Juridisch document

Veiligheidverklaring

De Engelse versie is de bindende versie. Deze vertaling bieden wij u aan voor uw gemak.

Laatst bijgewerkt op 23 september 2026

01

Over deze verklaring

Deze Beveiligingsverklaring beschrijft de technische en organisatorische maatregelen die Kapsule Group Limited ("KapsuleHost") implementeert om de gegevens die op ons platform worden gehost te beschermen. Hierop wordt verwezen in de Gegevensverwerkingsovereenkomst en wordt van tijd tot tijd bijgewerkt om verbeteringen in ons beveiligingsniveau te weerspiegelen.

Ons kernprincipe is verdediging in diepte: we stapelen meerdere onafhankelijke controles op zodat geen enkele storing klantgegevens blootstelt.

02

1. Informatiebeveiligingsbestuur

Wij hanteren gedocumenteerde informatiebeveiligings- en privacybeleid, dat minimaal jaarlijks wordt herzien en bijgewerkt wanneer wezenlijke wijzigingen in het platform of dreigingslandschap dit vereisen.

Een aangewezen Privacy Officer is verantwoordelijk voor naleving van gegevensbescherming. Beveiligingsverantwoordelijkheden zijn toegewezen aan benoemde personen in het infrastructuurteam.

Alle medewerkers ontvangen privacytraining en beveiligingstraining bij indiensttreding en jaarlijks daarna. Medewerkers met toegang tot productiesystemen zijn onderworpen aan achtergrondonderzoeken waar dit wettelijk is toegestaan.

Veiligheidsincidenten en bijna-incidenten worden geregistreerd, herzien en gebruikt om controles op doorlopende basis te verbeteren.

03

2. Toegangscontroles

Toegang tot productiesystemen en klantengegevens wordt geregeld door strenge op rollen gebaseerde toegangscontroles die zijn gebaseerd op het principe van minimale bevoegdheden: personeelsleden krijgen alleen de toegang verleend die zij nodig hebben om hun specifieke rol uit te voeren.

Verplichte twee-factor-authenticatie (2FA) wordt afgedwongen voor al het personeelsleden met toegang tot productie-infrastructuur, het hosting-controlepaneel, broncode en consoles van cloudproviders.

Toegangsrechten worden periodiek gecontroleerd en onmiddellijk ingetrokken bij rolverandering of vertrek. Toegangsgebeurtenissen en escalaties van bevoegdheden worden geregistreerd.

Productie- en niet-productieomgevingen worden strikt gescheiden. Klantenomgevingen zijn logisch van elkaar geïsoleerd binnen het hostingplatform.

Alle administratieve toegang tot productieservers wordt geverifieerd via SSH-sleutelparen; op wachtwoord gebaseerde SSH-authenticatie is uitgeschakeld.

04

3. Versleuteling en gegevensbescherming

Alle gegevens in transit tussen klanten en ons platform zijn versleuteld met TLS 1.2 of hoger. TLS-certificaten worden automatisch uitgegeven en vernieuwd voordat zij verlopen.

Backups op externe locaties zijn versleuteld met restic met AES-256. Versleutelingssleutels worden apart van backupgegevens opgeslagen en offline geback-upt. Verlies van de sleutel maakt backupgegevens onherstelbaar, daarom worden sleutels op meerdere beveiligde offline locaties bewaard.

Versleutelde backups worden opgeslagen bij een onafhankelijke aanbieder van objectopslag, regio Oceanië, wat geografische scheiding van onze primaire hostinginfrastructuur biedt.

Applicatiegeheimen, API-sleutels en referenties worden opgeslagen in bestanden met beperkte toegangsrechten op de servers die ze gebruiken, alleen toegankelijk voor het service-account dat ze nodig heeft, en worden nooit ingebed in broncode of gecommit naar versiebeheer. Infrastructuur- en back-upgeheimen worden aanvullend beschermd met SOPS en age-versleuteling.

05

4. Netwerk- en systeembeveiliging

Elk productieoppervlak, inclusief onze marketingsite, het klantcontrolepaneel, onze API en de door ons gehoste klantsites, wordt beschermd door een web application firewall (ModSecurity met de OWASP Core Rule Set) die op onze eigen infrastructuur draait. Onze marketingsite wordt daarnaast beschermd door een web application firewall aan de rand van ons CDN, die in blokkeringsmodus draait. De edge-bescherming omvat de door ons gehoste klantsites die via ons CDN worden geleverd. Deze strekt zich niet uit tot het klantcontrolepaneel of onze API.

