Beveiligingscentrum
Disclosurely is gebouwd voor gevoelige meldwerkstromen — met transportversleuteling, server-side versleuteling in rust, tenantisolatie, rolgebaseerde toegangscontrole, auditlogging, managed operations en een AVG-bewust ontwerp.
Deze pagina is bedoeld voor IT, Inkoop, Juridische Zaken en Security. Ze beschrijft het huidige productieplatform, tenzij een onderdeel expliciet als in ontwikkeling, gepland of op verzoek beschikbaar is aangemerkt.
Managementsamenvatting
Disclosurely is multi-tenant klokkenluiderssoftware voor vertrouwelijk en anoniem melden en casemanagement. Klantdata wordt georganiseerd per organisatie, tijdens transport beschermd met TLS, opgeslagen met server-side versleutelingscontroles en benaderd via organisatiegebonden rollen en op audittrail gebaseerde werkstromen.
De productieomgeving draait op managed infrastructuur in het VK/EU. Security-controles blijven zich ontwikkelen via interne review, productieharding en feedback uit echte security- en inkoopreviews.
Leveranciers-due-diligence
Disclosurely is ontworpen om leveranciers-security-reviews eenvoudig te maken. Deze pagina biedt een overzicht van onze security-controles, infrastructuur en operationele praktijken. Als u aanvullende documentatie nodig heeft, neem dan contact op.
Beveiligingscentrum
Deze pagina — controles, architectuur en operationele praktijken.
OpenenPrivacybeleid
Verantwoordelijke/verwerker-rollen, bewaartermijnen en privacycontactgegevens.
OpenenVerwerkersovereenkomst
Materialen voor de verwerkersovereenkomst ten behoeve van inkoop en juridische review.
OpenenSubverwerkers
Ondersteunende diensten die door het productieplatform worden gebruikt.
OpenenIncidentrespons
Samenvatting van incident response voor leveranciersreviews.
OpenenBedrijfscontinuïteit
Samenvatting van continuïteit en herstel voor due diligence.
OpenenContact beveiliging
Vragen over inkoop en security.
OpenenBeveiligingsoverzicht
Een compact overzicht van het huidige productie-securitymodel.
Productontwerp met beveiliging voorop
Disclosurely is ontworpen voor vertrouwelijk en anoniem melden en voor casemanagement, waarin vertrouwelijkheid, beheerste toegang en herleidbare acties tellen — vanaf de eerste melding tot aan afsluiting van het dossier.
Versleuteling in transport en in rust
Transport is beschermd met TLS; meldinginhoud en gerelateerd bewijs worden opgeslagen met server-side versleutelingscontroles. Gevoelige casusinhoud wordt niet als platte tekst in de primaire casustabellen bewaard.
Multi-tenant standaard
Klantdata is logisch geïsoleerd per organisatie. Toegangspaden zijn organisatiegebonden, ondersteund door Row Level Security en rolbewuste permissiecontroles.
Auditeerbare operaties
Casusactiviteit, gebruikersactiviteit, werkstroomwijzigingen en security-relevante gebeurtenissen worden vastgelegd, zodat klanten de levensloop van een melding kunnen bekijken.
Managed platformoperaties
Het productieplatform steunt op managed delivery-, data- en opslagdiensten, zodat kerncontroles beoordeeld en geharden kunnen worden zonder infrastructuur die door de klant zelf wordt beheerd.
Privacygerichte afhandeling
Anoniem melden vereist geen account, bestandsmetadata wordt waar van toepassing verwijderd, en klanten kunnen anonieme melders niet via het platform zelf identificeren.
Security-roadmap
Huidige volwassenheid van controles en lopende investeringen. Statuslabels beschrijven readinesswerk, geen afgeronde certificeringen.
