Nieuwe functie: Multi-rater feedback en 360°-beoordelingen
Trust Centre

Beveiligingscentrum

Disclosurely is gebouwd voor gevoelige meldwerkstromen — met transportversleuteling, server-side versleuteling in rust, tenantisolatie, rolgebaseerde toegangscontrole, auditlogging, managed operations en een AVG-bewust ontwerp.

Deze pagina is bedoeld voor IT, Inkoop, Juridische Zaken en Security. Ze beschrijft het huidige productieplatform, tenzij een onderdeel expliciet als in ontwikkeling, gepland of op verzoek beschikbaar is aangemerkt.

Managementsamenvatting

Disclosurely is multi-tenant klokkenluiderssoftware voor vertrouwelijk en anoniem melden en casemanagement. Klantdata wordt georganiseerd per organisatie, tijdens transport beschermd met TLS, opgeslagen met server-side versleutelingscontroles en benaderd via organisatiegebonden rollen en op audittrail gebaseerde werkstromen.

De productieomgeving draait op managed infrastructuur in het VK/EU. Security-controles blijven zich ontwikkelen via interne review, productieharding en feedback uit echte security- en inkoopreviews.

Versleuteling in transport
Versleuteling in rust
Tenantisolatie
Rolgebaseerde toegang
Productieomgeving in VK/EU
Auditlogging
Responsible disclosure
Platformprofiel
Technisch overzicht
Huidige staat
Datalocatie
VK / EU
Authenticatie
E-mail OTP + MFA
Versleuteling
TLS + server-side in rust
Auditlogs
Beschikbaar
AI
Optioneel en op verzoek
Bijgewerkt
augustus 2026

Leveranciers-due-diligence

Disclosurely is ontworpen om leveranciers-security-reviews eenvoudig te maken. Deze pagina biedt een overzicht van onze security-controles, infrastructuur en operationele praktijken. Als u aanvullende documentatie nodig heeft, neem dan contact op.

Beveiligingsoverzicht

Een compact overzicht van het huidige productie-securitymodel.

Productontwerp met beveiliging voorop

Disclosurely is ontworpen voor vertrouwelijk en anoniem melden en voor casemanagement, waarin vertrouwelijkheid, beheerste toegang en herleidbare acties tellen — vanaf de eerste melding tot aan afsluiting van het dossier.

Versleuteling in transport en in rust

Transport is beschermd met TLS; meldinginhoud en gerelateerd bewijs worden opgeslagen met server-side versleutelingscontroles. Gevoelige casusinhoud wordt niet als platte tekst in de primaire casustabellen bewaard.

Multi-tenant standaard

Klantdata is logisch geïsoleerd per organisatie. Toegangspaden zijn organisatiegebonden, ondersteund door Row Level Security en rolbewuste permissiecontroles.

Auditeerbare operaties

Casusactiviteit, gebruikersactiviteit, werkstroomwijzigingen en security-relevante gebeurtenissen worden vastgelegd, zodat klanten de levensloop van een melding kunnen bekijken.

Managed platformoperaties

Het productieplatform steunt op managed delivery-, data- en opslagdiensten, zodat kerncontroles beoordeeld en geharden kunnen worden zonder infrastructuur die door de klant zelf wordt beheerd.

Privacygerichte afhandeling

Anoniem melden vereist geen account, bestandsmetadata wordt waar van toepassing verwijderd, en klanten kunnen anonieme melders niet via het platform zelf identificeren.

Security-roadmap

Huidige volwassenheid van controles en lopende investeringen. Statuslabels beschrijven readinesswerk, geen afgeronde certificeringen.

Afgerond

Afgerond
  • MFA
  • Versleuteling in rust & transport
  • Auditlogging
  • Beveiligingscentrum
  • Rolgebaseerde toegang
  • Veilige back-ups

In uitvoering

In uitvoering
  • SOC 2 readiness (ondersteund door Delve)
  • ISO 27001 readiness (ondersteund door Delve)

Gepland

Gepland
  • Cyber Essentials

Compliance-traject

Assurance-programma's die lopen of gepland zijn. Geen van onderstaande punten moet worden beschouwd als een afgeronde certificering.

