Dit beveiligingsbeleid beschrijft hoe Clockix omgaat met de bescherming van gegevens, toegangscontrole, kwetsbaarheidsmeldingen en incidentrespons.
Dit beveiligingsbeleid is van toepassing op alle systemen, gegevens en processen van Clockix B.V., inclusief het webplatform op clockix.app, de bijbehorende API's, databases, infrastructuur en interne systemen. Clockix draagt de eindverantwoordelijkheid voor de beveiliging van het platform en de bescherming van persoonsgegevens die door klanten aan het platform worden toevertrouwd.
Data in transit: alle communicatie tussen gebruikers en het Clockix-platform verloopt over TLS 1.3 (minimaal TLS 1.2). Verbindingen via verouderde protocollen worden geweigerd. HTTP-verzoeken worden automatisch doorgestuurd naar HTTPS.
Data in rust: alle opgeslagen persoonsgegevens, inclusief GPS-logs, verificatiefoto's en accountinformatie, worden versleuteld bewaard met AES-256. Databaseback-ups worden versleuteld opgeslagen en apart van de productiedatabase bewaard.
Sleutelbeheer: encryptiesleutels worden beheerd via een dedicated sleutelbeheerservice. Sleutels worden periodiek geroteerd. Productie- en ontwikkelomgevingen gebruiken separate sleutelsets.
Clockix hanteert het principe van minimale toegang (least privilege): medewerkers en systemen krijgen uitsluitend toegang tot de gegevens en systemen die noodzakelijk zijn voor hun taken.
Clockix maakt gebruik van Europese cloudinfrastructuur. Alle productiegegevens worden uitsluitend binnen de Europese Unie opgeslagen en verwerkt. Onze hostingpartners zijn gecertificeerd conform ISO 27001 en SOC 2 Type II. Met alle subverwerkers zijn verwerkersovereenkomsten gesloten conform artikel 28 AVG.
Databaseback-ups worden dagelijks uitgevoerd en 30 dagen bewaard. Back-ups worden wekelijks getest op herstelbaarheid.
Het Clockix-platform wordt continu gemonitord op verdachte activiteiten. Geautomatiseerde waarschuwingen worden gegenereerd bij:
Wij waarderen verantwoorde meldingen van beveiligingsonderzoekers en gebruikers. Meld kwetsbaarheden via security@clockix.app. Versleutel uw melding indien mogelijk met onze PGP-sleutel (beschikbaar op aanvraag).
Wij verzoeken u de melding vertrouwelijk te behandelen totdat wij de kans hebben gehad de kwetsbaarheid te verhelpen.
Ons responsible disclosure-proces verloopt als volgt:
Clockix hanteert een non-prosecutionbeleid voor onderzoekers die te goeder trouw handelen en de bovenstaande procedure volgen. Wij vragen u geen gebruik te maken van gevonden kwetsbaarheden om toegang te verkrijgen tot klantgegevens, systemen te verstoren of schade toe te brengen.
Bij een beveiligingsincident volgt Clockix een gedocumenteerd incidentresponsplan:
Clockix voert periodiek de volgende beveiligingsactiviteiten uit:
Voor beveiligingsgerelateerde vragen of meldingen: security@clockix.app. Voor overige vragen: info@clockix.app. Zie ook onze productpagina over beveiliging en onze AVG-verklaring.