Afgerond
- MFA
- Versleuteling in rust & transport
- Auditlogging
- Beveiligingscentrum
- Rolgebaseerde toegang
- Veilige back-ups
In uitvoering
- SOC 2 readiness (ondersteund door Delve)
- ISO 27001 readiness (ondersteund door Delve)
Gepland
- Cyber Essentials
Compliance-traject
Assurance-programma's die lopen of gepland zijn. Geen van onderstaande punten moet worden beschouwd als een afgeronde certificering.
Readinesswerk loopt. Er is vandaag geen SOC 2-rapport gepubliceerd.
Readinesswerk loopt. Er wordt vandaag geen ISO 27001-certificering geclaimd.
Op de lijst voor toekomstig assurancewerk. Vandaag geen actieve claim.
Trust Centre-bronnen
Referenties voor inkoop, security, juridische zaken en compliance, gegroepeerd op het reviewpad dat kopers gewoonlijk volgen.
Security
Identiteit, toegang, sessies, versleuteling en monitoring voor IT-security-review.
Compliance
AVG, EU-richtlijn, bewaartermijnen, audit en regulatoire context voor juridische en compliance-review.
Melden
Referenties over anoniem melden, veilige berichten, meldingsoorten en de melderreis.
Casussen
Onderzoekswerkstromen, bewijs en bestandsafhandeling voor casemanagementreview.
Architectuur
Disclosurely draait als een managed webapplicatie met optionele AI-verwerking buiten het kern-meldpad, niet binnen de intake-flow.
Aanvraagflow
- 1. Een melder of casebehandelaar bereikt het meldportaal via de managed webapplicatie.
- 2. De applicatie gebruikt managed identiteits-, opslag- en kerndatadiensten voor authenticatie en organisatiegebonden operaties.
- 3. Kern-casusdata wordt bewaard in in VK/EU-gehoste PostgreSQL-tabellen die terugverwijzen naar de betreffende organisatie en het permissiemodel.
- 4. Auditrecords, werkstroomevents en gerelateerde security-relevante acties worden vastgelegd naast de casuslevensloop.
- 5. Optionele AI-verwerking wordt alleen aangeroepen als een gebruiker ondersteunde AI-functionaliteit opvraagt. Het is geen onderdeel van het standaard-meldpad.
Applicatie-levering
Verzorgt de publieke webapplicatie via managed delivery-infrastructuur met HTTPS, request handling en webbeschermingen voor het meldportaal.
Kern-platformdiensten
Ondersteunt authenticatie, organisatiegebonden data-afhandeling, versleutelde opslag en de kerndatadiensten van het productieplatform.
Transactionele e-mail
Wordt uitsluitend gebruikt voor platformnotificaties en verificatie. Het is geen werkomgeving voor melddata.
Facturatiesystemen
Behandelen alleen billing- en abonnementsevents. Ze staan los van het meld- en casuspad.
Operationele monitoring
Ondersteunt productie-issueonderzoek met maskeercontroles, zodat storingen bekeken kunnen worden zonder telemetrie als een export van melddata te behandelen.
Authenticatie
Disclosurely gebruikt een e-mailgebaseerd authenticatiemodel dat gericht is op het verminderen van credentialblootstelling en het beperken van toegang tot de betreffende organisatie.
- Eenmalige e-mailverificatiecodes worden gebruikt voor accounttoegang.
- Eenmalige verificatiecodes en eenmalige aanmeldcodes worden uitgegeven tijdens authenticatiestromen.
- Authenticatiecodes en gerelateerde aanmeldtokens hebben een korte levensduur en zijn beperkt tot de gevraagde verificatie- of sessiestart.
- Veilig sessiebeheer volgt actieve sessies en gerelateerde activiteit na aanmelden.
- Organisatiegebonden rechten bepalen welke data en acties per gebruiker beschikbaar zijn.
- Rolgebaseerde autorisatie wordt afgedwongen via organisatiebewuste rol- en permissierecords.
- MFA is beschikbaar in het huidige productieplatform.
Disclosurely gebruikt eenmalige e-mailverificatiecodes voor authenticatie. Aanmelden via magic link wordt bewust vermeden, om maximaal compatibel te zijn met enterprise-e-mailbeveiliging die links controleert voordat gebruikers ermee interacteren.
