# Beveiligingsverklaring

Canonieke pagina: https://kapsulehost.com/nl-nl/legal/security

Laatst bijgewerkt: 3 oktober 2026

## Over deze verklaring

Deze Beveiligingsverklaring beschrijft de technische en organisatorische maatregelen die Kapsule Group Limited ("KapsuleHost") implementeert om de gegevens die op ons platform worden gehost te beschermen. Hierop wordt verwezen in de Overeenkomst voor Gegevensverwerking en wordt van tijd tot tijd bijgewerkt om verbeteringen in ons beveiligingsniveau te weerspiegelen.

Ons kernprincipe is verdediging in diepte: we stapelen meerdere onafhankelijke controles op zodat geen enkele storing klantgegevens blootstelt.

## 1. Informatiebeveiligingsbestuur

Wij hanteren gedocumenteerde informatiebeveiligings- en privacybeleid, dat minimaal jaarlijks wordt herzien en bijgewerkt wanneer wezenlijke wijzigingen in het platform of dreigingslandschap dit vereisen.

Een aangewezen Privacyfunctionaris is verantwoordelijk voor naleving van gegevensbescherming. Beveiligingsverantwoordelijkheden zijn toegewezen aan één benoemde persoon, onze Beveiligingsverantwoordelijke, die ook de rol van Privacyfunctionaris vervult; naarmate het infrastructuurteam groeit, krijgt elk nieuw lid bij indiensttreding benoemde beveiligingsverantwoordelijkheden.

Alle medewerkers ontvangen privacytraining en beveiligingstraining bij indiensttreding en jaarlijks daarna. Medewerkers met toegang tot productiesystemen zijn onderworpen aan achtergrondonderzoeken waar dit wettelijk is toegestaan.

Veiligheidsincidenten en bijna-incidenten worden geregistreerd, herzien en gebruikt om controles op doorlopende basis te verbeteren.

## 2. Toegangscontroles

Toegang tot productiesystemen en klantengegevens wordt geregeld door strenge op rollen gebaseerde toegangscontroles die zijn gebaseerd op het principe van minimale bevoegdheden: personeelsleden krijgen alleen de toegang verleend die zij nodig hebben om hun specifieke rol uit te voeren.

Verplichte twee-factor-authenticatie (2FA) wordt afgedwongen voor al het personeelsleden met toegang tot productie-infrastructuur, het hosting-controlepaneel, broncode en consoles van cloudproviders.

Toegangsrechten worden periodiek gecontroleerd en onmiddellijk ingetrokken bij rolverandering of vertrek. Toegangsgebeurtenissen en escalaties van bevoegdheden worden geregistreerd.

Productie- en niet-productieomgevingen worden strikt gescheiden. Klantenomgevingen zijn logisch van elkaar geïsoleerd binnen het hostingplatform.

Alle administratieve toegang tot productieservers wordt geverifieerd via SSH-sleutelparen; op wachtwoord gebaseerde SSH-authenticatie is uitgeschakeld.

## 3. Versleuteling en gegevensbescherming

Alle gegevens in transit tussen klanten en ons platform zijn versleuteld met TLS 1.2 of hoger. TLS-certificaten worden automatisch uitgegeven en vernieuwd voordat zij verlopen.

Elke back-up die wij maken, wordt op onze eigen server versleuteld voordat hij die verlaat. Websitebestanden, websitedatabases, beheerde servers en onze eigen servers worden geback-upt met restic, met AES-256. Onze account- en factureringsdatabases worden versleuteld met GPG, met RSA-sleutels van 4096 bits, of met age, met X25519 en ChaCha20-Poly1305. De website-back-ups die u in KPanel maakt, worden versleuteld met age. Back-ups van e-mail worden object voor object versleuteld met AES-256-GCM. De sleutels worden apart bewaard van de back-ups die ze beschermen, op onze eigen servers met een tweede in bewaring gegeven of offline kopie, en nooit in de opslag die de back-ups bevat. Het verlies van een sleutel zou de bijbehorende back-ups onherstelbaar maken, en daarom heeft elke sleutel die tweede kopie.

