Trust center

Laatste update: 1 augustus 2026

Finibase neemt de beveiliging van de verwerkingsactiviteiten zeer serieus en heeft de volgende technische en organisatorische maatregelen geïmplementeerd om de vertrouwelijkheid, integriteit en beschikbaarheid van de Persoonsgegevens te waarborgen.

Beveiligingsmaatregelen

A. Vertrouwelijkheid en encryptie

Data-in-transit-encryptie

Alle dataverkeer tussen gebruiker, platform en onderliggende diensten is versleuteld met TLS 1.2/1.3. HTTPS wordt afgedwongen via HSTS, inclusief subdomeinen.

Data-at-rest-encryptie op opslagniveau

Inactieve data wordt opgeslagen op versleutelde NVMe SSD-volumes met AES-256-GCM, geïmplementeerd in een hardwaremodule op de instance.

Applicatielaag-encryptie voor gevoelige velden

Voor de meest gevoelige velden passen we op applicatieniveau een extra encryptielaag toe bovenop de opslagencryptie. Zo blijft deze data onleesbaar, ook als de onderliggende opslag doorbroken zou worden.

B. Toegang en authenticatie

Multi-factor authenticatie

Toegang tot het Finibase Platform verloopt via onze authenticatieprovider, die multi-factor authenticatie (MFA) afdwingt.

Rolgebaseerd toegangsbeheer

Geregistreerde Gebruikers krijgen binnen de Dienst rollen en rechten toegekend die bepalen welke data en functies zij kunnen raadplegen of wijzigen.

Scheiding tussen server- en client-logica

Code die toegang geeft tot gevoelige systemen of data is gemarkeerd als serverside-only, zodat deze nooit in de browser-bundle van de gebruiker terechtkomt.

Behoud volledige controle over uw data

Finibase past een beleid toe dat u op elk moment alle data die wij opslaan kan opvragen of laten verwijderen.

C. Isolatie per kantoor

Scheiding tussen Klanten op infrastructuurniveau

Elke Klant krijgt bij onboarding een eigen databaseproject met eigen credentials en een eigen organisatie bij onze authenticatieprovider. Data en gebruikers van verschillende Klanten zijn daardoor op infrastructuurniveau van elkaar gescheiden. Deze maatregel betreft de scheiding tussen Klanten onderling; de toegang van Finibase-medewerkers tot Persoonsgegevens is geregeld in Artikel 9 van de Verwerkersovereenkomst.

Afgedwongen isolatie in de applicatielaag

De applicatie weigert verzoeken waarin de tenant-scope niet overeenstemt met de geauthenticeerde sessie. Elk identificatieveld wordt gevalideerd tegen strikte whitelist-patronen.

Geïsoleerde client-side cache

Data in de browsercache wordt gesleuteld per gebruiker en tenant-scope, zodat data van verschillende kantoren niet in dezelfde cache-entry terechtkomt.

D. Infrastructuur en platform

Beveiligde datacenters

De productiedata van het Platform wordt opgeslagen in gecertificeerde datacenters binnen de Europese Economische Ruimte, continu geauditeerd op compliance met industriestandaarden (waaronder ISO 27001 en SOC 2). Waar een leverancier een regiokeuze toelaat, kiest Finibase bij voorkeur de regio Frankfurt. Voor Sub-verwerkers die buiten de EER verwerken gelden de territoria in Bijlage III en de waarborgen van Artikel 8.

HTTP security headers

Elke response bevat een geharde set security headers: X-Frame-Options DENY, X-Content-Type-Options nosniff, Referrer-Policy strict-origin-when-cross-origin, Strict-Transport-Security inclusief subdomeinen, een restrictieve Permissions-Policy en Cross-Origin-Opener-Policy same-origin. Pagina-responses krijgen daarbovenop een Content-Security-Policy met een per-request nonce.

DDoS-mitigatie

Applicatie-hosting verloopt via een cloud-platform met automatische DDoS-mitigatie.

E. Applicatiebescherming

Edge-firewall en bot-detectie

Het cloud-platform filtert verdacht en geautomatiseerd verkeer aan de netwerkrand, vóór het de applicatie bereikt. Dit blokkeert bekende bot- en scraping-patronen, aanvals-signatures en verdachte geo-origins.

Rate limiting

Gevoelige eindpunten worden beperkt per gebruiker en tenant via een gedistribueerde rate-limiter, waardoor misbruik, brute-force en scraping worden tegengehouden.

Realtime aanvalsdetectie in de applicatielaag

Inkomend verkeer wordt binnen de applicatie extra gescand op bekende aanvalspatronen. Verdachte verzoeken worden geweigerd en gelogd voor verder onderzoek.

Inputvalidatie

Externe input wordt vóór verwerking gevalideerd op type, lengte en patronen, met een strikte whitelist-benadering.

F. Ontwikkel- en leveringsproces

Statische code-analyse (SAST) bij elke update

De broncode wordt bij elke update automatisch gecontroleerd op kwetsbaarheden via static application security testing.

Supply-chain bescherming op developer-machines

Op developer-machines draait een safe-chain-bescherming die malafide pakketten tijdens installatie detecteert.

