Laatst bijgewerkt: 20 april 2026
Deze Data Processing Agreement (“DPA”) maakt deel uit van de LedgerPort Gebruiksvoorwaarden (de “Voorwaarden”) tussen de entiteit die wordt geïdentificeerd in de registratie van het LedgerPort-account (“Klant”, “Verwerkingsverantwoordelijke”, “u” of “uw”) en PushEngage LLC, een vennootschap met beperkte aansprakelijkheid uit Florida, handelend onder de naam LedgerPort, gevestigd op 400 Executive Center Dr, Ste 208, West Palm Beach, Florida 33401 (“LedgerPort”, “Verwerker”, “wij”, “ons” of “onze”).
Deze DPA is van toepassing op de verwerking van Persoonsgegevens door LedgerPort namens de Klant in verband met de levering van de LedgerPort-gegevenssynchronisatiediensten (de “Diensten”). In geval van een conflict tussen deze DPA en de Voorwaarden, prevaleert deze DPA met betrekking tot de verwerking van Persoonsgegevens.
Door zich te abonneren op en gebruik te maken van de Diensten, gaat de Klant akkoord met deze DPA namens zichzelf en, voor zover vereist onder de toepasselijke Wetgeving inzake gegevensbescherming, namens zijn eindklanten en andere betrokkenen wier Persoonsgegevens via de Diensten worden verwerkt.
1. Definities
“Wetgeving inzake gegevensbescherming” betekent alle toepasselijke wetten en regelgeving met betrekking tot de verwerking van Persoonsgegevens, inclusief, waar van toepassing: (a) de California Consumer Privacy Act van 2018, zoals gewijzigd door de California Privacy Rights Act van 2020 (gezamenlijk “CCPA”); (b) de Algemene Verordening Gegevensbescherming (AVG) 2016/679 (“GDPR”); (c) de UK General Data Protection Regulation en de Data Protection Act 2018 (“UK GDPR”); en (d) enige andere toepasselijke privacy- of gegevensbeschermingswetgeving.
“Persoonsgegevens” betekent alle informatie die betrekking heeft op een geïdentificeerde of identificeerbare natuurlijke persoon die door LedgerPort namens de Klant wordt verwerkt in verband met de Diensten. Dit omvat “persoonlijke informatie” zoals gedefinieerd door de CCPA en “persoonsgegevens” zoals gedefinieerd door de GDPR en UK GDPR.
“Verwerking” betekent elke bewerking of reeks bewerkingen die op Persoonsgegevens wordt uitgevoerd, inclusief verzamelen, vastleggen, ordenen, structureren, opslaan, aanpassen, wijzigen, opvragen, raadplegen, gebruiken, openbaar maken door verzending, verspreiden, afstemmen, combineren, beperken, wissen of vernietigen.
“Beveiligingsincident” betekent elke onopzettelijke of onwettige vernietiging, verlies, wijziging, ongeautoriseerde openbaarmaking van, of toegang tot, Persoonsgegevens die worden verzonden, opgeslagen of anderszins worden verwerkt door LedgerPort in verband met de Diensten.
“Sub-verwerker” betekent elke derde partij die door LedgerPort wordt ingeschakeld om Persoonsgegevens namens de Klant te verwerken in verband met de Diensten.
“Standaard Contractuele Clausules” of “SCC’s” betekent de standaard contractuele clausules voor de overdracht van persoonsgegevens naar derde landen die zijn goedgekeurd door de Europese Commissie, zoals deze van tijd tot tijd kunnen worden gewijzigd, vervangen of geactualiseerd.
2. Rollen en reikwijdte van de verwerking
2.1 Rollen
De Klant is de Controller (of “bedrijf” onder de CCPA) van Persoonsgegevens die via de Diensten worden verwerkt. LedgerPort is de Verwerker (of “dienstverlener” onder de CCPA) die Persoonsgegevens uitsluitend namens en onder de gedocumenteerde instructies van de Klant verwerkt.