Versleutelde externe back-ups worden bewaard in objectopslag op een andere locatie dan de servers die ze beschermen: websites van klanten en hun databases, beheerde servers, de databases van ons eigen platform, databases van webwinkels, onze objectopslagdienst en e-mail, allemaal in Finland. Websites van klanten houden daarnaast een kopie op de hostingserver in Duitsland, en volledige serverback-ups van ons controlepaneel, waarop ook de webwinkels draaien, worden erbij bewaard in de regio Azië-Pacific.

Applicatiegeheimen, API-sleutels en referenties worden opgeslagen in bestanden met beperkte toegangsrechten op de servers die ze gebruiken, alleen toegankelijk voor het service-account dat ze nodig heeft, en worden nooit ingebed in broncode of gecommit naar versiebeheer. Infrastructuur- en back-upgeheimen worden aanvullend beschermd met SOPS en age-versleuteling.

## 4. Netwerk- en systeembeveiliging

Elk productieoppervlak, inclusief onze marketingsite, het klantcontrolepaneel, onze API en de door ons gehoste klantsites, wordt beschermd door een web application firewall (ModSecurity met de OWASP Core Rule Set) die op onze eigen infrastructuur draait. Onze marketingsite wordt daarnaast beschermd door een web application firewall aan de rand van ons CDN, die in blokkeringsmodus draait. De edge-bescherming omvat de door ons gehoste klantsites die via ons CDN worden geleverd. Deze strekt zich niet uit tot het klantcontrolepaneel of onze API.

Klantsites zijn zowel van elkaar als van gedeelde platformdiensten geïsoleerd op netwerkniveau, niet alleen door afzonderlijke bestandssysteemaccounts en processen. Firewallregels op kernelniveau (nftables), gekoppeld aan het eigen systeemaccount van elk proces in plaats van aan applicatielogica, blokkeren elk niet-administratief proces, inclusief de eigen applicatiecode van elke klantsite, om toegang te krijgen tot de gedeelde databasepoort of de eigen applicatieserverpoort van een andere site. Dit is geverifieerd door vanuit de daadwerkelijke uitvoeringscontext van een site echte verbindingspogingen in beide richtingen te doen: geblokkeerd voor een gewoon site-proces, toegestaan voor systeembeheer. Hetzelfde mechanisme blokkeert ook niet-administratieve toegang tot interne cloudinfrastructuur-service-eindpunten die een site-proces nooit zou moeten kunnen bereiken. Het strekt zich nog niet uit tot elke gedeelde dienst: de gedeelde cachingdienst van het platform wordt beschermd door site-specifieke inloggegevens die beperkt zijn tot de eigen gegevens van die site, maar wordt nog niet aanvullend op netwerkniveau geblokkeerd zoals de database- en applicatieserverpoorten dat wel zijn; het uitbreiden van dezelfde firewallbescherming naar deze dienst is een geplande verbetering van ons beveiligingsprogramma.

Besturingssystemen, platformsoftware en applicatieafhankelijkheden worden op regelmatige basis gepatcht. Beveiligingsupdates worden automatisch toegepast via unattended-upgrades, doorgaans binnen een dag na uitgave. Voor kritieke beveiligingspatches, met inbegrip van patches die handmatig ingrijpen vereisen, zoals een herstart, of die nog niet beschikbaar zijn via automatische updates, hanteren wij een toegezegde termijn van 7 dagen vanaf uitgave. Infrastructuur die op het internet is gericht, wordt op regelmatige basis gescand op bekende kwetsbaarheden.

Firewallregels beperken inkomende toegang tot de minimaal noodzakelijke poorten en diensten. Onnodige diensten zijn standaard uitgeschakeld.

Periodieke penetratietests worden uitgevoerd door onafhankelijke gekwalificeerde testers. Materiële bevindingen worden opgelost en opnieuw getest.

