Naar de inhoud

Beveiliging en gegevensverwerking

Laatst bijgewerkt: 2026-08-07

Wij bouwen systemen waarvan andere bedrijven afhankelijk zijn, wat betekent dat onze eigen beveiligingshouding deel uitmaakt van wat u afneemt. Deze pagina beschrijft hoe wij onze infrastructuur beschermen, hoe wij omgaan met gegevens van bezoekers en klanten, wie onze subverwerkers zijn en hoe u ons kunt bereiken indien u een kwetsbaarheid vindt.

1. Onze aanpak

Wij ontwerpen volgens het principe van minimale rechten, beperken de gegevens die wij bewaren tot een minimum en geven de voorkeur aan saaie, goed begrepen maatregelen boven nieuwe. Beveiligingswerk maakt deel uit van de gewone oplevering — beoordeeld in dezelfde pull requests als al het andere — en is geen afzonderlijke controle aan het eind.

Wat deze pagina wel en niet is

Dit is een accurate beschrijving van de maatregelen die wij hanteren. Het is geen claim van certificering door een derde partij. Waar wij aansluiten bij een norm zonder daartegen gecertificeerd te zijn, zeggen wij dat uitdrukkelijk in plaats van een audit te suggereren die niet heeft plaatsgevonden.

2. Governance en verantwoording

Beveiliging is belegd op managementniveau en wordt niet gedelegeerd aan wie er het dichtst bij staat. Een met naam aangewezen lid van onze leiding is verantwoordelijk voor informatiebeveiliging, voor het onderhouden van deze verklaring en voor het coördineren van onze respons op elk incident.

Vragen over gegevensbescherming en beveiliging — waaronder meldingen van kwetsbaarheden — bereiken ons allemaal op office@c9group.dev.

Wij herzien deze verklaring, onze lijst van subverwerkers en onze toegangsregisters ten minste jaarlijks, en na elke wezenlijke wijziging in onze infrastructuur.

3. Welke gegevens wij bewaren

Websitebezoekers

Standaard verzoektelemetrie — IP-adres, user agent, referrer, opgevraagde pagina's — plus analyse- en advertentie-identificatoren waarvoor u toestemming heeft gegeven. Details, waaronder de rechtsgrondslag voor elk doel, vindt u in ons Privacybeleid.

Potentiële klanten

Wat u ons stuurt via een contactformulier, een boeking of e-mail: doorgaans naam, zakelijk e-mailadres, bedrijf en een omschrijving van uw project. Wij vragen om het minimum dat nodig is voor een zinvol eerste gesprek, en wij verlangen geen persoonsgegevens daarbuiten.

Gegevens uit klantopdrachten

Tijdens een opdracht kunnen wij broncode, architectuurdocumentatie, inloggegevens voor systemen waaraan u ons vraagt te werken, en — waar het werk dat vereist — gegevens in die systemen onder ons houden. Deze categorie wordt beheerst door de opdrachtovereenkomst en, waar het persoonsgegevens betreft, door een verwerkersovereenkomst.

Wij willen uw persoonsgegevens uit de productieomgeving niet hebben. Waar een opdracht kan worden uitgevoerd op geanonimiseerde, gepseudonimiseerde of synthetische gegevens, is dat waar wij om vragen. Waar toegang tot productie werkelijk noodzakelijk is, is deze in tijd beperkt, wordt zij gelogd en wordt zij aan het einde van de taak ingetrokken.

4. Hosting en gegevenslocatie

Deze website draait op Amazon Web Services. Applicatiecompute en origin-opslag worden gehost in de regio eu-central-1 (Frankfurt, Duitsland), binnen de Europese Unie. Statische assets worden gedistribueerd via het wereldwijde edge-netwerk van Amazon CloudFront, dat openbare pagina-inhoud en assets — geen formulierinzendingen of persoonsgegevens — dicht bij de bezoekers cachet.

