Beveiliging

Versie 1.2, augustus 2026

Compliancegegevens verdienen bancair niveau van zorg. Deze pagina vat samen hoe Cloudpliant ze beschermt, en begint met wat wel en niet gecertificeerd is: we draaien op ISO 27001-gecertificeerde infrastructuur (Hetzner, Duitsland), en Cloudpliant zelf is nog niet ISO 27001-gecertificeerd. Dat traject staat op de roadmap.

Infrastructuur

  • Alle applicatiedata en documenten worden in de EU (Duitsland) gehost, op ISO 27001-gecertificeerde infrastructuur (Hetzner).
  • Overal transportversleuteling (TLS); versleuteling in rust op alle opslag.
  • OAuth-tokens van gekoppelde systemen worden vóór opslag versleuteld met AES-256-GCM.
  • Toegangsbeheer op basis van least privilege; productietoegang is beperkt en wordt gelogd.

Applicatie

  • Screeningbewijs en rapporten zijn onveranderlijke snapshots: wat je zag is wat is opgeslagen.
  • Rapportlinks zijn beschermd met niet-raadbare tokens en timing-safe verificatie.
  • Webhooks van gekoppelde systemen worden op handtekening gecontroleerd.
  • Quota en rate limits per gebruiker beschermen tegen misbruik.
  • Nieuwe wachtwoorden worden gecontroleerd tegen bekende datalekken (Have I Been Pwned) via k-anonymity: alleen de eerste vijf tekens van een hash verlaten onze servers, nooit het wachtwoord zelf.
  • Passkeys (WebAuthn): inloggen met vingerafdruk, gezicht of de pincode van je apparaat in plaats van een wachtwoord. Een passkey is niet te phishen: de browser geeft hem niet af aan een nagemaakte domeinnaam, en er is geen code die iemand aan de telefoon kan laten voorlezen.
  • Verificatie in twee stappen (TOTP) met eenmalige back-upcodes, voor inloggen met e-mailadres en wachtwoord. Een teameigenaar kan het voor het hele team verplichten; leden die met Google, Exact Online of HubSpot inloggen verifiëren via die partij.
  • E-mailadressen worden geverifieerd voordat een account gebruikt kan worden, en een wijziging van een wachtwoord of van verificatie in twee stappen wordt per e-mail bevestigd aan de accounthouder.

Melden

Kwetsbaarheid gevonden? Meld het via security@cloudpliant.com. We reageren snel en waarderen responsible disclosure.