SOC 2

Readinesswerk loopt. Er is vandaag geen SOC 2-rapport gepubliceerd.

In uitvoering
ISO 27001

Readinesswerk loopt. Er wordt vandaag geen ISO 27001-certificering geclaimd.

In uitvoering
Cyber Essentials

Op de lijst voor toekomstig assurancewerk. Vandaag geen actieve claim.

Gepland

Trust Centre-bronnen

Referenties voor inkoop, security, juridische zaken en compliance, gegroepeerd op het reviewpad dat kopers gewoonlijk volgen.

Architectuur

Disclosurely draait als een managed webapplicatie met optionele AI-verwerking buiten het kern-meldpad, niet binnen de intake-flow.

Platformarchitectuur
Disclosurely-platformpadPublieke samenvatting voor security- en inkoopreviewKERN-MELDPERIMETER1MelderVertrouwelijke of anonieme melding2MeldportaalVeilige webtoegang en opvolging3Kern-platformWerkstroom, permissies en berichten4Beschermde casusdataRecords en bewijs gehost in VK/EUOptionele AIAlleen op verzoek van de gebruikerONDERSTEUNENDE CONTROLESToegangscontroleAudittrailBewaartermijn-reviewBestandsafhandelingVereenvoudigde publieke weergave. Interne implementatiedetails zijn bewust weggelaten.

Aanvraagflow

  • 1. Een melder of casebehandelaar bereikt het meldportaal via de managed webapplicatie.
  • 2. De applicatie gebruikt managed identiteits-, opslag- en kerndatadiensten voor authenticatie en organisatiegebonden operaties.
  • 3. Kern-casusdata wordt bewaard in in VK/EU-gehoste PostgreSQL-tabellen die terugverwijzen naar de betreffende organisatie en het permissiemodel.
  • 4. Auditrecords, werkstroomevents en gerelateerde security-relevante acties worden vastgelegd naast de casuslevensloop.
  • 5. Optionele AI-verwerking wordt alleen aangeroepen als een gebruiker ondersteunde AI-functionaliteit opvraagt. Het is geen onderdeel van het standaard-meldpad.

Applicatie-levering

Verzorgt de publieke webapplicatie via managed delivery-infrastructuur met HTTPS, request handling en webbeschermingen voor het meldportaal.

Kern-platformdiensten

Ondersteunt authenticatie, organisatiegebonden data-afhandeling, versleutelde opslag en de kerndatadiensten van het productieplatform.

Transactionele e-mail

Wordt uitsluitend gebruikt voor platformnotificaties en verificatie. Het is geen werkomgeving voor melddata.

Facturatiesystemen

Behandelen alleen billing- en abonnementsevents. Ze staan los van het meld- en casuspad.

Operationele monitoring

Ondersteunt productie-issueonderzoek met maskeercontroles, zodat storingen bekeken kunnen worden zonder telemetrie als een export van melddata te behandelen.

Authenticatie

Disclosurely gebruikt een e-mailgebaseerd authenticatiemodel dat gericht is op het verminderen van credentialblootstelling en het beperken van toegang tot de betreffende organisatie.

  • Eenmalige e-mailverificatiecodes worden gebruikt voor accounttoegang.
  • Eenmalige verificatiecodes en eenmalige aanmeldcodes worden uitgegeven tijdens authenticatiestromen.
  • Authenticatiecodes en gerelateerde aanmeldtokens hebben een korte levensduur en zijn beperkt tot de gevraagde verificatie- of sessiestart.
  • Veilig sessiebeheer volgt actieve sessies en gerelateerde activiteit na aanmelden.
  • Organisatiegebonden rechten bepalen welke data en acties per gebruiker beschikbaar zijn.
  • Rolgebaseerde autorisatie wordt afgedwongen via organisatiebewuste rol- en permissierecords.
  • MFA is beschikbaar in het huidige productieplatform.
Compatibiliteitsopmerking

Disclosurely gebruikt eenmalige e-mailverificatiecodes voor authenticatie. Aanmelden via magic link wordt bewust vermeden, om maximaal compatibel te zijn met enterprise-e-mailbeveiliging die links controleert voordat gebruikers ermee interacteren.