LaagAanbiederLocatie
Applicatiecompute en renderingAWS Lambdaeu-central-1, Frankfurt, Duitsland
Origin-opslagAmazon S3eu-central-1, Frankfurt, Duitsland
Contentlevering en TLS-terminatieAmazon CloudFrontWereldwijd edge-netwerk
BroncodeGitHubVerenigde Staten

Infrastructuur voor klantprojecten wordt ingericht in de regio die de klant aangeeft. Wanneer een klant gegevensopslag uitsluitend binnen de EU verlangt, ontwerpen wij daarvoor en bevestigen wij dit schriftelijk in de opdrachtovereenkomst.

5. Versleuteling

  • Tijdens verzending: Al het verkeer van en naar deze website wordt aangeboden via HTTPS met TLS 1.2 of hoger. Gewone HTTP-verzoeken worden omgeleid naar HTTPS.
  • In rust: Gegevens die in onze AWS-omgeving zijn opgeslagen, worden in rust versleuteld met door AWS beheerde sleutels.
  • Interne overdracht: Verkeer tussen onze infrastructuurcomponenten wordt tijdens verzending versleuteld.
  • Eindpunten: Werkstations die worden gebruikt voor toegang tot klantsystemen en broncode hebben volledige schijfversleuteling ingeschakeld.

6. Toegangsbeheer

  • Minimale rechten: Toegang wordt verleend per rol en per opdracht, beperkt tot wat het werk vereist, en periodiek herzien.
  • Meervoudige authenticatie: Vereist op de consoles van onze cloudprovider, in versiebeheer en bij e-mail.
  • Geen gedeelde accounts: Iedereen authenticeert zich als zichzelf, zodat handelingen herleidbaar zijn.
  • Omgang met inloggegevens: Geheimen worden bewaard in een beheerde secret store of een versleutelde kluis. Zij worden nooit in versiebeheer vastgelegd, via chat verstuurd of in platte-tekstbestanden opgeslagen.
  • Inloggegevens van klanten: Wanneer u ons toegang verleent tot uw systemen, geven wij de voorkeur aan persoonlijke accounts die zijn afgestemd op onze rol boven gedeelde inloggegevens, en vragen wij u deze in te trekken wanneer de opdracht eindigt. Indien u de onze niet heeft ingetrokken, vraag het ons — wij vertellen u precies welke toegang wij nog hebben.
  • Offboarding: Toegang wordt ingetrokken wanneer een persoon het bedrijf verlaat of van een opdracht af gaat.

7. Veilige ontwikkeling

  • Codebeoordeling: Wijzigingen worden vóór het samenvoegen beoordeeld door iemand anders dan de auteur.
  • Versiebeheer: Alle werk wordt bijgehouden in Git, wat een volledige en herleidbare wijzigingshistorie oplevert.
  • Geautomatiseerd testen en CI: Test- en lintsuites draaien automatisch bij elke wijziging; fouten blokkeren de pipeline.
  • Beheer van afhankelijkheden: Afhankelijkheden van derden worden vastgezet via lockfiles en gemonitord op gepubliceerde kwetsbaarheden. Beveiligingsadviezen die een door ons uitgeleverde afhankelijkheid raken, worden bij ontvangst getrieerd.
  • Scannen op geheimen: Repository's worden gemonitord op vastgelegde inloggegevens; alles wat wordt aangetroffen, wordt ingetrokken en geroteerd in plaats van louter uit de historie verwijderd.
  • Infrastructuur als code: Omgevingen worden gedefinieerd in versiebeheerde configuratie- en implementatiescripts, zodat wijzigingen beoordeelbaar en reproduceerbaar zijn in plaats van handmatig te worden toegepast.
  • Scheiding van omgevingen: Ontwikkeling, staging en productie zijn gescheiden, waarbij productie-inloggegevens uitsluitend worden bewaard waar productie draait.

Onze engineers gebruiken AI-ondersteunde programmeerhulpmiddelen. Alle gegenereerde code doorloopt dezelfde beoordeling, tests en controles van afhankelijkheden als met de hand geschreven code, en wij plakken geen inloggegevens van klanten of vertrouwelijke klantgegevens in AI-hulpmiddelen van derden.