2.2 Verwerkingsdoeleinden
De details van de verwerking zijn als volgt:
Onderwerp: Synchronisatie van e-commerce- en financiële gegevens tussen de verbonden platforms van derden van de Klant (bijv. Shopify, QuickBooks Online, Xero, WooCommerce, Magento, Amazon) via de LedgerPort-diensten.
Duur: Gedurende de looptijd van het abonnement van de Klant op de Diensten, plus dertig (30) kalenderdagen voor gegevensverwijdering na beëindiging, onderhevig aan eventuele wettelijke of regelgevende bewaarplichten.
Aard en Doel: Geautomatiseerde gegevenssynchronisatie, -transformatie, -mapping en -transmissie van e-commerce- en financiële gegevens tussen de verbonden platforms van de Klant, zoals geconfigureerd door de Klant via de Diensten.
Soorten Persoonsgegevens die worden verwerkt:
- Namen (van eindklanten, contactpersonen en accountgebruikers van de Klant)
- E-mailadressen
- Telefoonnummers
- Fysieke adressen (facturatie en verzending)
- Bestel- en transactiegegevens (ordernummers, bedragen, datums, artikelen)
- Betalingsinformatie (betaalmethoden, gatewayreferenties - geen volledige kaartnummers)
- Aankoopgeschiedenis van producten
- Accountgegevens (gebruikersnamen, gehashte wachtwoorden, OAuth-tokens)
Categorieën van Betrokken Personen:
- De eindklanten van de Klant (individuen wiens bestellingen, contactgegevens en transactiegegevens worden gesynchroniseerd)
- De werknemers en geautoriseerde gebruikers van de Klant die toegang hebben tot de Diensten
- De zakelijke contacten van de Klant die zijn opgeslagen in verbonden boekhoudplatforms
3. Verplichtingen van de Klant
3.1. De Klant garandeert dat: (a) het een wettelijke grondslag heeft onder de toepasselijke Wetgeving inzake gegevensbescherming voor de verzameling en verwerking van Persoonsgegevens die het verstrekt aan of toegankelijk maakt via de Diensten; (b) het alle vereiste kennisgevingen heeft gedaan en alle noodzakelijke toestemmingen of machtigingen heeft verkregen van betrokkenen wiens Persoonsgegevens via de Diensten zullen worden verwerkt; en (c) zijn instructies aan LedgerPort met betrekking tot de verwerking van Persoonsgegevens voldoen aan alle toepasselijke Wetgeving inzake gegevensbescherming.
3.2. De Klant is als enige verantwoordelijk voor de nauwkeurigheid, kwaliteit en wettigheid van de Persoonsgegevens die worden verstrekt aan of verwerkt via de Diensten, en voor de middelen waarmee de Klant dergelijke gegevens heeft verkregen.
3.3. De Klant zal LedgerPort onmiddellijk op de hoogte stellen als het zich bewust wordt van omstandigheden die het vermogen van LedgerPort om te voldoen aan zijn verplichtingen onder deze DPA beïnvloeden.
4. Verplichtingen van LedgerPort
4.1. Verwerkingsinstructies. LedgerPort verwerkt Persoonsgegevens uitsluitend namens en in overeenstemming met de gedocumenteerde instructies van de Klant. De instructies van de Klant zijn gedocumenteerd in: (a) deze DPA; (b) de Voorwaarden; en (c) de synchronisatieconfiguratie-instellingen van de Klant binnen de Diensten. LedgerPort informeert de Klant onmiddellijk indien, naar zijn mening, een instructie in strijd is met toepasselijke wetgeving inzake gegevensbescherming.
4.2. Vertrouwelijkheid. LedgerPort zorgt ervoor dat al het personeel dat gemachtigd is om Persoonsgegevens te verwerken, zich heeft gecommitteerd aan vertrouwelijkheidsverplichtingen of onderworpen is aan een passende wettelijke vertrouwelijkheidsplicht.