MFA is in productie beschikbaar. SSO blijft gepland voor toekomstige enterprise-tiers en wordt hier niet weergegeven als een reeds beschikbare controle.
Versleuteling
Disclosurely gebruikt transport- en server-side versleutelingscontroles om meldingsdata en bijbehorend bewijs te beschermen. Het platform mag niet worden omschreven als end-to-end versleuteld.
- TLS wordt gebruikt voor communicatie tussen browsers, de frontend en platformdiensten.
- Meldinginhoud wordt opgeslagen met server-side versleutelingscontroles in plaats van als platte tekst in de primaire casustabel.
- Versleutelde meldingafhandeling is organisatiegebonden; toegang is verbonden met organisatierechten en casusrollen.
- Geüploade documenten worden afgehandeld via versleutelde opslagreferenties en gekoppelde casusmetadata.
- Voor anonieme inzendingen wordt waar van toepassing metadata-stripping toegepast om identificerende informatie in geüploade bestanden te verminderen.
- Geautoriseerde gebruikers binnen een organisatie kunnen meldingen ontsleutelen en bekijken volgens hun rechten en toegewezen toegang.
Versleuteling in Disclosurely beschermt data in beweging en in rust, maar voorkomt niet dat geautoriseerde gebruikers binnen de betreffende organisatie meldingen ontsleutelen en behandelen wanneer hun rol dat toestaat.
Tenantisolatie
Klantorganisaties zijn logisch geïsoleerd binnen een gedeeld productieplatform.
- Organisaties zijn logisch geïsoleerd binnen een multi-tenant-architectuur.
- Row Level Security is geactiveerd op kern-klantdatatabellen, waaronder organisaties, meldingen, profielen en gerelateerde operationele records.
- Organisatiegebonden queries worden overal in het productiedatamodel gebruikt om toegang aan de juiste tenant te binden.
- Rolgebaseerde toegangshandhaving zit naast tenantgrenzen, zodat gebruikers alleen de casussen en records zien die hun rol toestaat.
- Recent hardeningwerk aan tenantisolatie heeft de organisatiegrenzen in productie versterkt zonder gevoelige implementatiedetails prijs te geven.
- Isolatiecontroles worden verder beoordeeld als onderdeel van doorlopend security-verbeteringswerk.
Anoniem melden
Disclosurely ondersteunt zowel vertrouwelijk als anoniem melden. Het anonieme kanaal laat melders een melding indienen en opvolgen zonder een account aan te maken en zonder hun identiteit prijs te geven.
- Een dedicated portaal voor anoniem melden ondersteunt indienen zonder account.
- Optionele bestandsuploads worden ondersteund voor bewijs en aanvullend materiaal.
- Metadata-stripping wordt waar van toepassing toegepast om identificerende bestandsmetadata bij anonieme inzendingen te verminderen.
- Anonieme tweerichtingscommunicatie ondersteunt vervolgvragen en verduidelijkingen zonder identiteitsonthulling.
- Melders gebruiken een trackingcode plus een privé toegangssleutel om naar hun melding terug te keren.
- Organisaties kunnen anonieme melders niet via het platform zelf identificeren.
Audittrail & compliance
Casemanagement en operationele verantwoording worden ondersteund door een gestructureerde audittrail en levensloopvolging per melding.
- Casus-levensloopgebeurtenissen worden vastgelegd van inzending tot review, onderzoek en afsluiting.
- De audittrail registreert gebruikersactiviteit, werkstroomactiviteit en gerelateerde operationele metadata.
- Auditrecords zijn ontworpen om wijzigings- en integriteitsdetectie te ondersteunen, inclusief gekoppelde recordvelden in de kern-audittabel.
- Een exporteerbare audittrail ondersteunt vereisten voor juridische, governance- en klantreview.
- Werkstroomlogs, security-events en gerelateerde auditrecords helpen operationele herleidbaarheid rond gevoelige casussen te bewaren.