8. Kwetsbaarheden- en patchbeheer

Wij volgen beveiligingsadviezen voor de platforms en afhankelijkheden die wij draaien. Streeftermijnen voor patchen, gemeten vanaf het moment waarop een oplossing voor ons beschikbaar is:

ErnstStreeftermijn voor herstel
Kritiek — actief misbruikt of eenvoudig te misbruiken met ernstige impactBinnen 24 uur
HoogBinnen 7 dagen
MiddelBinnen 30 dagen
LaagVolgend gepland onderhoud

Wanneer een oplossing nog niet beschikbaar is, passen wij een compenserende maatregel toe — het uitschakelen van de betreffende functie, het beperken van netwerktoegang of het toevoegen van detectie — en leggen wij het besluit vast. Toezeggingen inzake patchen voor systemen die wij namens een klant beheren, zijn vastgelegd in de toepasselijke serviceovereenkomst en kunnen strikter zijn dan de bovenstaande streeftermijnen.

9. Logging en monitoring

Applicatie- en infrastructuurlogs worden centraal verzameld in onze cloudomgeving, gedurende een vastgestelde periode bewaard en beoordeeld bij het onderzoeken van een fout of een vermoed incident. Administratieve handelingen in onze cloudaccounts worden vastgelegd in een audittrail.

Wij houden logs bewust vrij van onnodige persoonsgegevens, en wij loggen geen verzoekinhoud die inloggegevens of formuliergegevens bevat.

10. Back-ups en continuïteit

Deze website is staatloos en kan opnieuw vanuit de broncode worden opgebouwd: het uitrolbare artefact wordt geproduceerd uit code onder versiebeheer, zodat herstel neerkomt op opnieuw uitrollen in plaats van terugzetten. Broncode wordt bewaard in Git met gedistribueerde kopieën.

Voor klantsystemen die wij beheren, worden de back-upfrequentie, bewaartermijn, recovery point objective en recovery time objective per opdracht vastgelegd, en worden herstelprocedures getest in plaats van dat wordt aangenomen dat zij werken.

11. Werken met klantgegevens

  • Verwerkersovereenkomst: Wanneer wij persoonsgegevens namens u verwerken, treden wij op als verwerker op grond van een schriftelijke verwerkersovereenkomst die voldoet aan artikel 28 AVG. Wij verstrekken onze standaardverwerkersovereenkomst op verzoek, en wij kunnen de uwe beoordelen.
  • Geheimhouding: Wij ondertekenen op verzoek wederzijdse geheimhoudingsovereenkomsten, ook voorafgaand aan een eerste afbakeningsgesprek.
  • Verwerking op instructie: Wij verwerken persoonsgegevens van klanten uitsluitend op gedocumenteerde instructies en nooit voor onze eigen doeleinden.
  • Kennisgeving van subverwerkers: Wij laten het u weten voordat wij een subverwerker toevoegen die uw persoonsgegevens zou verwerken, en geven u de gelegenheid bezwaar te maken.
  • Teruggave en verwijdering: Aan het einde van een opdracht geven wij klantgegevens op verzoek terug of verwijderen wij deze, en bevestigen wij schriftelijk zodra dit is gebeurd.
  • Bijstand: Wij helpen u bij het beantwoorden van verzoeken van betrokkenen, beveiligingsvragenlijsten en vragen van toezichthouders met betrekking tot systemen die wij hebben gebouwd of beheren.

12. Personeel

  • Iedereen die aan klantopdrachten werkt — werknemer of contractant — is gebonden aan schriftelijke geheimhoudingsverplichtingen die het einde van hun betrokkenheid overleven.
  • Onderaannemers zijn gebonden aan beveiligings- en geheimhoudingsverplichtingen die niet minder beschermend zijn dan de onze, en wij blijven jegens u verantwoordelijk voor hun werk.
  • Toegang tot een klantomgeving wordt uitsluitend verleend aan de personen die eraan werken, en wordt ingetrokken wanneer zij ervan af gaan.
  • Ons team werkt vanaf verspreide locaties; toegang op afstand tot klantsystemen volgt dezelfde regels voor authenticatie en minimale rechten als toegang vanaf kantoor.

