Hoe het werkt Beveiliging Prijzen Contact Start gratis
Juridisch

Beveiligingsbeleid

Dit beveiligingsbeleid beschrijft hoe Clockix omgaat met de bescherming van gegevens, toegangscontrole, kwetsbaarheidsmeldingen en incidentrespons.

VERSIE 1.0 · INGANGSDATUM 1 MAART 2025 · SECURITY@CLOCKIX.APP

1. Verantwoordelijkheid en scope

Dit beveiligingsbeleid is van toepassing op alle systemen, gegevens en processen van Clockix B.V., inclusief het webplatform op clockix.app, de bijbehorende API's, databases, infrastructuur en interne systemen. Clockix draagt de eindverantwoordelijkheid voor de beveiliging van het platform en de bescherming van persoonsgegevens die door klanten aan het platform worden toevertrouwd.

2. Encryptie

Data in transit: alle communicatie tussen gebruikers en het Clockix-platform verloopt over TLS 1.3 (minimaal TLS 1.2). Verbindingen via verouderde protocollen worden geweigerd. HTTP-verzoeken worden automatisch doorgestuurd naar HTTPS.

Data in rust: alle opgeslagen persoonsgegevens, inclusief GPS-logs, verificatiefoto's en accountinformatie, worden versleuteld bewaard met AES-256. Databaseback-ups worden versleuteld opgeslagen en apart van de productiedatabase bewaard.

Sleutelbeheer: encryptiesleutels worden beheerd via een dedicated sleutelbeheerservice. Sleutels worden periodiek geroteerd. Productie- en ontwikkelomgevingen gebruiken separate sleutelsets.

3. Toegangscontrole

Clockix hanteert het principe van minimale toegang (least privilege): medewerkers en systemen krijgen uitsluitend toegang tot de gegevens en systemen die noodzakelijk zijn voor hun taken.

4. Infrastructuur en hosting

Clockix maakt gebruik van Europese cloudinfrastructuur. Alle productiegegevens worden uitsluitend binnen de Europese Unie opgeslagen en verwerkt. Onze hostingpartners zijn gecertificeerd conform ISO 27001 en SOC 2 Type II. Met alle subverwerkers zijn verwerkersovereenkomsten gesloten conform artikel 28 AVG.

Databaseback-ups worden dagelijks uitgevoerd en 30 dagen bewaard. Back-ups worden wekelijks getest op herstelbaarheid.

5. Monitoring en detectie

Het Clockix-platform wordt continu gemonitord op verdachte activiteiten. Geautomatiseerde waarschuwingen worden gegenereerd bij:

6. Responsible disclosure (kwetsbaarheidsmeldingen)

Heeft u een kwetsbaarheid gevonden?

Wij waarderen verantwoorde meldingen van beveiligingsonderzoekers en gebruikers. Meld kwetsbaarheden via security@clockix.app. Versleutel uw melding indien mogelijk met onze PGP-sleutel (beschikbaar op aanvraag).

Wij verzoeken u de melding vertrouwelijk te behandelen totdat wij de kans hebben gehad de kwetsbaarheid te verhelpen.

Ons responsible disclosure-proces verloopt als volgt:

  1. U stuurt uw bevinding naar security@clockix.app met een duidelijke beschrijving en, indien mogelijk, stappen om de kwetsbaarheid te reproduceren
  2. Clockix bevestigt ontvangst van uw melding binnen 2 werkdagen
  3. Wij beoordelen de ernst en authenticiteit van de melding binnen 5 werkdagen
  4. Wij informeren u over onze aanpak en verwachte hersteltermijn
  5. Na herstel brengen wij u op de hoogte en vragen wij uw bevestiging
  6. Indien gewenst, vermelden wij uw naam in de changelog als dank voor verantwoorde melding

Clockix hanteert een non-prosecutionbeleid voor onderzoekers die te goeder trouw handelen en de bovenstaande procedure volgen. Wij vragen u geen gebruik te maken van gevonden kwetsbaarheden om toegang te verkrijgen tot klantgegevens, systemen te verstoren of schade toe te brengen.

7. Incidentrespons

Bij een beveiligingsincident volgt Clockix een gedocumenteerd incidentresponsplan:

8. Periodieke beveiligingsreviews

Clockix voert periodiek de volgende beveiligingsactiviteiten uit:

9. Contact

Voor beveiligingsgerelateerde vragen of meldingen: security@clockix.app. Voor overige vragen: info@clockix.app. Zie ook onze productpagina over beveiliging en onze AVG-verklaring.