Account laden…
← Terug naar Zaakly

Veiligheid & privacy

Laatst bijgewerkt: augustus 2026

Je administratie en je klantgegevens horen bij de gevoeligste gegevens die je hebt. Op deze pagina staat wat wij concreet doen om ze te beschermen — geen keurmerken, alleen maatregelen die daadwerkelijk in de software zitten.

1. Waar je gegevens staan

Zaakly draait op beheerde cloudinfrastructuur. Wij beheren geen eigen servers, en gegevens staan niet op laptops of lokale machines.

Database, inloggen en bestanden — Supabase, West EU (Ierland)

PostgreSQL met Row Level Security, de authenticatiedienst en de bestandsopslag draaien in één projectregio binnen de Europese Unie. Hier staat je administratie.

De applicatie — Vercel, Dublin (Ierland)

De serverfuncties die pagina's opbouwen en verzoeken afhandelen draaien in Dublin. Statische bestanden — scripts, stijlen, afbeeldingen — worden via een wereldwijd edge-netwerk geleverd, zoals bij elke CDN; die bestanden bevatten geen persoonsgegevens.

Tekstgeneratie — Google Cloud, europe-west4 (Nederland)

Laat je een bedrijfspagina genereren, dan gebeurt dat in Eemshaven. Die regio is in onze backend vastgelegd: staat er een regio buiten de EER ingesteld, dan start de applicatie niet op in plaats van stilzwijgend ergens anders te draaien.

Betalingen lopen via Stripe (Ierland). Wie precies wat verwerkt en waar, staat op de subverwerkerslijst.

2. Scheiding van gegevens

Row Level Security in de database

Elke tabel met bedrijfsgegevens is afgeschermd op databaseniveau: een query kan alleen rijen teruggeven die bij het ingelogde account horen. Die grens zit in de database zelf, niet alleen in de applicatiecode — een fout in een scherm kan er dus niet omheen.

Bestandsopslag met eigenaarschap in het pad

Elk geüpload bestand staat onder een pad dat begint met je eigen gebruikers-ID, en het opslagbeleid staat alleen toegang toe binnen dat pad. Een upload kan technisch niet onder een ander bedrijf terechtkomen.

3. Documenten en bonnen

Afgeschermde opslag voor bonnen

Bonnen en inkoopfacturen staan in een niet-openbare opslagruimte. Er bestaat geen permanente link naar; de app maakt telkens een tijdelijk geldige link aan wanneer jij het document opent.

Offertes met een eigen geheim adres

Een offerte die je deelt, opent via een adres met een unieke sleutel. Op die pagina laden wij nooit analytische of advertentiescripts — dat adres is immers zelf het geheim, en het zou anders bij derden terechtkomen.

4. Toegang tot je account

Authenticatie en sessies

Inloggen verloopt via de authenticatiedienst van Supabase, met sessietokens die verlopen en kunnen worden ingetrokken. Wachtwoorden worden gehasht opgeslagen; wij kunnen ze niet inzien.

Toegang binnen Zaakly

Toegang tot productiegegevens is beperkt tot wat nodig is om de dienst te leveren, te beveiligen of te ondersteunen. Wij kijken niet in je administratie tenzij dat nodig is voor een supportvraag die je zelf stelt, of om een storing of misbruik te onderzoeken.

5. Transport en versleuteling

Al het verkeer tussen je browser en Zaakly verloopt over HTTPS (TLS). Gegevens in de database en in de bestandsopslag worden versleuteld opgeslagen door onze infrastructuurleveranciers.

6. Bescherming van de applicatie

Beveiligingsheaders

Je dashboard en de offertepagina kunnen niet in een frame van een andere website worden geladen, wat clickjacking uitsluit. Browsers wordt verboden bestanden als een ander type te interpreteren, en camera, microfoon en locatie zijn uitgeschakeld omdat Zaakly ze niet gebruikt. Op de offertepagina sturen wij geen verwijzende URL mee, zodat de sleutel in dat adres niet uitlekt naar een andere site.

Snelheidsbegrenzing

Acties die misbruikt kunnen worden — het aanmaken van websites, het versturen van activatiemails, publieke formulieren — zijn per bron en per sessie begrensd.

Gecontroleerde verwerking van uploads

Uploads worden begrensd gelezen en op afmetingen gecontroleerd vóórdat een afbeelding wordt uitgepakt, zodat een klein bestand dat bewust naar een enorme afbeelding uitpakt het systeem niet kan belasten. Het bestandstype wordt aan de inhoud getoetst, niet aan wat de browser beweert.

7. Wat er naar het AI-model gaat

Alleen wat je zelf typt

Laat je een bedrijfspagina genereren, dan sturen wij je bedrijfsnaam en de omschrijving die je zelf hebt ingevoerd naar het model. Geen klantgegevens, geen offertes, geen facturen, geen bonnen en geen accountgegevens. De opdracht die het model krijgt, is vastgelegd in onze code en bevat geen gegevens uit je administratie.

Binnen de EER, afgedwongen in de code

De verwerking draait in europe-west4 (Nederland). Die regio is geen instelling die per ongeluk kan verschuiven: staat er een regio buiten de EER ingesteld, dan weigert de applicatie te starten.

Een voorstel, geen besluit

De gegenereerde tekst is een concept dat jij aanpast en publiceert. Er worden geen geautomatiseerde besluiten genomen met rechtsgevolgen of vergelijkbaar aanzienlijke gevolgen, en wij gebruiken je invoer niet om modellen te trainen.

Herkenning van bonnen

Upload je een bon of factuur, dan wordt het document automatisch gelezen om bedrag, datum, leverancier en btw voor te stellen. Ook dat is een voorstel dat jij controleert; het document zelf staat in de afgeschermde opslag met tijdelijke links.

8. Meten en volgen

Analytische en marketingscripts laden pas nadat je daar toestemming voor hebt gegeven, en nooit in je afgeschermde omgeving of op een offertepagina. Zonder toestemming maken wij geen bezoekerskenmerk aan. Zie de cookieverklaring.

Op de bedrijfspagina's die jij met Zaakly maakt plaatsen wij geen advertentiescripts van onszelf.

9. Back-ups en beschikbaarheid

Onze databaseleverancier maakt geautomatiseerde back-ups van de omgeving waarin Zaakly draait. Verwijder je gegevens in Zaakly, dan verdwijnen die uit de actieve omgeving; uit back-ups verdwijnen ze zodra die volgens hun normale cyclus verlopen.

Wij geven geen beschikbaarheidsgarantie in de vorm van een SLA. Wat wij wel toezeggen, staat in de algemene voorwaarden.

10. Wat wij niet beweren

Wij hebben op dit moment geen ISO 27001- of SOC 2-certificering. Onze infrastructuurleveranciers hebben die wel, maar dat is hun certificering en niet de onze — en wij presenteren die niet als de onze. Geen enkel systeem is zonder risico.

11. Een kwetsbaarheid melden

Denk je dat je een beveiligingsprobleem hebt gevonden? Mail privacy@zaakly.nl met een beschrijving en de stappen om het te reproduceren. Wij reageren zo snel mogelijk, houden je op de hoogte en ondernemen geen juridische stappen tegen wie een probleem in redelijkheid meldt en niet meer gegevens benadert dan nodig is om het aan te tonen.

← Terug naar Zaakly