1Waar wij hosten
Alle primaire infrastructuur voor fluentry.be draait binnen de Europese Unie, met Frankfurt, Duitsland als de dominante regio voor database, analyse en applicatiehosting:
- Applicatiehosting en edge-runtime: Vercel (EU-regio's).
- Database, authenticatie en bestandsopslag: Supabase, Frankfurt.
- Productanalyse en sessieweergave: PostHog EU Cloud, Frankfurt.
- Transactionele e-mail: Resend, EU (Ierland).
Andere subverwerkers (Lemon Squeezy als merchant of record, Sentry voor foutopsporing, OpenRouter als AI-modelgateway uitsluitend voor het opstellen van content) staan vermeld op /subprocessors met detail over rol, rechtsgebied en gegevensresidentie. Wanneer persoonsgegevens buiten de Europese Economische Ruimte worden doorgegeven in het kader van deze leveranciersrelaties, worden doorgiften beheerst door modelcontractbepalingen op grond van artikel 46 van de AVG.
2Hoe wij het beschermen
Onze architectuur is opgebouwd rond één vertrouwensgrens bij de applicatieserver, niet bij de database. In de praktijk:
- Bevoorrechte databasetoegang (service-role-credentials) leeft uitsluitend op de applicatieserver aan de Vercel-zijde. Browsers ontvangen nooit service-role-credentials.
- Anonieme PostgREST-toegang is ingetrokken. Publieke toegang tot de database is niet mogelijk.
- Beveiliging op rijniveau wordt toegepast als verdediging in de diepte op vier gevoelige tabellen (antwoorden, scores, aankopen, rechten), zodat zelfs een gecompromitteerd applicatiepad de gegevens van een andere gebruiker niet kan kruislezen.
- Invoervalidatie op de servicelaag gebruikt Zod-schema's; databaseconstraints ondersteunen dit met check-constraints en gegenereerde kolommen waar passend.
- Anti-manipulatiebeschermingen omvatten ratelimiting, vingerafdrukclustering voor detectie van verdachte patronen, en een verdachtmarkering die herhaald misbruikgedrag afremt of blokkeert.
- Geheimen worden beheerd in een speciale geheimenopslag, nooit in versiebeheer, en geroteerd op een vastgesteld ritme.
- Productie-deploys vereisen een geslaagde CI-pijplijn inclusief typecontroles, linting, unittests, validatie van de itembank en een toegankelijkheidspoort met axe-core op P0-routes.
Het technische detail is samengevat in onze interne architectuur- en operatiespecificaties. Wij publiceren die documenten niet, maar wij delen op verzoek een architectuuroverzichtsdeck met potentiële B2B-klanten en beveiligingstoetsers onder NDA.
3Subverwerkers
Een live lijst van elke subverwerker die namens ons persoonsgegevens verwerkt, wordt gepubliceerd op /subprocessors, inclusief informatie over rol, rechtsgebied en gegevensresidentie. Elke subverwerker is gebonden aan een verwerkersovereenkomst die in overeenstemming is met artikel 28 van de AVG. Wij maken nieuwe subverwerkers ten minste 30 dagen voordat ze live gaan voor de verwerking van identificeerbare persoonsgegevens bekend, waar dit redelijkerwijs uitvoerbaar is.
4Een beveiligingszorg melden
Iets gevonden? Vertel het ons vertrouwelijk en wij werken met u samen om het op te lossen.
- E-mail: security@fluentry.be
- Vindbare metadata: /.well-known/security.txt (RFC 9116)
- Bevestiging: binnen 3 werkdagen.
- Openbaarmaking: geef ons een redelijke gelegenheid om te onderzoeken en te verhelpen vóór openbare bekendmaking. Wij verbinden ons tot een standaard openbaarmakingsvenster van 90 dagen, verlengbaar in onderling overleg voor complexe of gecoördineerde kwesties.
- Onderzoek te goeder trouw: wij ondernemen geen juridische stappen tegen u voor beveiligingsonderzoek te goeder trouw dat binnen een redelijke reikwijdte wordt uitgevoerd (geen exfiltratie van gegevens van andere gebruikers, geen verslechtering van de dienst, geen social engineering van personeel).
Wij voeren momenteel geen betaald bug-bountyprogramma uit. Melders die wezenlijk nuttige bevindingen verstrekken, worden publiekelijk erkend (met toestemming) en kunnen een abonnementskrediet uit coulance ontvangen.
5Incidentmelding
In het geval van een inbreuk in verband met persoonsgegevens zoals gedefinieerd in artikel 4(12) van de AVG, stellen wij de leidende toezichthoudende autoriteit (de IDPC in Malta) binnen 72 uur na kennisname van de inbreuk op de hoogte, zoals vereist door artikel 33. Waar de inbreuk waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokken personen, stellen wij ook die personen zonder onnodige vertraging op de hoogte, zoals vereist door artikel 34.
6Nalevingshouding
- AVG: volledige naleving van EU 2016/679, inclusief de rechten op inzage, wissing, overdraagbaarheid, beperking en bezwaar. Inzage, wissing en toestemmingsbeheer zijn selfservice op /account/data; alle andere rechten zijn uit te oefenen via privacy@fluentry.be.
- UK GDPR: gelijkwaardige rechten worden gehonoreerd voor inwoners van het VK.
- EU AI-verordening: het product van Fluëntry is gepositioneerd om organisaties te helpen de geletterdheid van teams aan te tonen op grond van artikel 4 van de EU AI-verordening (geletterdheidsverplichting, van kracht 2 februari 2025). Ons eigen gebruik van AI bij het opstellen van content wordt bekendgemaakt op de pagina over itemkwaliteit.
- e-Privacy: toestemming verkregen voor niet-strikt-noodzakelijke cookies via /cookie-preferences.
- Toegankelijkheid: streven naar WCAG 2.2 AA op consumentgerichte P0-routes, zelf beoordeeld tegen een axe-core CI-poort in de deploymentpijplijn (externe audit uitgesteld tot vóór de eerste B2B).
7Voor B2B- en inkooptoetsers
Als u Fluëntry beoordeelt voor een B2B-geletterdheidsbenchmark, beveiligingsvragenlijst of regeling voor naleving van artikel 4, neem dan contact op via hello@fluentry.be. Wij kunnen, onder NDA, het volgende verstrekken:
- Een architectuuroverzichtsdeck.
- Onze interne nalevingsspecificatie.
- Standaard op SCC gebaseerde DPA's en onze verwerkersonderaannemingsovereenkomsten.
- Een DPIA afgestemd op de gegevensstromen die u van plan bent in te schrijven.
- Standaardantwoorden op veelvoorkomende beveiligingsvragenlijsten (in CAIQ-stijl).