Automatische kwetsbaarheidsscans van dependencies in CI

Elke update wordt gescand op bekende kwetsbaarheden in third-party dependencies. Updates met gekende kwetsbaarheden worden automatisch geblokkeerd.

Snelle mitigatie bij bekende kwetsbaarheden

Zodra een kwetsbaarheid bekend wordt in een externe library die deel uitmaakt van onze stack, dwingen we een veilige versie af, ook als die library slechts indirect wordt gebruikt.

Automatische controle op Klant-isolatie

Een geautomatiseerde controle blokkeert updates waarbij nieuwe queries geen duidelijke Klant-scope bevatten, zodat data van verschillende Klanten niet in dezelfde cache terechtkomt.

Strikte code-kwaliteitseisen

Elke update moet slagen voor een strikte set geautomatiseerde kwaliteitscontroles, waaronder regels die onveilig databasegebruik voorkomen. Code die niet voldoet, wordt automatisch geblokkeerd voor ze in productie kan terechtkomen.

G. Observability

Error monitoring

Fouten en uitzonderingen worden in productie vastgelegd in een error-monitoring-systeem zodat incidenten snel opgespoord en verholpen kunnen worden.

Infrastructuurmonitoring

Uptime, latency en beschikbaarheid worden bewaakt met automatische alarmering aan het Finibase-team.

Productanalytics

Gebruiksstatistieken worden verzameld via een productanalytics-dienst met hosting in de Europese Economische Ruimte.

H. Connector naar externe AI-clients (MCP)

Activatie per Klant en per Gebruiker

De connector staat niet standaard aan. Hij moet zowel op het niveau van de Klant als door iedere Geregistreerde Gebruiker afzonderlijk geactiveerd en geautoriseerd worden. Een activatie door de ene Gebruiker geeft geen enkele andere Gebruiker toegang, en zonder activatie verlaat er via dit kanaal geen enkel gegeven het platform.

Geautoriseerde toegang via OAuth 2.1

Een externe AI-client krijgt pas toegang na een expliciete autorisatiestap door een Geregistreerde Gebruiker, met een tussenliggend toestemmingsscherm. Toegangstokens zijn digitaal ondertekend en de ondertekeningssleutels zijn roteerbaar zonder onderbreking.

Beperkte lijst van toegelaten AI-clients

Doorgifte is technisch begrensd tot een allowlist van callback-adressen met exacte stringvergelijking, zonder wildcards. Enkel de door Finibase toegelaten AI-clients kunnen de autorisatiestroom voltooien; elke andere client wordt geweigerd vóór er data vrijgegeven wordt.

Versleutelde en aflopende sessiegegevens

Autorisatiecodes, tokens en toestemmingsregistraties worden versleuteld opgeslagen en dragen elk een beperkte geldigheidsduur, afgestemd op hun functie. Een record dat niet ontsleuteld kan worden, wordt behandeld als onbestaand en de toegang wordt geweigerd.

Intrekbaarheid en beperkte bewaartermijn

De Klant ziet in de instellingen welke AI-clients verbonden zijn, wanneer een verbinding is gemaakt en wanneer ze laatst gebruikt is. Een Geregistreerde Gebruiker kan een verbinding op elk moment intrekken; ingetrokken tokens komen op een blokkeerlijst en worden onmiddellijk geweigerd. Ingetrokken en verlopen sessies worden na een beperkte bewaartermijn automatisch verwijderd.

Begrenzing van de gegevensteruggave

Elke connector-tool geeft een in zijn schema vastgelegde set velden terug, met een bovengrens op het aantal rijen per antwoord en een snelheidsbeperking per Gebruiker. De teruggave is in alle gevallen begrensd tot de gegevens waartoe de aanroepende Geregistreerde Gebruiker binnen het Platform zelf gemachtigd is. De connector verruimt geen enkele toegang die de Gebruiker niet al binnen het Platform heeft.

Toegelaten AI-clients voor de connector

De connector kan enkel verbinden met AI-clients die op onderstaande lijst staan. Elke andere client wordt geweigerd voordat er data vrijgegeven wordt. Dit is de actuele lijst; wijzigt ze, dan maken we dat bekend zoals bepaald in Artikel 7.2.2 van de Verwerkersovereenkomst.

  • Anthropic (Claude)
  • Microsoft (Copilot Studio)
  • OpenAI (ChatGPT)
  • Mistral

De Klant kiest zelf welke van deze clients hij autoriseert. Deze aanbieders zijn geen Sub-verwerkers van Finibase: zij ontvangen gegevens op instructie van de Klant.

I. Best-in-class providers voor security-gevoelige componenten

Voor security-gevoelige componenten (database, cache, authenticatie, hosting, achtergrondprocessen, monitoring) kiest Finibase niet voor eigen implementaties, maar voor gespecialiseerde providers met auditeerbare compliance-certificeringen, waaronder GDPR, ISO 27001 en SOC 2 Type II.

I. Een kwetsbaarheid melden

Denk je een beveiligingsprobleem gevonden te hebben in het platform of op deze website, meld het dan aan security@finibase.com. Op onze responsible-disclosure-pagina staat wat binnen de scope valt, welke spelregels gelden en wat je van ons mag verwachten.