Enterprise-identiteitsroadmap

MFA is in productie beschikbaar. SSO blijft gepland voor toekomstige enterprise-tiers en wordt hier niet weergegeven als een reeds beschikbare controle.

Versleuteling

Disclosurely gebruikt transport- en server-side versleutelingscontroles om meldingsdata en bijbehorend bewijs te beschermen. Het platform mag niet worden omschreven als end-to-end versleuteld.

  • TLS wordt gebruikt voor communicatie tussen browsers, de frontend en platformdiensten.
  • Meldinginhoud wordt opgeslagen met server-side versleutelingscontroles in plaats van als platte tekst in de primaire casustabel.
  • Versleutelde meldingafhandeling is organisatiegebonden; toegang is verbonden met organisatierechten en casusrollen.
  • Geüploade documenten worden afgehandeld via versleutelde opslagreferenties en gekoppelde casusmetadata.
  • Voor anonieme inzendingen wordt waar van toepassing metadata-stripping toegepast om identificerende informatie in geüploade bestanden te verminderen.
  • Geautoriseerde gebruikers binnen een organisatie kunnen meldingen ontsleutelen en bekijken volgens hun rechten en toegewezen toegang.
Transparantie-opmerking

Versleuteling in Disclosurely beschermt data in beweging en in rust, maar voorkomt niet dat geautoriseerde gebruikers binnen de betreffende organisatie meldingen ontsleutelen en behandelen wanneer hun rol dat toestaat.

Tenantisolatie

Klantorganisaties zijn logisch geïsoleerd binnen een gedeeld productieplatform.

  • Organisaties zijn logisch geïsoleerd binnen een multi-tenant-architectuur.
  • Row Level Security is geactiveerd op kern-klantdatatabellen, waaronder organisaties, meldingen, profielen en gerelateerde operationele records.
  • Organisatiegebonden queries worden overal in het productiedatamodel gebruikt om toegang aan de juiste tenant te binden.
  • Rolgebaseerde toegangshandhaving zit naast tenantgrenzen, zodat gebruikers alleen de casussen en records zien die hun rol toestaat.
  • Recent hardeningwerk aan tenantisolatie heeft de organisatiegrenzen in productie versterkt zonder gevoelige implementatiedetails prijs te geven.
  • Isolatiecontroles worden verder beoordeeld als onderdeel van doorlopend security-verbeteringswerk.

Anoniem melden

Disclosurely ondersteunt zowel vertrouwelijk als anoniem melden. Het anonieme kanaal laat melders een melding indienen en opvolgen zonder een account aan te maken en zonder hun identiteit prijs te geven.

  • Een dedicated portaal voor anoniem melden ondersteunt indienen zonder account.
  • Optionele bestandsuploads worden ondersteund voor bewijs en aanvullend materiaal.
  • Metadata-stripping wordt waar van toepassing toegepast om identificerende bestandsmetadata bij anonieme inzendingen te verminderen.
  • Anonieme tweerichtingscommunicatie ondersteunt vervolgvragen en verduidelijkingen zonder identiteitsonthulling.
  • Melders gebruiken een trackingcode plus een privé toegangssleutel om naar hun melding terug te keren.
  • Organisaties kunnen anonieme melders niet via het platform zelf identificeren.

Audittrail & compliance

Casemanagement en operationele verantwoording worden ondersteund door een gestructureerde audittrail en levensloopvolging per melding.

  • Casus-levensloopgebeurtenissen worden vastgelegd van inzending tot review, onderzoek en afsluiting.
  • De audittrail registreert gebruikersactiviteit, werkstroomactiviteit en gerelateerde operationele metadata.
  • Auditrecords zijn ontworpen om wijzigings- en integriteitsdetectie te ondersteunen, inclusief gekoppelde recordvelden in de kern-audittabel.
  • Een exporteerbare audittrail ondersteunt vereisten voor juridische, governance- en klantreview.
  • Werkstroomlogs, security-events en gerelateerde auditrecords helpen operationele herleidbaarheid rond gevoelige casussen te bewaren.
  • Interne Disclosurely-supportactiviteit wordt gescheiden gehouden van de klant-audittrail via aparte interne auditlogging.
Scheiding van records

De klant-audittrail is gescheiden van interne oprichters- of supportactiviteit. Die scheiding helpt om tijdens onderzoeken en reviews een schoner klantgericht record te behouden.