4.3. Beveiliging. LedgerPort implementeert en onderhoudt passende technische en organisatorische maatregelen om Persoonsgegevens te beschermen tegen ongeoorloofde of onwettige verwerking, accidenteel verlies, vernietiging of beschadiging. Deze maatregelen omvatten, maar zijn niet beperkt tot:
- Encryptie van Persoonsgegevens tijdens transport met behulp van TLS/SSL-protocollen
- Encryptie van opgeslagen OAuth-tokens, inloggegevens en andere gevoelige gegevens in rust
- Op rollen gebaseerde toegangscontroles die de toegang tot Persoonsgegevens beperken tot geautoriseerd personeel op basis van noodzakelijke kennis
- Regelmatige beveiligingsbeoordelingen, kwetsbaarheidsscans en penetratietesten
- Beveiligde hosting op Google Cloud Platform met enterprise-grade infrastructuur, netwerkisolatie en firewallbeschermingen
- Geautomatiseerde monitoring en waarschuwingen voor verdachte activiteiten en pogingen tot ongeautoriseerde toegang
- Beveiligde ontwikkelingslevenscycluspraktijken, inclusief codereviews en dependency management
- Training van medewerkers over beveiligingsbewustzijn
4.4. CCPA-naleving. Voor zover LedgerPort Persoonsgegevens verwerkt die onder de CCPA vallen namens de Klant, zal LedgerPort: (a) de Persoonsgegevens niet verkopen of delen (zoals gedefinieerd door de CCPA); (b) de Persoonsgegevens niet bewaren, gebruiken of openbaar maken voor enig ander doel dan de zakelijke doeleinden gespecificeerd in de Voorwaarden en deze DPA, of zoals anders toegestaan door de CCPA; (c) de Persoonsgegevens niet bewaren, gebruiken of openbaar maken buiten de directe zakelijke relatie tussen LedgerPort en de Klant; en (d) certificeren dat het de beperkingen uiteengezet in deze Sectie 4.4 begrijpt en eraan zal voldoen.
4.5. Hulp bij rechten van betrokkenen. LedgerPort zal, rekening houdend met de aard van de verwerking, de Klant assisteren met passende technische en organisatorische maatregelen, voor zover mogelijk, bij het vervullen van de verplichting van de Klant om te reageren op verzoeken van betrokkenen die hun rechten uitoefenen onder toepasselijke wetgeving inzake gegevensbescherming (inclusief rechten op inzage, rectificatie, wissing, gegevensoverdraagbaarheid, beperking en bezwaar). Indien LedgerPort een verzoek rechtstreeks van een betrokkene ontvangt, zal LedgerPort de betrokkene onmiddellijk doorverwijzen naar de Klant en de Klant op de hoogte stellen van het verzoek.
4.6. Hulp bij naleving. LedgerPort zal de Klant assisteren bij het waarborgen van naleving van zijn verplichtingen onder toepasselijke wetgeving inzake gegevensbescherming met betrekking tot: (a) de beveiliging van de verwerking; (b) melding van beveiligingsincidenten; (c) gegevensbeschermingseffectbeoordelingen (indien vereist); en (d) voorafgaande raadpleging met toezichthoudende autoriteiten (indien vereist). Dergelijke assistentie zal worden verleend rekening houdend met de aard van de verwerking en de informatie waarover LedgerPort beschikt.
4.7. Gegevensverwijdering. Bij beëindiging of afloop van het abonnement van de Klant zal LedgerPort, naar keuze van de Klant, alle Persoonsgegevens die namens de Klant zijn verwerkt, binnen dertig (30) kalenderdagen verwijderen of retourneren, en bestaande kopieën verwijderen, tenzij toepasselijke wetgeving verdere opslag vereist. De Klant erkent dat LedgerPort na de verwijderingsperiode van dertig (30) dagen geen verplichting heeft om Persoonsgegevens te bewaren of te verstrekken.
