt vandaag verwerkt en opgeslagen op Convex US East (N. Virginia). Geen kopieën, replica's of back-ups verlaten deze deployment - niet voor analytics, niet voor support, niet voor failover.
Zwitsers hoofdkantoor, migratie naar EU-hosting onderweg: onze toegezegde doelregio is Convex EU West (Ierland). Grensoverschrijdende doorgiften onder AVG Artikel 44+ worden beheerst door de EU-modelcontractbepalingen (2021/914), Module Twee, met onze standaard-DPA.
Huidige productieregio voor compute, opslag en auditlogs. Bedient vandaag al het klantverkeer.
Toegezegde doelregio voor volledige EU-residency. De migratie wordt vooraf aan alle klanten aangekondigd.
Alles waar inkoop- en securityteams om vragen.
| Document | Status | Laatst bijgewerkt | Actie |
|---|---|---|---|
| SOC 2 Type II-rapport | In uitvoering | In uitvoering | Status opvragen |
| ISO 27001-certificaat | In uitvoering | In uitvoering | Status opvragen |
| Samenvatting penetratietest | Op aanvraag beschikbaar | NDA vereist | Aanvragen |
| Subverwerkerslijst | Openbaar | Doorlopend bijgehouden | Bekijk op /dpa |
| Verwerkersovereenkomst (DPA) | Openbaar | Mei 2026 | Bekijk op /dpa |
| Privacybeleid | Openbaar | Mei 2026 | Bekijk privacy |
| Architectuur-whitepaper | Op aanvraag beschikbaar | NDA vereist | Aanvragen |
- SOC 2 Type II-rapportIn uitvoeringLaatst bijgewerktIn uitvoeringStatus opvragen
- ISO 27001-certificaatIn uitvoeringLaatst bijgewerktIn uitvoeringStatus opvragen
- Samenvatting penetratietestOp aanvraag beschikbaarLaatst bijgewerktNDA vereistAanvragen
- SubverwerkerslijstOpenbaarLaatst bijgewerktDoorlopend bijgehoudenBekijk op /dpa
- Verwerkersovereenkomst (DPA)OpenbaarLaatst bijgewerktMei 2026Bekijk op /dpa
- PrivacybeleidOpenbaarLaatst bijgewerktMei 2026Bekijk privacy
- Architectuur-whitepaperOp aanvraag beschikbaarLaatst bijgewerktNDA vereistAanvragen
Rapporten met de tag "In uitvoering" worden met onze auditor voorbereid. NDA-documenten worden binnen twee werkdagen verzonden na een schriftelijk verzoek van een benoemd inkoop- of securitycontact.
Kwetsbaarheid gevonden? Vertel het ons eerst.
Binnen scope: de productieapplicatie, klantdata en onze publieke API's. Buiten scope: derde-partijdiensten waarvan we afhankelijk zijn (Clerk, Convex, Google) - meld die rechtstreeks bij de leverancier.
Mail rapporten naar het onderstaande adres. PGP-versleutelde inzendingen zijn welkom - vraag in je eerste bericht om onze publieke sleutel.
We bevestigen elk rapport binnen 72 uur, triëren binnen vijf werkdagen en streven ernaar voor kritieke bevindingen binnen veertien dagen een fix uit te brengen.
Safe harbour: we ondernemen geen juridische stappen tegen onderzoekers te goeder trouw die dit beleid volgen en privacyinbreuken, dienstverstoring of data-exfiltratie vermijden.
Tot op heden geen publieke meldingen. Onderzoekers die een geldig probleem melden, worden hier met toestemming vermeld.
Operationele geschiedenis, zonder spin.
Geteld vanaf de lancering in 2024 tot vandaag. Elk meldingsplichtig incident wordt binnen vijf werkdagen gepubliceerd.
Hoe we incidenten publiceren.
Een meldingsplichtig incident is elke ongeplande gebeurtenis die de vertrouwelijkheid, integriteit of beschikbaarheid van klantdata raakt. We publiceren binnen vijf werkdagen een openbare post-mortem met hoofdoorzaak, klantimpact en herstelmaatregelen. Abonneer je via de statuspagina hieronder.
status.dppautomate.comBereik het securityteam.
Voor vendor-due-diligence, securityvragenlijsten of compliance-escalaties: schrijf naar het onderstaande adres en onze security lead reageert.
Gebruik "security" in de onderwerpregel voor de snelste triage.
8408 Winterthur
Switzerland
