Documenten · Werking
Beveiligingsoverzicht
De maatregelen achter art. 32, in de woorden van een ingenieur.
Kort
De sterkste maatregel is de data die we weigeren te verzamelen.
Row-level security betekent dat een query geen organisatiegrens kan oversteken, zelfs met foute app-code.
Datalekken bereiken de geraakte organisatie binnen 24 uur.
Een gat gevonden? Meld het op security@findndo.app; we vervolgen je er niet voor.
1.Eerst minimaliseren
Het grootste deel van de beveiliging van FND is aftrekken. De live locatie van een kind, een publiek profiel, zoeken over organisaties heen en open registratie zouden elk een risicocategorie zijn, dus bestaat geen ervan.
2.Toegangscontrole
- 2.1Row-level security staat aan op elke tabel, zodat een query geen organisatiegrens kan oversteken, zelfs als applicatiecode fout is.
- 2.2Deelnemers worden ter plaatse geverifieerd door het team; het team wordt goedgekeurd door de directie; de directie wordt aangemaakt bij aankoop.
- 2.3Productietoegang blijft bij de beheerder van FND, vereist meervoudige authenticatie en dient voor onderhoud, niet voor routinematig lezen van partnergegevens.
- 2.4Servicegeheimen staan buiten de codebase en worden geroteerd zodra een persoon of tool ze niet meer nodig heeft.
3.Versleuteling
TLS voor alles onderweg, inclusief de app, het cabinet en deze website. Versleuteling in rust voor de database en opgeslagen bestanden. Wachtwoorden worden gehasht door de authenticatieaanbieder en bereiken onze eigen code nooit leesbaar.
4.Back-ups en herstel
- 4.1Dagelijkse back-ups met point-in-time recovery, 30 dagen bewaard.
- 4.2Herstel wordt getest, niet verondersteld: een hersteloefening loopt vóór elk seizoen, niet ná een incident.
- 4.3Een gewist record kan in een versleutelde back-up blijven tot die vervalt, en wordt nooit selectief teruggezet om gegevens terug te halen.
5.Incidentafhandeling
Eén beheerder, één telefoon, geen wachtrij: een melding komt rechtstreeks bij een mens, ook buiten kantooruren tijdens het seizoen van een partner.
- 5.1Indammen, inschatten, melden: eerst het bloeden stoppen, dan de omvang bepalen, dan binnen 24 uur na ontdekking schrijven aan de geraakte organisaties.
- 5.2De melding zegt wat we weten, wat het raakt en wat we doen, zodat een verantwoordelijke haar eigen plicht van 72 uur kan nakomen.
- 5.3Incidenten die partnergegevens raken krijgen een schriftelijke post-mortem, verstuurd naar de geraakte organisaties in plaats van opgeborgen.
6.Melden van kwetsbaarheden
Vind je een beveiligingsprobleem, dan willen we het horen en behandelen we je niet als aanvaller omdat je het meldt.
- 6.1Schrijf naar security@findndo.app. We bevestigen binnen 2 werkdagen en mikken op een oplossing van een ernstig probleem binnen 30 dagen.
- 6.2Raak geen gegevens aan die niet van jou zijn, wijzig of exfiltreer ze niet, draai geen denial-of-service- of loadtests, en geef ons redelijke tijd vóór publicatie.
- 6.3Handel in die geest en we ondernemen geen juridische stappen, en we vermelden je als je dat wil.
- 6.4Er is geen betaalde bug bounty: FND is één persoon en een kleine omzetlijn, en anders doen zou je tijd verspillen.
7.Verzoeken van autoriteiten
We beantwoorden een verzoek van politie, rechtbank of toezichthouder alleen als het juridisch bindend, specifiek en gebaseerd is op recht dat in België op ons van toepassing is.
- 7.1Een vaag of te ruim verzoek wordt geweigerd of versmald vóór er iets wordt afgegeven.
- 7.2We lichten de geraakte organisatie in tenzij dat ons wettelijk verboden is, en we zeggen wanneer het verboden was zodra het verbod wegvalt.
- 7.3We kunnen niet leveren wat niet bestaat: er is geen locatiegeschiedenis van een deelnemer om af te geven.
8.Hoe de code gebouwd wordt
- 8.1Weinig en actuele dependencies; de site en de app vermijden externe scripts volledig.
- 8.2Wijzigingen gaan via een pipeline met automatische controles; productie wordt nooit met de hand bewerkt.
- 8.3Het databaseschema, niet de client, is de plek waar een regel over wie wat mag lezen wordt afgedwongen.
9.Wat we niet beweren
FND heeft geen SOC 2-rapport, geen ISO 27001-certificaat en geen pentest door een genoemd bureau. Die kosten meer dan dit bedrijf vandaag verdient, en ze claimen zou een leugen zijn die een school kan controleren.
- 9.1Wat er wel is, staat op deze pagina, is controleerbaar in het product, en staat opgeschreven zodat het tegen ons gebruikt kan worden.
- 9.2Wordt een certificering echt, dan verschijnt ze hier met datum en reikwijdte, en geen dag eerder.
Wijzigingslogboek
v1.024 juli 2026
- Eerste gepubliceerde versie: het beveiligingsmateriaal uit de verwerkersovereenkomst en de veiligheidspagina, plus melding van kwetsbaarheden en verzoeken van autoriteiten.
Uitgegeven door
FND (Find 'n Do)
Belgium
Toezichthouder
Gegevensbeschermingsautoriteit / Autorité de protection des données
Nodig: een ondertekende kopie, een ingevulde leveranciersvragenlijst, of uitleg bij een artikel? Eén mail, één werkdag.
Mail ons