Beveiliging & Privacy

Laatst bijgewerkt: mei 2026

Hoe wij jouw bedrijfsdata beschermen

1. Infrastructuur

  • Hosting: Europese infrastructuur (Nederland) — jouw data verlaat de EU niet.
  • Encryptie in transit: TLS 1.3 op alle verbindingen, HTTPS afgedwongen.
  • Versleuteling at rest: gevoelige velden (platform-tokens, API-keys) versleuteld via Fernet symmetric encryption — zie sectie 2 voor details.
  • Uptime: 99,5% beschikbaarheidsdoelstelling (zie /sla), met dagelijkse backups.

2. Applicatiebeveiliging

  • Authenticatie: JWT-tokens in httpOnly cookies (sb_token), wachtwoorden gehasht met bcrypt. Het originele wachtwoord ligt nergens opgeslagen.
  • API-keys: per-organisatie versleuteld met Fernet (AES-128-CBC + HMAC-SHA256) — jouw bol.com-, Shopify-, WooCommerce-, Mirakl- en Amazon-tokens worden nooit in plaintext opgeslagen.
  • Eigen, lokale AI: AI-functies draaien op jouw eigen, self-hosted LM Studio-server. Wij zien je chat-data niet — alle calls gaan direct van onze backend naar jouw eigen server.
  • Permissions: 8-categorie matrix per teamlid (orders, analytics, reviews, products, finance, logistics, quality, todo) — niet iedereen hoeft alles te zien.
  • Audit log: elke schrijfactie wordt gelogd met gebruiker, timestamp en wijziging. Owners en admins kunnen het volledige logboek inzien.
  • Demo-isolatie: de demo-omgeving is volledig gescheiden van productiedata en wordt dagelijks gereset.

3. Data-eigenaarschap

  • Jouw data is van jou: data-export (6 CSV-bestanden) beschikbaar op alle plannen, ook gratis. Via Settings → Data-export.
  • Na opzegging: 30 dagen lang blijft data-export toegankelijk, daarna verwijderen we je gegevens.
  • Geen vendor lock-in: standaard CSV-formaat met UTF-8 BOM, direct bruikbaar in Excel of een ander platform.
  • Geen doorverkoop: wij verkopen, delen of gebruiken jouw data nooit voor andere doeleinden dan het leveren van de dienst.

4. Compliance

  • AVG/GDPR: alle data verwerkt en opgeslagen binnen de EU.
  • Bewaarbeleid: notificaties ouder dan 90 dagen worden automatisch opgeschoond. Bestelgegevens vallen onder de fiscale bewaarplicht (7 jaar).
  • Cookie-beleid: alleen functionele cookies, geen tracking of advertentienetwerken (zie /privacy#cookies).
  • Privacybeleid: /privacy.
  • Algemene voorwaarden: /voorwaarden.

5. Roadmap beveiliging

Wat we nog gaan doen — transparant, omdat opscheppen makkelijker is dan bouwen:

  • ⏳ Migratie naar ISO 27001:2022 gecertificeerde Europese datacenters (Hetzner, Duitsland) — gepland voor productie-launch.
  • ⏳ Geo-redundante backups (multi-region disaster recovery).
  • ⏳ Status-pagina op status.shopboard.nl — real-time uptime monitoring.
  • ⏳ SOC 2 Type I assessment bij 100+ betalende klanten.
  • ⏳ Penetratietest door externe partij, jaarlijks.
  • ⏳ 2FA/MFA voor gebruikersaccounts.

6. Contact

Vragen of zorgen over beveiliging? Mail ons direct via support@shopboard.nl. We reageren binnen 24 uur op werkdagen. Voor privacy-specifieke vragen kun je ook terecht bij privacy@shopboard.nl.