- Interne Disclosurely-supportactiviteit wordt gescheiden gehouden van de klant-audittrail via aparte interne auditlogging.
De klant-audittrail is gescheiden van interne oprichters- of supportactiviteit. Die scheiding helpt om tijdens onderzoeken en reviews een schoner klantgericht record te behouden.
Infrastructuur
De productieinfrastructuur leunt op managed diensten voor delivery, compute, database, opslag en ondersteunende controles.
Managed applicatie-levering
De webapplicatie wordt geleverd via managed hosting met HTTPS, request handling en bescherming op netwerkniveau voor de publieke dienst.
Kern-datadiensten
Managed database, authenticatie, versleutelde opslag en organisatiegebonden toegangscontrole ondersteunen het productiedatamodel.
Webbeschermingen
HTTPS wordt overal op het platform gebruikt, en de weblaag past controles toe zoals CSP, framebeperkingen, referrerbeleid en MIME-type-bescherming.
Webhook-verificatie
Interne webhook-afhandeling verifieert providerhandtekeningen voordat events worden verwerkt.
Rate limiting en lockouts
Gevoelige authenticatiestromen passen throttling- en lockout-controles toe om misbruik en herhaalde verificatiepogingen te beperken.
Doorlopende hardening
Productie-security-verbeteringen vinden continu plaats terwijl het platform evolueert en controles worden geëvalueerd.
Data residency & infrastructuur
Hoe klantdata zich verhoudt tot het Disclosurely-platform en de ondersteunende diensten.
- Klantdata wordt in het VK/EU gehost.
- Disclosurely gebruikt een klein aantal vertrouwde subverwerkers voor delivery, billing, e-mail, optionele AI en operations.
- Passende contractuele waarborgen zijn van toepassing waar relevant.
- Subverwerkers ontvangen geen onbeperkte toegang tot klantdata.
- Op categorie-niveau zijn dienstenrollen opgesomd in Ondersteunende diensten hieronder, ten behoeve van inkoopreview.
Back-ups & herstel
Back-ups en herstel leunen op capaciteiten van managed infrastructuur, niet op door de klant beheerde platformonderdelen.
- Managed database-back-ups worden gebruikt voor de productiedatabase.
- Hoge beschikbaarheid wordt ondersteund via managed frontend-, database- en opslagdiensten.
- Disaster-recoveryplanning volgt het managed-service-model dat het platform gebruikt.
- Herstel-doelstellingen worden hier niet vermeld tenzij ze contractueel zijn overeengekomen en operationeel gedocumenteerd.
AI & dataverwerking
AI-ondersteuning is beschikbaar voor geselecteerde casewerkstromen, maar is optioneel en valt buiten het standaard-meldpad.
- AI-functies zijn optioneel.
- AI wordt alleen gebruikt wanneer een geautoriseerde gebruiker daarom vraagt.
- Meldingen worden niet automatisch door AI verwerkt als onderdeel van het kern-meldpad.
- Ondersteunde AI-functionaliteit omvat momenteel samenvatting, categorisering en analyse-ondersteuning.
- Klantdata blijft in de kernplatform-datalaag versleuteld in rust.
- AI-verwerking leunt op goedgekeurde externe providers wanneer geactiveerd.
- Huidige dienstcategorieën worden vermeld in de sectie Ondersteunende diensten.
- Klantdata wordt niet gebruikt om publieke AI-modellen te trainen.
- AI-verwerking is beperkt tot de gevraagde functionaliteit en verloopt via gelogde, organisatiegebonden request-afhandeling.
AI-output is bedoeld om casusafhandeling te ondersteunen, niet om menselijk oordeel, juridische beoordeling of governance-beslissingen te vervangen.
AVG & privacy
Disclosurely wordt geëxploiteerd met UK GDPR- en EU GDPR-overwegingen in gedachten, met controles gericht op minimalisatie, verantwoorde verwerking en klantcontrole over melddata.
