Beveiliging en vertrouwen
Wat we doen om je account en de toestemmingsgegevens die je verzamelt te beschermen, beschreven zoals het vandaag werkt.
Toegangsbeheer
Single sign-on (SAML)
Enterprise-teams kunnen aanmelden via hun eigen identiteitsprovider verplicht stellen met SAML-single sign-on.
SCIM-directorysynchronisatie
Met Enterprise kunnen gebruikers via SCIM 2.0 vanuit je identiteitsprovider worden aangemaakt en verwijderd.
Rolgebaseerde rechten
Teamleden krijgen owner-, admin-, publisher-, editor- of viewer-rechten, en een banner publiceren vereist publicatierechten op die banner.
Opslag van inloggegevens
Wachtwoorden worden opgeslagen als bcrypt-hashes en API-sleutels als hashes, nooit als platte tekst.
Gegevensbescherming
Versleutelde geheimen
Geheimen die je ons toevertrouwt, zoals URL’s van webhook-endpoints en het Meta Conversions API-token voor server-side GTM, worden in de database versleuteld met AES-256-GCM.
Hosting in de EU
De applicatie en de database, inclusief toestemmingslogboeken, draaien op Oracle Cloud Infrastructure in een EU-regio.
Verantwoording
Auditlogboek
Teamactiviteit en bannerwijzigingen worden vastgelegd in een auditlogboek waaraan alleen kan worden toegevoegd en dat op databaseniveau tegen verwijderen is beschermd. Items worden 2 jaar bewaard.
Ondertekende toestemmingsbewijzen
Toestemmingsbewijzen worden digitaal ondertekend (JWS, EdDSA), zodat iedereen die er een heeft kan controleren dat het niet is gewijzigd.
Juridische documenten
Een kwetsbaarheid melden
Denk je een beveiligingsprobleem te hebben gevonden, mail dan naar [email protected] met ‘Security’ in de onderwerpregel en genoeg details om het te reproduceren. Open geen gegevens van andere klanten en geef ons redelijk de tijd om het probleem op te lossen voordat je het openbaar maakt.