13. Subverwerkers en diensten van derden

De volgende derden kunnen gegevens verwerken in verband met deze website. Analyse- en advertentiediensten laden pas nadat u toestemming heeft gegeven via onze cookiebanner; de overige zijn noodzakelijk om de site te laten werken of om u te antwoorden.

AanbiederDoelVerwerkte gegevensToestemming vereist
Amazon Web ServicesHosting, contentlevering, TLSVerzoektelemetrie, IP-adresNee — noodzakelijk
CloudflareLandbepaling, gebruikt om uw taal te kiezen bij het eerste bezoekIP-adres (niet door ons opgeslagen)Nee — noodzakelijk
E-mailbezorgingsprovider (SMTP)Bezorgen van inzendingen via contactformulieren en van onze antwoordenNaam, e-mailadres, berichtinhoudNee — noodzakelijk
CalendlyAfsprakenplanning op onze boekingspaginaNaam, e-mailadres, afspraakgegevensNee — u kiest ervoor om het te gebruiken
WhatsApp (Meta)Optioneel berichtenkanaalTelefoonnummer, berichtinhoudNee — u kiest ervoor om het te gebruiken
Google (Analytics, Tag, Ads)Verkeersmeting en advertentieprestatiesGebruiksgegevens, apparaatgegevens, advertentie-identificatorenJa
LinkedIn (Insight Tag)Meting van advertentieprestatiesGebruiksgegevens, advertentie-identificatorenJa
GitHubHosting van broncodeInhoud van repository's; geen bezoekersgegevensNiet van toepassing

Wij implementeren Google Consent Mode, zodat Google-tags in een geweigerde status laden en er geen analyse- of advertentieopslag wordt weggeschreven totdat u toestemming geeft. Het intrekken van toestemming via de cookiebanner wist de advertentie-identificatoren die wij lokaal bewaren.

Subverwerkers die bij een specifieke klantopdracht worden ingezet, staan vermeld in de verwerkersovereenkomst voor die opdracht, en niet hier.

14. Internationale doorgiften

Bij de hosting van de website blijven de gegevens in de EU. Sommige van de bovengenoemde aanbieders zijn gevestigd buiten de Europese Economische Ruimte, hoofdzakelijk in de Verenigde Staten, wat betekent dat bepaalde gegevens daarheen kunnen worden doorgegeven.

Voor die doorgiften baseren wij ons op de modelcontractbepalingen van de Europese Commissie, op de certificering van de aanbieder onder het EU-VS-kader voor gegevensbescherming waar van toepassing, en op de aanvullende maatregelen die op deze pagina worden beschreven — hoofdzakelijk versleuteling tijdens verzending en gegevensminimalisatie. Het doorgiftemechanisme voor elke aanbieder is op verzoek beschikbaar.

15. Incidentrespons

Indien wij een beveiligingsincident vaststellen dat gegevens raakt die wij bewaren, beperken wij het incident, beoordelen wij de omvang ervan, verhelpen wij de oorzaak en stellen wij de getroffenen op de hoogte.

Onze toezeggingen inzake kennisgeving

Wanneer wij als verwerker voor een klant optreden, stellen wij die klant zonder onnodige vertraging en binnen 24 uur na kennisname van een inbreuk in verband met persoonsgegevens op de hoogte, zodat deze zijn eigen wettelijke termijn van 72 uur kan halen. Wanneer wij als verwerkingsverantwoordelijke optreden, stellen wij de bevoegde toezichthoudende autoriteit binnen 72 uur in kennis wanneer de inbreuk meldingsplichtig is, en informeren wij de betrokken personen zonder onnodige vertraging wanneer het risico voor hen hoog is.

Na elk significant incident voeren wij een blameless post-incidentbeoordeling uit, leggen wij de grondoorzaak en de corrigerende maatregelen vast en delen wij de bevindingen met de getroffen klanten.

