LIVE · AUDIT-KETEN · EU-GEHOST
SYSTEEM · 99,99% UPTIME
v 1.0 ↗ GEMAAKT IN DE EU
eIDAS
Qualified signature
RGPD
GDPR Compliant
ISO 27001
Certified 2026
HDS
Health-grade hosting

Architectuur end-to-end.

5 beveiligingslagen, van de smartphone van de technicus tot de wettelijke archivering gedurende 7 jaar.

Vastlegging
TLS 1.3
EU-cloud
AES-256
eIDAS
QES
Archivering
7 ans
Blockchain
SHA-256

Standaarden & certificeringen.

Gekwalificeerde elektronische handtekening
Règlement UE 910/2014 · QES Level
✓ Conform

Nexbasira gebruikt de Gekwalificeerde Elektronische Handtekening (QES) zoals gedefinieerd in de EU-verordening eIDAS. Het hoogste niveau van elektronische handtekening dat in Europa wordt erkend, juridisch gelijkwaardig aan een handgeschreven handtekening.

Juridisch afdwingbaar
Erkend door rechtbanken in alle 27 EU-lidstaten.
Geverifieerde identiteit
Video-KYC + identiteitscontrole vóór ondertekening.
RFC 3161-tijdstempel
Gekwalificeerde tijdstempel via vertrouwensdienst.
Gekwalificeerde vertrouwensdienstverlener
QTSP-partner vermeld door ANSSI.
Bescherming van persoonsgegevens
Règlement UE 2016/679 · DPO certifié
✓ Conform

Nexbasira is GDPR-native: gegevensbescherming is in het product ingebouwd, niet achteraf toegevoegd. Onze DPO (Data Protection Officer) is AFNOR-gecertificeerd.

Gegevens uitsluitend in de EU
100% gehost in Frankrijk & Duitsland. Geen overdrachten buiten de EU.
Recht op vergetelheid
Volledige verwijdering op verzoek, binnen maximaal 30 dagen.
Gegevensportabiliteit
Exporteer al uw gegevens op elk moment in JSON/PDF.
DPA / Subverwerking
Verwerkersovereenkomst ondertekend met elke enterpriseklant.
Beheer van informatiebeveiliging
Certifié 2026 · Audit annuel
✓ Gecertificeerd

Nexbasira is ISO 27001-gecertificeerd sinds 2026. Ons ISMS omvat de volledige productscope, infrastructuur, HR en bedrijfsprocessen. Jaarlijkse externe audit.

End-to-end-versleuteling
TLS 1.3 tijdens transport, AES-256 in rust.
Strikte toegangscontrole
SSO, verplichte MFA, principe van minimale rechten.
Driemaandelijkse pentests
Externe penetratietests 4×/jaar + bug bounty.
Geteste BCP / DRP
Bedrijfscontinuïteitsplan 2×/jaar getest. RTO < 4u, RPO < 15min.
Hosting van gezondheidsgegevens
Disponible sur demande · Plan Enterprise
Optie

Voor klanten in de medische sector of die gevoelige gegevens verwerken, biedt Nexbasira HDS-hosting via OVHcloud, gecertificeerd door het Franse Ministerie van Volksgezondheid. Beschikbaar in het Enterprise-plan.

Audits & attesten.

Al onze auditrapporten zijn op verzoek beschikbaar voor enterpriseklanten (onder NDA).

Audit / Certificering
Auditor
Laatste update
Status
ISO 27001:2022
Bureau Veritas
Mar 2026
✓ ACTIVE
SOC 2 Type II
Mazars
Feb 2026
✓ ACTIVE
RGPD Audit
CNIL Compliance
Jan 2026
✓ ACTIVE
Pentest external
Synacktiv
Apr 2026
✓ PASSED
eIDAS QTSP
ANSSI listing
2025
✓ ACTIVE

Voor uw beveiligingsteam.

Concrete antwoorden op de gebruikelijke checklist. Elke regel staat in code, op deze commit — geen marketingwishlist.

