Beveiliging

Recepturen en specificaties horen bij de vertrouwelijkste informatie van een voedingsbedrijf. Deze pagina beschrijft hoe Eclarion die beschermt. Alles wat hier staat kun je nalopen.

Waar je data staat

Het platform, de database en je bestanden draaien op eigen servers bij Hetzner in Duitsland (Falkenstein). De backups staan bewust op een andere locatie, Finland (Helsinki), ook in de EU. Je data staat in de EU. Voor e-mail, support, vertaling en AI-ondersteuning werken we met gespecialiseerde diensten, ook buiten de EU en dan onder een geldig rechtskader. Alle partijen staan met functie en locatie op onze subverwerkerspagina.

De database staat op een versleutelde schijf en is uitsluitend bereikbaar via een privénetwerk. De backups zijn versleuteld en al het verkeer loopt over TLS.

Je data blijft van jou. Je kunt op elk moment zelf alles exporteren. Na opzegging blijft je omgeving drie maanden beschikbaar om te downloaden. Daarna verwijderen we je gegevens definitief en verdwijnen kopieën uit de backups binnen 45 dagen.

Wie erbij kan

  • Elke gebruiker heeft een persoonlijk account. Twee-factor-authenticatie is beschikbaar voor elke gebruiker en per organisatie verplicht te stellen. Single sign-on via SAML (waaronder Microsoft Entra ID) kan eveneens verplicht worden gesteld, zodat het toegangs- en MFA-beleid van je eigen organisatie geldt.
  • Rechten zijn per gebruiker en per onderdeel instelbaar (Lezer, Bewerker, Beheerder).
  • Klantomgevingen zijn strikt gescheiden. Elke databasequery is gebonden aan jouw omgeving en wordt daarop bewaakt door twee onafhankelijke geautomatiseerde controles.
  • Wijzigingen worden vastgelegd in een audit trail die achteraf niet aanpasbaar is.
  • Toegang door Eclarion zelf is beperkt tot wat nodig is voor support en beheer, persoonsgebonden en met twee-factor-authenticatie. Wat Eclarion in jouw omgeving wijzigt, staat in jouw audit trail, op naam.

Hoe we bouwen

  • Elke wijziging in de code wordt automatisch gescand op bekende kwetsbaarheden. Alleen een wijziging die de scan zonder bevindingen doorstaat, kan worden opgenomen. Die voorwaarde is technisch afgedwongen.
  • Elke release wordt gecontroleerd op bekende kwetsbaarheden in alle gebruikte softwarebibliotheken (server en browser), op per ongeluk meegeleverde wachtwoorden of sleutels, en op kwetsbaarheden in het besturingssysteem. Bij bevindingen in bibliotheken of sleutels wordt er geen release gebouwd.
  • De applicatie is beschermd tegen de gangbare webaanvallen, zoals cross-site scripting en SQL-injectie, en draait met een afgedwongen Content Security Policy.
  • Een wachtwoord dat in een bekend datalek voorkomt, wordt geweigerd. Wie al zo'n wachtwoord heeft, krijgt bij het inloggen een waarschuwing. De controle gebeurt zonder dat het wachtwoord de server verlaat.
  • Elke release wordt automatisch gebouwd en uitgerold, zonder handmatige stappen. De testomgeving staat los van productie.

Hoe we de servers beheren

  • Al het verkeer loopt via Cloudflare: web application firewall (OWASP-regels), botdetectie en rate limiting. De servers zelf zijn alleen via die laag bereikbaar: een verzoek dat niet via Cloudflare binnenkomt, wordt geweigerd, ook als iemand het serveradres kent.
  • De servers zijn gehard volgens de CIS Level 1-benchmark, de gangbare industriestandaard voor veilige serverconfiguratie (laatste audit september 2026). Het auditrapport delen we op verzoek.
  • Beveiligingsupdates worden automatisch geïnstalleerd. Servers worden uit code opgebouwd en kunnen binnen minuten opnieuw worden neergezet.
  • Beheertoegang tot de servers is persoonsgebonden, gekoppeld aan de rol en werkt met sleutels in plaats van wachtwoorden, achter een identiteitscontrole. De servers hebben geen open beheerpoort op internet en elke beheersessie wordt gelogd.

Hoe we bewaken en herstellen

  • Onafhankelijke, externe uptime-monitoring bewaakt het platform 24/7. Je kunt live meekijken op status.eclarion.com.
  • Performance- en foutmonitoring draaien continu mee, op applicatie- én serverniveau. Bij een afwijking wordt het team direct gealarmeerd.
  • Je data wordt doorlopend geback-upt met point-in-time herstel, aangevuld met dagelijkse backups. Elk kwartaal zetten we een backup echt terug. Bij de laatste test (september 2026) stond het platform binnen een kwartier volledig opnieuw.
  • De concrete afspraken over beschikbaarheid, storingscommunicatie en hersteltijden staan in onze service level agreement, voor elke klant dezelfde.

