Veiligheid & privacy

Een controleerbaar overzicht van technische maatregelen, open productiebewijs en grenzen voor cliëntdata.

Certificeringsbewijs
Niet gepubliceerd
verified_user
Providerstatus
Controle vereist
cloud
Pilotdata
Voorbeelddata
science
AI-besluiten
Mens beslist
person_check

Wat aantoonbaar is — en wat nog niet

Technisch ingebouwd

Toegang en sessies

  • De webapp gebruikt beveiligde sessiecookies en de backend valideert de gebruiker bij beschermde routes.
  • Gevoelige routes bevatten rol-, eigenaar- en tenantcontroles; afzonderlijke tests bewaken kritieke grenzen.
  • MFA- en externe inlogkoppelingen bestaan als codepaden, maar zijn pas een live mogelijkheid na afzonderlijke provider- en productieverificatie.
Per ondersteunde flow

Audit en privacyacties

  • Toestemming, AVG-verzoeken en gevoelige adminovergangen hebben vastgelegde auditpaden waar die flow dit vereist.
  • Gebruikers kunnen een eigenaar-gefilterd AVG-verzoek indienen en de door de backend bevestigde status volgen.
  • Een auditpad voor een functie is geen bewijs dat iedere actie in het hele platform al volledig en onveranderlijk wordt gelogd.
Fail-closed ontworpen

Betaling en toegang

  • Een URL of browsermelding geldt niet als betalingsbewijs; de providerstatus moet bevestigd zijn.
  • Toegang hoort pas te openen nadat betaling én provisioning duurzaam zijn bevestigd.
  • De betaalde Regie Pilot blijft gesloten totdat een volledige providerbetaling, refund, provisioning en rollback met ondertekend bewijs zijn doorlopen.
Productiecontrole vereist

Hosting en leveranciers

  • De repository bevat deploymentdoelen en configureerbare provideradapters. Dat bewijst niet welke accounts, regio’s, retentie of contracten nu actief zijn.
  • Back-ups, opslagversleuteling, monitoring en gegevensdoorgifte moeten rechtstreeks bij de actieve productieproviders worden gecontroleerd.
  • De openbare leveranciersinventaris benoemt daarom technische opties en open bewijsstappen, niet een definitieve sub-verwerkerslijst.
Ondersteunend

AI-grenzen

  • AI mag uitleg en concepten ondersteunen; de gebruiker of bevoegde professional blijft verantwoordelijk voor beslissingen.
  • Een aanwezige AI-adapter bewijst niet welke provider actief is, waar die verwerkt of welke contractuele waarborgen gelden.
  • Echte cliënt- of bijzondere persoonsgegevens mogen niet naar een externe AI-route voordat de specifieke gegevensstroom is beoordeeld en toegestaan.
Geen gepubliceerd bewijs

Certificering en juridische status

  • Fynqo publiceert geen bewijs van ISO 27001-, NEN 7510- of SOC 2-certificering.
  • Conceptdocumenten, codecontroles en technische maatregelen zijn geen certificaat en geen afgeronde juridische beoordeling.
  • Tot die beoordeling is afgerond, gebruiken pilots uitsluitend veilige voorbeelddata of rechtmatig aangeleverde data onder expliciete voorwaarden.

Controleer de bronstukken

Bekijk de conceptstatus van juridische documenten en leveranciers. Meld een mogelijke kwetsbaarheid zonder cliëntgegevens in je eerste bericht via security@fynqo.app.