Klantdata beschermen is de baseline.
FrameDesk is gebouwd vanuit een Europees uitgangspunt: GDPR-eerst, EU-hosted, en versleuteld op elke laag. Hieronder een transparant overzicht van hoe we dat concreet maken.
Zes pijlers, zonder uitzonderingen.
Frankfurt (DE) primair, fallback in Amsterdam. Geen data buiten EER.
Volume-level encryptie op database, object storage en back-ups.
HSTS preloaded, modern cipher-suite, geen legacy fallback.
Per-workspace rollen (Owner, Admin, Member, Guest) + scoped tokens.
Elke schrijfactie wordt gelogd met actor, IP en timestamp. 12 maanden retentie.
Versleutelde point-in-time recovery met 30 dagen retentie.
Eén database, harde grenzen.
Elke workspace heeft een eigen tenantId die op rij-niveau wordt afgedwongen. Geen enkele query verlaat de backend zonder een expliciete tenant-scope, gecontroleerd door middleware én Prisma-extensies.
Object storage (bestanden, foto's, contracten) leeft in tenant-gescheiden buckets met pre-signed URLs die binnen vijf minuten verlopen. AI-context wordt nooit gedeeld tussen workspaces.
Penetration tests valideren tenant-isolatie expliciet, cross-tenant lekkage is een release-blocker.
Compliance, zonder kleine lettertjes.
Jouw rechten
- Recht op inzage, correctie en verwijdering, in-app via één klik.
- Recht op dataportabiliteit, JSON + CSV export op aanvraag.
- Recht op vergetelheid, harde delete na 30 dagen retentie.
- Recht op beperking van verwerking en bezwaar.
DPA & ROPA
- Standaard Data Processing Agreement op aanvraag binnen 1 werkdag.
- Register of Processing Activities (ROPA) gedeeld onder NDA.
- Sub-processor list publiek + 30 dagen voorafgaande kennisgeving bij wijziging.
- Conform GDPR art. 28 en de Belgische DPA-richtlijnen.
Iedereen die jouw data raakt.
Een beperkte, doelbewuste lijst. Alle leveranciers zijn EU-gevestigd of leveren via EU-eindpunten. Updates worden minimaal 30 dagen vooraf aangekondigd via e-mail.
| Leverancier | Doel | Regio |
|---|---|---|
| Hetzner Cloud | Application hosting & object storage | DE |
| Neon / Postgres | Primaire database | EU |
| Stripe Payments Europe | Abonnementen & facturatie | IE |
| Resend | Transactionele e-mail | EU |
| Sentry | Error monitoring | EU |
| Anthropic | AI co-pilot (opt-in per workspace) | EU-routed |
Wat gebeurt er bij een incident?
- Detectie via monitoring of klantmelding, initieel triage binnen 1 uur.
- Containment en assessment, risico-impact en scope bepaald binnen 4 uur.
- Notificatie van betrokken workspaces binnen 72 uur (GDPR art. 33).
- Post-mortem publiek gedeeld binnen 14 dagen.
Onafhankelijke audits, jaarlijks.
Externe penetration test door een Belgisch CCB-geregistreerd bureau, minimaal één keer per jaar, plus een gerichte test na elke major release. Rapporten gedeeld onder NDA voor Business- en Enterprise-klanten.
Daarnaast: continue dependency-scanning, container-scanning en static-analysis op elke pull request.
Vragen over security?
We antwoorden zelf, geen ticket-bot, geen formulier-zwart-gat.