## 5. Logging, monitoring, en incidentrespons

Verificatiepogingen, wijzigingen aan account en configuratie, en handelingen die ons eigen personeel op klantaccounts verricht, worden vastgelegd in een gecentraliseerd, onwijzigbaar databaselogboek voor audits, dat minimaal 90 dagen wordt bewaard. Infrastructuur- en systeemlogboeken (webserver-, firewall- en besturingssysteemlogboeken) worden lokaal op elke productieserver bewaard en zijn alleen toegankelijk voor geautoriseerd personeel, en worden bovendien elk uur verzonden naar een onafhankelijke, externe opslag met eenmalig-schrijven-bescherming en een bewaarvergrendeling van 90 dagen: zodra een logarchief is geschreven, kan het gedurende die periode door niemand, ook niet door ons, worden verwijderd of overschreven, zodat een gecompromitteerde server geen bewijs kan wissen van wat erop is gebeurd.

De platformgezondheid en beveiligingssignalen worden 24x7 gecontroleerd. Waarschuwingen worden doorgestuurd naar personeel dat dienst heeft voor onmiddellijk onderzoek.

We hanteren een gedocumenteerd incidentresponPlan met gedefinieerde ernstniveaus, escalatiepaden en communicatieprocedures. Het plan wordt minimaal jaarlijks beoordeeld en getest.

In geval van een bevestigde Meldingsplichtige Privacyschending die Persoonsgegevens van de Klant betreft, zullen we betrokken klanten binnen 72 uur nadat wij ervan op de hoogte zijn geraakt, daarvan in kennis stellen, zoals vereist door de Privacy Act 2020 en de Overeenkomst voor Gegevensverwerking.

Wij gebruiken realtime fouttracking op ons controlepaneel en onze website, waarbij het meesturen van standaard persoonsgegevens in elk foutrapport is uitgeschakeld. Wij voeren geen prestatietracering uit in de browsers van bezoekers of klanten.

## 6. Back-up en noodherstel

Websitebestanden, databases en e-mailgegevens van klanten worden dagelijks geback-upt naar externe objectopslag in Finland. Elke back-up wordt vóór het uploaden versleuteld, zoals beschreven in sectie 3.

Back-up retentie bedraagt minimaal 30 dagen op alle betaalde abonnementen. Hogere abonnementen bewaren back-ups langer: 90 dagen, 1 jaar of 7 jaar, afhankelijk van het gekozen niveau. Zie de Service Level Agreement voor abonnement-specifieke retentiedetails.

Herstelprocedures zijn gedocumenteerd in onze interne runbooks en worden periodiek getest. Het platformteam voert herstellingsoefeningen uit om de integriteit van de back-up te valideren.

De KapsuleHost platform-codebasis (inclusief configuratie- en provisioningscripts) wordt dagelijks geback-upt naar privé broncoderepositories die gescheiden van onze servers worden bewaard, wat een onafhankelijke herstelroute voor het platform zelf biedt.

Noodherstelprocedures voor elk infrastructuurcomponent zijn gedocumenteerd met een beoogde herstelperiode die specifiek is voor dat component: tot 8 uur voor de hostingserver, afhankelijk van de hoeveelheid klantgegevens die moet worden hersteld; 2 tot 4 uur voor het mailplatform; en 4 uur voor het klantenportaal.

## 7. Personeelsleden en subverwerkers

Alle personeelsleden met toegang tot klantgegevens zijn gebonden aan vertrouwelijkheidsverplichtingen, hetzij contractueel hetzij bij wet.

Wij hanteren schriftelijke verwerkingsovereenkomsten met alle subverwerkers. Deze overeenkomsten vereisen dat subverwerkers beveiligingsmaatregelen implementeren die niet minder beschermend zijn dan die in onze Overeenkomst voor Gegevensverwerking, inclusief vertrouwelijkheids-, beveiligings- en beperkt-doelverwerkingsverplichtingen.