Klantsites zijn zowel van elkaar als van gedeelde platformdiensten geïsoleerd op netwerkniveau, niet alleen door afzonderlijke bestandssysteemaccounts en processen. Firewallregels op kernelniveau (nftables), gekoppeld aan het eigen systeemaccount van elk proces in plaats van aan applicatielogica, blokkeren elk niet-administratief proces, inclusief de eigen applicatiecode van elke klantsite, om toegang te krijgen tot de gedeelde databasepoort of de eigen applicatieserverpoort van een andere site. Dit is geverifieerd door vanuit de daadwerkelijke uitvoeringscontext van een site echte verbindingspogingen in beide richtingen te doen: geblokkeerd voor een gewoon site-proces, toegestaan voor systeembeheer. Hetzelfde mechanisme blokkeert ook niet-administratieve toegang tot interne cloudinfrastructuur-service-eindpunten die een site-proces nooit zou moeten kunnen bereiken. Het strekt zich nog niet uit tot elke gedeelde dienst: de gedeelde cachingdienst van het platform wordt beschermd door site-specifieke inloggegevens die beperkt zijn tot de eigen gegevens van die site, maar wordt nog niet aanvullend op netwerkniveau geblokkeerd zoals de database- en applicatieserverpoorten dat wel zijn; het uitbreiden van dezelfde firewallbescherming naar deze dienst is een geplande verbetering van ons beveiligingsprogramma.

Besturingssystemen, platformsoftware en applicatieafhankelijkheden worden op regelmatige basis gepatcht. Beveiligingsupdates worden automatisch toegepast via unattended-upgrades, doorgaans binnen een dag na uitgave. Voor kritieke beveiligingspatches, met inbegrip van patches die handmatig ingrijpen vereisen, zoals een herstart, of die nog niet beschikbaar zijn via automatische updates, hanteren wij een toegezegde termijn van 7 dagen vanaf uitgave. Infrastructuur die op het internet is gericht, wordt op regelmatige basis gescand op bekende kwetsbaarheden.

Firewallregels beperken inkomende toegang tot de minimaal noodzakelijke poorten en diensten. Onnodige diensten zijn standaard uitgeschakeld.

Periodieke penetratietests worden uitgevoerd door onafhankelijke gekwalificeerde testers. Materiële bevindingen worden opgelost en opnieuw getest.

06

5. Logging, monitoring, en incidentrespons

Verificatiepogingen, wijzigingen aan account en configuratie, en handelingen die ons eigen personeel op klantaccounts verricht, worden vastgelegd in een gecentraliseerd, onwijzigbaar databaselogboek voor audits, dat minimaal 90 dagen wordt bewaard. Infrastructuur- en systeemlogboeken (webserver-, firewall- en besturingssysteemlogboeken) worden lokaal op elke productieserver bewaard en zijn alleen toegankelijk voor geautoriseerd personeel, en worden bovendien elk uur verzonden naar een onafhankelijke, externe opslag met eenmalig-schrijven-bescherming en een bewaarvergrendeling van 90 dagen: zodra een logarchief is geschreven, kan het gedurende die periode door niemand, ook niet door ons, worden verwijderd of overschreven, zodat een gecompromitteerde server geen bewijs kan wissen van wat erop is gebeurd.

De platformgezondheid en beveiligingssignalen worden 24x7 gecontroleerd. Waarschuwingen worden doorgestuurd naar personeel dat dienst heeft voor onmiddellijk onderzoek.

We hanteren een gedocumenteerd incidentresponPlan met gedefinieerde ernstniveaus, escalatiepaden en communicatieprocedures. Het plan wordt minimaal jaarlijks beoordeeld en getest.

In geval van een bevestigde Notifiable Privacy Breach die Customer Personal Information betreft, zullen we betrokken klanten binnen 72 uur nadat we hiervan op de hoogte zijn gesteld, op de hoogte stellen, zoals vereist door de Privacy Act 2020 en de Data Processing Agreement.

Sentry wordt gebruikt voor realtime fouttracking en toepassingsprestatiebewaking over de platformstack.

07

6. Back-up en noodherstel

Klantensitebestanden, databases en e-mailgegevens worden dagelijks geback-upt naar externe objectopslag (regio Oceanië) met behulp van restic. Back-ups zijn versleuteld in rust met AES-256.

Back-up retentie bedraagt minimaal 30 dagen op alle betaalde abonnementen. Hogere abonnementen bewaren back-ups langer: 90 dagen, 1 jaar of 7 jaar, afhankelijk van het gekozen niveau. Zie de Service Level Agreement voor abonnement-specifieke retentiedetails.

