Nexus Cognito

Versie 2.1 · geldig sinds 6 september 2026

Security Statement

Security Statement

Versie 1.0 — vervangt de eerdere placeholder-tekst. Dit is een klantgerichte, bewust hoog-over beschrijving van bewezen, daadwerkelijk geïmplementeerde maatregelen — geen putlijst van interne infrastructuurdetails, en geen certificeringen die wij niet hebben.

1. Tenant-isolatie

Elk verzoek naar klantgegevens wordt server-side opnieuw gevalideerd tegen de daadwerkelijke tenant-koppeling — toegang tot gegevens van een andere klant wordt geblokkeerd en, waar van toepassing, als "niet gevonden" behandeld (in plaats van een expliciete foutmelding die het bestaan van andermans gegevens zou bevestigen).

2. Authenticatie en sessiebeheer

3. Versleuteling

Toegangstokens voor gekoppelde diensten (zoals Meta) worden versleuteld opgeslagen (AES-256-GCM) met een sleutel die niet in de database zelf staat. Al het verkeer met het platform loopt via HTTPS/TLS.

4. Beveiligingsheaders

Het platform verstuurt beveiligingsheaders waaronder Strict-Transport-Security, X-Content-Type-Options en X-Frame-Options. Een Content-Security-Policy-header is op dit moment nog niet geïmplementeerd — dit is een bekend, bewust benoemd verbeterpunt, geen verborgen tekortkoming.

5. Snelheidsbeperking (rate limiting)

Gevoelige endpoints (zoals inloggen, MFA-verificatie en AI-generatie) zijn beveiligd met snelheidsbeperking op basis van gehashte identifiers (nooit een leesbaar IP-adres of gebruikers-ID als sleutel). Deze laag is een aanvullende verdedigingslaag, niet de primaire beveiliging, en is zo ontworpen dat een storing in de onderliggende infrastructuur verzoeken doorlaat in plaats van het platform volledig te blokkeren (een bewuste, gedocumenteerde afweging).

6. Webhookbeveiliging

Inkomende webhooks van externe partijen (betalingen, boekhouding, WhatsApp, social-koppelingen) worden per provider op de door die provider aanbevolen manier geverifieerd (waaronder cryptografische ondertekening en/of een gedeeld geheim), en betaalstatussen worden nooit rechtstreeks uit een externe melding overgenomen zonder server-side herbevestiging bij de bron zelf.

7. Logging

Onze logs zijn zo ontworpen dat er nooit wachtwoorden, tokens of andere geheimen in terechtkomen. Gevoelige identiteitsacties worden vastgelegd in een audittrail.

8. Back-ups

Onze database draait op een provider (Neon) die point-in-time recovery ondersteunt. Wij bevestigen hier bewust geen exact herstelvenster of geteste hersteltijd, omdat dat op dit moment niet operationeel is vastgesteld — zie het Data Retention Policy voor de volledige, eerlijke toelichting hierop.

9. Wat wij niet claimen

Wij hebben op dit moment geen ISO 27001-, SOC 2-, of vergelijkbare formele certificering. Wij claimen geen 100%-garantie tegen elk denkbaar incident — geen enkele partij kan dat waarheidsgetrouw beloven.

10. Beveiligingsmeldingen

Vermoedt u een kwetsbaarheid of beveiligingsincident? Neem contact op via security@nexuscognito.com.

Contact

DVG Precision B.V. Karimunstraat 17 3089 SM Rotterdam Nederland KvK-nummer: 98240021 Vestigingsnummer: 000063418436 Btw-identificatienummer: NL868412764B01 E-mail (algemeen/juridisch): info@dvgprecision.com Klantenservice: support@nexuscognito.com Beveiligingsmeldingen: security@nexuscognito.com