5. Melding van beveiligingsincidenten
5.1. Melding. LedgerPort zal de Klant zonder onnodige vertraging op de hoogte stellen van een Beveiligingsincident nadat hij zich bewust is geworden van een dergelijk incident. Waar haalbaar, zal de melding plaatsvinden binnen tweeënzeventig (72) uur nadat LedgerPort zich bewust is geworden van het Beveiligingsincident.
5.2. Inhoud van de melding. De melding zal, voor zover redelijkerwijs beschikbaar, omvatten:
- Een beschrijving van de aard van het Beveiligingsincident, inclusief de categorieën en het geschatte aantal betrokken betrokkenen en Persoonsgegevens
- De naam en contactgegevens van het aanspreekpunt van LedgerPort voor verdere informatie
- Een beschrijving van de waarschijnlijke gevolgen van het Beveiligingsincident
- Een beschrijving van de maatregelen die zijn genomen of voorgesteld om het Beveiligingsincident aan te pakken, inclusief maatregelen om de mogelijke nadelige gevolgen ervan te beperken
5.3. Samenwerking. LedgerPort zal samenwerken met de Klant en commercieel redelijke stappen ondernemen om te assisteren bij het onderzoek, de beperking en de oplossing van elk Beveiligingsincident. LedgerPort zal de Klant ook assisteren bij het voldoen aan eventuele meldingsverplichtingen van inbreuken onder toepasselijke wetgeving inzake gegevensbescherming, inclusief de meldingsvereisten van Californië onder Cal. Civ. Code § 1798.82.
5.4. Beperkingen. De verplichting van LedgerPort om een Beveiligingsincident te melden of erop te reageren onder deze Sectie 5 is geen en zal niet worden opgevat als een erkenning door LedgerPort van enige fout of aansprakelijkheid met betrekking tot het Beveiligingsincident.
6. Subverwerkers
6.1. Geautoriseerde Subverwerkers. De Klant verleent algemene schriftelijke toestemming aan LedgerPort om Subverwerkers in te schakelen om Persoonsgegevens namens de Klant te verwerken. De huidige lijst van geautoriseerde Subverwerkers is uiteengezet in Bijlage 1 (Lijst van Subverwerkers) hieronder en wordt ook bijgehouden op www.ledgerport.com/sub-processors.
6.2. Verplichtingen van Subverwerkers. LedgerPort zal: (a) een schriftelijke overeenkomst aangaan met elke Subverwerker die gegevensbeschermingsverplichtingen oplegt die niet minder beschermend zijn dan die welke in deze DPA zijn uiteengezet; (b) volledig aansprakelijk blijven jegens de Klant voor de nakoming van de verplichtingen van elke Subverwerker; en (c) ervoor zorgen dat elke Subverwerker voldoende garanties biedt om passende technische en organisatorische maatregelen te implementeren.
6.3. Wijzigingen in Subverwerkers. LedgerPort zal de Klant per e-mail ten minste dertig (30) dagen van tevoren op de hoogte stellen voordat een nieuwe Subverwerker wordt ingeschakeld of een bestaande Subverwerker wordt vervangen. De kennisgeving zal de nieuwe Subverwerker identificeren, de verwerkingsactiviteiten ervan beschrijven en de locatie ervan vermelden. Indien de Klant bezwaar maakt tegen een nieuwe Subverwerker op redelijke gronden met betrekking tot gegevensbescherming, zal de Klant LedgerPort schriftelijk op de hoogte stellen binnen vijftien (15) dagen na ontvangst van de kennisgeving. De partijen zullen te goeder trouw samenwerken om een wederzijds aanvaardbare oplossing te vinden. Indien binnen dertig (30) dagen na het bezwaar van de Klant geen oplossing kan worden bereikt, kan de Klant de betreffende Diensten zonder boete beëindigen door schriftelijke kennisgeving aan LedgerPort.
7. Internationale Gegevensoverdrachten
7.1. De Diensten worden gehost op infrastructuur in de Verenigde Staten. Persoonsgegevens die via de Diensten worden verwerkt, worden opgeslagen en verwerkt in de Verenigde Staten.