Herstelprocedures zijn gedocumenteerd in onze interne runbooks en worden periodiek getest. Het platformteam voert herstellingsoefeningen uit om de integriteit van de back-up te valideren.

De KapsuleHost platform-codebasis (inclusief configuratie- en provisioningscripts) wordt dagelijks geback-upt naar privé GitHub-repositories in de kapsulenz-organisatie, wat een onafhankelijk herstelapparaat voor het platform zelf biedt.

Noodherstelprocedures voor elk infrastructuurcomponent zijn gedocumenteerd met een beoogde herstelperiode die specifiek is voor dat component: tot 8 uur voor de hostingserver, afhankelijk van de hoeveelheid klantgegevens die moet worden hersteld; 2 tot 4 uur voor het mailplatform; en 4 uur voor het klantenportaal.

08

7. Personeelsleden en onderverwerkers

Alle personeelsleden met toegang tot klantgegevens zijn gebonden aan vertrouwelijkheidsverplichtingen, hetzij contractueel hetzij bij wet.

Wij hanteren schriftelijke verwerkingsovereenkomsten met alle onderverwerkers. Deze overeenkomsten vereisen dat onderverwerkers beveiligingsmaatregelen implementeren die niet minder beschermend zijn dan die in onze Gegevensverwerkingsovereenkomst, inclusief vertrouwelijkheids-, beveiligings- en beperkt-doelverwerkingsverplichtingen.

Onze lijst van onderverwerkers wordt ten minste jaarlijks beoordeeld op voortdurende geschiktheid. Onderverwerkers worden beoordeeld op basis van onze minimale beveiligingsvereisten voorafgaand aan indiensttreding.

De huidige lijst van onderverwerkers is gepubliceerd op kapsulehost.com/legal/sub-processors.

09

8. Fysieke beveiliging

Productieservers worden geëxploiteerd in datacenters van derden. Wij bezitten of exploiteren geen datacenter, zodat fysieke beveiliging, omgevingscontroles, stroomredundantie en brandbestrijding de verantwoordelijkheid zijn van de exploitant van de faciliteit, en onze overeenkomsten met subverwerkers van infrastructuur vereisen beschermingsmaatregelen die niet minder beschermend zijn dan die in onze Data Processing Agreement. Wij publiceren niet het land van individuele productieservers: onze capaciteit verplaatst zich naarmate wij regio's toevoegen, en een eenmaal gepubliceerde locatie is onjuist op de dag dat deze verandert zonder dat iemand die aanpast. De subverwerkers die wij inschakelen, worden vermeld op kapsulehost.com/legal/sub-processors.

Fysieke toegang tot serverhardware is beperkt tot geautoriseerd datacenterpersoneel. KapsuleHost-personeel heeft geen regelmatige fysieke toegang tot productieverhardware; alle administratieve toegang wordt op afstand uitgevoerd via versleutelde kanalen.

Buiten dienst gestelde opslagmedia worden veilig gewist of vernietigd in overeenstemming met de procedures van de datacenterexploitant vóór hergebruik of verwijdering.

10

9. Toepassingsbeveiliging

9.1Geautomatiseerde releasepoort. Elke wijziging aan productiecode doorloopt een geautomatiseerde verificatieketen (op het moment van schrijven meer dan 190 controles op het gebied van correctheid, beveiliging, betalingsverwerking en volledigheid van vertalingen, een aantal dat meegroeit met het platform) voordat deze productie kan bereiken. Directe wijzigingen aan de productie-branch worden geweigerd door onze broncodebeheerder zelf; de enige inloggegevens die bevoegd zijn om deze bij te werken, behoren toe aan de release-pipeline, niet aan een individu, ook niet aan de eigenaar van het platform zelf. Voor het zeldzame geval dat de pipeline zelf geblokkeerd raakt, bestaat een gedocumenteerde, gelogde noodprocedure; elk gebruik ervan wordt vastgelegd en waarschuwt de dienstdoende eigenaar.

Applicatiegeheimen, API-sleutels en gevoelige configuratiewaarden worden opgeslagen in bestanden met beperkte toegangsrechten op de servers die ze gebruiken en worden nooit gecommit naar broncoderepositoriums. Infrastructuur- en back-upgeheimen worden apart beheerd met SOPS en age-versleuteling.

Pre-release testen omvatten functionele, regressie- en beveiligingsgerichte testruns. Wijzigingen aan verificatie-, betaal- of gegevensverwerkingsstromen krijgen extra aandacht.

