Beveiligingsoverzicht
Zes controledomeinen beschrijven hoe Matsivo klantgegevens beschermt. Elk domein opent een detailpagina.
Applicatiebeveiliging
Beveiliging is ingebouwd in de applicatielaag: geharde HTTP-antwoorden, gevalideerde invoer en serverzijdig afgedwongen bedrijfsregels.
Lees meerAuthenticatie
Beheerde identiteit, strenge wachtwoordvereisten, beperking van herhaalde pogingen en optionele multifactorauthenticatie.
Lees meerAutorisatie
Rolgebaseerde toegangscontrole, afbakening per vestiging en rijbeveiliging op databaseniveau bij elke aanvraag.
Lees meerBedrijfscontinuïteit
Beheerde back-ups, herstelbare infrastructuur en een gedocumenteerde aanpak van incidenten en gepland onderhoud.
Lees meerVersleuteling
TLS tijdens transport, versleuteling in rust op beheerde infrastructuur, moderne wachtwoordhashing en centraal beheerde geheimen.
Lees meerMonitoring
Beveiligingsauditgebeurtenissen, het vastleggen van applicatiefouten en platformtelemetrie die ongewone activiteit zichtbaar maken.
Lees meerBeveiligingsarchitectuur
Matsivo is een multi-tenant platform waarbij isolatie en rechtencontroles in de database worden afgedwongen, niet alleen in de interface.
- Multi-tenant architectuur
- Eén gehard platform, strikt gescheiden per organisatie.
- Tenantisolatie
- Elk record is gekoppeld aan een organisatie en wordt gefilterd op lidmaatschap.
- Rolgebaseerde toegangscontrole
- Fijnmazige rechten bepaald per organisatie en vestiging.
- Row Level Security
- Toegangsregels staan in de database en gelden voor elke query.
- Auditlogging
- Alleen-toevoegen beveiligingsgebeurtenissen die gebruikers niet kunnen wijzigen of verwijderen.
- Veilige authenticatie
- Beheerde identiteit, neutrale foutmeldingen en serverzijdige throttling.
- Multifactorauthenticatie
- TOTP-ondersteuning met handhaving op organisatieniveau.
- Minimale rechten
- Minimale rechten voor personen, diensten en databaserollen.
- Beveiligingsheaders
- CSP, frameweigering en cross-origin isolatie bij elke respons.
- Veilige API's
- Gevalideerde invoer, groottelimieten en serverzijdige autorisatie.
Verzoekpad
- 1
Browser
TLS + geharde responsheaders
- 2
Applicatie
Geauthenticeerde sessie, invoervalidatie
- 3
Domeinactie
Rechten- en MFA-controles, auditregel
- 4
Database
Row Level Security, tenantafbakening
Implementatiedetails, namen van leveranciers en configuratiewaarden worden hier bewust niet gepubliceerd.
Privacy
Matsivo verwerkt personeelsgegevens namens uw organisatie. U houdt er de controle over.
- AVG
- Matsivo is gebouwd en wordt beheerd voor gebruik onder de AVG: rechtmatige verwerking op uw instructies, hosting in de EU en ondersteuning van verzoeken van betrokkenen via uw organisatie.
- Eigenaarschap van gegevens
- Uw organisatie blijft verwerkingsverantwoordelijke voor de gegevens die zij vastlegt. Matsivo verkoopt klantgegevens niet en gebruikt ze niet voor reclame of profilering.
- Gegevensportabiliteit
- Planning-, aanwezigheids-, personeels- en inkoopgegevens kunnen op elk moment worden geëxporteerd in gestructureerde, machineleesbare formaten.
- Recht op verwijdering
- Records kunnen in de applicatie worden verwijderd en een beheerder kan volledige verwijdering van een werkruimte aanvragen. Auditrecords volgen een vastgelegde bewaartermijn.
- Privacy van gebruikers
- Het product verzamelt de gegevens die nodig zijn om werk te plannen en te betalen. Het volgt geen privélocatie, persoonlijke berichten of activiteit buiten diensttijd.
