Versie 2.1 · geldig sinds 6 september 2026
Security Statement
Security Statement
Versie 1.0 — vervangt de eerdere placeholder-tekst. Dit is een klantgerichte, bewust hoog-over beschrijving van bewezen, daadwerkelijk geïmplementeerde maatregelen — geen putlijst van interne infrastructuurdetails, en geen certificeringen die wij niet hebben.
1. Tenant-isolatie
Elk verzoek naar klantgegevens wordt server-side opnieuw gevalideerd tegen de daadwerkelijke tenant-koppeling — toegang tot gegevens van een andere klant wordt geblokkeerd en, waar van toepassing, als "niet gevonden" behandeld (in plaats van een expliciete foutmelding die het bestaan van andermans gegevens zou bevestigen).
2. Authenticatie en sessiebeheer
- Wachtwoorden worden uitsluitend als onomkeerbare hash opgeslagen (scrypt), nooit leesbaar.
- Sessies gebruiken een ondoorzichtig, willekeurig token; alleen een hash van dat token wordt in de database opgeslagen (geen JWT), zodat een sessie server-side direct herroepen kan worden.
- De sessiecookie is HttpOnly, in productie Secure, en SameSite=Lax.
- Optionele multifactorauthenticatie: TOTP-authenticator-apps (met bescherming tegen hergebruik van codes), WebAuthn/passkeys, en eenmalig te tonen, gehashte back-upcodes.
- Gevoelige acties (zoals het uitschakelen van MFA of het verwijderen van een passkey) vereisen een verse herbevestiging van de sessie ("step-up"), ongeacht hoe lang u al bent ingelogd.
3. Versleuteling
Toegangstokens voor gekoppelde diensten (zoals Meta) worden versleuteld opgeslagen (AES-256-GCM) met een sleutel die niet in de database zelf staat. Al het verkeer met het platform loopt via HTTPS/TLS.
4. Beveiligingsheaders
Het platform verstuurt beveiligingsheaders waaronder Strict-Transport-Security, X-Content-Type-Options en X-Frame-Options. Een Content-Security-Policy-header is op dit moment nog niet geïmplementeerd — dit is een bekend, bewust benoemd verbeterpunt, geen verborgen tekortkoming.
5. Snelheidsbeperking (rate limiting)
Gevoelige endpoints (zoals inloggen, MFA-verificatie en AI-generatie) zijn beveiligd met snelheidsbeperking op basis van gehashte identifiers (nooit een leesbaar IP-adres of gebruikers-ID als sleutel). Deze laag is een aanvullende verdedigingslaag, niet de primaire beveiliging, en is zo ontworpen dat een storing in de onderliggende infrastructuur verzoeken doorlaat in plaats van het platform volledig te blokkeren (een bewuste, gedocumenteerde afweging).
6. Webhookbeveiliging
Inkomende webhooks van externe partijen (betalingen, boekhouding, WhatsApp, social-koppelingen) worden per provider op de door die provider aanbevolen manier geverifieerd (waaronder cryptografische ondertekening en/of een gedeeld geheim), en betaalstatussen worden nooit rechtstreeks uit een externe melding overgenomen zonder server-side herbevestiging bij de bron zelf.
7. Logging
Onze logs zijn zo ontworpen dat er nooit wachtwoorden, tokens of andere geheimen in terechtkomen. Gevoelige identiteitsacties worden vastgelegd in een audittrail.
8. Back-ups
Onze database draait op een provider (Neon) die point-in-time recovery ondersteunt. Wij bevestigen hier bewust geen exact herstelvenster of geteste hersteltijd, omdat dat op dit moment niet operationeel is vastgesteld — zie het Data Retention Policy voor de volledige, eerlijke toelichting hierop.
9. Wat wij niet claimen
Wij hebben op dit moment geen ISO 27001-, SOC 2-, of vergelijkbare formele certificering. Wij claimen geen 100%-garantie tegen elk denkbaar incident — geen enkele partij kan dat waarheidsgetrouw beloven.
10. Beveiligingsmeldingen
Vermoedt u een kwetsbaarheid of beveiligingsincident? Neem contact op via security@nexuscognito.com.
Contact
DVG Precision B.V. Karimunstraat 17 3089 SM Rotterdam Nederland KvK-nummer: 98240021 Vestigingsnummer: 000063418436 Btw-identificatienummer: NL868412764B01 E-mail (algemeen/juridisch): info@dvgprecision.com Klantenservice: support@nexuscognito.com Beveiligingsmeldingen: security@nexuscognito.com