Security
Overzicht van onze technische en organisatorische maatregelen.
Authenticatie
- Magic link only, geen wachtwoorden, geen wachtwoord-leaks
- Sessies via JWT in cookies met SameSite=Lax, dus je sessie reist niet mee met verzoeken die vanaf een andere website worden gestart. De site is alleen over HTTPS bereikbaar: http wordt doorgestuurd en we sturen HSTS mee, zodat je browser het daarna zelf afdwingt.
- Die cookie is bewust leesbaar voor de app zelf, omdat foto's en spraakmemo's rechtstreeks vanuit je browser naar de beveiligde opslag gaan. De toegang die eraan hangt is beperkt tot je eigen gegevens, ook op databaseniveau.
- Je blijft ingelogd tot je uitlogt. Deel je een computer, log dan uit als je klaar bent.
Encryptie
- HTTPS-only, TLS 1.3 met HSTS
- Encryptie at rest (AES-256) op alle databases en storage
- Toegangsgegevens van je website extra versleuteld op applicatieniveau (AES-256-GCM) vóór opslag in de database
- Voor je social kanalen en je Google Bedrijfsprofiel bewaren we zelf geen inloggegevens; het publiceren loopt via een gekoppelde dienst
Toegangsbeheer
- Row Level Security (RLS) als tweede slot op alle klantdata-tabellen
- De primaire autorisatie zit in de servicelaag, met expliciete checks per klant op elke leesroute en actie
- Rijen worden per klant afgeschermd met Row Level Security. Systeemtaken draaien met een aparte sleutel die alleen op de server wordt gebruikt en nooit in je browser komt.
Hosting en data-locatie
Onze eigen verwerking draait op Europese servers:
- Database + storage: Supabase (Frankfurt)
- Applicatie + functies: Vercel (Frankfurt)
- AI: Mistral (Parijs/Frankfurt)
- WhatsApp: Meta Cloud API (EU-opslag; VS-verwerking onder EU-VS DPF) · e-mail: Brevo (Sendinblue SAS, verwerking en opslag in de EU)
- Publiceren naar social en Google Bedrijfsprofiel: PostProxy (EU)
- Bezoekersstatistieken op de publieke site: Plausible (EU)
- Versleutelde reservekopie van de administratie: Scaleway (Parijs)
Publiceren gebeurt pas nadat jij een kanaal zelf koppelt en zelf op publiceren drukt. Die kanalen (zoals Google en social media) verwerken deels buiten de EER, onder hun eigen voorwaarden; daarvoor ben jij de verwerkingsverantwoordelijke.
Volledige lijst: /subprocessors.
Audit log en logging
- Beheerhandelingen en publicaties worden vastgelegd in een audit-log (wie, wat, wanneer)
- De audit-log wordt 1 jaar bewaard voor security-onderzoek
- Fouten in de verwerking leggen we vast in onze eigen database (Supabase Frankfurt) en bewaren we 90 dagen. Lukt dat wegschrijven zelf niet, dan blijft alleen de serverlog over
- Bij een doorverwijzing naar een ander domein sturen we het wachtwoord van je websitekoppeling niet mee, en telefoonnummers staan gemaskeerd in onze logs
Data-retentie
- Audio, foto's en video's: verwijderd zodra je content op al je gekoppelde kanalen bevestigd online staat
- Wel ingestuurd, maar niet (volledig) online gezet: de bestanden gaan na 14 dagen weg. Je teksten blijven staan, dus je project ben je niet kwijt
- Nooit afgemaakt, dus nooit ingestuurd: na 7 dagen gaan de bestanden en het project weg. Altijd pas 48 uur nadat we je de laatste herinnering hebben gestuurd, en bereiken we je helemaal niet, dan blijft het langer staan in plaats van dat het ongemerkt verdwijnt
- Transcripties: maximaal 30 dagen
- Backups: 7-30 dagen (versleuteld, EU-regio)
Datalek-protocol
Bij vermoeden van datalek:
- Blootstelling direct stoppen (block toegang, revoke tokens)
- Scope inventariseren binnen 24 uur
- Risico-analyse voor betrokkenen
- Bij hoog risico: melding aan Autoriteit Persoonsgegevens binnen 72 uur (AVG art. 33) + betrokkenen direct geïnformeerd
- Post-mortem en preventieve maatregelen
Privacy by design
- Statistieken zonder cookies via een EU-dienst; geen GA4, geen US-analytics
- Google Fonts lokaal gehost (geen CDN-call)
- Marketing-pixel (Meta) alleen op de publieke site en alleen na een expliciete keuze in de cookiebalk; nooit in de app
- Authentieke content uit klantinput, geen training op klantdata door AI
- Menselijke goedkeuring vóór elke publicatie (geen autonoom AI-systeem)
Vragen?
Zakelijke klanten die onze security willen toetsen voor onboarding: mail naar privacy@projectmaat.ai voor een uitgebreid security-overzicht en eventuele aanvullende documentatie.