Hoe we verantwoording afleggen

  • Onze verwerkersovereenkomst geldt automatisch voor elke klant en staat, net als de subverwerkerslijst, publiek op deze website. Per AVG-artikel: artikel 28 in de verwerkersovereenkomst en de subverwerkerslijst, artikel 13 en 14 in de privacyverklaring, artikel 32 op deze pagina. Bij een datalek informeren we je binnen 48 uur.
  • Het datacenter waar onze servers staan (Hetzner) en al onze subverwerkers zijn ISO 27001- of SOC 2-gecertificeerd, per partij vermeld op de subverwerkerspagina, met openbare certificaten. Eclarion zelf heeft geen eigen certificaat. Een certificaat bevestigt dat processen beschreven zijn, deze pagina beschrijft de maatregelen zelf.
  • Al onze juridische documenten hebben een versienummer en een ingangsdatum. Elke versie blijft als PDF beschikbaar, zodat altijd duidelijk is welke tekst wanneer gold. Verantwoordelijk is Eclarion B.V., gevestigd in Arnhem (KvK 62087282).

Eclarion en de Cyberbeveiligingswet (NIS2)

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Veel voedingsbedrijven vallen eronder als "belangrijke entiteit" en moeten dan ook de risico's in hun toeleveringsketen beheersen: van leveranciers zoals Eclarion willen ze weten welke maatregelen die treffen.

Eclarion zelf valt niet onder de wet (kleine onderneming, geen aangewezen sector), maar we zijn ingericht op jouw zorgplicht. De tien maatregelgebieden uit artikel 21 van NIS2, en waar je ons antwoord vindt:

Maatregelgebied (art. 21 lid 2) Wat we doen Waar het staat
a. Risicoanalyse en beveiligingsbeleid Beveiligingsbeleid en de risicoafweging achter elke infrastructuurkeuze zijn vastgelegd en in versiebeheer. Deze pagina is de publieke samenvatting Deze pagina
b. Incidentafhandeling Continue fout- en performancemonitoring met directe alarmering, vastgelegde datalekprocedure, melding aan jou binnen 48 uur, storingsupdates minimaal elk uur en een oorzaakanalyse achteraf Verwerkersovereenkomst, SLA
c. Continuïteit, backups, crisisbeheer Doorlopende backup met point-in-time herstel naar een andere locatie (Helsinki) plus dagelijkse backups, herstel elk kwartaal echt geoefend, servers binnen minuten uit code herbouwbaar, storingscommunicatie via status.eclarion.com SLA
d. Beveiliging van de toeleveringsketen Elke subverwerker met functie, gegevens, locatie en certificering openbaar, verwerkersovereenkomst met elke partij, wijzigingen minimaal 30 dagen vooraf aangekondigd, platform en database in de EU, hulpdiensten daarbuiten uitsluitend onder een geldig rechtskader Subverwerkers
e. Veilige ontwikkeling en kwetsbaarheidsafhandeling Technisch afgedwongen beveiligingsscan op elke codewijziging, bij elke release controle van alle softwarebibliotheken (server en browser), meegeleverde wachtwoorden of sleutels en het besturingssysteem, bescherming tegen gangbare webaanvallen, Content Security Policy, en een meldpunt voor kwetsbaarheden Deze pagina, "Hoe we bouwen"
f. Effectiviteit van de maatregelen Dagelijkse geautomatiseerde controle of beschikbaarheid, backups, servers en certificaten aan de norm voldoen, met een bewijsregister en alarmering bij afwijking. Automatische beveiligingsupdates, hersteltest elk kwartaal, CIS-audit op elke server, jaarlijkse herziening van dit beleid Deze pagina
g. Cyberhygiëne en training Twee-factor-authenticatie op alle bedrijfssystemen, wachtwoordmanager, minimale toegang. Ontwikkeling en beheer liggen bij hetzelfde team, zonder overdracht waarin kennis verloren gaat Deze pagina, "Wie erbij kan"
h. Cryptografie Versleutelde databaseschijf, versleutelde backups, TLS onderweg. Wachtwoorden gehasht opgeslagen en geweigerd als ze in een bekend datalek voorkomen Deze pagina, "Waar je data staat"
i. Toegangsbeleid en activabeheer Rechten per gebruiker en onderdeel, strikte scheiding tussen klantomgevingen, onveranderbare audit trail waarin ook wijzigingen door Eclarion op naam staan, beheertoegang persoonlijk en met sleutels. Servers en hun configuratie staan volledig in code, dus de inventaris van de infrastructuur is de code zelf Deze pagina, "Wie erbij kan"
j. Multifactor-authenticatie en beveiligde communicatie 2FA voor elke gebruiker, per organisatie verplicht te stellen. SSO via SAML (o.a. Microsoft Entra ID), af te dwingen door jouw organisatie Deze pagina, "Wie erbij kan"

Heb je een leveranciersbeoordeling of vragenlijst in te vullen? Stuur hem naar team@eclarion.com en je krijgt hem snel terug, met een onderbouwd antwoord op elke vraag.

Een kwetsbaarheid ontdekt?

Meld het ons via team@eclarion.com. Je krijgt snel een inhoudelijke reactie, en we stellen verantwoorde meldingen zeer op prijs.