Onze lijst van subverwerkers wordt ten minste jaarlijks beoordeeld op voortdurende geschiktheid. Subverwerkers worden beoordeeld op basis van onze minimale beveiligingsvereisten voordat zij worden ingeschakeld.

De huidige lijst van subverwerkers is gepubliceerd op kapsulehost.com/legal/sub-processors.

## 8. Fysieke beveiliging

Productieservers worden geëxploiteerd in datacenters van derden. Wij bezitten of exploiteren geen datacenter, zodat fysieke beveiliging, omgevingscontroles, stroomredundantie en brandbestrijding de verantwoordelijkheid zijn van de exploitant van de faciliteit, en onze overeenkomsten met subverwerkers van infrastructuur vereisen beschermingsmaatregelen die niet minder beschermend zijn dan die in onze Overeenkomst voor Gegevensverwerking. Wij publiceren niet het land van individuele productieservers: onze capaciteit verplaatst zich naarmate wij regio's toevoegen, en een eenmaal gepubliceerde locatie is onjuist op de dag dat deze verandert zonder dat iemand die aanpast. De subverwerkers die wij inschakelen, worden vermeld op kapsulehost.com/legal/sub-processors.

Fysieke toegang tot serverhardware is beperkt tot geautoriseerd datacenterpersoneel. KapsuleHost-personeel heeft geen regelmatige fysieke toegang tot productieverhardware; alle administratieve toegang wordt op afstand uitgevoerd via versleutelde kanalen.

Buiten dienst gestelde opslagmedia worden veilig gewist of vernietigd in overeenstemming met de procedures van de datacenterexploitant vóór hergebruik of verwijdering.

## 9. Toepassingsbeveiliging

9.1 Geautomatiseerde releasepoort. Elke wijziging aan productiecode doorloopt een geautomatiseerde verificatieketen (op het moment van schrijven meer dan 190 controles op het gebied van correctheid, beveiliging, betalingsverwerking en volledigheid van vertalingen, een aantal dat meegroeit met het platform) voordat deze productie kan bereiken. Directe wijzigingen aan de productie-branch worden geweigerd door onze broncodebeheerder zelf; de enige inloggegevens die bevoegd zijn om deze bij te werken, behoren toe aan de release-pipeline, niet aan een individu, ook niet aan de eigenaar van het platform zelf. Voor het zeldzame geval dat de pipeline zelf geblokkeerd raakt, bestaat een gedocumenteerde, gelogde noodprocedure; elk gebruik ervan wordt vastgelegd en waarschuwt de dienstdoende eigenaar.

Applicatiegeheimen, API-sleutels en gevoelige configuratiewaarden worden opgeslagen in bestanden met beperkte toegangsrechten op de servers die ze gebruiken en worden nooit gecommit naar broncoderepositoriums. Infrastructuur- en back-upgeheimen worden apart beheerd met SOPS en age-versleuteling.

Pre-release testen omvatten functionele, regressie- en beveiligingsgerichte testruns. Wijzigingen aan verificatie-, betaal- of gegevensverwerkingsstromen krijgen extra aandacht.

Invoer van klantgerichte applicaties wordt gevalideerd en schoongemaakt op alle toepassingsgrenzen. We passen standaardverdedigingen toe tegen OWASP Top 10-risico's, inclusief SQL-injectie, cross-site scripting en cross-site request forgery.