- Privacy by design ondersteunt productbeslissingen voor gevoelige meldwerkstromen.
- Klant-melddata wordt afgehandeld met export- en verwijderverzoek-werkstromen in het productiedatamodel.
- Bewaartermijncontroles op organisatie-niveau zijn beschikbaar via bewaartermijnrecords.
- Privacyafhandeling wordt beschreven naast verantwoordelijke- en verwerker-rollen in het privacybeleid.
- UK GDPR- en EU GDPR-overwegingen komen terug in hosting-, bewaartermijn-, verwijder-, export- en toegangscontroleontwerp.
Voor verantwoordelijke- en verwerker-rollen, bewaartermijndetails, afhandeling van internationale doorgifte en contactgegevens raadpleegt u het privacybeleid.
Ondersteunende diensten
Huidige dienstcategorieën die door het productieplatform en de publieke site worden gebruikt.
| Service Area | Purpose |
|---|---|
| Kern-platformdiensten | Authenticatie, organisatiegebonden data-afhandeling, objectopslag en essentiële server-side platformoperaties. |
| Applicatie-levering | Hosting, levering en runtime-ondersteuning voor de publieke webapplicatie. |
| Transactionele e-mail | Aflevering van verificatie- en operationele e-mails. |
| Facturatiesystemen | Verwerking van abonnementen en facturatie. |
| Optionele AI-diensten | Ondersteunde AI-flows voor samenvattingen, categorisering en analyse wanneer geactiveerd. |
| Operationele monitoring | Foutmonitoring en onderzoek van productie-incidenten. |
| Site-analytics | Gebruiksstatistieken van de publieke website. |
Documentatie
Kern-documenten die worden gebruikt tijdens leveranciers-security-reviews. Downloadbare PDF's kunnen hier worden toegevoegd zodra ze beschikbaar zijn.
Incident response-samenvatting
Samenvatting van incident response-praktijken voor leveranciers-due-diligence.
Op verzoek beschikbaar.Continuïteitssamenvatting
Samenvatting van continuïteits- en herstelpraktijken voor inkoopreview.
Op verzoek beschikbaar.Verwerkersovereenkomst
Materialen voor de verwerkersovereenkomst ten behoeve van juridische en inkoopreview.
Op verzoek beschikbaar.Privacybeleid
Actuele privacyvoorwaarden, verantwoordelijke- en verwerker-rollen, data-afhandeling en contactgegevens.
BekijkenBedrijfsverzekering
Verzekeringsdekking van de onderneming. Polisinformatie is op verzoek beschikbaar.
Beroepsaansprakelijkheidsverzekering
Beroepsaansprakelijkheidsdekking is aanwezig. Polisdetails zijn op verzoek beschikbaar.
Op verzoek beschikbaar. Dekkingsbedragen worden niet op deze pagina gepubliceerd.
Bedrijfsaansprakelijkheidsverzekering
Bedrijfsaansprakelijkheidsdekking is aanwezig. Polisdetails zijn op verzoek beschikbaar.
Op verzoek beschikbaar. Dekkingsbedragen worden niet op deze pagina gepubliceerd.
Security-contact
Inkoop- en security-vragen kunnen aan onderstaand adres worden gericht.
security@disclosurely.com
Gebruik dit contact voor leveranciersvragenlijsten, security-reviews, inkoop-due-diligence en gerelateerde verzoeken om trust-documentatie.
Responsible disclosure
Wij zijn toegewijd aan de bescherming van Disclosurely en de organisaties die erop steunen. Wij waarderen verantwoord, vertrouwelijk melden van beveiligingsproblemen.
Hoe meldt u een kwetsbaarheid
Mail security@disclosurely.com met een heldere beschrijving van het probleem, waar mogelijk reproductiestappen en een eventuele impactschatting. U kunt ons ook bereiken via onze contactpagina.
Wij streven ernaar meldingen te bevestigen binnen 2 werkdagen en houden u op de hoogte terwijl wij onderzoeken en verhelpen.
