VenduSys
Home/Beveiliging
Beveiliging en naleving


Beveiliging – wat saai.

VenduSys beheert geld, identiteit en voorraad voor de teams die erop draaien. Wij beschouwen beveiliging en naleving als functies — die al in een vroeg stadium worden ingebouwd, voortdurend worden gecontroleerd en zonder marketingpraatjes worden uitgelegd.

SOC 2
Type II · jaarlijks gecontroleerd
ISO 27001
In uitvoering · 2026
AVG
Native · DPA in het archief
Hosting
Alleen EU (Parijs)
Versleuteling
TLS 1.3 · AES-256 · BYOK
Een kwetsbaarheid melden
security@VenduSys.com · PGP
Vraag het beveiligingspakket aan →
Certificeringen

Gecontroleerd
waar het ertoe doet.

Wij controleren wat van belang is voor onze klanten en de toezichthouders waaraan zij verantwoording moeten afleggen. We stacken geen certificaten omwille van het verzamelen zelf.

A / SOC 2

SOC 2 Type II

Jaarlijkse audit met betrekking tot beveiliging, beschikbaarheid, vertrouwelijkheid en privacy. Rapport onder geheimhoudingsovereenkomst.

Jaarlijks · NDA · sinds 2026
B / ISO

ISO 27001

Beheersysteem voor informatiebeveiliging. Certificering loopt momenteel; naar verwachting eind 2026.

In uitvoering · naar verwachting in het vierde kwartaal van 2026
C / AVG

AVG / DPA

Standaard naleving van de AVG. DPA in het dossier, ondersteuning voor DPIA, subverwerkers bekendgemaakt en beoordeeld.

DPA · DPIA · Subverwerkers
D / PCI

Toepassingsgebied van PCI-DSS

Wij slaan geen kaartnummers op. Betalingen worden verwerkt via PCI-Level-1-partners (Stripe, Adyen).

SAQ-A · Valt buiten het toepassingsgebied
Hoe wij te werk gaan

De vorm van
onze bedieningselementen.

Concrete details, geen vage indrukken. Elke regel hieronder is een vraag die een auditor je zal stellen; we hebben onze antwoorden alvast opgeschreven.

Identiteit en toegang
SSO + MFA verplicht voor alle medewerkers · rollen met zo min mogelijk rechten · just-in-time-toegang tot de productomgeving · driemaandelijkse evaluatie
Techniek
Verplichte codecontrole · vastgezette afhankelijkheden · SAST + SCA in CI · controle van afhankelijkheden bij elke PR
Geheimen
Gecentraliseerde opslagplaats · tijdelijke inloggegevens · sleutelrotatie om de 90 dagen · isolatie per tenant
Versleuteling — tijdens het transport
Alleen TLS 1.3 · HSTS · forward secrecy · public-key pinning voor partner-eindpunten
Versleuteling — vervolg
AES-256 voor applicatiegegevens · DEK’s per tenant · BYOK in Enterprise · KMS met HSM-ondersteuning
Back-ups
Herstel naar een specifiek tijdstip in Postgres · periode van 35 dagen · replicaties tussen regio’s · jaarlijkse hersteltests
Houtkap
Gestructureerd auditlogboek van elke bevoorrechte actie · onveranderlijke bewaartermijn van 90 dagen · kan worden geëxporteerd naar uw SIEM
Programma voor kwetsbaarheden
Jaarlijkse externe pentest · doorlopende DAST · bug-bounty (privé) · SLA van 30 dagen voor kritieke beveiligingsproblemen
Incidentafhandeling
24/7 bereikbaarheid · gedocumenteerde runbooks · kennisgeving aan de klant binnen 72 uur · openbare post-mortems
Leveranciersbeheer
Subverwerkers vermeld op /legal/dpa · risicocategorie wordt jaarlijks beoordeeld · gegevensbeschermingsovereenkomsten in het dossier
Gegevensopslaglocatie
Standaard EU (primaire locatie in Parijs, multi-AZ DR binnen de regio) · regio-binding bij Scale & Enterprise · auditvriendelijke gegevensexport
Verwijdering van gegevens
Verwijdering per huurder op verzoek · trapsgewijze bewaartermijn voor auditlogboeken · gedocumenteerd bewaarschema
Openbaarmaking

Heb je iets gevonden?
Laat het ons weten.

We hebben een intern bug-bounty-programma en reageren binnen 72 uur op gecoördineerde meldingen. Versleutel je bericht met onze PGP-sleutel; we zullen via hetzelfde kanaal antwoorden.

E-mail
security@VenduSys.com
PGP-sleutel
Beschikbaar op vendusys.com/.well-known/security.txt
SLA voor respons
Kritiek: 24 uur · Hoog: 72 uur · Gemiddeld: 5 werkdagen
Veilige haven
Onderzoek in goed vertrouwen is welkom · er worden geen juridische stappen ondernomen tegen verantwoordelijke meldingen
Valt buiten het toepassingsgebied
Denial-of-service-aanvallen, social engineering gericht tegen personeel, fysieke aanvallen
Premie
Privéprogramma · € 500–€ 10.000, afhankelijk van de ernst · uitsluitend op uitnodiging

Heb je het
beveiligingspakket nodig?

SOC 2-rapport, DPA, lijst van onderaannemers, samenvatting van de penetratietest.
Toegang aanvragen →