KPanel-authenticatie: wachtwoorden worden gehasht met Argon2id (geheugenintensief, bestand tegen GPU-cracking). Nieuwe wachtwoorden worden via k-anonimiteitsvoorvoegselzoeking gecontroleerd op de Have I Been Pwned-database voordat ze worden geaccepteerd. Aanmelding ondersteunt TOTP-gebaseerde twee-factorverificatie, SMS-eenmalige codes en hardwaresleutels (WebAuthn/FIDO2). OAuth-aanmelding wordt ondersteund via de aanmeldproviders van derden die op de aanmeldpagina worden aangeboden. Providers die een JWKS-eindpunt publiceren, worden daartegen geverifieerd; bij providers die dat niet doen, wordt de aanmelding geverifieerd door het account-API van de provider rechtstreeks aan te roepen met het toegangstoken dat wordt uitgegeven. Aanmeldingspogingen worden per IP-adres snelheidsbeperkt, en herhaalde mislukte pogingen tegen één account worden gedurende een bepaalde periode vergrendeld. Sessietokens zijn cryptografisch willekeurig en cryptografisch ondertekend, en verlopen na 30 dagen inactiviteit.

## 10. Gegevensscheiding en verwijdering

Klantgegevens worden logisch gescheiden op hosting-, database- en applicatielaag. De bestanden en databases van elke klant zijn geïsoleerd onder afzonderlijke systeemaccounts, zonder mogelijkheid tot toegang tussen klanten onderling.

E-mail wordt met eigen maatregelen geïsoleerd en beschermd. Elke mailbox is een afzonderlijk account, geïsoleerd door de toegangscontroles van onze mailserver, en meldt zich aan met eigen inloggegevens. Onze mailservers accepteren uitsluitend TLS 1.2 en TLS 1.3: TLS 1.0 en 1.1 worden op elke mailpoort geweigerd, via zowel IPv4 als IPv6. Wij bieden helemaal geen onversleutelde IMAP of POP3 aan, en er wordt geen enkele aanmeldmethode aangeboden voordat een verbinding is versleuteld. De mailpoort voor verkeer tussen servers biedt helemaal geen aanmelding aan. Vijf mislukte aanmeldingen binnen vijf minuten blokkeren het verbindende IP-adres gedurende een uur, en de mailserver blokkeert daarnaast zelfstandig IP-adressen waarvan herhaaldelijk misbruikende verbindingen uitgaan. Mailboxgegevens worden opgeslagen op versleutelde volumes (AES-256-XTS), en back-ups van e-mail zijn versleuteld. Elk domein waarvoor wij e-mail hosten, krijgt eigen DKIM-ondertekeningssleutels, zowel in RSA als in Ed25519, samen met een SPF-record. Ons eigen domein, kapsulehost.com, publiceert een DMARC-beleid van reject en een SPF-beleid dat eindigt op -all, zodat ontvangende servers die DMARC controleren e-mail weigeren die dit domein vervalst. Het publiceert ook een afgedwongen MTA-STS-beleid met TLS-rapportage, dat verzendende servers opdraagt e-mail uitsluitend aan ons af te leveren via een versleutelde verbinding met een geverifieerd certificaat.

Wanneer een klant hun service beëindigt, worden Persoonsgegevens van de Klant 30 dagen lang beschikbaar gesteld voor export en vervolgens permanent verwijderd uit live systemen. Versleutelde back-upkopieën worden verwijderd bij de volgende geplande rotatiecyclus, binnen 31 dagen na verwijdering uit live systemen.

Gedocumenteerde procedures voor gegevensverwijdering zorgen ervoor dat gegevens uit alle relevante systemen worden verwijderd, inclusief live databases, caches en toepassingsopslag, niet alleen uit de primaire datastore.

Procedures voor het afhandelen van verzoeken van betrokkenen (toegang, rectificatie, verwijdering) zijn gedocumenteerd en getest. KPanel-exporttools stellen klanten in staat hun gegevens op elk moment tijdens de serviceperiode op te halen.

## Vragen en rapportage

Heeft u vragen over onze beveiligingspraktijken of wilt u een vermoede kwetsbaarheid melden, neem dan contact met ons op via privacy@kapsulehost.com.

Kapsule Group Limited, Nieuw-Zeeland.

---

Dit is de Markdown-versie van https://kapsulehost.com/nl-nl/legal/security, gepubliceerd voor AI-lezers en agents. Bezoek voor de volledige interactieve pagina de canonieke URL hierboven.
