Beveiliging & Privacy
Laatst bijgewerkt: mei 2026
Hoe wij jouw bedrijfsdata beschermen
1. Infrastructuur
- Hosting: Europese infrastructuur (Nederland) — jouw data verlaat de EU niet.
- Encryptie in transit: TLS 1.3 op alle verbindingen, HTTPS afgedwongen.
- Versleuteling at rest: gevoelige velden (platform-tokens, API-keys) versleuteld via Fernet symmetric encryption — zie sectie 2 voor details.
- Uptime: 99,5% beschikbaarheidsdoelstelling (zie /sla), met dagelijkse backups.
2. Applicatiebeveiliging
- Authenticatie: JWT-tokens in httpOnly cookies (sb_token), wachtwoorden gehasht met bcrypt. Het originele wachtwoord ligt nergens opgeslagen.
- API-keys: per-organisatie versleuteld met Fernet (AES-128-CBC + HMAC-SHA256) — jouw bol.com-, Shopify-, WooCommerce-, Mirakl- en Amazon-tokens worden nooit in plaintext opgeslagen.
- Eigen, lokale AI: AI-functies draaien op jouw eigen, self-hosted LM Studio-server. Wij zien je chat-data niet — alle calls gaan direct van onze backend naar jouw eigen server.
- Permissions: 8-categorie matrix per teamlid (orders, analytics, reviews, products, finance, logistics, quality, todo) — niet iedereen hoeft alles te zien.
- Audit log: elke schrijfactie wordt gelogd met gebruiker, timestamp en wijziging. Owners en admins kunnen het volledige logboek inzien.
- Demo-isolatie: de demo-omgeving is volledig gescheiden van productiedata en wordt dagelijks gereset.
3. Data-eigenaarschap
- Jouw data is van jou: data-export (6 CSV-bestanden) beschikbaar op alle plannen, ook gratis. Via Settings → Data-export.
- Na opzegging: 30 dagen lang blijft data-export toegankelijk, daarna verwijderen we je gegevens.
- Geen vendor lock-in: standaard CSV-formaat met UTF-8 BOM, direct bruikbaar in Excel of een ander platform.
- Geen doorverkoop: wij verkopen, delen of gebruiken jouw data nooit voor andere doeleinden dan het leveren van de dienst.
4. Compliance
- AVG/GDPR: alle data verwerkt en opgeslagen binnen de EU.
- Bewaarbeleid: notificaties ouder dan 90 dagen worden automatisch opgeschoond. Bestelgegevens vallen onder de fiscale bewaarplicht (7 jaar).
- Cookie-beleid: alleen functionele cookies, geen tracking of advertentienetwerken (zie /privacy#cookies).
- Privacybeleid: /privacy.
- Algemene voorwaarden: /voorwaarden.
5. Roadmap beveiliging
Wat we nog gaan doen — transparant, omdat opscheppen makkelijker is dan bouwen:
- ⏳ Migratie naar ISO 27001:2022 gecertificeerde Europese datacenters (Hetzner, Duitsland) — gepland voor productie-launch.
- ⏳ Geo-redundante backups (multi-region disaster recovery).
- ⏳ Status-pagina op status.shopboard.nl — real-time uptime monitoring.
- ⏳ SOC 2 Type I assessment bij 100+ betalende klanten.
- ⏳ Penetratietest door externe partij, jaarlijks.
- ⏳ 2FA/MFA voor gebruikersaccounts.
6. Contact
Vragen of zorgen over beveiliging? Mail ons direct via support@shopboard.nl. We reageren binnen 24 uur op werkdagen. Voor privacy-specifieke vragen kun je ook terecht bij privacy@shopboard.nl.