Infrastructuur

De productieinfrastructuur leunt op managed diensten voor delivery, compute, database, opslag en ondersteunende controles.

Managed applicatie-levering

De webapplicatie wordt geleverd via managed hosting met HTTPS, request handling en bescherming op netwerkniveau voor de publieke dienst.

Kern-datadiensten

Managed database, authenticatie, versleutelde opslag en organisatiegebonden toegangscontrole ondersteunen het productiedatamodel.

Webbeschermingen

HTTPS wordt overal op het platform gebruikt, en de weblaag past controles toe zoals CSP, framebeperkingen, referrerbeleid en MIME-type-bescherming.

Webhook-verificatie

Interne webhook-afhandeling verifieert providerhandtekeningen voordat events worden verwerkt.

Rate limiting en lockouts

Gevoelige authenticatiestromen passen throttling- en lockout-controles toe om misbruik en herhaalde verificatiepogingen te beperken.

Doorlopende hardening

Productie-security-verbeteringen vinden continu plaats terwijl het platform evolueert en controles worden geëvalueerd.

Data residency & infrastructuur

Hoe klantdata zich verhoudt tot het Disclosurely-platform en de ondersteunende diensten.

Overzicht van het datapad
Organisatie
Uw mensen, beleid en casebehandelaars
Disclosurely-platform
Meldportaal, casewerkstromen, toegangscontrole
In VK/EU gehoste klantdata
Klantdata in productie wordt in het VK/EU gehost
Vertrouwde subverwerkers
Ondersteunende diensten zoals Vercel, Stripe, OpenAI en Resend
  • Klantdata wordt in het VK/EU gehost.
  • Disclosurely gebruikt een klein aantal vertrouwde subverwerkers voor delivery, billing, e-mail, optionele AI en operations.
  • Passende contractuele waarborgen zijn van toepassing waar relevant.
  • Subverwerkers ontvangen geen onbeperkte toegang tot klantdata.
  • Op categorie-niveau zijn dienstenrollen opgesomd in Ondersteunende diensten hieronder, ten behoeve van inkoopreview.

Back-ups & herstel

Back-ups en herstel leunen op capaciteiten van managed infrastructuur, niet op door de klant beheerde platformonderdelen.

  • Managed database-back-ups worden gebruikt voor de productiedatabase.
  • Hoge beschikbaarheid wordt ondersteund via managed frontend-, database- en opslagdiensten.
  • Disaster-recoveryplanning volgt het managed-service-model dat het platform gebruikt.
  • Herstel-doelstellingen worden hier niet vermeld tenzij ze contractueel zijn overeengekomen en operationeel gedocumenteerd.

AI & dataverwerking

AI-ondersteuning is beschikbaar voor geselecteerde casewerkstromen, maar is optioneel en valt buiten het standaard-meldpad.

  • AI-functies zijn optioneel.
  • AI wordt alleen gebruikt wanneer een geautoriseerde gebruiker daarom vraagt.
  • Meldingen worden niet automatisch door AI verwerkt als onderdeel van het kern-meldpad.
  • Ondersteunde AI-functionaliteit omvat momenteel samenvatting, categorisering en analyse-ondersteuning.
  • Klantdata blijft in de kernplatform-datalaag versleuteld in rust.
  • AI-verwerking leunt op goedgekeurde externe providers wanneer geactiveerd.
  • Huidige dienstcategorieën worden vermeld in de sectie Ondersteunende diensten.
  • Klantdata wordt niet gebruikt om publieke AI-modellen te trainen.
  • AI-verwerking is beperkt tot de gevraagde functionaliteit en verloopt via gelogde, organisatiegebonden request-afhandeling.
Menselijke controle blijft vereist

AI-output is bedoeld om casusafhandeling te ondersteunen, niet om menselijk oordeel, juridische beoordeling of governance-beslissingen te vervangen.

AVG & privacy

Disclosurely wordt geëxploiteerd met UK GDPR- en EU GDPR-overwegingen in gedachten, met controles gericht op minimalisatie, verantwoorde verwerking en klantcontrole over melddata.