7.2. Voor zover de verwerking van Persoonsgegevens een overdracht van Persoonsgegevens vanuit de Europese Economische Ruimte ("EER"), het Verenigd Koninkrijk of Zwitserland naar een land omvat dat niet is erkend als het bieden van een adequaat niveau van gegevensbescherming, stemmen de partijen ermee in dat dergelijke overdrachten onderworpen zullen zijn aan de Standaard Contractuele Clausules die zijn goedgekeurd door de Europese Commissie (Besluit van de Commissie (EU) 2021/914), die hierbij door verwijzing in deze DPA zijn opgenomen. Voor overdrachten vanuit het VK zijn de International Data Transfer Addendum to the EU SCCs, uitgegeven door het UK Information Commissioner's Office, van toepassing.
7.3. LedgerPort zal passende aanvullende maatregelen implementeren om ervoor te zorgen dat het beschermingsniveau van Persoonsgegevens niet wordt ondermijnd door de overdracht, rekening houdend met de wetten en praktijken van het bestemmingsland.
Opmerking: LedgerPort richt zich momenteel op de Amerikaanse markt. Naarmate de Diensten worden uitgebreid om klanten in de EER en het VK te bedienen, zal LedgerPort de toepasselijke Standaard Contractuele Clausules uitvoeren en deze beschikbaar maken voor medeondertekening door de Klant op www.ledgerport.com/legal.
8. Auditrechten
8.1. LedgerPort zal de Klant op verzoek alle redelijkerwijs noodzakelijke informatie ter beschikking stellen om de naleving van deze DPA en de toepasselijke Wetten inzake gegevensbescherming aan te tonen.
8.2. De Klant (of een gekwalificeerde, onafhankelijke externe auditor aangewezen door de Klant) kan een audit uitvoeren van de verwerkingsactiviteiten en beveiligingsmaatregelen van LedgerPort, onder de volgende voorwaarden:
- De Klant verstrekt ten minste dertig (30) dagen van tevoren schriftelijke kennisgeving van elk auditverzoek
- Audits worden uitgevoerd tijdens normale kantooruren, niet vaker dan één keer per twaalf (12) maanden, tenzij een beveiligingsincident of wettelijke vereiste een aanvullende audit noodzakelijk maakt
- De Klant zorgt ervoor dat de auditor een geheimhoudingsovereenkomst ondertekent die acceptabel is voor LedgerPort voordat de audit begint
- Audits worden uitgevoerd op een manier die de verstoring van de bedrijfsactiviteiten van LedgerPort minimaliseert
- De Klant draagt de kosten van elke audit, behalve wanneer de audit een materiële schending van deze DPA door LedgerPort aan het licht brengt
8.3. Als alternatief voor een on-site audit kan LedgerPort, naar eigen goeddunken, de Klant voorzien van: (a) een kopie van een toepasselijk SOC 2 Type II-rapport, ISO 27001-certificering of een gelijkwaardig rapport van een externe audit; of (b) schriftelijke antwoorden op de redelijke auditvragen van de Klant. Indien dergelijke documentatie wordt verstrekt en redelijkerwijs voldoet aan de auditvereisten van de Klant, stemt de Klant ermee in dat dit voldoet aan het auditrecht voor de betreffende periode.
9. Aansprakelijkheid
9.1. De totale cumulatieve aansprakelijkheid van elke partij die voortvloeit uit of verband houdt met deze DPA is onderworpen aan de aansprakelijkheidsbeperkingen zoals uiteengezet in de Algemene Voorwaarden.
9.2. Niets in deze DPA beperkt de aansprakelijkheid van een partij voor: (a) fraude of frauduleuze vertegenwoordiging; (b) overlijden of persoonlijk letsel veroorzaakt door nalatigheid; of (c) enige aansprakelijkheid die niet kan worden uitgesloten of beperkt onder toepasselijk recht.
10. Duur en Beëindiging
10.1. Deze DPA treedt in werking op de datum waarop de Klant zich voor het eerst abonneert op de Diensten en blijft van kracht gedurende de periode dat LedgerPort persoonsgegevens verwerkt namens de Klant.
