Beveiligingsfactsheet leverancier
Deze pagina beantwoordt de vragen van een leveranciersvragenlijst over beveiliging vooraf. Zij is bedoeld om te worden afgedrukt of als PDF opgeslagen en ongewijzigd door een bureau aan zijn klant te worden doorgegeven.
Document opgesteld op
1. Identiteit van de uitgever
- NEXTLAB SAS
- SIREN 108 181 421
- TVA FR26108181421
- 2 avenue d'Iéna, Résidence Les Jardins de Chaillot, 75116 Paris
- Deelnemersidentificatiecode (Europese Commissie) : 861319164
2. Hosting en locatie van de gegevens
**Scaleway** — hosting van de applicatie en de gegevens, in Frankrijk.
3. Subverwerkers
- **Scaleway** (Frankrijk) — hosting van de applicatie en de gegevens. **Verwerking in Frankrijk**, door een vennootschap naar Frans recht.
- **Brevo** (Sendinblue, Frankrijk) — verzending van transactionele e-mails. Verwerking binnen de Europese Unie.
4. Technische maatregelen
- Beveiligingsheaders in productie: HSTS van één jaar (max-age=31536000, includeSubDomains), weigering om onze pagina's in een andere site in te sluiten (frame-ancestors “none” en X-Frame-Options: DENY), nosniff, en een Permissions-Policy die camera, microfoon, locatiebepaling, betaling en USB weigert — die het platform nooit gebruikt.
- Een contentbeveiligingsbeleid dat de herkomsten inperkt: base-uri en form-action beperkt tot de site, object-src op “none”, en een connect-src beperkt tot de site en onze betaaldienstverlener — een script kan dus geen verbinding openen naar een willekeurig domein. Het staat daarentegen inline scripts toe, waarvan de rendering van Next.js afhangt, en afbeeldingen vanaf elk HTTPS-domein: het is dus geen bescherming tegen scriptinjectie en evenmin een waterdichte barrière tegen exfiltratie, en wij schrijven dat liever op dan het woord “strikt” dat te laten suggereren.
- Wachtwoorden gehasht met argon2id, het algoritme dat vandaag wordt aanbevolen.
- Inloggegevens van de connectoren versleuteld in de database met AES-256-GCM.
- De connectoren die uw tools uitlezen zijn alleen-lezen, en die weigering wordt op transportniveau afgedwongen in plaats van aan de goede wil van elke integratie te worden overgelaten: afgezien van het authenticeren en het sluiten van hun eigen sessie schrijven zij niets. De enige uitgaande schrijfactie van het product is het ticket dat u zelf naar uw PSA of RMM stuurt, beschreven in artikel 8 van de verwerkersovereenkomst.
- Scheiding tussen bureaus geverifieerd door 23 geautomatiseerde tests die bij elke codewijziging opnieuw worden uitgevoerd: een bureau dat de gegevens van een ander probeert te lezen, te wijzigen of te verwijderen, krijgt “niet gevonden”, en de AVG-export bevat geen enkele regel die aan een andere klant toebehoort.
- Snelheidsbegrenzing op de volledige API, met nog strengere tellers op de authenticatiepagina's.
- Auditlogboek, exporteerbaar als CSV.
5. Gegevensbescherming
- Bij een inbreuk in verband met persoonsgegevens volgt melding binnen 48 uur. Dat is een contractuele verbintenis, korter dan de 72 uur van artikel 33 AVG, juist om u de tijd te laten de toezichthouder binnen die termijn te informeren.
- De verwerkersovereenkomst in de zin van artikel 28 AVG bestaat niet in twee versies: het online gepubliceerde document is het document dat geldt, actueel gehouden, zonder apart bestand dat u per e-mail moet opvragen.
- Een volledige export van uw gegevens op elk moment, zonder het ons te vragen, en een vastgelegde opzegtermijn als de dienst wordt stopgezet.
6. Contact
- Contact : Laurent Bertière — contact@vigicap.fr
- security@vigicap.fr