Beveiligingsverklaring
Laatst bijgewerkt: 9 juli 2026
Deze beveiligingsverklaring geeft in begrijpelijke taal een overzicht van de maatregelen waarmee wij OurDigitalContract en de gegevens die je aan ons toevertrouwt beschermen. Het is een samenvatting; de juridische afspraken over de verwerking van persoonsgegevens staan in onze verwerkersovereenkomst.
Versleuteling in rust
Gevoelige persoonsgegevens, waaronder BSN, IBAN, geboortedatum, contracten en dossiers, slaan wij versleuteld op met AES-256-GCM. Elke klant heeft daarbij een eigen sleutel, die wordt afgeleid via HKDF. De versleuteling bevat een integriteitsbinding, zodat gegevens niet ongemerkt tussen klanten kunnen worden verwisseld of verplaatst.
Wachtwoorden en e-mailadressen
Wachtwoorden bewaren wij niet als leesbare tekst, maar als bcrypt-hash. E-mailadressen worden in het centrale register HMAC-geïndexeerd, zodat wij ze kunnen opzoeken zonder ze onnodig leesbaar op te slaan.
Versleuteling in transport
Het verkeer tussen jouw browser en het platform verloopt via HTTPS/TLS. Het certificaatbeheer verloopt automatisch via Caddy, zodat de verbinding altijd van een geldig certificaat is voorzien.
Toegang en accountbeveiliging
Wij beperken en beschermen de toegang tot het platform op meerdere manieren:
- Sessies lopen via HttpOnly- en SameSite-cookies.
- Wij hanteren een strikte Content Security Policy en aanvullende security-headers.
- Op het inloggen zit rate-limiting om misbruik en geautomatiseerde pogingen tegen te gaan.
- Tweefactorauthenticatie is beschikbaar in de login-flow.
Rolgebaseerde toegang en logging
Toegang tot gegevens is rolgebaseerd: gebruikers zien alleen wat bij hun rol past. Voor lees-rollen worden gevoelige velden gemaskeerd. Belangrijke handelingen worden vastgelegd via auditlogging. Waar nodig kunnen wij een sessie intrekken of een account deactiveren.
Back-ups
Wij maken regelmatig back-ups van de gegevens. De encryptiesleutel bewaren wij bewust apart van de back-ups, zodat een back-up op zichzelf geen leesbare gegevens prijsgeeft.
Hosting en locatie
Het platform draait in Nederland (EU) bij TransIP. Gegevens blijven binnen de EU, behoudens de uitzonderingen die in onze verwerkersovereenkomst en het overzicht van subverwerkers zijn beschreven.
Externe certificering
OurDigitalContract beschikt op dit moment niet over een externe beveiligingscertificering zoals ISO 27001. Wij nemen de bovenstaande maatregelen omdat wij ze passend en verantwoord vinden voor de gegevens die wij verwerken; de afwezigheid van een certificaat betekent niet dat beveiliging voor ons geen prioriteit is.
Datalekken
Mocht er ondanks onze maatregelen toch iets misgaan met persoonsgegevens, dan handelen wij volgens onze datalek-procedure.
Kwetsbaarheden verantwoord melden
Ontdek je een mogelijke kwetsbaarheid in het platform? Meld dit dan verantwoord via support@ourdigitalcontract.com. Wij beloven geen beloning, maar behandelen elke melding serieus en zijn je dankbaar dat je ons helpt het platform veiliger te maken. Wij vragen je de kwetsbaarheid niet te misbruiken en niet met anderen te delen voordat wij die hebben kunnen verhelpen.
Wijzigingen
Beveiliging is doorlopend werk. We kunnen deze verklaring aanpassen wanneer onze maatregelen veranderen. De actuele versie staat altijd op deze pagina.