MatsivoDemo
Beveiliging · Privacy · Betrouwbaarheid

Trust Center

Beveiliging, privacy en betrouwbaarheid zitten in elk onderdeel van Matsivo.

Deze pagina wordt onderhouden door het Matsivo-team en beantwoordt veelgestelde vragen over beveiliging en privacy van het Matsivo-platform. Ze beschrijft de maatregelen die vandaag van kracht zijn en benoemt geplande initiatieven duidelijk als zodanig. Het is geen onafhankelijke audit of certificering.

Scroll

Beveiligingsarchitectuur

Matsivo is een multi-tenant platform waarbij isolatie en rechtencontroles in de database worden afgedwongen, niet alleen in de interface.

Multi-tenant architectuur
Eén gehard platform, strikt gescheiden per organisatie.
Tenantisolatie
Elk record is gekoppeld aan een organisatie en wordt gefilterd op lidmaatschap.
Rolgebaseerde toegangscontrole
Fijnmazige rechten bepaald per organisatie en vestiging.
Row Level Security
Toegangsregels staan in de database en gelden voor elke query.
Auditlogging
Alleen-toevoegen beveiligingsgebeurtenissen die gebruikers niet kunnen wijzigen of verwijderen.
Veilige authenticatie
Beheerde identiteit, neutrale foutmeldingen en serverzijdige throttling.
Multifactorauthenticatie
TOTP-ondersteuning met handhaving op organisatieniveau.
Minimale rechten
Minimale rechten voor personen, diensten en databaserollen.
Beveiligingsheaders
CSP, frameweigering en cross-origin isolatie bij elke respons.
Veilige API's
Gevalideerde invoer, groottelimieten en serverzijdige autorisatie.

Verzoekpad

  1. 1

    Browser

    TLS + geharde responsheaders

  2. 2

    Applicatie

    Geauthenticeerde sessie, invoervalidatie

  3. 3

    Domeinactie

    Rechten- en MFA-controles, auditregel

  4. 4

    Database

    Row Level Security, tenantafbakening

Implementatiedetails, namen van leveranciers en configuratiewaarden worden hier bewust niet gepubliceerd.

Privacy

Matsivo verwerkt personeelsgegevens namens uw organisatie. U houdt er de controle over.

AVG
Matsivo is gebouwd en wordt beheerd voor gebruik onder de AVG: rechtmatige verwerking op uw instructies, hosting in de EU en ondersteuning van verzoeken van betrokkenen via uw organisatie.
Eigenaarschap van gegevens
Uw organisatie blijft verwerkingsverantwoordelijke voor de gegevens die zij vastlegt. Matsivo verkoopt klantgegevens niet en gebruikt ze niet voor reclame of profilering.
Gegevensportabiliteit
Planning-, aanwezigheids-, personeels- en inkoopgegevens kunnen op elk moment worden geëxporteerd in gestructureerde, machineleesbare formaten.
Recht op verwijdering
Records kunnen in de applicatie worden verwijderd en een beheerder kan volledige verwijdering van een werkruimte aanvragen. Auditrecords volgen een vastgelegde bewaartermijn.
Privacy van gebruikers
Het product verzamelt de gegevens die nodig zijn om werk te plannen en te betalen. Het volgt geen privélocatie, persoonlijke berichten of activiteit buiten diensttijd.
Gegevensminimalisatie
Velden blijven beperkt tot operationele behoeften en toegang is beperkt tot de vestigingen waarvoor een gebruiker verantwoordelijk is.

Verwerkersvoorwaarden en een lijst van subverwerkers zijn op aanvraag beschikbaar via contact@matsivo.com.

Infrastructuur

Matsivo draait op beheerde Europese cloudinfrastructuur, uitgerold vanuit geversioneerde code.

Cloudplatform
Beheerde cloudhosting en een beheerde PostgreSQL-database, beide binnen de Europese Unie.
Productieomgeving
Eén productieomgeving, gescheiden van ontwikkel- en demowerkruimtes, met productiegegevens beschermd door serverzijdige beveiligingen.
Back-ups
Geautomatiseerde back-ups van de productiedatabase, beheerd door het databaseplatform.
Monitoring
Monitoring van platform-, database- en applicatiefouten, beoordeeld door het engineeringteam.
Disaster recovery
De applicatielaag is stateless en opnieuw uitrolbaar; herstel combineert een nieuwe uitrol met de recentste platformback-up.
Schaalbare architectuur
Applicatiecode via edge en een beheerde database die meeschaalt met de belasting, zonder infrastructuur per klant.

Versleuteling

Gegevens worden versleuteld tijdens transport en in rust, en credentials verlaten nooit de systemen die ervoor bedoeld zijn.

Versleuteling tijdens transport
Al het verkeer gebruikt TLS. HTTP-verzoeken worden omgeleid naar HTTPS en interne serviceverbindingen zijn versleuteld.
Versleuteling in rust
Databases, back-ups en geüploade bestanden worden opgeslagen met door de provider beheerde versleuteling in rust.
Wachtwoordhashing
Wachtwoorden worden uitsluitend als gezouten eenrichtingshashes bewaard door de beheerde authenticatiedienst en zijn niet leesbaar voor medewerkers van Matsivo.
Veilig sessiebeheer
Sessies verlopen na inactiviteit, hebben een maximale levensduur en kunnen op alle apparaten worden ingetrokken.
Beheer van geheimen
API-sleutels en applicatiegeheimen staan in een beheerde secret store, worden tijdens runtime geïnjecteerd en gaan nooit naar de browser.

Een beveiligingsprobleem melden

Wij verwelkomen meldingen van beveiligingsonderzoekers en klanten.

