English

Beveiliging van ToeslagBuddy Pro

Voor kantoren die willen weten waar gegevens staan en hoe ze worden beschermd. Handig voor je privacyfunctionaris, je dossier of een audit.

Versie 29 september 2026. Vragen of een ondertekende versie nodig? Mail info@toeslagbuddy.nl.

In één oogopslag

VraagAntwoord
Komen cliëntgegevens op jullie server?Nee. De controle draait in je eigen browser. De cliëntenlijst, cliëntnummers, bedragen per cliënt, de actielijst en het rapport blijven op je eigen computer.
Wat komt er wel op de server?Je account (naam, zakelijk e-mailadres, organisatie, rol, abonnement), het auditlog en per controle alleen geaggregeerde tellingen: een bandbreedte voor het aantal cliënten (1–9, 10–49, 50–199 of 200+), het aantal signalen per soort (aantallen onder de 5 als ‘minder dan 5’), bedragen alleen bij 10 of meer cliënten en afgerond op € 500, de versie van de rekenregels en de datum.
Waar staan die gegevens?Bij Supabase, in de EU (Frankfurt, Duitsland). E-mail loopt via Brevo (Frankrijk).
Zijn jullie verwerker voor mijn cliënten?Nee, omdat cliëntgegevens niet op onze server komen. Dat bevestigen we op verzoek schriftelijk. Jij blijft verwerkingsverantwoordelijke.
Kan er een BSN op de server komen?Nee. De server accepteert per controle alleen vaste getallen, geen vrije tekst. Bovendien laat de import kolommen als BSN, naam, geboortedatum, adres, IBAN, e-mail en telefoon weg, en weigert hij cliëntnummers die de elfproef van een BSN doorstaan.

Wat blijft op je eigen computer

  • Het CSV-bestand en alles wat erin staat.
  • De uitkomst per cliënt, de actielijst (CSV) en het rapport (PDF via printen).
  • De precieze trend van je controles. Die staat per gebruiker in de browser en wordt gewist bij uitloggen.

Toegang en inloggen

  • Inloggen met een eenmalige code per e-mail. Er zijn geen wachtwoorden die kunnen uitlekken.
  • Elke tabel in de database is afgesloten met Row Level Security. Leden zien alleen gegevens van hun eigen organisatie. Toegang loopt via gecontroleerde databasefuncties.
  • Beheerders moeten inloggen met tweestapsverificatie (MFA). Zonder die tweede stap werken de beheerfuncties niet.
  • Elke actie van beheerders en eigenaren (uitnodigen, rol wijzigen, verlengen, verwijderen) komt in een auditlog dat niemand kan aanpassen. Het log wordt 1 jaar bewaard.
  • De geheime sleutel van de database staat nooit in de website of in de broncode. Een test controleert dat bij elke publicatie.

Beveiliging in de browser

  • Op de Pro- en beheerpagina’s draaien geen scripts van andere partijen: geen advertenties, geen statistieken, geen lettertypen van buiten.
  • Een strikte Content-Security-Policy staat alleen onze eigen scripts toe en verbindingen met onze eigen database.
  • De pagina’s weigeren om in een frame van een andere website te draaien (tegen clickjacking).
  • Alles wat gebruikers invoeren, tonen we als tekst, nooit als code.
  • In de actielijst (CSV) zetten we een ’ voor cellen die met = + - of @ beginnen. Zo kan een bestand geen formule in Excel starten.
  • Alle verbindingen zijn versleuteld (HTTPS).

Back-ups en continuïteit

  • De database draait op een betaald plan van Supabase met dagelijkse back-ups. We testen het terugzetten minimaal één keer per jaar.
  • Is de server onbereikbaar, dan werkt de controle in je browser gewoon door. Tellingen worden later verstuurd.
  • Een verlopen proef zonder abonnement wordt na 90 dagen gewist. Na opzegging wissen we de tellingen na 12 maanden.

Datalekken

  • We hebben een schriftelijke datalekprocedure en een incidentenregister.
  • Raakt een incident jouw organisatie, dan laten we het je binnen 24 uur na ontdekking weten.
  • Als het nodig is, melden we het binnen 72 uur bij de Autoriteit Persoonsgegevens.

Leveranciers

LeverancierWaarvoorWaar
SupabaseDatabase, inloggenEU (Frankfurt). Amerikaans bedrijf; standaardcontractbepalingen
BrevoInlogcodes en doorsturen van berichtenEU (Frankrijk)
GitHub PagesHosting van de (openbare) websitebestandenVS; EU-VS Data Privacy Framework. Ziet alleen IP-adressen van bezoekers

Testen en controle

  • Vóór elke publicatie draaien automatische tests: rekenregels, databaseregels (gesimuleerd), browsertests, toegankelijkheid en beveiliging (onder andere: geen scripts van derden op Pro, geen geheime sleutels in de website).
  • Eén keer per jaar doen we een zelftest volgens OWASP ASVS niveau 1.
  • Een externe pentest laten we doen zodra er cliëntgegevens op de server zouden komen, of als een grote klant erom vraagt.

Documenten op aanvraag

Voor je dossier of je privacyfunctionaris sturen we op verzoek: een schriftelijke verklaring dat wij geen verwerker zijn voor cliëntgegevens, een model voor een DPIA (een beoordeling van de privacyrisico’s), een uittreksel uit ons verwerkingsregister en deze factsheet als PDF.

Een kwetsbaarheid melden

Heb je een zwakke plek gevonden in de beveiliging? Meld het ons via security@toeslagbuddy.nl. We vragen je:

  • ons genoeg informatie te geven om het probleem na te bootsen;
  • geen gegevens van anderen in te zien, te wijzigen of te bewaren, meer dan nodig is om het probleem aan te tonen;
  • geen aanvallen te doen die de dienst verstoren, en geen social engineering;
  • het probleem niet openbaar te maken voordat het is opgelost (uiterlijk 90 dagen).

Wij reageren binnen drie werkdagen, houden je op de hoogte en doen geen aangifte als je je aan deze regels houdt. Onze gegevens staan ook in security.txt.