- Gegevensminimalisatie
- Velden blijven beperkt tot operationele behoeften en toegang is beperkt tot de vestigingen waarvoor een gebruiker verantwoordelijk is.
Verwerkersvoorwaarden en een lijst van subverwerkers zijn op aanvraag beschikbaar via contact@matsivo.com.
Infrastructuur
Matsivo draait op beheerde Europese cloudinfrastructuur, uitgerold vanuit geversioneerde code.
- Cloudplatform
- Beheerde cloudhosting en een beheerde PostgreSQL-database, beide binnen de Europese Unie.
- Productieomgeving
- Eén productieomgeving, gescheiden van ontwikkel- en demowerkruimtes, met productiegegevens beschermd door serverzijdige beveiligingen.
- Back-ups
- Geautomatiseerde back-ups van de productiedatabase, beheerd door het databaseplatform.
- Monitoring
- Monitoring van platform-, database- en applicatiefouten, beoordeeld door het engineeringteam.
- Disaster recovery
- De applicatielaag is stateless en opnieuw uitrolbaar; herstel combineert een nieuwe uitrol met de recentste platformback-up.
- Schaalbare architectuur
- Applicatiecode via edge en een beheerde database die meeschaalt met de belasting, zonder infrastructuur per klant.
Versleuteling
Gegevens worden versleuteld tijdens transport en in rust, en credentials verlaten nooit de systemen die ervoor bedoeld zijn.
- Versleuteling tijdens transport
- Al het verkeer gebruikt TLS. HTTP-verzoeken worden omgeleid naar HTTPS en interne serviceverbindingen zijn versleuteld.
- Versleuteling in rust
- Databases, back-ups en geüploade bestanden worden opgeslagen met door de provider beheerde versleuteling in rust.
- Wachtwoordhashing
- Wachtwoorden worden uitsluitend als gezouten eenrichtingshashes bewaard door de beheerde authenticatiedienst en zijn niet leesbaar voor medewerkers van Matsivo.
- Veilig sessiebeheer
- Sessies verlopen na inactiviteit, hebben een maximale levensduur en kunnen op alle apparaten worden ingetrokken.
- Beheer van geheimen
- API-sleutels en applicatiegeheimen staan in een beheerde secret store, worden tijdens runtime geïnjecteerd en gaan nooit naar de browser.
Een beveiligingsprobleem melden
Wij verwelkomen meldingen van beveiligingsonderzoekers en klanten.
Denkt u een kwetsbaarheid in Matsivo te hebben gevonden, mail dan naar security@matsivo.com met een beschrijving van het probleem, de betrokken URL of endpoint en de stappen om het te reproduceren. Geef voldoende details zodat ons team de bevinding kan valideren.
- Meld eerst privé en geef ons redelijke tijd om te onderzoeken.
- Gebruik alleen accounts en gegevens die van u zijn — raadpleeg nooit gegevens van andere organisaties.
- Vermijd denial-of-service-tests, spam, social engineering en fysieke aanvallen.
- Wij bevestigen meldingen en houden u op de hoogte terwijl we aan een oplossing werken.
- Wij hebben geen betaald bugbountyprogramma.
Machineleesbaar beleid
Onze contactgegevens en ons disclosurebeleid staan in een RFC 9116-bestand:
/.well-known/security.txtCompliance
Ons doel is te voldoen aan enterprise-verwachtingen en onze maatregelen eerlijk te documenteren.
AVG-klaar
Hosting in de EU, eigenaarschap van gegevens, export en verwijdering ondersteund.
Enterprise-beveiliging
MFA, RBAC, row level security, auditlogging en geharde headers.
Security by design
Autorisatie afgedwongen in de database; veilige standaardinstellingen voor elke nieuwe organisatie.
SOC 2
Gepland. Matsivo is vandaag niet SOC 2-gecertificeerd.