🇪🇺

Gegevenslocatie

Primaire regio eu-central-1 (Frankfurt) + eu-west-3 (Paris)
Schrems II Geen Amerikaanse control plane. Geen Amerikaanse subverwerker op de auditketen of de bewijsopslag.
Opslag Versleutelde S3 met per-organisatie geprefixte sleutels. Lifecycle naar koud archief na 90 dagen voor eIDAS-bewaring.
Self-host Beschikbaar in het Enterprise-plan. Docker + Caddy-stack gedocumenteerd.
🔐

Cryptografie

Auditketen SHA-256 over canonieke JSON-enveloppen. Verwijzing naar de vorige schakel per gebeurtenis. Postgres advisory lock per sessie.
Tijdstempeling 3 onafhankelijke TSA's — Tezos (YodaLedger), RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Verankerd bij sessie-einde + op aanvraag.
Webhook-ondertekening HMAC-SHA256 in het formaat t=...,v1=.... Kloktolerantie van 5 min. Fernet-versleuteld geheim in rust.
API-inloggegevens SHA-256 + SECRET_KEY-pepper in rust. Constant-time-verificatie. Soft-revoke behoudt de auditketen.
Veldtokens JWT HS256 voor eenmalig gebruik, IP/UA-gebonden, tijdgebonden, beperkt tot één sessie + één deelnemer.
PAdES-ondertekening Losgekoppelde PKCS#7/CMS in de PDF-signature-dict. RFC 3161-tijdstempel over de handtekeningwaarde. Subfilter ETSI.CAdES.detached.
🛡

Toegangscontroles

Tenantisolatie Postgres Row-Level Security op elke multi-tenant tabel. app.current_org als GUC op sessieniveau, afgedwongen door middleware bij elk verzoek.
RBAC 4 systeemrollen per organisatie (org_admin / inspector / observer / auditor) + aangepaste rollen. Slug-gecontroleerd op de view-laag + kruiselings gecontroleerd door RLS.
MFA TOTP. Beleid per organisatie: MFA vereist voor de rol org_admin indien ingeschakeld.
SSO OIDC + SAML 2.0. JIT-provisioning beperkt door allowlist op e-maildomein + standaardrol.
SCIM SCIM 2.0-endpoint met bearer-token per organisatie. Standaard /Users + /Groups-resources.
⚙️

Operationele beveiliging

CI-gate strikte ruff-gate (backend) + strikte eslint (frontend) + Playwright E2E + pytest + vitest. Eén enkele waarschuwing laat de build mislukken.
SBOMs CycloneDX-SBOM's gepubliceerd per build (backend + 3 frontendprojecten + 3 SDK-packages).
Afhankelijkheidsscanning pip-audit op requirements.txt + npm audit op elk package bij elke CI-run.
Reproduceerbare builds Docker-images vastgezet per digest. requirements.txt + package-lock.json gecommit.
Logging Gestructureerde JSON-logs. Geen ruwe PII in logs. 30 dagen warme bewaring, 1 jaar koud.

Iets gevonden?

Wij waarderen dat. Hier zijn de toezeggingen die wij in ruil doen, en het beveiligde kanaal om ons te bereiken.

01

Ontvangstbevestiging binnen 2 werkdagen

Een menselijk antwoord, geen automatisch bericht. U weet dat wij het hebben gelezen.

02

Triage en CVE binnen 5 dagen

Ernstclassificatie, toewijzing van een intern ID, remediatie in de wachtrij.

03

Kritieke fixes binnen 7 dagen

Voor kritieke kwetsbaarheden na triage. Adviezen volgen de CVE-conventies.

04

Publieke erkenning & bounty

Publieke hall of fame indien u dat wenst. Geldelijke beloningen naar gelang van de ernst.

Beveiligde e-mail
security@nexbasira.com
PGP-sleutel — vingerafdruk
A1B2 C3D4 E5F6 0708 1920 · 3132 3435 3637 3839 4041
Publieke sleutel
/.well-known/pgp.asc
Volledig beleid
/.well-known/security.txt

Gelieve niets openbaar te maken voordat wij een fix hebben uitgebracht. Wij houden u bij elke stap op de hoogte.

Heeft u de beveiligingsvragenlijst nodig?

CAIQ, VSA, SIG of uw eigen format — wij reageren binnen 5 werkdagen en leveren de artefacten (SBOM, pentestrapporten, attesten).