16. Verantwoorde openbaarmaking

Indien u meent een beveiligingskwetsbaarheid te hebben gevonden in deze website of in enig systeem dat wij beheren, horen wij dat graag van u.

Een kwetsbaarheid melden

E-mail: office@c9group.dev

Vermeld daarbij: De betreffende URL of het betreffende systeem, de stappen om het te reproduceren en de impact die u meent dat het heeft. Een proof of concept helpt, maar is niet vereist.

Onze toezegging aan u

Wij bevestigen elke melding binnen één werkdag, geven u binnen vijf werkdagen een eerste beoordeling en houden u op de hoogte totdat de kwestie is opgelost. Wij vermelden u desgewenst publiekelijk, en wij zullen nooit juridische stappen ondernemen tegen een onderzoeker die te goeder trouw meldt volgens de onderstaande richtlijnen.

In ruil daarvoor vragen wij u om:

  • Ons redelijke tijd te geven om het probleem op te lossen voordat u het openbaar maakt
  • Het openen, wijzigen of verwijderen van gegevens die niet van u zijn te vermijden, en te stoppen zodra u de kwetsbaarheid heeft aangetoond
  • Geen denial-of-service-tests uit te voeren, geen spam te versturen en geen social engineering of fysieke aanvallen tegen onze medewerkers of kantoren toe te passen
  • Geen geautomatiseerde scanners te gebruiken die de dienstverlening voor andere gebruikers verslechteren

Wij voeren momenteel geen betaald bugbountyprogramma. Wij lezen wel elke melding die iemand instuurt, en wij zeggen dank u wel.

17. Normen waarnaar wij werken

Onze werkwijzen zijn erop gericht aan te sluiten bij de volgende kaders. Wij zijn momenteel tegen geen daarvan gecertificeerd, en wij zullen hier de certificerende instantie en de datum van het certificaat vermelden indien dat verandert.

  • AVG (Verordening (EU) 2016/679): Gegevensbescherming door ontwerp en door standaardinstellingen, de verplichtingen van de verwerker uit artikel 28, en melding van inbreuken.
  • ISO/IEC 27001: Gebruikt als referentiemodel voor onze praktijken inzake toegangsbeheer, assetbeheer en incidentrespons.
  • OWASP Top 10 en OWASP ASVS: Referentie voor de beoordeling van applicatiebeveiliging.
  • CIS Benchmarks: Referentie voor de basisconfiguratie van cloud- en besturingssystemen.
  • NIS2 (Richtlijn (EU) 2022/2555): Als referentie gebruikt bij het bouwen voor klanten die binnen het toepassingsgebied vallen en wier verplichtingen inzake de toeleveringsketen zich tot ons uitstrekken.

18. Documentatie die op verzoek beschikbaar is

Inkoop- en beveiligingsteams kunnen het volgende opvragen via office@c9group.dev:

  • Onze standaardverwerkersovereenkomst
  • Een wederzijdse geheimhoudingsovereenkomst
  • De lijst van subverwerkers en het doorgiftemechanisme voor een specifieke opdracht
  • Ingevulde antwoorden op uw beveiligingsvragenlijst of leveranciersbeoordeling
  • Een schriftelijke beschrijving van de maatregelen die op een specifiek project worden toegepast

Responstoezegging

Wij bevestigen beveiligings- en inkoopverzoeken binnen één werkdag en retourneren ingevulde vragenlijsten binnen vijf werkdagen, of spreken met u een datum af indien de vragenlijst uitzonderlijk lang is.

19. Contact

C9 Group

E-mail: office@c9group.dev

Telefoon: +386 71 809 267

Kantoren: Neubergerjeva 15, Ljubljana, Slovenië · Jaše Ignjatovića 7, Novi Sad, Servië

Zie ook ons Privacybeleid, onze Servicevoorwaarden en onze Toegankelijkheidsverklaring.

20. Taal

Authentieke versie

Deze verklaring wordt in meerdere talen gepubliceerd. De Engelse versie is de authentieke tekst. Waar een vertaling afwijkt, prevaleert de Engelse versie.