Denkt u een kwetsbaarheid in Matsivo te hebben gevonden, mail dan naar security@matsivo.com met een beschrijving van het probleem, de betrokken URL of endpoint en de stappen om het te reproduceren. Geef voldoende details zodat ons team de bevinding kan valideren.

  • Meld eerst privé en geef ons redelijke tijd om te onderzoeken.
  • Gebruik alleen accounts en gegevens die van u zijn — raadpleeg nooit gegevens van andere organisaties.
  • Vermijd denial-of-service-tests, spam, social engineering en fysieke aanvallen.
  • Wij bevestigen meldingen en houden u op de hoogte terwijl we aan een oplossing werken.
  • Wij hebben geen betaald bugbountyprogramma.
Contacteer Security

Machineleesbaar beleid

Onze contactgegevens en ons disclosurebeleid staan in een RFC 9116-bestand:

/.well-known/security.txt

Compliance

Ons doel is te voldoen aan enterprise-verwachtingen en onze maatregelen eerlijk te documenteren.

Aanwezig

AVG-klaar

Hosting in de EU, eigenaarschap van gegevens, export en verwijdering ondersteund.

Aanwezig

Enterprise-beveiliging

MFA, RBAC, row level security, auditlogging en geharde headers.

Aanwezig

Security by design

Autorisatie afgedwongen in de database; veilige standaardinstellingen voor elke nieuwe organisatie.

Gepland

SOC 2

Gepland. Matsivo is vandaag niet SOC 2-gecertificeerd.

Gepland

ISO 27001

Gepland. Matsivo is vandaag niet ISO 27001-gecertificeerd.

Gepland

Toekomstige certificeringen

Formele certificering staat op de roadmap en is nog niet afgerond.

Items met de vermelding “Gepland” zijn toekomstige initiatieven. Matsivo beschikt vandaag niet over een SOC 2-, ISO 27001-, ISO 27701- of CSA STAR-certificering en claimt geen certificering.

Beschikbaarheid

We monitoren het platform continu en communiceren duidelijk wanneer er iets verandert.

Monitoring
Applicatiefouten, databasegezondheid en API-prestaties worden opgevolgd door het engineeringteam.
Incidentafhandeling
Incidenten worden getrieerd op ernst; problemen met klantimpact worden gemeld aan de beheerders van de organisatie.
Gepland onderhoud
Onderhoud wordt waar mogelijk buiten piekuren gepland en vooraf aangekondigd.
Statuspagina
Een publieke statuspagina is gepland. Neem tot dan contact met ons op voor updates.

Veelgestelde vragen

De vragen die ons het vaakst worden gesteld tijdens beveiligings- en inkoopbeoordelingen.

Waar worden mijn gegevens opgeslagen?

Matsivo draait op beheerde Europese cloudinfrastructuur. Klantgegevens — inclusief uw database, geüploade bestanden en back-ups — worden gehost in de Europese Unie. Hebt u de exacte hostingregio nodig voor een inkoopbeoordeling, neem dan contact op via security@matsivo.com.

Wie is eigenaar van mijn gegevens?

U. Uw organisatie blijft eigenaar en verwerkingsverantwoordelijke van de operationele gegevens die zij in Matsivo vastlegt. Matsivo verwerkt die gegevens om de dienst te leveren en verkoopt ze niet en gebruikt ze niet voor reclame.

Kan ik mijn gegevens exporteren?

Ja. Planning-, aanwezigheids-, personeels- en inkoopgegevens kunnen vanuit de applicatie worden geëxporteerd in gestructureerde formaten (CSV/Excel) en als pdf. Voor een volledige export van de gegevens van een organisatie kan een beheerder dat aanvragen via contact@matsivo.com.

Kan ik mijn gegevens definitief verwijderen?

Ja. Records kunnen in de applicatie worden verwijderd door gebruikers met het juiste recht, en een organisatiebeheerder kan volledige verwijdering van de werkruimte aanvragen. Beveiligingsauditrecords worden gedurende een vastgelegde termijn bewaard vóór automatische verwijdering, omdat ze nodig zijn voor verantwoording.

Hoe meld ik een kwetsbaarheid?

Mail naar security@matsivo.com met voldoende details om het probleem te reproduceren. Ons gepubliceerde beleid staat op /.well-known/security.txt. We bevestigen meldingen en houden onderzoekers op de hoogte; we hebben momenteel geen betaald bugbountyprogramma.

Wordt MFA ondersteund?

Ja. Gebruikers kunnen een TOTP-authenticator registreren en organisaties kunnen multifactorauthenticatie verplichten voor hun leden. De vereiste wordt serverzijdig gecontroleerd bij gevoelige handelingen.

Hoe worden wachtwoorden beschermd?

Wachtwoorden worden beheerd door een beheerde authenticatiedienst en uitsluitend als gezouten eenrichtingshashes bewaard. Een minimumlengte van 12 tekens wordt afgedwongen, herhaalde mislukte pogingen worden beperkt en medewerkers van Matsivo kunnen uw wachtwoord niet lezen.

Hoe worden back-ups beheerd?

De productiedatabase wordt geback-upt door het beheerde databaseplatform en de applicatie zelf is reproduceerbaar vanuit geversioneerde code. Herstelacties worden uitgevoerd door het engineeringteam van Matsivo; klanten hebben geen directe toegang tot back-upbestanden.

Contact

Praat met de mensen die Matsivo bouwen en beheren.

Algemeen contact

Vragen over het product, de prijzen of uw werkruimte.

Beveiliging

Kwetsbaarheidsmeldingen, securityreviews en vragenlijsten.

Demo

Zie Matsivo toegepast op uw werking tijdens een begeleide sessie.