  • Privacy by design ondersteunt productbeslissingen voor gevoelige meldwerkstromen.
  • Klant-melddata wordt afgehandeld met export- en verwijderverzoek-werkstromen in het productiedatamodel.
  • Bewaartermijncontroles op organisatie-niveau zijn beschikbaar via bewaartermijnrecords.
  • Privacyafhandeling wordt beschreven naast verantwoordelijke- en verwerker-rollen in het privacybeleid.
  • UK GDPR- en EU GDPR-overwegingen komen terug in hosting-, bewaartermijn-, verwijder-, export- en toegangscontroleontwerp.
Privacybeleid

Voor verantwoordelijke- en verwerker-rollen, bewaartermijndetails, afhandeling van internationale doorgifte en contactgegevens raadpleegt u het privacybeleid.

Ondersteunende diensten

Huidige dienstcategorieën die door het productieplatform en de publieke site worden gebruikt.

Service AreaPurpose
Kern-platformdienstenAuthenticatie, organisatiegebonden data-afhandeling, objectopslag en essentiële server-side platformoperaties.
Applicatie-leveringHosting, levering en runtime-ondersteuning voor de publieke webapplicatie.
Transactionele e-mailAflevering van verificatie- en operationele e-mails.
FacturatiesystemenVerwerking van abonnementen en facturatie.
Optionele AI-dienstenOndersteunde AI-flows voor samenvattingen, categorisering en analyse wanneer geactiveerd.
Operationele monitoringFoutmonitoring en onderzoek van productie-incidenten.
Site-analyticsGebruiksstatistieken van de publieke website.

Documentatie

Kern-documenten die worden gebruikt tijdens leveranciers-security-reviews. Downloadbare PDF's kunnen hier worden toegevoegd zodra ze beschikbaar zijn.

Incident response-samenvatting

Samenvatting van incident response-praktijken voor leveranciers-due-diligence.

Op verzoek beschikbaar.

Continuïteitssamenvatting

Samenvatting van continuïteits- en herstelpraktijken voor inkoopreview.

Op verzoek beschikbaar.

Verwerkersovereenkomst

Materialen voor de verwerkersovereenkomst ten behoeve van juridische en inkoopreview.

Op verzoek beschikbaar.

Privacybeleid

Actuele privacyvoorwaarden, verantwoordelijke- en verwerker-rollen, data-afhandeling en contactgegevens.

Bekijken
Voor vragenlijsten, verwerkersovereenkomstreview of documentpakketten, mail security@disclosurely.com.

Bedrijfsverzekering

Verzekeringsdekking van de onderneming. Polisinformatie is op verzoek beschikbaar.

Beroepsaansprakelijkheidsverzekering

Beroepsaansprakelijkheidsdekking is aanwezig. Polisdetails zijn op verzoek beschikbaar.

Op verzoek beschikbaar. Dekkingsbedragen worden niet op deze pagina gepubliceerd.

Bedrijfsaansprakelijkheidsverzekering

Bedrijfsaansprakelijkheidsdekking is aanwezig. Polisdetails zijn op verzoek beschikbaar.

Op verzoek beschikbaar. Dekkingsbedragen worden niet op deze pagina gepubliceerd.

Security-contact

Inkoop- en security-vragen kunnen aan onderstaand adres worden gericht.

security@disclosurely.com

Gebruik dit contact voor leveranciersvragenlijsten, security-reviews, inkoop-due-diligence en gerelateerde verzoeken om trust-documentatie.

Mail security

Responsible disclosure

Wij zijn toegewijd aan de bescherming van Disclosurely en de organisaties die erop steunen. Wij waarderen verantwoord, vertrouwelijk melden van beveiligingsproblemen.

Hoe meldt u een kwetsbaarheid

Mail security@disclosurely.com met een heldere beschrijving van het probleem, waar mogelijk reproductiestappen en een eventuele impactschatting. U kunt ons ook bereiken via onze contactpagina.

Wij streven ernaar meldingen te bevestigen binnen 2 werkdagen en houden u op de hoogte terwijl wij onderzoeken en verhelpen.

