Ga naar de inhoud
Direct naar inhoud

Vertrouwen

Beveiliging

Laatst bijgewerkt: 28 september 2026 · BBBtriple1, eenmanszaak · KvK 97877107 · Piet Heinstraat 21, Maarssen

Versleuteling en geheimen

Alle verbindingen naar de app, de marketing-site en de publieke documentpagina lopen over TLS. Geheimen van koppelingen, zoals Mollie-tokens, slaan we versleuteld op en tonen we niet opnieuw. Wachtwoorden bewaren we niet in leesbare vorm. Een passkey gebruikt WebAuthn: de geheime sleutel blijft op het apparaat of in de wachtwoordmanager, en wij bewaren alleen de bijbehorende publieke sleutel.

Toegang per organisatie

Elke rij in de database hoort bij één Organisatie en is op databaseniveau afgeschermd. Rollen bepalen wie mag schrijven, wie mag beheren en wie alleen mag kijken. De publieke documentpagina is bewust uitgezonderd: die is bereikbaar met de geheime token in de link, zonder inlog. Dat geldt ook voor het klantportaal: een Eindklant ziet alleen de documenten en abonnementen van de eigen Organisatie, en alleen na een eenmalige e-mailcode.

Bestanden

Bestanden staan in West-Europa bij Cloudflare. Logo’s die op documenten en in e-mail staan, kunnen zonder extra inlog worden getoond. Overige bestanden, zoals bonnen en inkomende facturen, horen bij je Organisatie en zijn alleen op te vragen door ingelogde gebruikers van die Organisatie, binnen de limiet van je pakket.

Hosting

Account, authenticatie en administratie staan in Frankfurt (Duitsland) bij Supabase. Bestanden staan in West-Europa bij Cloudflare. We gebruiken de back-upvoorzieningen van die partijen. Een eigen, contractueel gegarandeerde hersteltijd publiceren we hier niet. De actuele bereikbaarheid staat op cijfr.com/status.

Browser

Antwoorden van de Dienst bevatten headers die beperken welke scripts en frames een pagina mag laden. De publieke documentpagina is niet bedoeld om in een frame van een andere site te staan. Inloggen en het maken van pdf’s zijn begrensd, zodat misbruik niet onbeperkt kan doorgaan.

Portaal en betalingen

Portaalcodes worden niet in leesbare vorm bewaard, zijn kort geldig en eenmalig, en worden geblokkeerd na herhaalde foute pogingen. Betaalbedragen berekent de server uit de opgeslagen gegevens. De betaalstatus komt van de betaalprovider die jij hebt gekoppeld. Antwoorden op documentmails gaan rechtstreeks naar het e-mailadres van jouw Organisatie en komen bij ons niet binnen.

Melden van kwetsbaarheden

Vond je iets? Mail [email protected]. We reageren binnen twee werkdagen en houden je op de hoogte tot het is opgelost. Doe geen gegevens van derden in de mail als een geanonimiseerde uitleg volstaat.

Beveiliging · Cijfr