Tootela wordt geëxploiteerd door Tootela SAS, een Frans bedrijf. Deze pagina wordt voor het gemak aangeboden; in geval van geschil is het Franse recht van toepassing, zoals uiteengezet in onze Gebruiksvoorwaarden.
Overzicht
Deze pagina beschrijft de beveiligingsmaatregelen die Tootela vandaag daadwerkelijk heeft getroffen : niet meer en niet minder. Wij zijn een klein bedrijf en kiezen er bewust voor te bouwen op geharde, geauditeerde infrastructuur (Vercel, Supabase, Stripe) in plaats van onze eigen te beheren. Naarmate wij nieuwe maatregelen uitrollen, werken wij deze pagina bij.
Versleuteling
Tijdens verzending
Alle verbindingen met Tootela zijn beveiligd met TLS. Ook het verkeer tussen onze applicatie en onze database, opslag en externe aanbieders wordt tijdens verzending versleuteld.
In rust
Klantgegevens worden in rust versleuteld door onze infrastructuuraanbieders : database, back-ups en objectopslag worden op schijf versleuteld door Supabase (op AWS-infrastructuur), met sleutels die door de aanbieder worden beheerd.
Wachtwoorden
De authenticatie wordt beheerd door Supabase Auth (GoTrue). Wachtwoorden worden door Supabase gehasht en worden door Tootela nooit in leesbare tekst opgeslagen of gelogd.
Authenticatie
- Tweefactorauthenticatie: beschikbaar voor alle gebruikers via een eenmalige code die per e-mail wordt verzonden. Geverifieerde apparaten worden 30 dagen onthouden.
- Sessiebeheer: door Supabase beheerde toegangs- en vernieuwingstokens, ongeldig gemaakt bij afmelden.
- E-mailverificatie bij registratie.
- Aanmelden met Google (OAuth) beschikbaar als alternatief voor wachtwoorden.
Wij bieden momenteel geen SAML-SSO of authenticatie met hardwaresleutel / passkey (WebAuthn). Als uw organisatie deze nodig heeft, laat het ons weten : dat helpt ons bij het stellen van prioriteiten.
Toegangscontroles
- Binnen de app: op rollen gebaseerde toegangscontrole binnen elke werkruimte en beveiliging op rijniveau op databaseniveau, zodat een werkruimte nooit de gegevens van een andere kan zien.
- Binnen Tootela: toegang tot de productieomgeving is beperkt tot een zeer klein aantal geautoriseerde personen.
Infrastructuur
Tootela draait op een kleine, doelbewuste stack:
- Applicatie: Next.js, geïmplementeerd op Vercel. Serverless, automatisch geschaald, DDoS-beschermd aan de rand.
- Database, authenticatie, opslag: Supabase. Postgres met beveiliging op rijniveau als primaire vertrouwensgrens. Regio: eu-west-3 (Paris, France).
- E-mail: Resend.
- Betalingen: Stripe. Kaartgegevens komen nooit op onze servers.
- AI-functies: Google Gemini API. Inhoud wordt alleen verzonden wanneer u een AI-functie gebruikt, uitsluitend om het antwoord te genereren, en onze overeenkomst met Google verbiedt training daarop.
Elke aanbieder die toegang kan hebben tot klantgegevens heeft een schriftelijke verwerkersovereenkomst die de AVG dekt. Zie de lijst met subverwerkers in onze DPA.
Gegevensverwerking
- Locatie: de database wordt gehost in de EU (eu-west-3 (Paris, France)).
- Back-ups: onze databaseaanbieder maakt automatisch dagelijkse versleutelde back-ups.
- Scheiding van tenants: gegevens uit de ene werkruimte kunnen niet vanuit een andere worden opgevraagd. Afgedwongen op rijniveau van de database, niet alleen op de applicatielaag.
- Geen training op klantgegevens. Inhoud die u in Tootela plaatst, wordt nooit gebruikt om AI-modellen te trainen, noch die van ons noch die van anderen.
Ontwikkelpraktijken
- TypeScript overal: typecontroles worden vóór elke implementatie uitgevoerd.
- Geheimenbeheer: geheimen staan in de omgevingsvariabelen van Vercel en Supabase, nooit in de codebase.
- Gescheiden omgevingen: wijzigingen worden geïmplementeerd en geverifieerd in een ontwikkelomgeving voordat ze de productie bereiken.
- Afhankelijkheidsupdates: afhankelijkheden worden up-to-date gehouden en beoordeeld wanneer beveiligingsadviezen worden gepubliceerd.
Incidentrespons
Als een beveiligingsincident uw gegevens treft, informeren wij u zonder onnodige vertraging : binnen 48 uur nadat wij ervan op de hoogte zijn, zoals toegezegd in onze DPA : over wat er is gebeurd, welke gegevens betrokken waren en welke stappen wij nemen. Waar de AVG dit vereist, stellen wij de CNIL binnen 72 uur op de hoogte. Serviceincidenten worden gepubliceerd op onze statuspagina.
Naleving
- AVG: Tootela is een Frans bedrijf; de AVG bepaalt hoe wij persoonsgegevens verwerken. Zie ons Privacybeleid en onze DPA.
- EU-gegevenslocatie: de database wordt standaard in de EU gehost. Voor subverwerkers buiten de EU steunen wij op de EU-modelcontractbepalingen (SCC’s) plus aanvullende maatregelen.
- Certificeringen: wij beschikken momenteel niet over SOC 2- of ISO 27001-certificeringen en zullen niet anders suggereren. Beide staan op onze langeretermijn-roadmap. Onze kernaanbieders publiceren hun eigen certificeringen (Supabase: SOC 2 Type II; Stripe: PCI DSS Level 1).
Als uw inkoopteam een beveiligingsvragenlijst nodig heeft, stuur deze dan naar contact@tootela.net.
Verantwoorde openbaarmaking
Als u denkt dat u een beveiligingskwetsbaarheid in Tootela hebt gevonden, meld deze dan bij contact@tootela.net. Voeg voldoende details toe om deze te reproduceren en, indien mogelijk, een proof of concept. Wij verbinden ons ertoe:
- Uw melding snel te bevestigen, normaal gesproken binnen twee werkdagen
- U op de hoogte te houden van de voortgang van het herstel
- U te vermelden (of anoniem te houden, uw keuze) zodra het probleem is opgelost
Buit de kwetsbaarheid niet verder uit dan nodig is om deze aan te tonen, benader geen gegevens die niet van u zijn en voer geen geautomatiseerde scans uit op de productieomgeving. Te goeder trouw handelen beschermt u onder ons safe-harbourbeleid.
Buiten scope: denial-of-service-aanvallen, social engineering van ons personeel, fysieke aanvallen, kwetsbaarheden in externe diensten waarvan wij afhankelijk zijn (meld deze bij de leverancier).
Vragen?
Bereik ons beveiligingsteam via contact@tootela.net.