Naar de inhoud
Concept: laat juridisch toetsen

Security

Jouw hele operatie draait op je planning. Hier lees je hoe we die data beschermen, van EU-datacenter tot responsible disclosure.

Laatst bijgewerkt: 23 juli 2026 Leestijd: ± 3 min

1. Onze uitgangspunten #

Jouw planning is het kloppend hart van je bedrijf: valt die uit of lekt die, dan sta jij stil. Daarom behandelen we beveiliging niet als afdeling maar als ontwerpprincipe. Elke functie die we bouwen, gaat langs dezelfde vragen: welke gegevens raakt dit, wie mag erbij, en wat gebeurt er als het misgaat?

2. Hosting in de EU #

WoFlow draait volledig in ISO 27001-gecertificeerde datacenters binnen de Europese Unie. Er staan geen productiegegevens op servers buiten de EU en er is geen doorgifte naar landen zonder passend beschermingsniveau.

  • Productie- en back-upomgevingen zijn fysiek en logisch gescheiden.
  • Toegang tot productiesystemen is beperkt tot een klein aantal medewerkers, op basis van least privilege en met multi-factor-authenticatie.

3. Encryptie #

  • Onderweg: alle verbindingen met WoFlow lopen via TLS 1.2 of hoger; onversleuteld verkeer wordt geweigerd.
  • In rust: databases en back-ups zijn versleuteld met AES-256.
  • Wachtwoorden: worden gehasht opgeslagen met een modern, adaptief algoritme (bcrypt) en zijn ook voor ons niet leesbaar.

4. Toegang en rollen #

Binnen WoFlow bepaal jij wie wat ziet. Planners, medewerkers en beheerders hebben gescheiden rollen; een medewerker ziet alleen de eigen planning en werkbonnen. Alle inlogpogingen en beheeracties worden gelogd, en op gevoelige acties (zoals wachtwoordwijzigingen) volgt automatisch een e-mailnotificatie.

5. Back-ups en continuïteit #

We maken dagelijks automatische back-ups van alle klantdata, met een bewaartermijn van 30 dagen. Back-ups staan versleuteld in een tweede EU-datacenter en worden periodiek getest met daadwerkelijke hersteloefeningen.

Onze doelstelling bij een ernstig incident: herstel binnen 4 uur, met maximaal 24 uur dataverlies (RPO). Storingen en gepland onderhoud communiceren we proactief.

6. Veilig ontwikkelen #

  • Elke code-wijziging wordt door een tweede ontwikkelaar beoordeeld voordat die live gaat.
  • Afhankelijkheden worden automatisch gescand op bekende kwetsbaarheden en snel bijgewerkt.
  • Test- en productiedata zijn strikt gescheiden; in testomgevingen gebruiken we geen echte klantgegevens.

7. Responsible disclosure #

Vind je een kwetsbaarheid in WoFlow? We horen het graag, en we beloven je serieus te nemen.

  • Mail je bevinding naar security@woflow.nl, met genoeg detail om het probleem te reproduceren.
  • Misbruik de kwetsbaarheid niet verder dan nodig is om haar aan te tonen, en deel geen klantgegevens die je onverhoopt tegenkomt.
  • We bevestigen je melding binnen 2 werkdagen en houden je op de hoogte van de oplossing.
  • We doen geen aangifte tegen melders die zich aan deze spelregels houden, en noemen je, als je dat wilt, met naam in onze dankbetuigingen.

8. Incidenten en datalekken #

Bij een beveiligingsincident met persoonsgegevens informeren we getroffen klanten zonder onnodige vertraging, en melden we het incident waar vereist binnen 72 uur bij de Autoriteit Persoonsgegevens. We delen daarbij wat er is gebeurd, welke gegevens het betreft en welke maatregelen we nemen, ook als het nieuws ongemakkelijk is.

Vragen over dit document? Mail ons via info@woflow.nl , we antwoorden in gewoon Nederlands.