Hoe het werkt Beveiliging Prijzen Contact Start gratis
Vertrouwen als fundament

Beveiliging bij Clockix

Uw medewerkergegevens, GPS-locaties en foto's zijn vertrouwelijk. Wij behandelen ze alsof het onze eigen data is — met sterke encryptie en strenge toegangscontrole.

● Gegevens opgeslagen in de EU — AVG/GDPR-conform
01
TLS 1.3-encryptie
Alle verbindingen zijn versleuteld met TLS 1.3. Data onderweg is nooit leesbaar voor derden.
02
GPS-verificatie
Inchecks worden gevalideerd tegen de opgegeven werklocatie. Afwijkingen worden direct gemarkeerd.
03
Foto-hashing
Elke verificatiefoto krijgt een unieke SHA-256 hash. Manipulatie achteraf is direct aantoonbaar.

Versleuteling van data in rust

Alle opgeslagen gegevens — van e-mailadressen tot GPS-coördinaten en foto's — worden versleuteld bewaard met AES-256. Zelfs als iemand ongeautoriseerd toegang zou krijgen tot onze opslaginfrastructuur, zijn de gegevens niet leesbaar zonder de juiste sleutels.

Sleutels worden apart beheerd en nooit samen met de versleutelde data opgeslagen. Periodieke sleutelrotatie beperkt de impact van een eventueel lek.

GPS-verificatie: hoe het werkt

Bij het inchecken stuurt de app van de medewerker de GPS-coördinaten naar onze servers. Clockix vergelijkt deze locatie met de goedgekeurde werklocaties die de beheerder heeft ingesteld. Is de afwijking groter dan de ingestelde tolerantie (standaard 200 meter), dan wordt de inchecking gemarkeerd als afwijkend en ontvangt de beheerder een melding.

GPS-manipulatie via nep-locatie-apps wordt herkend via aanvullende controles op het apparaat. Wij loggen ook het IP-adres en apparaat-fingerprint bij elke inchecking voor aanvullende verificatie.

Fotoverificatie en integriteit

Foto's die worden gemaakt bij het in- of uitchecken worden direct na opname voorzien van:

Deze metadata wordt apart opgeslagen en is niet aanpasbaar door gebruikers. Elke poging tot wijziging van de foto resulteert in een hash-mismatch die direct zichtbaar is in het dashboard.

Toegangscontrole en authenticatie

Clockix maakt gebruik van veilige wachtwoordhashing (bcrypt met hoge kostfactor) en ondersteunt tweefactorauthenticatie (2FA) via een authenticator-app. Beheerders kunnen 2FA verplicht stellen voor alle medewerkers.

Sessies verlopen automatisch na inactiviteit. Verdachte inlogpogingen — zoals meerdere mislukte pogingen of inloggen vanuit een onbekend land — leiden tot automatische accountblokkering en een notificatie naar de beheerder.

Gegevensscheiding per organisatie

Elk Clockix-account opereert in een logisch gescheiden omgeving. Gegevens van uw organisatie zijn nooit toegankelijk voor andere organisaties, ook niet voor medewerkers van Clockix zonder expliciete toestemming en logging van de toegang.

Incidentrespons

Bij een beveiligingsincident worden betrokken klanten binnen 72 uur geïnformeerd, conform de AVG. Wij beschikken over een gedocumenteerd incidentresponsplan en voeren periodiek interne veiligheidsoefeningen uit. Zie ook ons juridisch beveiligingsbeleid en onze AVG-verklaring.

Responsible disclosure

Heeft u een kwetsbaarheid gevonden? Wij waarderen verantwoorde meldingen. Stuur uw bevinding naar security@clockix.app. Wij reageren binnen 5 werkdagen en erkennen uw bijdrage (indien gewenst) in onze changelog.