10.2. Na beëindiging van de Algemene Voorwaarden zal LedgerPort voldoen aan de verplichtingen inzake gegevensverwijdering zoals uiteengezet in Sectie 4.7 van deze DPA.
10.3. Secties 1 (Definities), 4.7 (Gegevensverwijdering), 5 (Melding van Beveiligingsincidenten), 8 (Auditrechten), 9 (Aansprakelijkheid) en deze Sectie 10.3 blijven van kracht na beëindiging van deze DPA.
11. Algemene Bepalingen
11.1. Toepasselijk recht. Op deze DPA is het recht van de Staat Florida van toepassing, zonder rekening te houden met de bepalingen inzake conflictenrecht, behalve waar toepasselijke Wetten inzake gegevensbescherming de toepassing van een ander toepasselijk recht vereisen voor specifieke bepalingen (zoals de Standaard Contractuele Clausules, waarop het recht van de EU-lidstaat waarin de Verwerkingsverantwoordelijke is gevestigd van toepassing is).
11.2. Wijzigingen. LedgerPort kan deze DPA van tijd tot tijd bijwerken om wijzigingen in zijn gegevensverwerkingspraktijken, Sub-verwerkers of toepasselijke Wetten inzake gegevensbescherming weer te geven. LedgerPort zal de Klant ten minste dertig (30) dagen voor de ingangsdatum van materiële wijzigingen op de hoogte stellen. Voortgezet gebruik van de Diensten na dergelijke kennisgeving vormt acceptatie van de bijgewerkte DPA.
11.3. Scheidbaarheid. Indien een bepaling van deze DPA ongeldig of onafdwingbaar wordt bevonden, blijven de overige bepalingen volledig van kracht.
11.4. Volledige DPA. Deze DPA vormt, samen met de Voorwaarden en het Privacybeleid, de volledige overeenkomst tussen de partijen met betrekking tot de verwerking van Persoonsgegevens in verband met de Diensten.
11.5. Contact. Voor vragen of opmerkingen over deze DPA of de gegevensverwerkingspraktijken van LedgerPort kunt u contact opnemen met:
LedgerPort (geëxploiteerd door PushEngage LLC) — Privacy
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
E-mail: [email protected]
Bijlage 1: Geautoriseerde Subverwerkers
Ingangsdatum 20 april 2026. De huidige lijst met subverwerkers wordt ook bijgehouden op www.ledgerport.com/sub-processors.
| Subverwerker | Doel | Locatie | Verwerkte gegevens |
|---|---|---|---|
| Google Cloud Platform (Google LLC) | Hosting van cloudinfrastructuur, hosting van databases, gegevensverwerking en opslag | Verenigde Staten | Alle Persoonsgegevens verwerkt via de Diensten |
| Stripe, Inc. | Verwerking van creditcard-/debetbetalingen voor directe abonnementen | Verenigde Staten | Klantnaam, e-mailadres, factuuradres, betalingskaartgegevens (getokeniseerd) |
| Shopify Inc. | App-facturering voor abonnementen geïnstalleerd via Shopify; integratie van e-commerceplatform | Canada / Verenigde Staten | Klantnaam, e-mailadres, Shopify-account-ID, factuurgegevens; e-commercegegevens zoals geconfigureerd |
| Intuit Inc. (QuickBooks Online) | Integratie van boekhoudplatform | Verenigde Staten | Boekhoudgegevens en klantgegevens zoals geconfigureerd door de Klant |
| Xero Limited | Integratie van boekhoudplatform (gepland) | Nieuw-Zeeland / Wereldwijd | Boekhoudgegevens en klantgegevens zoals geconfigureerd door de Klant |
| Lindris | Levering van transactionele en marketing-e-mails | Verenigde Staten | Klantnaam, e-mailadres, e-mailinhoud |
| FreeScout (zelf gehost) | Beheer van klantenservice-tickets | Verenigde Staten (gehost op LedgerPort-infrastructuur) | Klantnaam, e-mailadres, inhoud van supporttickets |
| Google LLC (Analytics) | Website- en productgebruiksanalyses | Verenigde Staten | IP-adres (geanonimiseerd), apparaatinformatie, browsegedrag, gebruiksgegevens |
| Meta Platforms, Inc. | Meting van marketingcampagnes en advertenties | Verenigde Staten | IP-adres, apparaatinformatie, browsegedrag (via pixel) |
Deze lijst met subverwerkers kan worden gewijzigd in overeenstemming met Sectie 6.3 van deze DPA. Klanten worden ten minste dertig (30) dagen van tevoren op de hoogte gesteld voordat een nieuwe subverwerker wordt ingeschakeld.