ISO 27001
Gepland. Matsivo is vandaag niet ISO 27001-gecertificeerd.
Toekomstige certificeringen
Formele certificering staat op de roadmap en is nog niet afgerond.
Items met de vermelding “Gepland” zijn toekomstige initiatieven. Matsivo beschikt vandaag niet over een SOC 2-, ISO 27001-, ISO 27701- of CSA STAR-certificering en claimt geen certificering.
Beschikbaarheid
We monitoren het platform continu en communiceren duidelijk wanneer er iets verandert.
- Monitoring
- Applicatiefouten, databasegezondheid en API-prestaties worden opgevolgd door het engineeringteam.
- Incidentafhandeling
- Incidenten worden getrieerd op ernst; problemen met klantimpact worden gemeld aan de beheerders van de organisatie.
- Gepland onderhoud
- Onderhoud wordt waar mogelijk buiten piekuren gepland en vooraf aangekondigd.
- Statuspagina
- Een publieke statuspagina is gepland. Neem tot dan contact met ons op voor updates.
Veelgestelde vragen
De vragen die ons het vaakst worden gesteld tijdens beveiligings- en inkoopbeoordelingen.
Waar worden mijn gegevens opgeslagen?
Matsivo draait op beheerde Europese cloudinfrastructuur. Klantgegevens — inclusief uw database, geüploade bestanden en back-ups — worden gehost in de Europese Unie. Hebt u de exacte hostingregio nodig voor een inkoopbeoordeling, neem dan contact op via security@matsivo.com.
Wie is eigenaar van mijn gegevens?
U. Uw organisatie blijft eigenaar en verwerkingsverantwoordelijke van de operationele gegevens die zij in Matsivo vastlegt. Matsivo verwerkt die gegevens om de dienst te leveren en verkoopt ze niet en gebruikt ze niet voor reclame.
Kan ik mijn gegevens exporteren?
Ja. Planning-, aanwezigheids-, personeels- en inkoopgegevens kunnen vanuit de applicatie worden geëxporteerd in gestructureerde formaten (CSV/Excel) en als pdf. Voor een volledige export van de gegevens van een organisatie kan een beheerder dat aanvragen via contact@matsivo.com.
Kan ik mijn gegevens definitief verwijderen?
Ja. Records kunnen in de applicatie worden verwijderd door gebruikers met het juiste recht, en een organisatiebeheerder kan volledige verwijdering van de werkruimte aanvragen. Beveiligingsauditrecords worden gedurende een vastgelegde termijn bewaard vóór automatische verwijdering, omdat ze nodig zijn voor verantwoording.
Hoe meld ik een kwetsbaarheid?
Mail naar security@matsivo.com met voldoende details om het probleem te reproduceren. Ons gepubliceerde beleid staat op /.well-known/security.txt. We bevestigen meldingen en houden onderzoekers op de hoogte; we hebben momenteel geen betaald bugbountyprogramma.
Wordt MFA ondersteund?
Ja. Gebruikers kunnen een TOTP-authenticator registreren en organisaties kunnen multifactorauthenticatie verplichten voor hun leden. De vereiste wordt serverzijdig gecontroleerd bij gevoelige handelingen.
Hoe worden wachtwoorden beschermd?
Wachtwoorden worden beheerd door een beheerde authenticatiedienst en uitsluitend als gezouten eenrichtingshashes bewaard. Een minimumlengte van 12 tekens wordt afgedwongen, herhaalde mislukte pogingen worden beperkt en medewerkers van Matsivo kunnen uw wachtwoord niet lezen.
Hoe worden back-ups beheerd?
De productiedatabase wordt geback-upt door het beheerde databaseplatform en de applicatie zelf is reproduceerbaar vanuit geversioneerde code. Herstelacties worden uitgevoerd door het engineeringteam van Matsivo; klanten hebben geen directe toegang tot back-upbestanden.
Contact
Praat met de mensen die Matsivo bouwen en beheren.