Richtlijnen voor responsible disclosure
- Geef ons redelijk de tijd om het probleem te onderzoeken en te verhelpen voordat u het openbaar maakt.
- Verkrijg, wijzig of exfiltreer geen klantdata en probeer de beschikbaarheid van Disclosurely-diensten niet te verstoren.
- Vermijd privacy-inbreuken, dataverlies en onderbreking of degradatie van de dienst.
- Handel te goeder trouw en werk uitsluitend met systemen die u geautoriseerd bent te testen in het kader van een gecoördineerde melding.
Wij waarderen onderzoekers die ons helpen security te verbeteren. Zolang u deze richtlijnen volgt, zullen wij geen juridische stappen ondernemen tegen te goeder trouw gemaakte meldingen.
PGP-versleuteling voor kwetsbaarheidsmeldingen wordt binnenkort ondersteund. Tot die tijd, mail security@disclosurely.com rechtstreeks.
Security-updates
Recent hardeningwerk vastgelegd voor dit Trust Centre. Onderstaande data weerspiegelen de documentatievastlegging van recente productiegerichte verbeteringen.
- Recorded2026-07-13Note 01
Versterking van tenantisolatie
De organisatiegrenzen in productie zijn aangescherpt om organisatiegebonden toegangspaden te versterken en isolatiecontroles over gevoelige werkstromen te verstevigen.
Impact: Verlaagt het risico op toegang tussen organisaties en vergroot het vertrouwen in de handhaving van tenantgrenzen. - Recorded2026-07-13Note 02
Verscherping van anoniem berichtenverkeer
De flows voor anonieme opvolging zijn beoordeeld en aangescherpt, zodat melders tweerichtingscommunicatie kunnen blijven voeren zonder een account aan te maken of hun identiteit prijs te geven.
Impact: Versterkt de bescherming rond anonieme opvolging zonder de kern-meldwerkstroom te wijzigen. - Recorded2026-07-13Note 03
Integriteitscontrole van bijlagen
De afhandeling van bewijs is verbeterd rond versleutelde opslag van bijlagen, toegang-tracering en gerelateerde uploadcontroles.
Impact: Versterkt het vertrouwen dat geüpload bewijs intact blijft en aan de juiste meldingscontext gekoppeld is. - Recorded2026-07-13Note 04
Verificatie van webhook-handtekeningen
De interne webhook-verwerking is aangepast om providerhandtekeningen te verifiëren voordat events worden geaccepteerd en verwerkt.
Impact: Vermindert de kans dat ongeautoriseerd of vervalst webhook-verkeer door het platform wordt verwerkt. - Recorded2026-07-13Note 05
Isolatie van de Founder Console
Interne support- en oprichtersactiviteit is duidelijker gescheiden van klant-tenantrecords en de audittrail.
Impact: Versterkt de scheiding tussen interne operationele activiteit en klant-zichtbare auditrecords. - Recorded2026-07-13Note 06
Verbeteringen aan rolgebaseerde autorisatie
Roldefinities en permissie-afhandeling zijn verfijnd zodat toegang beter aansluit bij functie en organisatiescope.
Impact: Beperkt toegang tot de acties en records die per rol nodig zijn en ondersteunt het least-privilege-principe. - Recorded2026-07-13Note 07
Verbeteringen aan authenticatie-flows
E-mailgebaseerde aanmeldflows, verificatie-afhandeling en sessiecontroles zijn beoordeeld en verbeterd in productie.
Impact: Verhoogt betrouwbaarheid en controle rond verificatie, aanmelden en actieve sessies. - Recorded2026-07-13Note 08
Security-reviewprogramma
Security-wijzigingen worden doorlopend beoordeeld; productieverbeteringen worden aangestuurd door interne reviews en klantfeedback.
Impact: Creëert een herhaalbaar pad voor hardeningwerk in plaats van security-wijzigingen als losse taken te behandelen.
Veelgestelde vragen
Korte antwoorden op veelvoorkomende security-reviewvragen.