Richtlijnen voor responsible disclosure

  • Geef ons redelijk de tijd om het probleem te onderzoeken en te verhelpen voordat u het openbaar maakt.
  • Verkrijg, wijzig of exfiltreer geen klantdata en probeer de beschikbaarheid van Disclosurely-diensten niet te verstoren.
  • Vermijd privacy-inbreuken, dataverlies en onderbreking of degradatie van de dienst.
  • Handel te goeder trouw en werk uitsluitend met systemen die u geautoriseerd bent te testen in het kader van een gecoördineerde melding.

Wij waarderen onderzoekers die ons helpen security te verbeteren. Zolang u deze richtlijnen volgt, zullen wij geen juridische stappen ondernemen tegen te goeder trouw gemaakte meldingen.

PGP-versleuteling voor kwetsbaarheidsmeldingen wordt binnenkort ondersteund. Tot die tijd, mail security@disclosurely.com rechtstreeks.

Security-updates

Recent hardeningwerk vastgelegd voor dit Trust Centre. Onderstaande data weerspiegelen de documentatievastlegging van recente productiegerichte verbeteringen.

  1. Recorded
    2026-07-13Note 01

    Versterking van tenantisolatie

    De organisatiegrenzen in productie zijn aangescherpt om organisatiegebonden toegangspaden te versterken en isolatiecontroles over gevoelige werkstromen te verstevigen.

    Impact: Verlaagt het risico op toegang tussen organisaties en vergroot het vertrouwen in de handhaving van tenantgrenzen.
  2. Recorded
    2026-07-13Note 02

    Verscherping van anoniem berichtenverkeer

    De flows voor anonieme opvolging zijn beoordeeld en aangescherpt, zodat melders tweerichtingscommunicatie kunnen blijven voeren zonder een account aan te maken of hun identiteit prijs te geven.

    Impact: Versterkt de bescherming rond anonieme opvolging zonder de kern-meldwerkstroom te wijzigen.
  3. Recorded
    2026-07-13Note 03

    Integriteitscontrole van bijlagen

    De afhandeling van bewijs is verbeterd rond versleutelde opslag van bijlagen, toegang-tracering en gerelateerde uploadcontroles.

    Impact: Versterkt het vertrouwen dat geüpload bewijs intact blijft en aan de juiste meldingscontext gekoppeld is.
  4. Recorded
    2026-07-13Note 04

    Verificatie van webhook-handtekeningen

    De interne webhook-verwerking is aangepast om providerhandtekeningen te verifiëren voordat events worden geaccepteerd en verwerkt.

    Impact: Vermindert de kans dat ongeautoriseerd of vervalst webhook-verkeer door het platform wordt verwerkt.
  5. Recorded
    2026-07-13Note 05

    Isolatie van de Founder Console

    Interne support- en oprichtersactiviteit is duidelijker gescheiden van klant-tenantrecords en de audittrail.

    Impact: Versterkt de scheiding tussen interne operationele activiteit en klant-zichtbare auditrecords.
  6. Recorded
    2026-07-13Note 06

    Verbeteringen aan rolgebaseerde autorisatie

    Roldefinities en permissie-afhandeling zijn verfijnd zodat toegang beter aansluit bij functie en organisatiescope.

    Impact: Beperkt toegang tot de acties en records die per rol nodig zijn en ondersteunt het least-privilege-principe.
  7. Recorded
    2026-07-13Note 07

    Verbeteringen aan authenticatie-flows

    E-mailgebaseerde aanmeldflows, verificatie-afhandeling en sessiecontroles zijn beoordeeld en verbeterd in productie.

    Impact: Verhoogt betrouwbaarheid en controle rond verificatie, aanmelden en actieve sessies.
  8. Recorded
    2026-07-13Note 08

    Security-reviewprogramma

    Security-wijzigingen worden doorlopend beoordeeld; productieverbeteringen worden aangestuurd door interne reviews en klantfeedback.

    Impact: Creëert een herhaalbaar pad voor hardeningwerk in plaats van security-wijzigingen als losse taken te behandelen.

Veelgestelde vragen

Korte antwoorden op veelvoorkomende security-reviewvragen.

Laatst herzienaugustus 2026
Beveiligingscentrum | Disclosurely