Naar de inhoud springen

Vertrouwenscentrum

Beveiliging bij Privatus Analytics

De beste bescherming voor bezoekersgegevens is ze niet hebben. We minimaliseren eerst en beschermen daarna wat overblijft. Zo doen we dat.

Architectuur

IP-adressen en user agents van bezoekers worden alleen in het geheugen verwerkt en nooit opgeslagen. De ingest-pipeline, applicatie en databases draaien in één Amerikaanse regio.

Versleuteling

TLS voor al het verkeer (bij voorkeur TLS 1.3), versleutelde databaseverbindingen, en versleuteling van geheimen zoals sleutels voor tweestapsverificatie en inloggegevens van integraties.

Toegangsbeheer

Machtigingen op basis van rollen in elke werkruimte, en supporttoegang alleen met een tijdelijke toestemming van de klant.

Veerkracht

Een read replica van de database, en ingest via een wachtrij, zodat geaccepteerde gebeurtenissen na een incident alsnog worden verwerkt.

Veilige ontwikkeling

Controle van afhankelijkheden, statische analyse in CI, en geheimen die buiten de broncode blijven.

Accountbeveiliging

Tweestapsverificatie (TOTP), passkeys, herstelcodes, SAML/OIDC-SSO in Business, API-tokens met beperkt bereik en IP-allowlists, en een auditlogboek.

Certificeringen

We hebben nog geen certificeringen en claimen er geen voordat het rapport bestaat. Heb je onze beveiligingsdocumentatie nodig voor een beoordeling? Neem contact met ons op.

Verantwoorde openbaarmaking

Als je een kwetsbaarheid vindt, meld die dan eerst privé aan ons. We bevestigen je melding binnen 2 werkdagen, houden je op de hoogte en vermelden je naam als je dat wilt.

  • Meld via het contactformulier (onderwerp: Beveiliging). Contactgegevens staan ook in onze security.txt.
  • Test alleen op je eigen account en gegevens. Krijg geen toegang tot gegevens van andere klanten, verslechter de dienst niet en gebruik geen social engineering.
  • Geef ons redelijk de tijd om het probleem op te lossen voordat je het openbaar maakt.

We ondernemen geen juridische stappen tegen onderzoek te goeder trouw dat deze regels volgt.

Incidentafhandeling

We hebben een incidentresponsplan met een piketrooster. Als een datalek met persoonsgegevens jouw gegevens raakt, informeren we je binnen 48 uur nadat we ervan op de hoogte zijn, sneller dan de 72 uur die de AVG verwerkingsverantwoordelijken geeft om toezichthouders te informeren.

De live systeemstatus staat op onze statuspagina.