Klantdata beschermen is de baseline.

FrameDesk is gebouwd vanuit een Europees uitgangspunt: GDPR-eerst, EU-hosted, en versleuteld op elke laag. Hieronder een transparant overzicht van hoe we dat concreet maken.

Zes pijlers, zonder uitzonderingen.

Hosting
EU-only

Frankfurt (DE) primair, fallback in Amsterdam. Geen data buiten EER.

Encryptie at rest
AES-256

Volume-level encryptie op database, object storage en back-ups.

Encryptie in transit
TLS 1.3

HSTS preloaded, modern cipher-suite, geen legacy fallback.

Access control
RBAC

Per-workspace rollen (Owner, Admin, Member, Guest) + scoped tokens.

Audit logs
Volledig

Elke schrijfactie wordt gelogd met actor, IP en timestamp. 12 maanden retentie.

Back-ups
Dagelijks

Versleutelde point-in-time recovery met 30 dagen retentie.

Eén database, harde grenzen.

Elke workspace heeft een eigen tenantId die op rij-niveau wordt afgedwongen. Geen enkele query verlaat de backend zonder een expliciete tenant-scope, gecontroleerd door middleware én Prisma-extensies.

Object storage (bestanden, foto's, contracten) leeft in tenant-gescheiden buckets met pre-signed URLs die binnen vijf minuten verlopen. AI-context wordt nooit gedeeld tussen workspaces.

Penetration tests valideren tenant-isolatie expliciet, cross-tenant lekkage is een release-blocker.

Compliance, zonder kleine lettertjes.

Jouw rechten

  • Recht op inzage, correctie en verwijdering, in-app via één klik.
  • Recht op dataportabiliteit, JSON + CSV export op aanvraag.
  • Recht op vergetelheid, harde delete na 30 dagen retentie.
  • Recht op beperking van verwerking en bezwaar.

DPA & ROPA

  • Standaard Data Processing Agreement op aanvraag binnen 1 werkdag.
  • Register of Processing Activities (ROPA) gedeeld onder NDA.
  • Sub-processor list publiek + 30 dagen voorafgaande kennisgeving bij wijziging.
  • Conform GDPR art. 28 en de Belgische DPA-richtlijnen.
Volledige privacyverklaring: /privacy.

Iedereen die jouw data raakt.

Een beperkte, doelbewuste lijst. Alle leveranciers zijn EU-gevestigd of leveren via EU-eindpunten. Updates worden minimaal 30 dagen vooraf aangekondigd via e-mail.

LeverancierDoelRegio
Hetzner CloudApplication hosting & object storageDE
Neon / PostgresPrimaire databaseEU
Stripe Payments EuropeAbonnementen & facturatieIE
ResendTransactionele e-mailEU
SentryError monitoringEU
AnthropicAI co-pilot (opt-in per workspace)EU-routed

Wat gebeurt er bij een incident?

  1. Detectie via monitoring of klantmelding, initieel triage binnen 1 uur.
  2. Containment en assessment, risico-impact en scope bepaald binnen 4 uur.
  3. Notificatie van betrokken workspaces binnen 72 uur (GDPR art. 33).
  4. Post-mortem publiek gedeeld binnen 14 dagen.

Onafhankelijke audits, jaarlijks.

Externe penetration test door een Belgisch CCB-geregistreerd bureau, minimaal één keer per jaar, plus een gerichte test na elke major release. Rapporten gedeeld onder NDA voor Business- en Enterprise-klanten.

Daarnaast: continue dependency-scanning, container-scanning en static-analysis op elke pull request.

Vragen over security?

We antwoorden zelf, geen ticket-bot, geen formulier-zwart-gat.