Beveiliging
We bouwen MakkelijkFactuur met privacy en beveiliging als standaard. Hier leggen we kort uit wat we doen en hoe je een beveiligingsprobleem meldt.
Technische maatregelen
- HTTPS met HSTS voor alle productiepagina's;
- Content-Security-Policy en aanvullende browserbeveiligingsheaders;
- row level security in de database: accounts kunnen alleen hun eigen gegevens benaderen;
- private opslag voor logo's en bonnen met tijdelijke ondertekende links;
- service- en geheime sleutels staan niet in de frontend;
- optionele tweestapsverificatie via een authenticator-app; na inschakelen is de extra stap ook voor database- en API-toegang vereist;
- belangrijke betaal- en verzendacties zijn beschermd tegen dubbele verwerking;
- geautomatiseerde tests en periodieke database-securitycontroles.
Accountbeveiliging
Nieuwe wachtwoorden moeten minimaal 12 tekens lang zijn. Gebruik bij voorkeur een uniek wachtwoord uit een wachtwoordmanager. In Instellingen kun je tweestapsverificatie inschakelen met een authenticator-app.
Kwetsbaarheid melden
Denk je dat je een beveiligingsprobleem hebt gevonden? Mail naar hallo@makkelijkfactuur.nl met onderwerp Beveiligingsmelding. Beschrijf wat je hebt gevonden en hoe we het kunnen reproduceren.
Bekijk of download geen gegevens van anderen, verander geen gegevens en voer geen aanvallen uit die de dienst verstoren. We vragen je de kwetsbaarheid niet openbaar te maken zolang we die onderzoeken en oplossen.
Beveiligingsincidenten
We testen daarnaast automatisch of een synthetische databaseback-up kan worden hersteld en voeren maandelijks een technische securityreview uit. Een onafhankelijke penetratietest is een aparte externe controle.
We hebben een interne incident- en datalekprocedure. Bij een incident beperken we eerst de schade, onderzoeken we de impact en beoordelen we daarna of betrokken gebruikers en/of de Autoriteit Persoonsgegevens moeten worden geïnformeerd.