Bijlage 2: Technische en Organisatorische Maatregelen
LedgerPort implementeert de volgende technische en organisatorische maatregelen om Persoonsgegevens die via de Diensten worden verwerkt, te beschermen:
Toegangscontrole
- Multi-factor authenticatie voor administratieve toegang tot LedgerPort
- Op rollen gebaseerde toegangscontroles (RBAC) voor alle interne systemen
- Principe van minimale rechten toegepast op al het personeel en serviceaccounts
- Unieke gebruikersreferenties voor al het personeel; gedeelde accounts verboden
- Geautomatiseerde toekenning en intrekking van toegang bij indiensttreding en uitdiensttreding van werknemers
Encryptie
- TLS 1.2 of hoger voor alle data tijdens transport
- AES-256 encryptie voor OAuth-tokens en gevoelige referenties in rust
- Google Cloud Platform standaard encryptie in rust voor alle opgeslagen gegevens
- Versleutelde databaseback-ups
Netwerkbeveiliging
- Web application firewall (WAF) ter bescherming van publiek toegankelijke eindpunten
- Netwerksegmentatie en isolatie tussen productie-, staging- en ontwikkelomgevingen
- DDoS-mitigatiediensten
- Intrusion detection en preventiesystemen
- Regelmatige kwetsbaarheidsscans van externe en interne systemen
Applicatiebeveiliging
- Veilige softwareontwikkellevenscyclus (SDLC) met beveiligingsbeoordelingen
- Scannen op kwetsbaarheden in afhankelijkheden en geautomatiseerd patchen
- Invoer validatie en uitvoer codering om injectieaanvallen te voorkomen
- Regelmatige codebeoordelingen met focus op beveiliging
- Geautomatiseerde beveiligingstests in CI/CD-pipelines
Gegevensverwerking
- Persoonlijke gegevens gescheiden per klantaccount; geen cross-tenant gegevens toegang
- Geautomatiseerde gegevensverwijdering binnen dertig (30) dagen na beëindiging van het account
- Synchronisatielogs en audit trails onderhouden volgens de retentieperiodes van het abonnement
- OAuth-tokens versleuteld en apart opgeslagen van applicatiegegevens
- Back-upgegevens versleuteld en alleen bewaard voor rampenhersteldoeleinden
Monitoring en Incident Response
- 24/7 geautomatiseerde monitoring van infrastructuur- en applicatiegezondheid
- Gecentraliseerd loggen met fraudebestendige logopslag
- Gedocumenteerd incident response plan met gedefinieerde escalatieprocedures
- Regelmatige incident response oefeningen en tabletop oefeningen
- Post-incident review en remediation tracking
Personeel
- Achtergrondcontroles voor alle werknemers met toegang tot productiesystemen
- Vertrouwelijkheidsovereenkomsten voor al het personeel
- Jaarlijkse training bewustzijn beveiliging
- Beleid voor een opgeruimd bureau en schermvergrendeling
Bedrijfsvoortzetting
- Geautomatiseerde dagelijkse databaseback-ups met geografische redundantie
- Rampenherstelplan met gedefinieerde recovery time objectives (RTO) en recovery point objectives (RPO)
- Regelmatig testen van back-up herstel