Beveiliging & Privacy
Laatst gewijzigd op: 18 maart 2026
Deze pagina is bedoeld voor IT-afdelingen, informatiebeveiligingsfunctionarissen en Data Protection Officers (DPO's). Hier vindt u een compleet overzicht van hoe WPMloket.nl uw data beschermt, waar deze wordt opgeslagen en welke maatregelen wij treffen.
Overzicht
| Aanbieder | Hagenit (KVK: 24406786), Rotterdam |
| Datalocatie | Nederland (EU/EER) — data verlaat de EU niet |
| Encryptie in transit | TLS 1.2/1.3 via Cloudflare (Full Strict SSL) |
| Encryptie at rest | Versleutelde opslag op server |
| Authenticatie | Bcrypt password hashing, sessiebeveiliging met httponly/secure/samesite cookies |
| AVG/GDPR | Volledig compliant — verwerkersovereenkomst beschikbaar |
| Cookies | Alleen functionele sessiecookies — geen tracking of analytics |
| Dataretentie | Bronbestanden max. 30 dagen, geaggregeerde rapporten zolang klant actief is |
| Sub-verwerkers | Cloudflare (CDN/DDoS), TransIP (DNS fallback) |
1. Technische beveiligingsmaatregelen
WPMloket.nl implementeert meerdere lagen van beveiliging:
- Transport Layer Security: Al het verkeer is versleuteld via TLS 1.2/1.3. Wij hanteren Cloudflare Full (Strict) SSL, wat betekent dat de verbinding end-to-end versleuteld is — zowel van browser naar Cloudflare als van Cloudflare naar onze origin server (via Let's Encrypt certificaat).
- DDoS-bescherming: Cloudflare filtert kwaadaardig verkeer voordat het onze server bereikt. Het werkelijke IP-adres van onze server is niet publiek zichtbaar.
- Brute force bescherming: Maximaal 5 inlogpogingen per 5 minuten per IP-adres. Maximaal 3 registraties per uur per IP-adres.
- CSRF-bescherming: Alle formulieren en muterende acties zijn beveiligd met CSRF-tokens.
- Sessiebeheer: Sessiecookies zijn ingesteld met httponly, secure en samesite=Strict. Sessie-ID's worden geregenereerd bij inloggen.
- Wachtwoordopslag: Wachtwoorden worden gehasht met bcrypt (cost factor 10+). Wij slaan nooit plaintext wachtwoorden op.
- Toegangsbeperking: Gevoelige mappen (/data/, /vendor/) zijn geblokkeerd via server-configuratie. Delete-operaties vereisen POST-requests met CSRF-validatie.
- SSH-toegang: Alleen via SSH-key authenticatie. Wachtwoord-gebaseerde SSH is uitgeschakeld.
2. Datalocatie & hosting
Alle data wordt opgeslagen en verwerkt op servers in Nederland. Data verlaat op geen enkel moment de Europese Unie (EER). De hosting-infrastructuur bevindt zich achter een Cloudflare CDN-laag (EU PoPs) voor optimale prestaties en bescherming.
3. Gegevensverwerking & AVG-compliance
Bij het gebruik van WPMloket is uw organisatie de Verwerkingsverantwoordelijke en treedt Hagenit op als Verwerker conform de AVG (GDPR). Dit betekent:
- Doelbinding: Wij verwerken mobiliteitsdata uitsluitend voor het genereren van WPM-rapportages voor de RVO.
- Geen doorverkoop: Uw data wordt nooit verkocht, gedeeld met derden voor commerciële doeleinden, of gebruikt voor eigen analyses.
- Dataminimalisatie: Wij vragen alleen de gegevens die strikt noodzakelijk zijn voor de rapportage (vervoersmiddel, brandstoftype, kilometers, type mobiliteit).
- Recht op verwijdering: Bij beëindiging van de dienst exporteert u uw rapporten (PDF, CSV, JSON) en verwijderen wij uw volledige omgeving en alle opgeslagen gegevens.
4. Dataretentie
- Bronbestanden (CSV-uploads met individuele medewerkersdata): automatisch verwijderd na maximaal 30 dagen.
- Geaggregeerde rapporten: bewaard zolang u klant bent, daarna verwijderd.
- Accountgegevens: verwijderd na beëindiging van de dienst, conform ons privacybeleid.
- Loggegevens: IP-adressen en inlogpogingen worden bewaard voor beveiligingsdoeleinden (max. 90 dagen).
5. Sub-verwerkers
| Cloudflare, Inc. | CDN, DDoS-bescherming, SSL-proxy. Privacy Shield & SCCs. Data wordt niet opgeslagen door Cloudflare, alleen doorgestuurd. |
| TransIP B.V. | DNS fallback (MX relay). Nederlandse partij, gevestigd in Leiden. |
Wij maken geen gebruik van externe analytics (Google Analytics, Hotjar, etc.), advertentie-trackers of third-party cookies.
6. Incidentrespons
In geval van een datalek handelen wij conform de AVG-meldplicht:
- Melding aan de Autoriteit Persoonsgegevens binnen 72 uur.
- Melding aan betrokken klanten binnen 48 uur na constatering.
- Volledige documentatie van het incident, de impact en de genomen maatregelen.
7. Documentatie
De volgende documenten zijn direct beschikbaar voor uw DPO of juridische afdeling:
8. Contact voor beveiligingsvragen
Heeft uw IT-afdeling of DPO aanvullende vragen over onze beveiligingsmaatregelen? Neem direct contact met ons op via het contactformulier of mail naar [email protected]. Wij beantwoorden beveiligingsgerelateerde vragen binnen 2 werkdagen.