Invoer van klantgerichte applicaties wordt gevalideerd en schoongemaakt op alle toepassingsgrenzen. We passen standaardverdedigingen toe tegen OWASP Top 10-risico's, inclusief SQL-injectie, cross-site scripting en cross-site request forgery.

KPanel-authenticatie: wachtwoorden worden gehasht met Argon2id (geheugenintensief, bestand tegen GPU-cracking). Nieuwe wachtwoorden worden via k-anonimiteitsvoorvoegselzoeking gecontroleerd op de Have I Been Pwned-database voordat ze worden geaccepteerd. Aanmelding ondersteunt TOTP-gebaseerde twee-factorverificatie, SMS-eenmalige codes en hardwaresleutels (WebAuthn/FIDO2). OAuth-aanmelding wordt ondersteund via Google, GitHub, Apple Sign In en Discord. Google en Apple Sign In worden geverifieerd tegen het JWKS-eindpunt van de provider zelf; GitHub en Discord publiceren geen JWKS-eindpunt voor OAuth-aanmelding, dus deze twee worden in plaats daarvan geverifieerd door het account-API van de provider rechtstreeks aan te roepen met het toegangstoken dat wordt uitgegeven. Aanmeldingspogingen worden per IP-adres snelheidsbeperkt, en herhaalde mislukte pogingen tegen één account worden gedurende een bepaalde periode vergrendeld. Sessietokens zijn cryptografisch willekeurig en cryptografisch ondertekend, en verlopen na 30 dagen inactiviteit.

11

10. Gegevensscheiding en verwijdering

Klantgegevens worden logisch gescheiden op hosting-, database- en applicatielaag. De bestanden en databases van elke klant zijn geïsoleerd onder afzonderlijke systeemaccounts, zonder mogelijkheid tot toegang tussen klanten onderling.

E-mail wordt met eigen maatregelen geïsoleerd en beschermd. Elke mailbox is een afzonderlijk account, geïsoleerd door de toegangscontroles van onze mailserver, en meldt zich aan met eigen inloggegevens. Onze mailservers accepteren uitsluitend TLS 1.2 en TLS 1.3: TLS 1.0 en 1.1 worden op elke mailpoort geweigerd, via zowel IPv4 als IPv6. Wij bieden helemaal geen onversleutelde IMAP of POP3 aan, en er wordt geen enkele aanmeldmethode aangeboden voordat een verbinding is versleuteld. De mailpoort voor verkeer tussen servers biedt helemaal geen aanmelding aan. Vijf mislukte aanmeldingen binnen vijf minuten blokkeren het verbindende IP-adres gedurende een uur, en de mailserver blokkeert daarnaast zelfstandig IP-adressen waarvan herhaaldelijk misbruikende verbindingen uitgaan. Mailboxgegevens worden opgeslagen op versleutelde volumes (AES-256-XTS), en back-ups van e-mail zijn versleuteld. Elk domein waarvoor wij e-mail hosten, krijgt eigen DKIM-ondertekeningssleutels, zowel in RSA als in Ed25519, samen met een SPF-record. Ons eigen domein, kapsulehost.com, publiceert een DMARC-beleid van reject en een SPF-beleid dat eindigt op -all, zodat ontvangende servers die DMARC controleren e-mail weigeren die dit domein vervalst. Het publiceert ook een afgedwongen MTA-STS-beleid met TLS-rapportage, dat verzendende servers opdraagt e-mail uitsluitend aan ons af te leveren via een versleutelde verbinding met een geverifieerd certificaat.

Wanneer een klant hun service beëindigt, wordt Klantpersoonlijke Informatie 30 dagen lang beschikbaar gesteld voor export en vervolgens permanent verwijderd uit live systemen. Versleutelde back-upkopieën worden verwijderd bij de volgende geplande rotatiecyclus, binnen 30 dagen na verwijdering uit live systemen.

Gedocumenteerde procedures voor gegevensverwijdering zorgen ervoor dat gegevens uit alle relevante systemen worden verwijderd, inclusief live databases, caches en toepassingsopslag, niet alleen uit de primaire datastore.

Procedures voor het afhandelen van verzoeken van betrokkenen (toegang, rectificatie, verwijdering) zijn gedocumenteerd en getest. KPanel-exporttools stellen klanten in staat hun gegevens op elk moment tijdens de serviceperiode op te halen.

12

Vragen en rapportage

Heeft u vragen over onze beveiligingspraktijken of wilt u een vermoede kwetsbaarheid melden, neem dan contact met ons op via privacy@kapsulehost.com.

Kapsule Group Limited, New Zealand.